Более 85% современных шифровальщиков, включая вариации LockBit и Conti, первым делом исполняют команду vssadmin.exe delete shadows /all /quiet, чтобы лишить пользователя возможности бесплатного восстановления. Без специализированного контроля VSS антивирус превращается в бесполезный детектор, который сообщает о шифровании, когда восстанавливать данные уже не из чего.
Механика атаки на теневые копии
Стандартный механизм Volume Shadow Copy Service (VSS) в Windows позволяет создавать снимки системы, но он абсолютно незащищен от процессов с правами администратора. Шифровальщик, получив привилегии через UAC bypass или эксплойт, за 2-3 секунды полностью очищает хранилище снимков. Это критическая точка отказа: если антивирус не перехватывает вызов vssadmin.exe или wmic.exe, вероятность потери данных при успешном проникновении возрастает до 98%.
Кейс: при атаке шифровальщика-вымогателя на компанию из 50 рабочих станций, отсутствие защиты VSS привело к тому, что даже наличие локальных точек восстановления не помогло — вредонос удалил их за 1.5 секунды до начала шифрования файлов. Экспертный вывод: детектирование самого факта шифрования бесполезно, если ПО не блокирует превентивный удар по бэкапам.
Сравнение методов защиты VSS в антивирусах
Рыночные решения делятся на два типа: пассивный мониторинг сигнатур и активный поведенческий анализ API. Дешевые решения (до 2 000 руб./год за лицензию) часто полагаются на черный список процессов, что обходится простым переименованием vssadmin.exe в случайный набор символов. Продвинутые EDR-системы и премиальные антивирусы используют хуки на уровне ядра (Kernel-mode drivers), которые блокируют любую попытку вызова функции удаления теневых копий, независимо от имени исполняемого файла.
- Сигнатурный метод: эффективность против новых модификаций < 30%.
- Поведенческий анализ (Behavioral Blocking): эффективность > 95%.
- Защита через политики доступа (ACL): требует ручной настройки, вероятность ошибки администратора — около 40%.
Экспертный вывод: выбирайте софт с функцией «Защита бэкапов» или «Anti-Ransomware Shield», который работает на уровне перехвата системных вызовов, а не просто ищет vssadmin.exe в процессах.
Ловушки и ошибки при настройке защиты
Распространенная ошибка — полагаться на встроенный «Защитник Windows» без настройки строгих политик. В стандартном режиме он может пропустить команду удаления VSS, если вредонос использует легитимный инструмент управления Windows (WMIC). В сложных сценариях, где применяется антивирусная защита от шифровальщиков: иерархия критериев оценки эффективности ПО на основе тестов независимых лабораторий, критически важно проверять параметр «Ransomware Protection» именно в части защиты системных инструментов восстановления.
Пример: в корпоративном сегменте (лицензии от $50 за узел) часто забывают настроить исключения для легитимного ПО для бэкапа (например, Veeam или Acronis). В итоге антивирус блокирует законное удаление старых снимков, переполняя диск на 10-15% сверх нормы, что приводит к деградации производительности ввода-вывода (I/O) на 20-30%.
Интеграция VSS в общую стратегию защиты
Защита теневых копий — это лишь «последний рубеж». Эффективная цепочка выглядит так: блокировка макросов → перехват скриптов → защита VSS → мониторинг целостности файлов. Если вы используете сравнение антивирусных методов защиты от шифровальщиков при работе с макросами Office и скриптами PowerShell: анализ перехвата цепочек запуска, вы увидите, что блокировка на этапе PowerShell экономит до 90% ресурсов системы, так как предотвращает запуск самого процесса удаления VSS.
Мини-кейс: внедрение EDR-модуля с защитой VSS в сети на 200 ПК сократило время восстановления после инцидента (RTO) с 48 часов (восстановление из облака) до 15 минут (откат к локальной теневой копии). Экономический эффект составил около 120 000 руб. за один инцидент за счет минимизации простоя бизнеса.
Вывод
Мой вердикт: локальные теневые копии VSS — самый быстрый способ восстановления, но они бесполезны без активного поведенческого щита антивируса. Избегайте бесплатных и дешевых продуктов, которые не гарантируют блокировку вызовов vssadmin/wmic на уровне ядра. Рекомендую выбирать решения класса EDR или продвинутые антивирусы с подтвержденным функционалом Anti-Ransomware, где защита VSS является базовым, а не дополнительным модулем. Начните с проверки: попробуйте вручную удалить теневые копии при включенном антивирусе — если команда прошла, ваше ПО вас не защищает.
