Сравнение антивирусных методов защиты от шифровальщиков в контексте анализа трафика RDP и SSH: предотвращение атак через удаленный доступ

До 70% успешных атак шифровальщиков на корпоративный сектор в 2023-2024 годах начинаются с компрометации RDP или SSH, где злоумышленник заходит под легитимной учетной записью. В этом сценарии стандартный антивирус бесполезен, так как вредоносное ПО запускается «доверенным» администратором, обходя первичные фильтры безопасности.

Слепое пятно классических антивирусов

Когда атакующий проникает через RDP (порт 3389) или SSH (порт 22), он не использует эксплойты, а применяет брутфорс или купленные учетные данные. Классический антивирус видит легитимный вход в систему. Проблема в том, что 90% базовых решений реагируют только на запуск исполняемого файла (.exe, .dll), но игнорируют подозрительную активность в сессии удаленного управления, такую как массовое изменение прав доступа или запуск PowerShell-скриптов для удаления теневых копий (VSS).

Кейс: В компании из 50 рабочих станций злоумышленник через RDP за 15 минут удалил бэкапы и зашифровал сервер БД, используя встроенный утилитарный софт Windows. Антивирус молчал, так как не было «вредного файла» — работали легитимные системные инструменты. Экспертный вывод: защита на уровне файлов бесполезна, если нет поведенческого анализа сессий удаленного доступа.

Анализ трафика RDP и SSH: методы детектирования

Продвинутые антивирусные пакеты и EDR-системы перешли к анализу энтропии трафика и паттернов ввода-вывода. Если через SSH-канал внезапно начинает передаваться поток данных с высокой степенью рандомизации (признак передачи зашифрованных архивов или ключей), система должна блокировать сессию. Разница в эффективности между простым антивирусом и решением с анализом трафика составляет около 40-60% в пользу последних при отражении атак типа «живой off-the-land» (LotL).

Важный нюанс: многие системы защиты SSH ошибочно принимают сжатие данных за шифрование, что создает до 15% ложноположительных срабатываний. Однако именно этот шум позволяет отсечь автоматизированные скрипты шифрования, которые работают с интенсивностью 100-500 файлов в секунду. Экспертный вывод: ищите решения, поддерживающие интеграцию с сетевым уровнем (L7), а не только мониторящие API файловой системы.

Блокировка шифрования через скомпрометированные аккаунты

Эффективная защита от шифровальщиков сегодня строится на «принципе нулевого доверия» даже внутри сессии. Инструменты, использующие антивирусную защиту от шифровальщиков: сравнительный анализ методов обнаружения на основе сигнатурного и эвристического анализа, показывают, что эвристика по записи в файлы (I/O monitoring) срабатывает быстрее всего. Когда процесс через RDP начинает переименовывать файлы в расширения .lock или .crypt, антивирус должен мгновенно убить процесс и разорвать TCP-соединение.

Сравнение: Базовый AV (цена $30-50/год) просто проверяет файл по базе. EDR/XDR решение (цена от $100 до $300 за узел/год) анализирует цепочку: RDP-login -> cmd.exe -> vssadmin.exe (удаление бэкапов) -> шифрование. Эта цепочка является 100% маркером атаки. Экспертный вывод: для серверов с открытым удаленным доступом покупка дешевого антивируса — это имитация безопасности.

Критический разбор механизмов защиты данных

При атаках через удаленный доступ основной удар приходится на базы данных и сетевые папки. Здесь важна интеграция с механизмами защиты файлов БД от блокировки и криптования. Если антивирус видит, что процесс, запущенный из сессии RDP, пытается монопольно захватить файл .mdf или .ldf (SQL Server), он должен блокировать операцию до подтверждения администратором через MFA.

Пример: При попытке шифрования базы данных SQL через SSH-туннель, продвинутый агент защиты блокирует запись в секторы диска, если видит резкий скачок энтропии данных в файле БД. Это сокращает потерю данных с 100% до 2-5% (только первые зашифрованные блоки). Экспертный вывод: выбирайте ПО, которое умеет работать с конкретными типами файлов БД, а не просто «защищает все папки».

Вывод

Для защиты от шифровальщиков, атакующих через RDP и SSH, забудьте о классических антивирусах. Вам нужен стек: EDR с поведенческим анализом + жесткий лимит попыток входа (Fail2Ban или аналоги) + обязательный MFA. С точки зрения софта: выбирайте решения с функцией автоматического разрыва сетевой сессии при обнаружении массового переименования файлов. Начинать нужно с закрытия портов 3389/22 для внешнего мира и перехода на VPN, так как любой антивирус — это второй рубеж, а первый — это отсутствие открытых дыр в периметре.