Антивирусная защита от шифровальщиков: технический гид по выбору ПО на основе анализа механизмов защиты от атак через скрипты PowerShell и WMI

До 40% современных атак шифровальщиков перешли в разряд бесфайловых (fileless), используя легитимные инструменты Windows — PowerShell и WMI для обхода сигнатурного анализа. В таких сценариях вредоносный код исполняется прямо в оперативной памяти, что делает традиционные антивирусы бесполезными, если в них отсутствует модуль поведенческого анализа скриптов.

Механика атак через PowerShell и WMI

Злоумышленники используют PowerShell для загрузки полезной нагрузки из сети и её исполнения в RAM (через Reflective DLL Injection), минуя запись EXE-файла на диск. WMI (Windows Management Instrumentation) используется как механизм закрепления в системе и удаленного запуска команд: через создание постоянного события (Event Consumer) шифровальщик может активироваться по расписанию или при загрузке ОС.

Кейс: атака через скрипт, обфусцированный Base64, который отключает Shadow Copies (теневые копии) командой vssadmin.exe. Результат — невозможность восстановления данных без бэкапа даже при наличии антивируса, который «не видит» вредоносного файла, так как работает системная утилита.

Экспертный вывод: защита, опирающаяся только на базу хешей файлов, имеет нулевую эффективность против таких векторов. Требуется интеграция с AMSI (Antimalware Scan Interface).

AMSI и поведенческий анализ скриптов

AMSI — это стандарт Microsoft, позволяющий антивирусу перехватывать содержимое скрипта непосредственно перед исполнением, даже если он был зашифрован или обфусцирован. Эффективное ПО должно анализировать не сам файл .ps1, а поток команд в памяти. Разница в защите колоссальна: базовые решения детектируют лишь 15-20% известных обфусцированных скриптов, тогда как EDR-ориентированные антивирусы доводят этот показатель до 85-90%.

Важный нюанс: опытные хакеры используют техники «AMSI Bypass» (подмену байтов в памяти процесса), чтобы «ослепить» антивирус. Профессиональное ПО должно отслеживать попытки модификации памяти самого процесса lsass.exe или powershell.exe.

Экспертный вывод: при выборе ПО ищите явное упоминание поддержки AMSI и поведенческого анализа (Behavioral Analysis), а не просто «защиту от скриптов».

Контроль привилегий и ограничение инструментов

Техническая защита от шифровальщиков невозможна без политики минимальных привилегий. Ошибка многих системных администраторов — запуск пользовательских сессий с правами локального администратора. В этом случае стоимость лицензии на топовый антивирус (от 50 до 150$ за рабочую станцию в год для корпоративных версий) не гарантирует безопасность, так как вредонос может просто отключить службу защиты через WMI.

Практика показывает, что внедрение политики Constrained Language Mode в PowerShell снижает вероятность успешного исполнения вредоносного кода на 60-70%, блокируя доступ к опасным API-вызовам Windows.

Экспертный вывод: антивирус — это второй эшелон. Первый — жесткая конфигурация прав доступа и ограничение использования PowerShell для обычных пользователей.

Сравнение подходов: AV vs EDR

Классический антивирус (AV) ищет «что это за файл», а EDR (Endpoint Detection and Response) ищет «что этот процесс делает». Для защиты от бесфайловых шифровальщиков разница критична. AV может пропустить команду wmic.exe, считая её легитимной. EDR зафиксирует цепочку: браузер -> powershell.exe -> vssadmin.exe (удаление бэкапов) -> шифрование файлов, и заблокирует процесс на втором или третьем этапе.

Сравнение стоимости и эффективности: базовый AV стоит 20-40$ за год, но пропускает до 70% сложных fileless-атак. EDR-решения стоят от 80$ до 200$ за узел, но сокращают время обнаружения (MTTD) с нескольких дней до нескольких минут.

Экспертный вывод: для бизнеса с критическими данными использование обычного антивируса вместо EDR-решения — это неоправданный риск, который может стоить стоимости всего бизнеса в случае выкупа данных.

Вывод

Для защиты от современных шифровальщиков, использующих PowerShell и WMI, необходимо полностью отказаться от классических сигнатурных антивирусов в пользу решений класса EDR или продвинутых Endpoint Security с глубокой интеграцией AMSI. Начинать следует с настройки политики исполнения PowerShell (Execution Policy) и перехода на Constrained Language Mode, а затем внедрять ПО, способное анализировать цепочки событий в памяти. Избегайте бесплатных или дешевых «пакетных» решений, которые не предоставляют логов поведенческого анализа — они бесполезны против бесфайловых атак.