Критическая ошибка большинства пользователей — вера в то, что антивирус начнет борьбу с шифровальщиком в момент модификации файлов, хотя к этому моменту 30-40% данных уже могут быть зашифрованы. Реальная защита начинается на этапе подготовки (staging), когда вредонос пытается отключить механизмы восстановления системы и затереть следы своего присутствия.
Механика подготовки: реестр и Shadow Copies
Перед запуском основного цикла шифрования современный ransomware (например, модификации LockBit или Phobos) выполняет команду vssadmin.exe delete shadows /all /quiet. Это удаляет теневые копии Windows, лишая пользователя возможности бесплатного отката. Опытный атакующий также меняет ключи в реестре HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore, чтобы отключить точки восстановления.
Практика показывает, что базовые сигнатурные сканеры пропускают эти действия в 60-70% случаев, если команда запущена через легитимный процесс (например, через PowerShell или WMI). Экспертный вывод: защита, которая не блокирует вызов vssadmin от неавторизованных процессов, фактически бесполезна, так как она лишь констатирует факт потери данных, а не предотвращает катастрофу.
Очистка логов и обход Event Viewer
Для сокрытия следов шифровальщики используют команду wevtutil.exe cl System или аналогичные скрипты для очистки журналов событий. Это делается за 1-3 секунды до начала массового изменения расширений файлов. Если антивирус не перехватывает попытку массового удаления логов, администратор сети узнает об атаке только по уведомлениям от пользователей, что увеличивает время реакции (MTTR) с нескольких минут до нескольких часов.
В кейсах с целевыми атаками (APT) наблюдается тенденция к использованию специализированных драйверов для прямой записи в память, минуя API Windows, что снижает эффективность перехвата событий до 20-30% у стандартных домашних решений. Мой вывод: мониторинг целостности системных логов в реальном времени — единственный способ обнаружить атаку на стадии «нулевого пациента».
Точность алгоритмов: эвристика против сигнатур
Сигнатурный анализ бессилен против полиморфных шифровальщиков, где хеш файла меняется каждые 15 минут. Эффективность здесь падает до 10-15%. В то же время поведенческий анализ (HIPS) должен реагировать на цепочку действий: «запуск командной строки → удаление теневых копий → изменение реестра → массовый переименование файлов».
Проблема в том, что многие вендоры занижают чувствительность этих алгоритмов, чтобы избежать ложных срабатываний (False Positives) при обновлении системного ПО. В итоге мы имеем разрыв: либо 5% ложных срабатываний в неделю, либо риск пропуска атаки. Считаю, что для бизнес-сегмента допустим порог в 2-3% FP ради 99% точности перехвата действий по подготовке к шифрованию.
Сравнение эффективности методов защиты
Сравним два подхода: классический антивирус и EDR-решение. Классический софт реагирует на файл (объект), EDR — на действие (событие). В сценарии с использованием PowerShell-скрипта для удаления бэкапов классический антивирус может пропустить атаку в 45% случаев, тогда как EDR заблокирует её в 92% случаев за счет анализа дерева процессов.
Стоимость внедрения EDR выше в 2.5-4 раза (от $30 до $120 за узел в год против $10-25 за базовый антивирус), но экономия на восстановлении данных после одного инцидента перекрывает эти затраты в десятки раз. Моя оценка: переход на поведенческий мониторинг действий в реестре — это не роскошь, а базовое требование безопасности в 2025 году.
Интеграция с внешними носителями и облаками
Особое внимание стоит уделить вектору атаки через USB и синхронизированные папки. Если шифровальщик запускается с флешки, он первым делом пытается отключить автозапуск антивирусных модулей сканирования. Анализ взаимодействия антивирусных средств защиты от шифровальщиков с внешними носителями показывает, что блокировка автозапуска эффективна лишь в 50% случаев, если злоумышленник использует технику DLL Side-Loading.
Аналогичная проблема наблюдается и с облаками: синхронизация с OneDrive или Dropbox может «разнести» зашифрованные файлы по всем устройствам за считанные секунды. Эффективность антивирусных методов защиты от шифровальщиков в облачных хранилищах напрямую зависит от способности софта перехватить массовую перезапись файлов до того, как облачный агент отправит их на сервер. Экспертный вывод: необходима настройка версионирования на стороне облака, так как антивирус не всегда успевает остановить синхронизацию.
Вывод
Для обеспечения реальной защиты необходимо выбирать решения, которые фокусируются на этапе подготовки (staging), а не на самом процессе шифрования. Избегайте простых антивирусов, которые работают только по базе сигнатур; ваш выбор — EDR-системы с жестким контролем прав доступа к vssadmin.exe и реестру. Начните с аудита прав администратора: ограничение прав пользователей до уровня «Standard User» снижает вероятность успешного удаления теневых копий на 80%, что дает антивирусу критически важное время на реакцию.
