До 60% всех атак шифровальщиков начинаются с фишингового письма с вложением .doc, .xls или .pdf, где вредоносный код маскируется под макрос или эксплойт. Эффективность защиты здесь определяется не базой сигнатур, а способностью антивируса перехватить выполнение команд в памяти до момента запуска процесса шифрования.
Анализ макросов: статика против динамики
Статический анализ файлов Office (проверка структуры файла на наличие VBA-скриптов) сегодня дает эффективность не более 30-40%, так как злоумышленники используют обфускацию и многослойное кодирование. Практикующий эксперт оценивает ПО по наличию AMSI-интеграции (Antimalware Scan Interface) — это стандарт Microsoft, который позволяет антивирусу видеть расшифрованный код макроса непосредственно в момент его исполнения в памяти.
Пример: простой макрос, который скачивает исполняемый файл через PowerShell, пройдет статический фильтр, но будет заблокирован AMSI-совместимым решением в 95% случаев. Вывод: выбирайте только те продукты, которые декларируют полную поддержку AMSI для Windows 10/11.
Вектор PDF: эксплойты и JavaScript
Защита PDF-документов осложняется тем, что атака часто идет через уязвимости в самом ридере (например, Adobe Acrobat или Foxit). Критерием эффективности здесь является наличие модуля песочницы (Sandboxing), который запускает PDF в изолированной среде на 10-30 секунд для анализа поведения. Если документ пытается инициировать сетевой запрос к неизвестному IP или создать файл в папке Temp, он блокируется.
Кейс: атака через уязвимость переполнения буфера в PDF-файле обходит сигнатурный поиск, но вызывает срабатывание поведенческого анализатора. Эффективность такого подхода на порядок выше, чем у простых сканеров, сокращая риск заражения с 100% до 5-10%. Вывод: для корпоративного сектора обязателен функционал эмуляции файлов перед открытием.
Цепочки исполнения и Multi-stage attacks
Современный шифровальщик редко запускается одним файлом. Типичная цепочка: PDF → JS-скрипт → PowerShell → загрузка полезной нагрузки (Payload). Обычные антивирусы видят эти этапы как разрозненные события. Профессиональное ПО использует механизмы защиты от многоэтапных цепочек заражения (Multi-stage attacks), связывая эти события в единый граф атаки.
Если антивирус блокирует только финальный .exe файл, он действует слишком поздно — злоумышленник уже закрепился в системе. Эффективный модуль должен прерывать цепочку на этапе запуска PowerShell или CMD из-под процесса Office. Вывод: приоритет решениям с функцией корреляции событий (Event Correlation).
Стоимость и производительность защиты
Внедрение глубокого анализа документов увеличивает нагрузку на CPU на 5-15% в моменты открытия файлов. В бюджетном сегменте (до 2 000 руб./год за лицензию) функции анализа макросов ограничены простым черным списком. Решения уровня Enterprise (от 5 000 до 12 000 руб. за узел в год) предлагают полноценный поведенческий анализ и интеграцию с EDR.
Сравнение: базовый антивирус пропускает обфусцированный макрос, теряя данные компании стоимостью в миллионы, в то время как переплата в 3-5 тысяч рублей за продвинутый модуль защиты окупается при первой же отраженной атаке. Вывод: экономия на модулях анализа документов в бизнес-среде неоправданна.
Вывод
Для надежной защиты от шифровальщиков, проникающих через документы, следует полностью отказаться от продуктов, опирающихся только на сигнатуры. Оптимальный выбор — решения с поддержкой AMSI, встроенной песочницей для PDF и механизмом корреляции событий. Начинать внедрение нужно с настройки политик запрета выполнения макросов из интернета на уровне групповых политик Windows, дополнив это антивирусом с сильным поведенческим анализом. Избегайте бесплатных версий ПО, так как в них функции глубокого анализа скриптов обычно отключены.
