Антивирусная защита от шифровальщиков: матрица сравнения механизмов защиты от атак на теневые копии томов (VSS) в различных классах ПО

До 90% современных шифровальщиков в первые секунды работы запускают команду vssadmin.exe delete shadows /all /quiet, чтобы лишить администратора возможности быстрого отката системы. Без специализированной защиты VSS (Volume Shadow Copy Service) любой локальный бэкап становится бесполезным за 1.5–3 секунды до начала основного процесса шифрования данных.

Анатомия атаки на теневые копии

Стандартный сценарий атаки: злоумышленник получает права локального администратора и через PowerShell или CMD вызывает утилиту vssadmin или wmic. Цель — уничтожить снимки томов, которые являются единственным быстрым способом восстановления без внешнего носителя. В базовых антивирусах (Home/Personal сегмент) этот процесс часто не детектируется как вредоносный, так как команда легитимна для системного администрирования.

Пример: шифровальщик LockBit или его модификации используют автоматизированные скрипты, которые очищают VSS за доли секунды. Если ПО работает только по сигнатурам, оно пропустит выполнение команды, так как vssadmin.exe — доверенный системный файл Microsoft. Экспертный вывод: защита на основе сигнатур в данном узле бесполезна; необходим поведенческий анализ (HIPS) с жестким контролем вызовов конкретных системных утилит.

Сравнение механизмов защиты по классам ПО

В бюджетном сегменте (лицензии до $50/год за узел) защита VSS реализована как простой список запрещенных команд. В корпоративном классе (EDR-решения, от $100 до $300 за узел) применяется контекстный анализ: система проверяет, кто инициировал запрос на удаление копий. Если процесс запущен из временной папки или через подозрительный скрипт, действие блокируется мгновенно.

  • Базовый AV: блокирует только известные вредоносные исполняемые файлы. Эффективность против VSS-атак — около 30-40%.
  • Advanced Endpoint Security: отслеживает цепочки вызовов (Parent-Child process). Эффективность — 70-85%.
  • EDR/XDR системы: создают «иммунный» слой, блокируя любые попытки изменения теневых копий без авторизации через консоль управления. Эффективность — более 95%.

Экспертный вывод: для критической инфраструктуры покупка обычного антивируса вместо EDR — это сознательное согласие на потерю бэкапов при первом же пробитии периметра.

Технические ловушки и ошибки конфигурации

Распространенная ошибка — полагаться на стандартный брандмауэр и антивирус без настройки политик контроля целостности. Часто администраторы отключают уведомления о блокировке vssadmin, чтобы не забивать логи при плановых работах, что создает «слепую зону» во время реальной атаки. Также критической точкой является контроль системных реестров: если злоумышленник изменит конфигурацию службы VSS до её вызова, защита может не сработать.

Кейс: компания с парком в 50 рабочих станций использовала базовый корпоративный AV. Шифровальщик проник через RDP, удалил теневые копии и зашифровал данные. Итог: простой бизнеса 4 дня, стоимость восстановления из внешних ленточных бэкапов — $5 000 из-за трудозатрат. Если бы была внедрена технический справочник по выбору ПО с поддержкой функций контроля целостности критических системных реестров и конфигураций, атака была бы пресечена на этапе модификации службы. Экспертный вывод: защита VSS должна быть частью комплексного контроля целостности системы, а не отдельной «галочкой» в настройках.

Матрица эффективности и стоимость внедрения

Выбор между классами ПО зависит от стоимости часа простоя. В среднем, внедрение EDR-решений увеличивает затраты на защиту одного узла в 3-5 раз по сравнению с базовым AV, но сокращает время восстановления (RTO) с нескольких дней до нескольких минут при условии сохранения теневых копий.

  • Low-end (До $30/узел): Защита VSS номинальная. Риск потери бэкапов — высокий.
  • Mid-range ($40–$80/узел): Поведенческий мониторинг. Риск — средний (возможны обходы через обфусцированные скрипты).
  • Enterprise ($100+ /узел): Полный контроль исполнения и анализ поведения. Риск — минимальный.

Экспертный вывод: инвестиция в EDR-класс оправдана, если стоимость данных на одном сервере превышает стоимость лицензии в 10 раз. В остальных случаях достаточно продвинутого Endpoint Security с настроенными правилами HIPS.

Вывод

Для защиты от шифровальщиков недостаточно иметь «антивирус» — необходимо ПО, которое блокирует выполнение vssadmin и wmic в контексте подозрительных процессов. Мой вердикт: полностью отказывайтесь от базовых версий ПО в пользу EDR-решений, если у вас нет ежедневного оффлайн-бэкапа. Начните с аудита прав администратора и внедрения строгого контроля вызовов системных утилит. Избегайте продуктов, которые позиционируют «защиту от шифровальщиков» только как наличие базы сигнатур — это маркетинговый шум, не имеющий отношения к технической безопасности VSS.