Как работает сигнатурный анализ
Самый старый и самый понятный метод — сигнатурный анализ. Компания-разработчик антивируса держит огромную базу отпечатков уже известных вредоносных программ: контрольных сумм файлов или характерных последовательностей байт кода, по которым конкретный вирус можно опознать однозначно. Антивирус сканирует файлы на диске и в оперативной памяти и сверяет их с этой базой. Совпадение — почти стопроцентный сигнал, что перед ним действительно вредоносная программа, а не что-то похожее на неё. Слабое место метода очевидно: он умеет находить только то, что уже когда-то встречалось и попало в базу. Свежий вирус, выпущенный час назад, сигнатуры пока не имеет вовсе.
Как эвристика ищет подозрительные признаки
Эвристический анализ решает именно эту проблему. Вместо точного совпадения с базой он ищет подозрительные признаки в устройстве самого кода. Программа, которая пытается скрыть собственный код от анализа, шифрует сама себя на лету или обращается к системным функциям в необычном для обычных программ порядке, получает повышенный балл подозрительности. Наберёт файл достаточно баллов по внутренним правилам антивируса — и система пометит его как потенциально опасный, даже если точного совпадения с базой сигнатур нет. Такой подход ловит новые модификации уже известных вирусов и отчасти совсем свежие угрозы, но ценой более частых ошибок: подозрительным можно посчитать и вполне безобидную программу, написанную непривычным способом.
Поведенческий анализ следит за программой в реальном времени
Поведенческий анализ идёт ещё дальше. Он наблюдает за тем, что программа реально делает после запуска, а не только за содержимым её кода. Если процесс внезапно начинает массово переименовывать и шифровать личные файлы пользователя, лезет в системный реестр, пытается отключить защиту самой операционной системы или тайно отправляет данные на неизвестный сервер, антивирус фиксирует такую активность в реальном времени и останавливает процесс до того, как ущерб станет необратимым. Этот метод особенно полезен против вирусов-шифровальщиков — программ, которые делают код почти неотличимым от обычного, но выдают себя характерным набором действий сразу после запуска.
Песочница как безопасный полигон для подозрительных файлов
Песочница — это изолированная виртуальная среда внутри антивируса или в облаке разработчика, где подозрительный файл запускают понарошку, полностью в стороне от настоящей системы пользователя. Внутри песочницы файлу дают возможность делать всё, что он попытался бы сделать на реальном компьютере: создавать процессы, менять файлы, обращаться в сеть. Антивирус наблюдает за этим поведением со стороны и решает, стоит ли пропускать файл дальше, к настоящему запуску на устройстве. Способ надёжный, но ресурсоёмкий, поэтому в первую очередь применяется к файлам, которые уже вызвали подозрение на предыдущих этапах проверки, а не ко всем подряд.
Откуда берутся ложные срабатывания
Любой из перечисленных методов время от времени ошибается в обратную сторону — принимает безопасную программу за вредоносную. Такую ошибку называют ложным срабатыванием. Чаще всего под подозрение попадают программы, которые сами используют приёмы, типичные для вредоносного кода: упаковщики файлов, которые сжимают программу и слегка меняют её структуру, утилиты для взлома лицензий, а также некоторые низкоуровневые системные инструменты, которые обычному пользователю почти никогда не нужны напрямую. Разработчики антивирусов постоянно дорабатывают списки исключений именно из-за таких историй, но полностью убрать ложные срабатывания не получается ни у одной компании на рынке.
Почему антивирус не даёт стопроцентной защиты
У антивируса просто нет технической возможности гарантировать стопроцентную защиту, и причин тому несколько сразу. Угрозы нулевого дня — это вредоносные программы, о существовании которых разработчики антивирусов ещё не знают, а значит, ни сигнатуры, ни готовых поведенческих правил под них ещё не написано. Полиморфные вирусы при каждом новом заражении меняют собственный код, оставляя прежним только смысл вредоносных действий, из-за чего сигнатурный анализ теряет их след почти сразу. Есть и угрозы, которые вообще обходят технику стороной: фишинговое письмо убеждает человека самого ввести пароль на поддельном сайте, и здесь антивирус бессилен в принципе, потому что пользователь сам передаёт данные, не запуская никакого вредоносного файла.
- угрозы нулевого дня без готовой сигнатуры и известного поведенческого шаблона
- полиморфные и метаморфные вирусы, меняющие собственный код при каждом заражении
- бесфайловые атаки, работающие через штатные системные инструменты без отдельного файла на диске
- фишинг и социальная инженерия, обходящие защиту через доверие самого человека
Частые вопросы
Значит ли наличие антивируса, что можно открывать любые файлы без разбора
Нет, и это одна из самых опасных иллюзий. Антивирус ловит уже известные и частично новые угрозы, но угрозы нулевого дня и грамотный фишинг он пропускает регулярно. Осторожность при открытии файлов из непроверенных источников остаётся нужной вне зависимости от того, установлен антивирус или нет.
Может ли антивирус замедлить работу компьютера
Да, особенно во время полной проверки диска или при активном поведенческом анализе в реальном времени, который требует постоянных вычислительных ресурсов. Современные антивирусы стараются проводить тяжёлые проверки в моменты простоя компьютера и используют более лёгкие методы контроля в остальное время, но полностью убрать нагрузку на процессор и память невозможно.
Нужно ли ставить несколько антивирусов сразу для надёжности
Обычно нет: два антивируса, работающих в режиме постоянной защиты одновременно, часто конфликтуют друг с другом, мешают собственным модулям поведенческого анализа и ощутимо замедляют систему. Разработчики защитного софта обычно рекомендуют держать один основной активный антивирус, а для разовой дополнительной проверки использовать отдельные портативные сканеры без фоновой работы.
Достаточно ли встроенного защитника Windows
Для многих домашних сценариев встроенного защитника операционной системы действительно достаточно, особенно если пользователь и без того осторожен со ссылками и вложениями. Выбор в пользу стороннего антивируса чаще оправдан дополнительными функциями — защитой при онлайн-платежах, родительским контролем, VPN в комплекте — а не тем, что встроенная защита принципиально хуже ловит вирусы.