До 90% современных шифровальщиков первым делом запускают команду vssadmin.exe delete shadows /all /quiet, чтобы лишить пользователя возможности бесплатного отката системы. Если ваш антивирус просто блокирует запуск известного EXE-файла, но не контролирует вызовы к API службе теневого копирования, вы unprotected перед лицом любой модификации LockBit или Conti.
Анатомия атаки на VSS и пробелы защиты
Механизм Volume Shadow Copy Service (VSS) — главная мишень атакующего. Стандартный антивирусный мониторинг часто пропускает команду удаления теневых копий, так как vssadmin.exe является легитимным системным инструментом Windows. В 70-80% случаев срабатывание происходит уже на этапе шифрования файлов, когда бэкапы внутри ОС стерты, а точка восстановления уничтожена.
Пример: атакующий использует PowerShell-скрипт для вызова WMI-метода Remove-WmiObject, что обходит простейшие сигнатурные фильтры на vssadmin. Результат — полная потеря локальных копий за 2-3 секунды до начала основного цикла шифрования.
Экспертный вывод: Защита, основанная на черных списках процессов, бесполезна. Требуется поведенческий анализ (EDR-функционал), который блокирует любые попытки массового удаления снимков тома, независимо от используемого инструмента.
Механизмы защиты бэкапов внутри ОС
Продвинутые решения внедряют «защищенные папки» или контролируемый доступ к папкам, которые перехватывают попытки записи/удаления в критических директориях. Однако эффективность этого метода для VSS ограничена, так как теневые копии хранятся в системных областях. Реальная защита обеспечивается через мониторинг API-вызовов к службе VSS и блокировку неавторизованных запросов на удаление снимков.
Кейс: Сравнение базового AV и EDR-решения. Базовый AV пропускает команду очистки VSS, если она упакована в обфусцированный скрипт. EDR-система фиксирует аномальную активность (попытка удаления всех теневых копий за один раз) и блокирует процесс, даже если он имеет права администратора. Разница в стоимости владения такими решениями для бизнеса составляет от $15 до $45 за одну лицензию в год.
Экспертный вывод: Выбирайте ПО, которое умеет работать в режиме «анти-манипуляции» с системными службами, а не просто сканирует файлы на диске.
Инструменты восстановления и их реальная емкость
Многие вендоры заявляют о «функции автоматического восстановления», которая на деле является лишь интерфейсом к тем же теневым копиям. Если шифровальщик успешно выполнил vssadmin delete, кнопка «Восстановить» в интерфейсе антивируса будет выдавать ошибку «Снимки не найдены». Эффективными являются только те системы, которые создают собственные проприетарные копии данных в защищенном или скрытом контейнере, недоступном для стандартных команд Windows.
Статистика показывает, что время восстановления системы из локальных теневых копий составляет от 15 до 40 минут, тогда как развертывание из внешнего бэкапа может занять от 4 до 12 часов в зависимости от объема данных (от 500 ГБ). Это делает защиту VSS критически важной для минимизации RTO (Recovery Time Objective).
Экспертный вывод: Не путайте «инструмент восстановления» с «инструментом защиты бэкапа». Если антивирус не гарантирует сохранность снимков при атаке, его функция восстановления — маркетинговый шум.
Сравнение стратегий защиты от удаления копий
Практика показывает три уровня защиты. Первый — базовый (белые списки процессов), эффективен против 20% примитивных угроз. Второй — поведенческий (мониторинг API), отсекает до 70% современных атак. Третий — изоляция бэкапов (Immutable Backups/Air-gap), дающая 100% гарантию восстановления, но требующая внешнего оборудования.
- Локальный VSS + EDR: цена низкая, скорость восстановления высокая, риск потери данных — средний (при 0-day атаках).
- Внешний NAS с версионностью: цена высокая (от $500 за устройство), скорость восстановления средняя, риск потери данных — минимальный.
Экспертный вывод: Для рабочих станций достаточно EDR с защитой VSS, но для серверов критически важен анализ совместимости с различными файловыми системами (NTFS, ReFS, exFAT) для реализации полноценного снапшот-бекапа.
Вывод
Защита теневых копий (VSS) — это «последний рубеж» перед полной катастрофой. Мой вердикт: полностью отказывайтесь от простых антивирусов в пользу решений с функциями EDR, которые блокируют вызовы удаления VSS на уровне ядра. Однако помните, что любая защита внутри ОС компрометируема. Оптимальный стек: EDR-мониторинг локальных копий для быстрого отката + внешнее хранилище с неизменяемыми снимками (Immutable Snapshots). Начинайте с настройки политики запрета выполнения vssadmin для всех, кроме администратора безопасности, и внедряйте ПО, способное детектировать аномальное удаление теневых копий.
