Кіріспе

Зыянды компьютерлік вирустарға қарсы қорғануға арналған компьютерлік бағдарламалық қамтамасыз ету.

Антивирустық бағдарламалық қамтамасыз ету (қысқартылып AV бағдарламалық қамтамасыз ету деп те аталады), зиянды бағдарламаларды (малварь) алдын алу, анықтау және жою үшін қолданылатын компьютерлік бағдарлама. Антивирустық бағдарламалық қамтамасыз ету бастапқыда компьютерлік вирустарды анықтау және жою үшін жасалған, сондықтан осылай аталды. Бірақ, басқа зиянды бағдарламалардың таралуымен антивирустық бағдарлама компьютерлік қауіп-қатерлердің басқа түрлерінен де қорғауды бастады. Кейбір өнімдерге зиянды URL-мекенжайлар, спам және фишингтен қорғау мүмкіндігі де кіреді.

1949-1980 кезең (антивирустық кезеңге дейінгі күндер)

Компьютерлік вирустардың тамыры 1949 жылға дейін, венгр ғалымы Джон фон Нейманның «Өзін-өзі көбейту автоматтарының теориясы» атты еңбегін жариялаған кезге барып тіреледі. Бірақ, алғашқы белгілі компьютерлік вирус 1971 жылы пайда болып, «Крипер вирусы» деп аталды. Бұл вирус Digital Equipment Corporation (DEC) PDP 10 орталық компьютерлерін, TENEX операциялық жүйесінде жұқтырды. Крипер вирусын Рей Томлинсон жасаған «Орақ» бағдарламасы жойды. Кейбір адамдар «Орақ» бағдарламасын алғашқы антивирустық бағдарлама деп санайды. Бұл мүмкін, бірақ «Орақ» вирусының өзі Крипер вирусын жою үшін арнайы жасалған вирус екенін ескеру қажет. Крипер вирусын көптеген басқа вирустар ілескен. «Жабайы табиғатта» пайда болған алғашқы вирус 1981 жылы «Елк Клонер» болды, ол Apple II компьютерлерін жұқтырды. 1983 жылы Фред Коэн компьютерлік вирустар туралы алғашқы жарияланған академиялық мақалаларының бірінде «компьютерлік вирус» терминін қолданды. Коэн «компьютерлік вирус» терминін басқа компьютерлік бағдарламаларды өзгерту арқылы, олардың құрамына (мүмкін эволюциялаған) өзінің көшірмесін қосып, оларға әсер ететін бағдарламаларды сипаттау үшін пайдаланды. (Айта кетейік, компьютерлік вирус туралы жақындағы анықтаманы венгр қауіпсіздік зерттеушісі Петер Сзор берген: «өзінің мүмкін дамыған көшірмесін рекурсивті түрде көбейтіп шығаратын код»). 1986 жылы «Brain» IBM PC-ге үйлесімді алғашқы «жабайы» компьютерлік вирус және кең таралған инфекциялардың бірі болды. Содан бері вирустардың саны экспоненциалды түрде өсті. 1980-жылдардың басында және ортасында жазылған көптеген компьютерлік вирустар өзін-өзі көбейтумен ғана шектелген және кодқа ешқандай зиян келтіретін функция енгізілмеген. Бірақ, бағдарламашылардың саны артып, компьютерлік вирустарды құрастырумен танысып, вирус жасай бастағанда жағдай өзгерді, тіпті жұқтырған компьютерлердегі деректерді жоятын вирустар да пайда болды. Интернет кеңінен таралғанға дейін компьютерлік вирустар көбінесе жұқтырған дискеттер арқылы таралатын. Антивирустық бағдарламалар қолданысқа енді, бірақ олар салыстырмалы түрде сирек жаңартылатын. Осы кезеңде вирус тексерушілерге орындалатын файлдарды, дискеттер мен қатты дискілердің жүктелу секторларын тексеру қажет болды. Алайда, интернет қолданысы кеңейген сайын вирустар онлайн тарала бастады.

1980-1990 жылдар аралығы (алғашқы күндер)

Бірінші антивирусты өндірушіге қатысты таластар бар. Мүмкін, алғашқы «жабайы» компьютерлік вирусты (яғни «Вена вирусын») 1987 жылы Bernd Fix жойды. 1987 жылы 1985 жылы G Data Software компаниясын құрған Andreas Lüning және Kai Figge Atari ST платформасы үшін алғашқы антивирустық өнімін шығарды. 1987 жылы Ultimate Virus Killer (UVK) та шығарылды. Бұл Atari ST және Atari Falcon үшін де-факто стандартты вирусты жою құралы болды, оның соңғы нұсқасы (9.0 нұсқасы) 2004 жылдың сәуірінде жарық көрді. 1987 жылы АҚШ-та John McAfee McAfee компаниясын құрды (кейін Intel Security құрамына кірді) және сол жылдың соңында VirusScan-ның бірінші нұсқасын шығарды. 1987 жылы (Чехословакияда) Peter Paško, Rudolf Hrubý және Miroslav Trnka NOD антивирусының алғашқы нұсқасын жасады. 1987 жылы Fred Cohen барлық мүмкін компьютерлік вирустарды толық анықтайтын алгоритмнің жоқтығын жазды. Соңында, 1987 жылдың соңында алғашқы екі эвристикалық антивирустық құрал пайда болды: Ross Greenberg-тің Flushot Plus және Erwin Lanting-тің Anti4us. Roger Grimes өзінің «Malicious Mobile Code: Virus Protection for Windows» кітабында Flushot Plus-ты «қауіпті мобильді кодпен (MMC) күресуге арналған алғашқы кешенді бағдарлама» деп сипаттады. Дегенмен, ертедегі AV қозғалтқыштарының эвристикасы қазіргілерден мүлдем өзгеше болды. Қазіргі заманғы эвристикалық қозғалтқышқа ұқсас алғашқы өнім 1991 жылы F PROT болды. Ертедегі эвристикалық қозғалтқыштар екілік файлды әртүрлі бөліктерге бөлуге негізделген: деректер бөлімі, код бөлімі (заңды екілік файлда ол әдетте бір тұрақты орыннан басталады). Шындығында, бастапқы вирустар бөлімдердің орналасуын өзгертіп, немесе бастапқы кодты орындауды жалғастыру үшін зымыран код орналасқан файлдың соңына секіру үшін бөлімнің басын жауып тастады. Бұл сол кезде ешбір заңды бағдарламалық жасақтама қолданбаған ерекше үлгі болды, ол күдікті кодты ұстауға арналған тапсырған эвристиканы білдірді. Кейіннен күдікті бөлімдердің атаулары, дұрыс емес бас өлшемі, тұрақты өрнектер және жадта ішінара үлгілер сияқты басқа да жетілдірілген эвристикалар қосылды. 1988 жылы антивирустық компаниялардың өсуі жалғасты. Германияда Tjark Auerbach Avira (сол кездегі H+BEDV) компаниясын құрып, AntiVir-дің алғашқы нұсқасын шығарды (сол кезде «Luke Filewalker» деп аталды). Болгарияда Vesselin Bontchev өзінің алғашқы тегін антивирустық бағдарламасын шығарды (кейін ол FRISK Software компаниясына қосылды). Сондай-ақ Frans Veldman ThunderByte Antivirus-тің бірінші нұсқасын шығарды, ол TBAV деп те белгілі (ол 1998 жылы Norman Safeground-қа өз компаниясын сатты). Чехословакияда Pavel Baudiš және Eduard Kučera avast! (сол кездегі ALWIL Software) компаниясын құрып, avast! антивирусының алғашқы нұсқасын шығарды. 1988 жылдың маусымында Оңтүстік Кореяда Ahn Cheol Soo V1 деп аталатын алғашқы антивирустық бағдарламалық жасақтамасын шығарды (кейін 1995 жылы AhnLab-ті құрды). Соңында, 1988 жылдың күзінде Ұлыбританияда Alan Solomon S&S International компаниясын құрып, өзінің Dr. Solomon's Anti Virus Toolkit құралын жасады (бірақ ол оны 1991 жылы ғана коммерциялық түрде іске қосты – 1998 жылы Solomon компаниясын McAfee сатып алды). 1988 жылдың қарашасында Мексика қаласындағы Panamerican университетінің профессоры Alejandro E. Carriles студенттер арасында кең таралған вирустармен күресу үшін «Byte Matabichos» (Byte Bugkiller) деген атпен Мексикадағы алғашқы антивирустық бағдарламаға авторлық құқық алды. Сондай-ақ 1988 жылы BITNET/EARN желісінде VIRUS L атты пошта тізімі құрылды, онда жаңа вирустар және оларды анықтау мен жою мүмкіндіктері талқыланды. Осы тізімге Alan Solomon, Eugene Kaspersky (Kaspersky Lab), Friðrik Skúlason (FRISK Software), John McAfee (McAfee), Luis Corrons (Panda Security), Mikko Hyppönen (F Secure), Péter Szőr, Tjark Auerbach (Avira) және Vesselin Bontchev (FRISK Software) сияқты мүшелер кірді. 1990 жылдың наурызында шығарылған SAM 2.0, бағдарламаның шығарылған кезде жоқ болған көптеген жаңа вирустарды, соның ішінде жаңа вирустарды ұстап алу және жою үшін SAM-ді оңай жаңартуға мүмкіндік беретін технологияны қамтыды. 1980 жылдардың соңында Ұлыбританияда Jan Hruska және Peter Lammer Sophos қауіпсіздік фирмасын құрып, алғашқы антивирустық және шифрлау өнімдерін шығара бастады. Осы кезеңде Венгрияда VirusBuster құрылды (жақында Sophos компаниясы оны енгізді).

1990-2000 жылдар аралығы (антивирустық индустрияның пайда болуы)

1990 жылы Испанияда Микель Уризарбаррена Panda Security (сол кезде Panda Software) компаниясын құрды. Венгрияда қауіпсіздік зерттеушісі Петер Сзор Pasteur антивирусының алғашқы нұсқасын шығарды. Италияда Джанфранко Тонелло VirIT eXplorer антивирусының алғашқы нұсқасын жасады, содан кейін бір жылдан кейін TG Soft-ты құрды. 1990 жылы Компьютерлік антивирустық зерттеулер ұйымы (CARO) құрылды. 1991 жылы CARO бастапқыда Фридрик Скуласон мен Весселин Бонтчев жазған «Вирус атау схемасын» шығарды. Бұл атау схемасы қазір ескіргенімен, ол көптеген компьютерлік қауіпсіздік компаниялары мен зерттеушілері қабылдауға тырысқан жалғыз қолданыстағы стандарт болып қала береді. CARO мүшелеріне: Алан Соломон, Костин Райу, Дмитрий Грязнов, Евгений Касперский, Фридрик Скуласон, Игорь Мутик, Микко Хайппонен, Мортон Снаймер, Ник Фицджеральд, Пэдгет Петерсон, Питер Ферри, Ригард Цвиненберг және Весселин Бонтчев жатады. 1991 жылы Америка Құрама Штаттарында Symantec компаниясы Norton AntiVirus бағдарламасының алғашқы нұсқасын шығарды. Сол жылы Чехияда Ян Грицбах және Томаш Хофер AVG Technologies (сол кездегі Grisoft) компаниясын құрды, бірақ олар өзінің Anti Virus Guard (AVG) бағдарламасының алғашқы нұсқасын 1992 жылы ғана шығарды. Ал Финляндияда F Secure (Petri Allas және Risto Siilasmaa 1988 жылы Data Fellows деген атпен құрған) өздерінің антивирустық өнімінің алғашқы нұсқасын шығарды. F Secure компаниясы өзінің тұңғыш рет Интернетте жұмыс істейтін антивирустық компания екендігін айтады. 1991 жылы антивирустық зерттеулерді одан әрі жалғастыру және антивирустық бағдарламаларды жетілдіру үшін Еуропалық компьютерлік антивирустық зерттеулер институты (EICAR) құрылды. 1992 жылы Ресейде Игорь Данилов SpiderWeb-тің алғашқы нұсқасын шығарды, кейін ол Dr.Web аталды. 1994 жылы AV TEST өз деректер базасында 28 613 бірегей зиянды бағдарламалардың үлгілері (MD5 негізінде) бар екенін хабарлады. Уақыт өте келе басқа компаниялар құрылды. 1996 жылы Румынияда Bitdefender құрылды және Anti Virus eXpert (AVX) бағдарламасының алғашқы нұсқасын шығарды. 1997 жылы Ресейде Евгений Касперский мен Наталья Касперский қауіпсіздік компаниясы Kaspersky Lab-ті құрды. 1996 жылы «Staog» деп аталатын алғашқы «жабайы» Linux вирусы пайда болды. 1999 жылы AV TEST өз деректер базасында 98 428 бірегей зиянды бағдарлама үлгілері (MD5 негізінде) бар екенін хабарлады. 2001 жылы Томаш Койм ClamAV-тің алғашқы нұсқасын шығарды, бұл коммерцияланған алғашқы ашық кодты антивирустық қозғалтқыш. 2007 жылы ClamAV-ті Sourcefire сатып алды, ол өз кезегінде 2013 жылы Cisco Systems сатып алды. 2002 жылы Ұлыбританияда Мортен Лунд пен Тейс Сондергаард BullGuard антивирустық компаниясын құрды. 2005 жылы AV TEST өз деректер базасында 333 425 бірегей зиянды бағдарлама үлгілері (MD5 негізінде) бар екенін хабарлады. Жылдар бойы антивирустық бағдарламалық қамтамасыз ету үшін бірнеше түрлі стратегияларды (мысалы, электрондық пошта мен желілерді қорғау немесе төменгі деңгейдегі модульдер) және анықтау алгоритмдерін пайдалану, сондай-ақ бірнеше себептермен тек орындалатын файлдардан гөрі әртүрлі файлдарды тексеру қажет болды: Microsoft Word сияқты мәтін өңдеуші бағдарламаларда қолданылатын қуатты макростар қауіп төндірді. Вирусты жазушылар макроны құжат ішінде орналасқан вирустарды жазу үшін пайдалана алады. Бұл дегеніміз, компьютерлер енді жасырын қосылған макрос бар құжаттарды ашу арқылы инфекция қаупіне ұшырауы мүмкін. Орындалатын нысандарды басқа орындалмайтын файл пішімдеріне ендіру мүмкіндігі сол файлдарды ашуды қауіпке айналдырады. Кейінгі электрондық пошта бағдарламалары, әсіресе Microsoft Outlook Express және Outlook, электрондық поштаның өзінде орнатылған вирустарға ұшырайтын болды. Пайдаланушының компьютері тек хатты ашып, алдын ала қарап қана, вирус жұқтыруы мүмкін. 2005 жылы F Secure компаниясы BlackLight деп аталатын анти-руткит технологиясын әзірлеген алғашқы қауіпсіздік фирмасы болды. Пайдаланушылардың көпшілігі Интернетке үнемі қосылғандықтан, Джон Оберхайд 2008 жылы бірінші рет бұлтқа негізделген антивирус дизайнын ұсынды. 2008 жылдың ақпан айында McAfee Labs Artemis атауымен VirusScan-ке индустрияның бірінші бұлтты негізделген анти-зұлым бағдарламалық жасақтаманы қосты. Оны 2008 жылдың ақпан айында AV Comparatives сынады және 2008 жылдың тамызында McAfee VirusScan-те ресми түрде жарияланды. Cloud AV қауіпсіздік бағдарламалық жасақтамасының салыстырмалы сынағы үшін проблемалар туды – AV анықтамаларының бір бөлігі тестерлердің бақылауынан тыс болды (үнемі жаңартылатын AV компания серверлерінде), осылайша нәтижелерді қайталай алмады. Нәтижесінде, Анти-зұлым бағдарламаларды сынау стандарттары ұйымы (AMTSO) бұлтты өнімдерді сынау әдістемесін әзірлеуге кірісті, ол 2009 жылдың 7 мамырында қабылданды. 2011 жылы AVG Protective Cloud Technology деп аталатын ұқсас бұлтты қызметті ұсынды.

2014 жылдан қазіргі уақытқа дейін: жаңа буынның өсуі, нарықтың консолидациясы

2013 жылы Mandiant компаниясының APT 1 есебі жарияланғаннан кейін, индустрияда нөлдік күндік шабуылдарды анықтау және жою мүмкіндігі бар, қолтаңбаға қатысты емес тәсілдерге көшу байқалды. Осы жаңа қауіп-қатерлерді шешу үшін көптеген тәсілдер пайда болды, оның ішінде мінез-құлықты анықтау, жасанды интеллект, машиналық оқыту және бұлттағы файлдарды тестілеу. Gartner пікірінше, Carbon Black, Cylance және Crowdstrike сияқты жаңа ойыншылардың пайда болуы EPP нарығындағы белгілі компанияларды инновациялар жасауға және басқа компанияларды сатып алуға итермелейді. Bromium компаниясының бір әдісі – микровиртуализация арқылы жұмыс үстелдерін соңғы пайдаланушы бастаған қауісті кодтың іске қосылуынан қорғау. SentinelOne және Carbon Black компанияларының тағы бір тәсілі – әр процестің орындалу жолының толық контекстін нақты уақытта құру арқылы мінез-құлықты анықтау, ал Cylance машиналық оқытуға негізделген жасанды интеллект моделін қолданады. Бұл қолтаңбаға қатысты емес тәсілдер бұқаралық ақпарат құралдары мен талдау фирмалары тарапынан «келесі буын» антивирусы деп белгіленіп, Coalfire және DirectDefense сияқты компаниялармен сертификатталған антивирусты ауыстыру технологиялары ретінде жылдам қабылдануда. Жауап ретінде Trend Micro, Symantec және Sophos сияқты дәстүрлі антивирус өндірушілер өз портфолиоларына «келесі буын» ұсыныстарын қосты, себебі Forrester және Gartner сияқты талдау фирмалары дәстүрлі қолтаңбаға негізделген антивирусты «тиімсіз» және «ескірген» деп атады. Windows 8 жүйесінен бастап Windows Defender брендімен тегін антивирустық қорғаныс енгізілді. Бастапқыда анықтау көрсеткіштері нашар болғанына қарамастан, AV Test қазір Defender-ді өнімдерінің бірі ретінде сертификаттайды. Windows-қа антивирустық бағдарламаны қосу антивирус сатуға қалай әсер еткені туралы ақпарат көпшілікке белгілі болмаса да, 2010 жылдан бері Google-да антивирус іздеу трафигі айтарлықтай төмендеді. 2016 жылдан бері индустрияда бірігу процесі байқалды. Avast 2016 жылы AVG компаниясын 1,3 миллиард долларға сатып алды. Avira 2020 жылы Norton иесі Gen Digital (бұрын NortonLifeLock) компаниясынан 360 миллион долларға сатып алынды. 2021 жылы Gen Digital компаниясының Avira бөлімшесі BullGuard компаниясын сатып алды. BullGuard бренді 2022 жылы тоқтатылып, оның клиенттері Norton-ға көшірілді. 2022 жылы Gen Digital Avast компаниясын сатып алып, төрт ірі антивирус брендін бір иеленушінің қолына біріктірді.

Анықтау әдістері

1987 жылы Фредерик Б. Коэн барлық мүмкін вирустарды анықтай алатын алгоритмнің болуы мүмкін емес екенін көрсетті (берілген бағдарлама тоқтатылатынын анықтайтын алгоритм сияқты). Антивирустық қозғалтқыш бағдарламаның зиянды немесе қауіпсіз екенін анықтай алады. Егер зиянды болмаса, бағдарлама нақты ортада іске қосылады. Бұл техника тиімді болғанымен, оның ауырлығы мен баяулығына байланысты, қолданушылардың антивирустық шешімдерінде көбінесе қолданылмайды. Деректерді талдау әдістері: қазіргі заманғы зиянды бағдарламаларды анықтау тәсілдерінің бірі. Деректерді талдау және машиналық оқыту алгоритмдері файлдың мінез-құлқысын (зиянды немесе қауіпсіз) анықтау үшін қолданылады, бұл үшін файлдан алынған бірқатар ерекшеліктер қарастырылады.

Қолтаңбаға негізделген анықтау

Дәстүрлі антивирустық бағдарламалық қамтамасыз ету зиянды бағдарламаны анықтау үшін негізгі арқа сүйеуі қолтаңбаларға. Көбінесе, зиянды бағдарламаның үлгісі антивирустық фирмаға келгенде, оны зиянды бағдарлама зерттеушілері немесе динамикалық талдау жүйелері талдайды. Содан кейін, ол зиянды бағдарлама екені анықталғаннан кейін, файлдың тиісті қолтаңбасы ізделіп алынып, антивирустық бағдарламаның қолтаңбалар базасына қосылады. Қолтаңбаға негізделген тәсіл зиянды бағдарламаның таралуын тиімді шектей алғанымен, зиянды бағдарлама авторлары осы бағдарламалардан озастыру үшін "олигоморфты", "полиморфты" және соңғы кезде "метаморфты" вирустарды жасауға тырысады. Бұл вирустар өздерінің бөліктерін шифрлайды немесе жасыру мақсатымен өзгертеді, нәтижесінде сөздіктегі вирус қолтаңбаларымен сәйкес келмейді.

Эвристика

Көптеген вирустар бір инфекциядан басталады және басқа шабуылдаушылардың мутациялары немесе жетілдіруі арқылы ондаған сәл әртүрлі штаммдарға, варианттарға айналуы мүмкін. Жалпы анықтау – бір вирус анықтамасын пайдаланып бірнеше қауіпті анықтау және жою. Мысалы, Vundo троян вирусының антивирустық өнім берушілердің жіктемесіне байланысты бірнеше отбасы мүшелері бар. Symantec Vundo отбасы мүшелерін екі түрлі санатқа бөледі: Trojan.Vundo және Trojan.Vundo.B. Белгілі бір вирусты анықтау пайдалы болғанымен, вирус тұқымын жалпы қолтаңба арқылы немесе ескі қолтаңбаға толық сәйкес келмеу арқылы жылдам анықтауға болады. Вирусты зерттеушілер бір отбасындағы барлық вирустардың ортақ ерекшеліктерін табады және осылайша бір жалпы қолтаңбаны жасай алады. Бұл қолтаңбаларда көбінесе үзіліссіз код болады, ал айырмашылықтар бар жерлерде жокерлік белгілер қолданылады. Бұл жокерлік белгілер сканерге вирустарды анықтауға мүмкіндік береді, тіпті олар қосымша, мағынасыз кодпен толтырылса да. Осы әдісті қолданатын анықтау "эвристикалық анықтау" деп аталады.

Rootkit- ті анықтау

Вирусқа қарсы бағдарламалық қамтамасыз ету түбірлік жинақтарды (rootkit) іздеуге тырысуы мүмкін. Түбірлік жинақ – компьютерлік жүйеге әкімшілік деңгейінде бақылауды алуға арналған, анықталмайтын зиянды бағдарламаның бір түрі. Түбірлік жинақтар операциялық жүйенің жұмыс істеуін өзгерте алады және кейде вирусқа қарсы бағдарламаның жұмысын бұзып, оны тиімсіз етеді. Түбірлік жинақтарды жою да қиын, кейбір жағдайларда операциялық жүйені толығымен қайта орнату қажет болуы мүмкін.

Нақты уақытпен қорғау

Нақты уақыт қорғау, қол жеткізуді тексеру, фонолық қорғау, тұрақты қалқан, автоматты қорғау және басқа да синонимдер көптеген антивирустық, шпиондық бағдарламаларға қарсы және басқа да зиянды бағдарламалардың автоматты түрде қорғауын білдіреді. Ол компьютерлік жүйелерді компьютерлік вирустар, шпиондық бағдарламалар, жарнамалық бағдарламалар және басқа да қауіпті нысандар сияқты күдікті әрекеттерге қадағалайды. Нақты уақыт қорғау ашылған файлдардағы қауіптерді анықтайды және құрылғыға орнатылған кезде бағдарламаларды нақты уақытта тексереді. CD-дискіні қосу кезінде, электрондық поштаны ашу кезінде, интернетте жүзу кезінде немесе компьютердегі файлды ашу немесе іске қосу кезінде.

Күтпеген жаңарту шығыстары

Кейбір коммерциялық антивирустық бағдарламалық қамтамасының соңғы пайдаланушы лицензиялық келісімдерінде жазылым мерзімі аяқталғанда ешқандай нақты мақұлдаусыз автоматты түрде жаңару және сатып алушының кредиттік картасынан автоматты түрде ақы алынатын ереже болуы мүмкін. Мысалы, McAfee пайдаланушылардан ағымдағы жазылым мерзімі біткенге дейін кемінде 60 күн бұрын жазылымнан бас тартуды талап етеді, ал Bitdefender жаңаруға 30 күн қалғанда жазылымнан бас тарту туралы хабарлама жібереді. Norton AntiVirus та әдепкі бойынша жазылымды автоматты түрде жаңартады.

Қауіпсіздікті бұзатын қолданбалар

Кейбір көрінетін антивирустік бағдарламалар іс жүзінде заңды бағдарлама болып жасырынып жүрген зиянды бағдарламалар, мысалы WinFixer, MS Antivirus және Mac Defender.

Жүйелік және өзара іс-қимылға қабілеттілікке қатысты мәселелер

Бір уақытта бірнеше антивирустық бағдарламаларды (нақты уақытты қорғау) іске қосу өнімділікті төмендетіп, қақтығыстар тудыруы мүмкін. Дегенмен, мультисканерлеу деп аталатын технологияны пайдалана отырып, бірнеше компания (соның ішінде G Data Software және Microsoft) бірнеше қозғалтқышты бір уақытта іске қоса алатын бағдарламалар жасады. Windows сервистік пакеттері немесе графикалық карта драйверлерін жаңарту сияқты маңызды жаңартуларды орнатқанда вирустан қорғауды уақытша өшіру кейде қажет болады. Белсенді антивирустық қорғау негізгі жаңартуларды орнатуды толығымен немесе жартылай тоқтатуы мүмкін. Вирустарға қарсы бағдарламалық қамтамасыз ету операциялық жүйені жаңарту кезінде мәселелер тудыруы мүмкін, мысалы, Windows-тың ескі нұсқасын өшірмей, жаңа нұсқасына жаңарту кезінде. Microsoft жаңарту орнату процесімен қақтығыстарды болдырмау үшін антивирустық бағдарламаны өшіруді ұсынады. Белсенді антивирустық бағдарламалық қамтамасыз ету, сондай-ақ, микрокодты жаңарту процесіне кедеріл келтіруі мүмкін. Кейбір компьютерлік бағдарламалардың жұмысын белсенді антивирустық бағдарлама тежеуі мүмкін. Мысалы, TrueCrypt дискіні шифрлеу бағдарламасы, ақауларды жою бетінде антивирустық бағдарламалар TrueCrypt-пен қақтығысқа түсіп, оның дұрыс жұмыс істемеуіне немесе өте баяу жұмыс істеуіне себеп болуы мүмкін екенін көрсетеді. Вирустарға қарсы бағдарламалық қамтамасыз ету Steam платформасындағы ойындардың өнімділігі мен тұрақтылығын нашарлатуы мүмкін. Антивирустық бағдарламалардың SSL VPN қашықтан қолжетімділік және желілік қолжетімділікті бақылау жүйелері сияқты кең таралған шешімдермен үйлесімділігіне қатысты қолдау мәселелері де бар. Бұл технологиялық шешімдерде көбінесе саясатты бағалау бағдарламалары болады, олар үшін жаңартылған антивирустың орнатылып, іске қосылуы қажет. Егер антивирустық бағдарлама саясатты бағалау жүйесімен танылмаса (бағдарлама жаңартылғандықтан немесе саясатты бағалау кітапханасына енбегендіктен), пайдаланушы қосыла алмайды.

Тиімділігі

2007 жылдың желтоқсанындағы зерттеулер антивирустық бағдарламалардың тиімділігі өткен жылы, әсіресе белгісіз немесе «күн нөлдік» шабуылдарға қарсы төмендегенін көрсетті. Компьютер журналы c’t бұл қауіптерді анықтау деңгейі 2006 жылы 40-тан 50%-ға дейін, ал 2007 жылы 20–30%-ға дейін төмендеді деп тапты. Сол кезде, жалғыз ерекшелік NOD32 антивирусы болды, ол 68% анықтау деңгейін көрсетті. ZeuS трекер веб-сайтының мәліметінше, ZeuS троянының барлық түрлерін анықтаудың орташа көрсеткіші 40%-қа жетеді. Бұл мәселені вирусты жасаушылардың мақсатының өзгеруі одан әрі күшейтеді. Бірнеше жыл бұрын вирустық жұққандығы анық байқалар еді. Ол кезде вирустарды әуесқойлар жасап, олардың зиянды әрекеттері немесе ашылатын терезелер (pop-up) арқылы көрінетін. Қазіргі вирустарды көбінесе қылмыстық ұйымдар қаржыландыратын мамандар жасайды. 2008 жылы Trend Micro компаниясының бас директоры Ева Чен антивирустық индустрия өнімдерінің тиімділігін артық көрсетіп, көп жылдар бойы тұтынушыларды жаңылыстырғанын мәлімдеді. Барлық ірі вирустық сканерлердің тәуелсіз тестілеуі ешқайсысының 100% вирусты анықтай алмайтынын көрсетті. Ең жақсылары нақты жағдайларды модельдеуде 99,9%-ға дейін анықтауды қамтамасыз етсе, ал ең нашарлары 2013 жылдың тамызында өткізілген сынақтарда 91,1% көрсетті. Көптеген вирустық сканерлер сондай-ақ, қате оң нәтижелерді де береді, яғни зиянсыз файлдарды зиянды бағдарлама ретінде анықтайды. Әдістері әр түрлі болғанымен, AV Comparatives, ICSA Labs, SE Labs, West Coast Labs, Virus Bulletin, AV TEST және Anti-Malware Testing Standards Organization-ның басқа да мүшелері сияқты бірнеше танымал тәуелсіз сапаны тексеру агенттіктері бар.

Жаңа вирустар

Вирусқа қарсы бағдарламалар жаңа вирустарға қарсы әрқашан тиімді бола бермейді, тіпті қолтаңбаға негізделмеген әдістерді қолданатын болса да, олар жаңа вирустарды анықтауға арналған. Мұның себебі – вирус жасаушылар жаңа вирустарын ірі антивирустық бағдарламаларда сынап, оларды таратқанға дейін анықталмауын қамтамасыз етеді. Кейбір жаңа вирустар, әсіресе вирустық құлыптау (ransomware) вирустары, вирус сканерлерінен жасыру үшін полиморфты кодты пайдаланады. ParetoLogic компаниясының қауіпсіздік сарапшысы Джером Сегура түсіндірді:

«Олар мұны көбінесе жіберіп алады, себебі осы типтегі [вирустық құлыптау вирусы] полиморфизмді қолданатын сайттардан келеді, яғни олар сізге жіберген файлды кездейсоқ өзгертеді де, бұл белгілі антивирустық өнімдерден оңай өтеді. Мен жеке адамдардың вирус жұқтырғанын, әртүрлі хабарламалар пайда болатынын көрдім, бірақ олардың антивирустық бағдарламасы жұмыс істеп тұрса да, ештеңе анықтамайды. Оны жою да қиын, өйткені оның толығымен кетіп қалғанына сенімді бола алмайсыз. Мұндай жағдайды көргенде біз әдетте операциялық жүйені қайта орнатуды немесе резервтік көшірмелерді қалпына келтіруді кеңес береміз.»

Түбір жиынтықтары

Руткиттерді анықтау антивирустық бағдарламалар үшін үлкен қиындық. Руткиттер компьютерге толық әкімшілік кіруге ие және пайдаланушылар үшін көрінбейді, сондай-ақ тапсырмалар менеджеріндегі процестер тізімінен жасырылады. Руткиттер операциялық жүйенің ішкі механизмдерін өзгертіп, антивирустық бағдарламалардың жұмысына кедергі келтіре алады.

Жарақаттанған файлдар

Егер файл компьютерлік вирустың жұқтырған болса, антивирустық бағдарлама файлды дезинфекциялау кезінде вирус кодын жоюға тырысады, бірақ ол файлды әрқашан бастапқы күйіне қайтаруға мүмкін болмайды. Мұндай жағдайларда зақымдалған файлдарды тек сақтық көшірмелерден немесе көлеңкелік көшірмелерден ғана қалпына келтіруге болады (бұл құпиялау программалары үшін де сәйкес келеді); зақымдалған орнатылған бағдарламалық құралды қайта орнату қажет (бірақ, System File Checker қараңыз).

Қондырғы бағдарламалық жасақтама инфекциялары

Компьютердегі кез келген жазуға болатын микрокод зиянды кодпен зарардандырылуы мүмкін. Бұл өте маңызды мәселе, себебі зарарланған BIOS-ты толықтай жою үшін BIOS чипін ауыстыру қажет болуы мүмкін. Вирустарға қарсы бағдарламалық қамтамасыз ету микрокодты және аналық платаның BIOS-ын зарарланудан қорғауға тиімді емес. 2014 жылы қауіпсіздік зерттеушілері USB құрылғыларында зиянды кодпен ("BadUSB" деп аталды) өзгертуге болатын жазылатын микрокод бар екенін анықтады, оны вирустарға қарсы бағдарламалық қамтамасыз ету анықтай да, алдын да ала алмайды. Бұл зиянды код компьютерде көрінбей жұмыс істей алады және тіпті жүйелік құрылымды іске қосылғанға дейін зарарландыруы мүмкін.

Жүгірту қабілеті және басқа кемшіліктері

Антивирус бағдарламасының кейбір кемшіліктері бар, біріншісі – ол компьютердің жұмысына әсер етуі мүмкін. Сонымен қатар, тәжірибесіз пайдаланушылар компьютерді пайдалану кезінде жалған қауіпсіздік сезіміне ие болуы мүмкін, өздерінің компьютерлеріне ешқандай зиян келтірілмейді деп ойлайды және антивирустық бағдарлама ұсынатын сұрақтар мен шешімдерді түсінуде қиындықтарға тап болуы мүмкін. Дұрыс емес шешім қауіпсіздік бұзуға әкелуі мүмкін. Егер антивирус бағдарламасы эвристикалық анықтауды қолданса, онда зиянсыз бағдарламалық қамтамасыз етуді қате анықтау (жалған оң) мүмкіндігін азайту үшін оны дұрыс реттеу қажет. Антивирус бағдарламасының өзі әдетте операциялық жүйенің өте сенімді ядролық деңгейінде жұмыс істейді, бұл оған барлық күдікті процестер мен файлдарға қол жеткізуге мүмкіндік береді, соның салдарынан шабуыл жасауға қолайлы орын туындайды. АҚШ Ұлттық қауіпсіздік агенттігі (NSA) және Ұлыбританияның Үкіметтік байланыс штабы (GCHQ) барлау органдары пайдаланушылардың іс-әрекетін бақылау үшін антивирус бағдарламасын пайдаланып келген. Антивирус бағдарламасы негізгі операциялық жүйеге жоғары дәрежелі және сенімді кіруге ие, бұл оны қашықтан шабуыл жасау үшін тартымды нысанаға айналдырады. Сонымен қатар, антивирус бағдарламасы "браузерлер немесе құжат оқырмандар сияқты қауіпсіздікке көңіл бөлетін клиенттік қолданбалардан бірнеше жыл қалып қояды. Яғни, Acrobat Reader, Microsoft Word немесе Google Chrome антивирустық өнімдердің 90 пайызынан қарағанда бұзуға қарсы тұруы қиын", - дейді Сингапурдағы Coseinc ақпараттық қауіпсіздік жөніндегі кеңесші компаниясының зерттеушісі Джоксен Корет. Бұлтты антивирусты іске асырудың бір жолы күдікті файлдарды бірнеше антивирустық қозғалтқыштарды пайдалана отырып сканерлеуді қамтиды. Бұл тәсіл CloudAV деп аталатын бұлтты антивирустық тұжырымдамасының алғашқы нұсқасында ұсынылған. CloudAV бағдарламаларды немесе құжаттарды желілік бұлтқа жіберу үшін жасалған, онда бірнеше антивирустық және мінез-құлықты анықтау бағдарламалары бір уақытта қолданылады, бұл анықтау деңгейін жақсартуға мүмкіндік береді. Файлдарды параллельді сканерлеу, мүмкін үйлеспейтін антивирустық сканерлерді пайдалану арқылы, әрбір анықтау қозғалтқышы үшін виртуалды машина құру арқылы жүзеге асырылады, осылайша кез келген мәселенің алдын алуға болады. CloudAV сонымен қатар "ретроспективті анықтау" функциясын орындай алады, яғни жаңа қауіп анықталған кезде бұлтты анықтау қозғалтқышы файлға қол жеткізу тарихындағы барлық файлдарды қайта сканерлейді, осылайша жаңа қауіптерді анықтау жылдамдығын арттырады. Соңында, CloudAV – есептеу қуаты жеткіліксіз болған құрылғыларда тиімді вирусты сканерлеу үшін қолданылатын шешім. Бұлтты антивирустық өнімдердің мысалдары – Panda Cloud Antivirus және Immunet. Comodo Group компаниясы да бұлтты негіздегі антивирустық бағдарламаны жасаған.

Онлайн сканерлеу

Кейбір антивирус өндірушілері компьютердің толық сканерлеуін, немесе тек маңызды бөлімдерін, жергілікті дискілерді, папкаларды немесе файлдарды сканерлей алатын тегін онлайн-сканерлеу мүмкіндігі бар веб-сайттарды ұстап тұрады. Компьютерінде антивирустық бағдарламаларды қолданатындар үшін мерзімді онлайн-сканерлеу пайдалы, себебі бұл бағдарламалар қауіпті кодты анықтауға көбінесе кешігеді. Зыянды бағдарламалық қамтамастың шабуыл кезінде атқаратын алғашқы ісі – орнатылған антивирустық бағдарламаны тоқтату болып табылады, ал кейде шабуылды анықтаудың жалғыз жолы – жұқтырылған компьютерде орнатылмаған онлайн-ресурсқа жүгіну.

Арнайы құралдар

Вирусты жою құралдары тікелей кетпейтін немесе нақты бір түрдегі инфекцияны жоюға көмектеседі. Мысалдарға Windows Зиянды Бағдарламаларды Жою Құралы, Sophos Scan & Clean және Kaspersky Virus Removal Tool жатады. Антивирустық бағдарлама кейде қате оң нәтиже беретінін де ескеру керек, яғни инфекция жоқ кезде оның бар екенін көрсетеді. CD немесе USB жад құрылғысы сияқты жүктемелі құтқару дискісін орнатылған операциялық жүйеден тыс вирусқа қарсы бағдарламаны іске қосу үшін пайдалануға болады, бұл инфекциялар белсенді емес кезде оларды жоюға мүмкіндік береді. Жүктемелі құтқару дискісі, мысалы, орнатылған операциялық жүйе енді жүктелмейтін болса немесе орнатылған антивирустық бағдарламамен жоюға тырысылған барлық әрекеттерге қарсы тұратын зиянды бағдарлама болғанда пайдалы болуы мүмкін. Жүктемелі құтқару дискісінде қолданылатын бағдарламалық құралдарға Trend Micro Rescue Disk, Kaspersky Rescue Disk және Comodo Rescue Disk кіреді. Көптеген құтқару дискісі бағдарламаларын жаңа компьютерлерде жүктемелі USB жад құрылғысына орнатуға болады.

Пайдалану және қауіптер

ФБР-дің зерттеуіне сәйкес, ірі кәсіпорындар вирустық оқиғалармен күресуге жылына 12 миллион доллар жоғалтады. Symantec компаниясы 2009 жылы жүргізген сауалнама көрсеткендей, шағын және орта бизнестің үштен бірі антивирустық қорғаныс пайдаланбаған, ал жеке пайдаланушылардың 80% астамы антивирустық бағдарлама орнатқан. G Data Software компаниясы 2010 жылы өткізген әлеуметтік сауалнама бойынша, әйелдердің 49% антивирустық бағдарламаны мүлдем қолданбаған.