Введение
Компьютерное программное обеспечение для защиты от вредоносных компьютерных вирусов
Антивирусное программное обеспечение (сокращенно AV-программное обеспечение), также известное как анти-вредоносное ПО, — это компьютерная программа, используемая для предотвращения, обнаружения и удаления вредоносного программного обеспечения. Изначально антивирусное программное обеспечение разрабатывалось для обнаружения и удаления компьютерных вирусов, что и отражено в его названии. Однако, с распространением других видов вредоносного ПО, антивирусное программное обеспечение стало защищать от других компьютерных угроз. Некоторые продукты также обеспечивают защиту от вредоносных URL-адресов, спама и фишинга.
1949-1980 (до антивирусной эпохи)
Хотя истоки компьютерных вирусов восходят к 1949 году, когда венгерский ученый Джон фон Нейман опубликовал "Теорию самовоспроизводящихся автоматов", первый известный компьютерный вирус появился в 1971 году и получил название "вирус Крипер". Этот компьютерный вирус заражал мэйнфреймы PDP 10 корпорации Digital Equipment Corporation (DEC), работающие под операционной системой TENEX. В конечном итоге вирус Крипер был удален программой, созданной Рэем Томлинсоном, известной как "Жнец". Некоторые считают "The Reaper" первым антивирусным программным обеспечением – это вполне возможно, но важно отметить, что "The Reaper" на самом деле был вирусом, специально разработанным для удаления вируса Крипер. За вирусом Крипер последовало несколько других вирусов. Первым известным вирусом, распространившимся "в дикой природе", был "Elk Cloner" в 1981 году, который заражал компьютеры Apple II. В 1983 году Фред Коэн ввел термин "компьютерный вирус" в одной из первых опубликованных научных работ, посвященных компьютерным вирусам. Коэн использовал термин "компьютерный вирус" для описания программ, которые: "воздействуют на другие компьютерные программы, изменяя их таким образом, чтобы включить (возможно, эволюционировавшую) копию самого себя". (стоит отметить, что более позднее определение компьютерного вируса было дано венгерским исследователем в области безопасности Петером Сзор: "код, который рекурсивно воспроизводит возможно эволюционировавшую копию самого себя"). Первым IBM PC-совместимым компьютерным вирусом, распространившимся "в дикой природе", и одной из первых масштабных инфекций, стал "Brain" в 1986 году. С тех пор количество вирусов росло экспоненциально. Большинство компьютерных вирусов, созданных в начале и середине 1980-х годов, ограничивались самовоспроизведением и не содержали в коде специальных разрушительных функций. Это изменилось, когда все больше программистов освоили программирование компьютерных вирусов и стали создавать вирусы, которые манипулировали или даже уничтожали данные на зараженных компьютерах. До широкого распространения интернет-соединения компьютерные вирусы обычно распространялись через зараженные дискеты. Антивирусное программное обеспечение начало использоваться, но обновлялось относительно редко. В то время средства проверки на вирусы должны были проверять исполняемые файлы и загрузочные секторы дискет и жестких дисков. Однако, с распространением интернета вирусы начали распространяться онлайн.
Период 1980-1990 (первые годы)
Есть конкурирующие заявления относительно создателя первого антивируса. Вероятно, первое публично задокументированное удаление "дикого" компьютерного вируса (то есть "Венского вируса") было выполнено Берндом Фиксом в 1987 году. В 1987 году Андреас Люнинг и Кай Фигге, основавшие G Data Software в 1985 году, выпустили свой первый антивирусный продукт для платформы Atari ST. В 1987 году также был выпущен Ultimate Virus Killer (UVK), который фактически стал отраслевым стандартом для защиты Atari ST и Atari Falcon, последняя версия которого (9.0) вышла в апреле 2004 года. В 1987 году в США Джон МакАфи основал компанию McAfee (впоследствии часть Intel Security) и в конце года выпустил первую версию VirusScan. Параллельно, в 1987 году (в Чехословакии) Питер Пашко, Рудольф Хруби и Мирослав Трнка создали первую версию антивируса NOD. В 1987 году Фред Коэн утверждал, что не существует алгоритма, способного идеально обнаруживать все возможные компьютерные вирусы. Наконец, в конце 1987 года были выпущены первые две эвристические антивирусные утилиты: Flushot Plus от Росса Гринберга и Anti4us от Эрвина Лантинга. В своей книге "Зловредный мобильный код: защита от вирусов для Windows", Роджер Граймс описал Flushot Plus как "первую комплексную программу для борьбы со зловредным мобильным кодом (MMC)". Однако, тип эвристики, используемый ранними антивирусными движками, существенно отличался от современных. Первым продуктом с эвристическим движком, близким к современным, стал F PROT в 1991 году. Ранние эвристические движки основывались на разделении бинарного файла на секции: секция данных, секция кода (в легитимном бинарном файле она обычно начинается с одного и того же места). Действительно, первые вирусы изменяли структуру секций или перезаписывали начальную часть секции, чтобы перейти в конец файла, где располагался вредоносный код, а затем возвращались для продолжения выполнения исходного кода. Это был специфический паттерн, не используемый в то время легитимным программным обеспечением, что представляло собой элегантную эвристику для обнаружения подозрительного кода. Позже были добавлены другие, более продвинутые виды эвристики, такие как подозрительные имена секций, некорректный размер заголовка, регулярные выражения и частичное сопоставление шаблонов в памяти. В 1988 году рост антивирусных компаний продолжился. В Германии Тьярк Ауэрбах основал Avira (тогда H+BEDV) и выпустил первую версию AntiVir (тогда известную как "Luke Filewalker"). В Болгарии Весселин Бонтчев выпустил свою первую бесплатную антивирусную программу (позже он присоединился к FRISK Software). Также Франс Велдман выпустил первую версию ThunderByte Antivirus, также известную как TBAV (он продал свою компанию Norman Safeground в 1998 году). В Чехословакии Павел Баудис и Эдуард Кучера основали avast! (тогда ALWIL Software) и выпустили первую версию антивируса avast!. В июне 1988 года в Южной Корее Ан Чхоль Су выпустил свое первое антивирусное программное обеспечение под названием V1 (позже, в 1995 году, он основал AhnLab). Осенью 1988 года в Великобритании Алан Соломон основал S&S International и создал свой антивирусный инструментарий Dr. Solomon's Anti Virus Toolkit (хотя коммерческий запуск состоялся только в 1991 году, а в 1998 году компания Соломона была приобретена McAfee). В ноябре 1988 года профессор Панамериканского университета в Мехико, Алехандро Э. Каррилес, зарегистрировал авторские права на первое антивирусное программное обеспечение в Мексике под названием "Byte Matabichos" (Байт-убийца жуков), чтобы помочь решить проблему массового заражения вирусами среди студентов. Также в 1988 году в сети BITNET/EARN был создан список рассылки VIRUS L, где обсуждались новые вирусы и возможности их обнаружения и удаления. Среди участников этого списка были: Алан Соломон, Евгений Касперский (Kaspersky Lab), Фридрик Скуласон (FRISK Software), Джон МакАфи (McAfee), Луис Корронс (Panda Security), Микко Хюппонен (F-Secure), Петер Сзор, Тьярк Ауэрбах (Avira) и Весселин Бонтчев (FRISK Software). SAM 2.0, выпущенная в марте 1990 года, включала технологию, позволяющую пользователям легко обновлять SAM для перехвата и удаления новых вирусов, в том числе тех, которые не существовали на момент выпуска программы. В конце 1980-х годов в Великобритании Ян Хруска и Петер Ламмер основали компанию по безопасности Sophos и начали производство своих первых антивирусных и криптографических продуктов. В тот же период в Венгрии также была основана VirusBuster (которая недавно была приобретена Sophos).
1990-2000 годы (возникновение антивирусной индустрии)
В 1990 году в Испании Микель Уризарбаррена основал Panda Security (в то время Panda Software). В Венгрии исследователь безопасности Петер Сзёр выпустил первую версию антивируса Pasteur. В Италии Джанфранко Тонелло создал первую версию антивируса VirIT eXplorer, а затем основал TG Soft год спустя. В 1990 году была основана Организация компьютерных антивирусов (CARO). В 1991 году CARO выпустила "Схему именования вирусов", первоначально написанную Фридриком Скуласоном и Весселином Бонтчевым. Хотя эта схема устарела, она остается единственным существующим стандартом, который большинство компаний и исследователей в области компьютерной безопасности пытались принять. Членами CARO являются: Алан Соломон, Костин Райу, Дмитрий Грязнов, Евгений Касперский, Фридрик Скуласон, Игорь Мутик, Микко Хюппонен, Мортон Сваймер, Ник Фитцджеральд, Пэджет Питерсон, Питер Ферри, Ригард Цвиненберг и Весселин Бонтчев. В 1991 году в Соединенных Штатах компания Symantec выпустила первую версию Norton AntiVirus. В том же году в Чехии Ян Грицбах и Томаш Хофер основали AVG Technologies (в то время Grisoft), хотя они выпустили первую версию своего антивирусного продукта (AVG) только в 1992 году. В Финляндии компания F Secure (основанная в 1988 году Петри Алласом и Ристо Сийласмаа под названием Data Fellows) выпустила первую версию своего антивирусного продукта. F Secure утверждает, что является первой антивирусной компанией, которая установила свое присутствие в World Wide Web. В 1991 году был основан Европейский институт компьютерных антивирусных исследований (EICAR) для дальнейших исследований в области антивирусов и улучшения разработки антивирусного программного обеспечения. В 1992 году в России Игорь Данилов выпустил первую версию SpiderWeb, которая позже стала Dr.Web. В 1994 году AV TEST сообщила, что в их базе данных было 28 613 уникальных образцов вредоносного ПО (на основе MD5). Со временем были основаны другие компании. В 1996 году в Румынии была основана компания Bitdefender, выпустившая первую версию Anti Virus eXpert (AVX). В 1997 году в России Евгений Касперский и Наталья Касперская основали компанию по безопасности Kaspersky Lab. В 1996 году появился первый "дикий" вирус для Linux, известный как "Staog". В 1999 году AV TEST сообщила, что в их базе данных было 98 428 уникальных образцов вредоносного ПО (на основе MD5). В 2001 году Томаш Койм выпустил первую версию ClamAV, первого антивирусного движка с открытым исходным кодом, который был коммерциализирован. В 2007 году ClamAV была приобретена Sourcefire, которая, в свою очередь, была приобретена Cisco Systems в 2013 году. В 2002 году в Великобритании Мортен Лунд и Тейс Сёндергаард основали антивирусную компанию BullGuard. В 2005 году AV TEST сообщила, что в их базе данных было 333 425 уникальных образцов вредоносного ПО (на основе MD5). Со временем для антивирусного программного обеспечения стало необходимым использовать несколько различных стратегий (например, специализированную защиту электронной почты и сети или модули низкого уровня) и алгоритмы обнаружения, а также проверять все большее разнообразие файлов, а не только исполняемые файлы, по нескольким причинам: мощные макросы, используемые в текстовых редакторах, таких как Microsoft Word, представляли риск. Авторы вирусов могли использовать макросы для создания вирусов, встроенных в документы. Это означало, что компьютеры теперь также могли подвергаться риску заражения при открытии документов со скрытыми макросами. Возможность встраивания исполняемых объектов в форматы файлов, которые обычно не являются исполняемыми, делала открытие этих файлов рискованным. Более поздние почтовые программы, в частности Outlook Express и Outlook от Microsoft, были уязвимы для вирусов, встроенных непосредственно в тело электронного письма. Компьютер пользователя мог быть заражен просто при открытии или предварительном просмотре сообщения. В 2005 году F Secure стала первой компанией, разработавшей технологию Anti-Rootkit, названную BlackLight. Поскольку большинство пользователей постоянно подключены к Интернету, Джон Оберхайд впервые предложил концепцию облачного антивируса в 2008 году. В феврале 2008 года McAfee Labs добавила первую в отрасли облачную антивирусную функциональность в VirusScan под названием Artemis. Она была протестирована AV Comparatives в феврале 2008 года и официально представлена в августе 2008 года в McAfee VirusScan. Облачные антивирусы создали проблемы для сравнительного тестирования программного обеспечения безопасности – часть антивирусных определений находилась вне контроля тестировщиков (на постоянно обновляемых серверах антивирусных компаний), что делало результаты невоспроизводимыми. В результате, организация Anti-Malware Testing Standards Organization (AMTSO) начала разработку метода тестирования облачных продуктов, который был принят 7 мая 2009 года. В 2011 году AVG представила аналогичный облачный сервис под названием Protective Cloud Technology.
Powerful macros used in word processor applications, such as Microsoft Word, presented a risk. Virus writers could use the macros to write viruses embedded within documents. This meant that computers could now also be at risk from infection by opening documents with hidden attached macros. The possibility of embedding executable objects inside otherwise non executable file formats can make opening those files a risk. Later email programs, in particular Microsoft's Outlook Express and Outlook, were vulnerable to viruses embedded in the email body itself. A user's computer could be infected by just opening or previewing a message. In 2005, F Secure was the first security firm that developed an Anti Rootkit technology, called BlackLight. Because most users are usually connected to the Internet on a continual basis, Jon Oberheide first proposed a Cloud based antivirus design in 2008. In February 2008 McAfee Labs added the industry first cloud based anti malware functionality to VirusScan under the name Artemis. It was tested by AV Comparatives in February 2008 and officially unveiled in August 2008 in McAfee VirusScan. Cloud AV created problems for comparative testing of security software – part of the AV definitions was out of testers control (on constantly updated AV company servers) thus making results non repeatable. As a result, Anti Malware Testing Standards Organisation (AMTSO) started working on method of testing cloud products which was adopted on May 7, 2009. In 2011, AVG introduced a similar cloud service, called Protective Cloud Technology.
2014 г. - настоящее время: рост следующего поколения, консолидация рынка
После публикации отчета APT 1 от Mandiant в 2013 году в отрасли наблюдается переход к решениям, не использующим сигнатуры, способным обнаруживать и нейтрализовать атаки нулевого дня. Появилось множество подходов к решению этих новых типов угроз, включая поведенческий анализ, искусственный интеллект, машинное обучение и облачную детонацию файлов. По данным Gartner, ожидается, что выход на рынок новых игроков, таких как Carbon Black, Cylance и Crowdstrike, подтолкнет существующих производителей EPP к новому этапу инноваций и поглощений. Один из методов, разработанный Bromium, использует микровиртуализацию для защиты рабочих станций от выполнения вредоносного кода, запущенного пользователем. Другой подход, предложенный SentinelOne и Carbon Black, фокусируется на поведенческом анализе путем построения полного контекста для каждого пути выполнения процесса в реальном времени, в то время как Cylance использует модель искусственного интеллекта, основанную на машинном обучении. Все чаще эти решения, не использующие сигнатуры, СМИ и аналитические компании определяют как антивирусы «следующего поколения» и наблюдают их быстрое распространение на рынке в качестве сертифицированных замен традиционным антивирусам, например, по оценкам Coalfire и DirectDefense. В ответ традиционные поставщики антивирусного программного обеспечения, такие как Trend Micro, Symantec и Sophos, включили в свои портфели продукты «следующего поколения», поскольку аналитические компании, такие как Forrester и Gartner, назвали традиционные антивирусы на основе сигнатур «неэффективными» и «устаревшими». Начиная с Windows 8, Windows включает в себя собственную бесплатную антивирусную защиту под брендом Windows Defender. Несмотря на низкие показатели обнаружения на ранних этапах, AV Test теперь сертифицирует Defender как один из лучших продуктов. Хотя общественности неизвестно, как включение антивирусного программного обеспечения в Windows повлияло на продажи антивирусов, поисковый трафик Google по запросам, связанным с антивирусами, значительно снизился с 2010 года. С 2016 года в отрасли наблюдается заметная консолидация. Avast приобрела AVG в 2016 году за 1,3 миллиарда долларов. Avira была приобретена компанией Gen Digital (ранее NortonLifeLock), владельцем Norton, в 2020 году за 360 миллионов долларов. В 2021 году подразделение Avira компании Gen Digital приобрело BullGuard. Бренд BullGuard был прекращен в 2022 году, а его клиенты были переведены на Norton. В 2022 году Gen Digital приобрела Avast, фактически объединив четыре крупных антивирусных бренда под одним владельцем.
Методы идентификации
В 1987 году Фредерик Б. Коэн продемонстрировал, что алгоритм, способный обнаружить все возможные вирусы, не может существовать (подобно алгоритму, определяющему, завершится ли выполнение заданной программы). Антивирусный движок может определить, является ли программа вредоносной или нет. Если нет, то программа выполняется в реальной среде. Несмотря на то, что эта техника оказалась достаточно эффективной, из-за своей ресурсоемкости и медлительности она редко используется в антивирусных решениях для конечных пользователей. Методы интеллектуального анализа данных – один из новейших подходов, применяемых для обнаружения вредоносного ПО. Алгоритмы интеллектуального анализа данных и машинного обучения используются для классификации поведения файла (как вредоносного или безопасного) на основе ряда признаков файла, извлекаемых непосредственно из него.
Обнаружение на основе подписи
Традиционное антивирусное программное обеспечение в значительной степени опирается на сигнатуры для идентификации вредоносного ПО. Как правило, когда образец вредоносного ПО попадает к специалистам антивирусной компании, он анализируется исследователями вредоносного ПО или системами динамического анализа. После того, как установлено, что это вредоносное ПО, из файла извлекается соответствующая сигнатура и добавляется в базу данных сигнатур антивирусного программного обеспечения. Хотя подход, основанный на сигнатурах, может эффективно сдерживать вспышки вредоносного ПО, разработчики вредоносного ПО пытаются оставаться на шаг впереди, создавая "олигоморфные", "полиморфные" и, в последнее время, "метаморфные" вирусы, которые шифруют части своего кода или иным образом изменяют себя в качестве метода маскировки, чтобы не совпадать с сигнатурами вирусов в базе данных.
Эвристика
Многие вирусы начинаются с единичной инфекции и, посредством мутаций или доработок другими злоумышленниками, могут разрастаться до десятков слегка отличающихся штаммов, называемых вариантами. Общее обнаружение – это обнаружение и удаление нескольких угроз с использованием одного определения вируса. Например, троян Vundo имеет несколько представителей семейства, в зависимости от классификации поставщика антивирусного программного обеспечения. Symantec классифицирует представителей семейства Vundo в две различные категории: Trojan.Vundo и Trojan.Vundo.B. Хотя идентификация конкретного вируса может быть полезной, обнаружение целого семейства вирусов с помощью общей сигнатуры или неточного соответствия существующей сигнатуре может быть более быстрым. Исследователи вирусов выявляют общие участки, уникальные для всех вирусов в семействе, и таким образом могут создать единую общую сигнатуру. Эти сигнатуры часто содержат разрозненный код, используя подстановочные знаки в местах различий. Эти подстановочные знаки позволяют сканеру обнаруживать вирусы, даже если они дополнены лишним, бессмысленным кодом. Обнаружение, использующее этот метод, называется "эвристическим обнаружением".
Обнаружение корневищ
Антивирусное программное обеспечение может пытаться сканировать систему на наличие руткитов. Руткит – это тип вредоносного ПО, разработанного для получения контроля над компьютерной системой на уровне администратора, оставаясь незамеченным. Руткиты могут изменять работу операционной системы и в некоторых случаях вмешиваться в работу антивирусной программы, делая её неэффективной. Руткиты также сложно удалить, и в некоторых случаях может потребоваться полная переустановка операционной системы.
Защита в реальном времени
Защита в реальном времени, сканирование при доступе, фоновая защита, резидентный щит, автозащита и другие синонимы обозначают автоматическую защиту, предоставляемую большинством антивирусных, антишпионских и других антивирусных программ. Она отслеживает компьютерные системы на предмет подозрительной активности, такой как компьютерные вирусы, шпионское ПО, рекламное ПО и другие вредоносные объекты. Защита в реальном времени обнаруживает угрозы в открываемых файлах и сканирует приложения в режиме реального времени по мере их установки на устройство, а также при вставке CD, открытии электронной почты, просмотре веб-страниц или открытии и запуске файлов, уже находящихся на компьютере.
Неожиданные затраты на обновление
Некоторые лицензионные соглашения с конечным пользователем коммерческого антивирусного программного обеспечения содержат условие об автоматическом продлении подписки и автоматическом списании средств с кредитной карты покупателя в момент продления без явного подтверждения согласия. Например, McAfee требует от пользователей отписаться от подписки как минимум за 60 дней до истечения текущей, в то время как Bitdefender присылает уведомления об отмене подписки за 30 дней до продления. Norton AntiVirus также по умолчанию автоматически продлевает подписку.
Недобросовестные приложения безопасности
Некоторые антивирусные программы, кажущиеся легитимными, на самом деле являются вредоносным ПО, маскирующимся под законное программное обеспечение, например, WinFixer, MS Antivirus и Mac Defender.
Вопросы, связанные с системой и операционной совместимостью
Запуск (защита в реальном времени) нескольких антивирусных программ одновременно может снизить производительность и вызвать конфликты. Однако, используя концепцию, называемую мультисканированием, несколько компаний (включая G Data Software и Microsoft) разработали приложения, способные одновременно запускать несколько антивирусных движков. Иногда необходимо временно отключать защиту от вирусов при установке крупных обновлений, таких как Windows Service Packs или обновлений драйверов видеокарты. Активная антивирусная защита может частично или полностью блокировать установку крупного обновления. Антивирусное программное обеспечение может вызывать проблемы при установке обновления операционной системы, например, при обновлении до новой версии Windows "на месте" – без удаления предыдущей версии. Microsoft рекомендует отключать антивирусное программное обеспечение, чтобы избежать конфликтов с процессом обновления. Активная антивирусная защита также может мешать процессу обновления прошивки. Функциональность некоторых компьютерных программ может быть ограничена активным антивирусом. Например, TrueCrypt, программа для шифрования дисков, указывает на своей странице устранения неполадок, что антивирусные программы могут конфликтовать с TrueCrypt, вызывая его сбои или замедление работы. Антивирусное программное обеспечение может снизить производительность и стабильность игр, работающих на платформе Steam. Также существуют проблемы совместимости антивирусных приложений с распространенными решениями, такими как удаленный доступ SSL VPN и средства контроля сетевого доступа. Эти технологические решения часто используют приложения для оценки политик, требующие установленного и работающего актуального антивируса. Если антивирусное приложение не распознается при оценке политик – либо из-за его обновления, либо из-за отсутствия в библиотеке оценки политик – пользователь не сможет подключиться.
Эффективность
Исследования, проведенные в декабре 2007 года, показали, что эффективность антивирусного программного обеспечения снизилась в предыдущем году, особенно в отношении неизвестных или атак нулевого дня. Журнал c't обнаружил, что процент обнаружения этих угроз снизился с 40–50% в 2006 году до 20–30% в 2007 году. В то время единственным исключением был антивирус NOD32, которому удалось достичь процента обнаружения в 68%. Согласно веб-сайту ZeuS tracker, средний процент обнаружения всех вариантов известного трояна ZeuS составляет всего 40%. Проблема усугубляется меняющимися целями создателей вирусов. Несколько лет назад было очевидно наличие вирусной инфекции. В то время вирусы создавались любителями и проявляли деструктивное поведение или показывали всплывающие окна. Современные вирусы часто разрабатываются профессионалами, финансируемыми преступными организациями. В 2008 году генеральный директор Trend Micro Ева Чен заявила, что антивирусная индустрия годами преувеличивала эффективность своих продуктов, вводя в заблуждение клиентов. Независимые тесты всех основных антивирусных сканеров последовательно показывают, что ни один из них не обеспечивает 100% обнаружения вирусов. Лучшие из них обеспечивали обнаружение до 99,9% в смоделированных реальных ситуациях, а худшие – 91,1% в тестах, проведенных в августе 2013 года. Многие антивирусные сканеры также выдают ложноположительные результаты, идентифицируя безопасные файлы как вредоносные программы. Хотя методы могут различаться, к известным независимым агентствам по тестированию качества относятся AV Comparatives, ICSA Labs, SE Labs, West Coast Labs, Virus Bulletin, AV TEST и другие члены Организации по стандартизации тестирования антивирусного программного обеспечения.
Новые вирусы
Антивирусные программы не всегда эффективны против новых вирусов, даже тех, которые используют методы, не основанные на сигнатурах, предназначенные для обнаружения новых угроз. Это происходит потому, что разработчики вирусов тестируют свои новые образцы на основных антивирусных приложениях, чтобы убедиться в отсутствии обнаружения перед распространением. Некоторые новые вирусы, особенно программы-вымогатели, используют полиморфный код для обхода систем обнаружения. Аналитик по безопасности компании ParetoLogic Джером Сегура объяснил:
«Они часто упускают это из виду, поскольку такие [вирусы-вымогатели] распространяются с сайтов, использующих полиморфизм, то есть они, по сути, случайным образом изменяют файл, который вам отправляют, и легко обходят известные антивирусные продукты. Я лично видел случаи, когда люди заражались, появлялись всплывающие окна, а антивирусное программное обеспечение работало и ничего не обнаруживало. От него также довольно сложно избавиться, и нельзя быть уверенным, что оно полностью удалено. В таких случаях мы обычно рекомендуем переустановить операционную систему или восстановить данные из резервных копий.»
Корневищные наборы
Обнаружение руткитов — серьезная задача для антивирусных программ. Руткиты обладают полными правами администратора на компьютере и невидимы для пользователей, а также скрыты из списка запущенных процессов в диспетчере задач. Руткиты способны изменять внутреннее устройство операционной системы и вмешиваться в работу антивирусных программ.
Поврежденные файлы
Если файл заражен компьютерным вирусом, антивирусное программное обеспечение попытается удалить вирусный код из файла в процессе дезинфекции, но не всегда сможет вернуть файл в исходное состояние. В таких случаях поврежденные файлы можно восстановить только из существующих резервных копий или теневых копий (это справедливо и для программ-вымогателей); поврежденное программное обеспечение требует переустановки (однако см. утилиту «Проверка системных файлов»).
Инфекции прошивки
Любая записываемая прошивка в компьютере может быть заражена вредоносным кодом. Это вызывает серьезную обеспокоенность, так как зараженный BIOS может потребовать физической замены микросхемы BIOS для полного удаления вредоносного кода. Антивирусное программное обеспечение неэффективно для защиты прошивки и BIOS материнской платы от заражения. В 2014 году исследователи в области безопасности обнаружили, что USB-устройства содержат записываемую прошивку, которую можно модифицировать вредоносным кодом (известным как "BadUSB"), который антивирусное программное обеспечение не способно обнаружить или предотвратить. Вредоносный код может работать незаметно для пользователя и даже заразить операционную систему до её запуска.
Производительность и другие недостатки
Антивирусное программное обеспечение имеет ряд недостатков, первым из которых является возможное снижение производительности компьютера. Кроме того, неопытные пользователи могут испытывать ложное чувство безопасности при работе с компьютером, полагая, что их системы неуязвимы, и могут столкнуться с трудностями при понимании запросов и решений, предлагаемых антивирусом. Неверное решение может привести к нарушению безопасности. Если антивирус использует эвристическое обнаружение, его необходимо тщательно настроить, чтобы минимизировать ошибочную идентификацию безобидного программного обеспечения как вредоносного (ложные срабатывания). Само антивирусное программное обеспечение обычно работает на привилегированном уровне ядра операционной системы, что обеспечивает ему доступ ко всем потенциально вредоносным процессам и файлам, создавая потенциальную возможность для атак. Агентство национальной безопасности США (NSA) и Правительственный центр связи Великобритании (GCHQ) использовали антивирусное программное обеспечение для слежки за пользователями. Высокий уровень привилегий и доверия, предоставляемый антивирусу к базовой операционной системе, делает его привлекательной целью для удаленных атак. Более того, антивирусное программное обеспечение "на несколько лет отстает от безопасных клиентских приложений, таких как браузеры или программы для чтения документов. Это означает, что взломать Acrobat Reader, Microsoft Word или Google Chrome сложнее, чем 90 процентов существующих антивирусных продуктов", – утверждает Джоксен Корет, исследователь компании Coseinc, сингапурской консалтинговой фирмы в области информационной безопасности. Один из подходов к реализации облачного антивируса заключается в сканировании подозрительных файлов с использованием нескольких антивирусных движков. Этот подход был предложен ранней реализацией концепции облачного антивируса под названием CloudAV. CloudAV предназначен для отправки программ или документов в сетевое облако, где одновременно используются несколько антивирусных и поведенческих программ обнаружения для повышения эффективности обнаружения. Параллельное сканирование файлов с использованием потенциально несовместимых антивирусных сканеров достигается путем запуска виртуальной машины для каждого движка обнаружения, что исключает возможные конфликты. CloudAV также может выполнять "ретроспективное обнаружение", при котором облачный движок обнаружения повторно сканирует все файлы из истории доступа при обнаружении новой угрозы, тем самым повышая скорость реагирования на новые угрозы. Наконец, CloudAV является решением для эффективного сканирования на устройствах, не обладающих достаточной вычислительной мощностью для самостоятельного выполнения сканирования. Примеры облачных антивирусных продуктов включают Panda Cloud Antivirus и Immunet. Comodo Group также разработала облачный антивирус.
respectively, have been exploiting anti virus software to spy on users. Anti virus software has highly privileged and trusted access to the underlying operating system, which makes it a much more appealing target for remote attacks. Additionally anti virus software is "years behind security conscious client side applications like browsers or document readers. It means that Acrobat Reader, Microsoft Word or Google Chrome are harder to exploit than 90 percent of the anti virus products out there", according to Joxean Koret, a researcher with Coseinc, a Singapore based information security consultancy. One approach to implementing cloud antivirus involves scanning suspicious files using multiple antivirus engines. This approach was proposed by an early implementation of the cloud antivirus concept called CloudAV. CloudAV was designed to send programs or documents to a network cloud where multiple antivirus and behavioral detection programs are used simultaneously in order to improve detection rates. Parallel scanning of files using potentially incompatible antivirus scanners is achieved by spawning a virtual machine per detection engine and therefore eliminating any possible issues. CloudAV can also perform "retrospective detection", whereby the cloud detection engine rescans all files in its file access history when a new threat is identified thus improving new threat detection speed. Finally, CloudAV is a solution for effective virus scanning on devices that lack the computing power to perform the scans themselves. Some examples of cloud anti virus products are Panda Cloud Antivirus and Immunet. Comodo Group has also produced cloud based anti virus.
Онлайн сканирование
Некоторые производители антивирусного программного обеспечения поддерживают веб-сайты с возможностью бесплатного онлайн-сканирования всего компьютера, отдельных критически важных областей, локальных дисков, папок или файлов. Регулярное онлайн-сканирование полезно для пользователей, использующих антивирусные приложения, поскольку эти приложения часто недостаточно быстро реагируют на новые угрозы. Одно из первых действий, которое выполняет вредоносное ПО при атаке, – это отключение установленного антивирусного программного обеспечения, и иногда единственный способ обнаружить атаку – воспользоваться онлайн-ресурсом, не установленным на зараженном компьютере.
Специализированные инструменты
Существуют инструменты для удаления вирусов, которые помогают устранить стойкие или определенные типы заражений. К ним относятся инструмент удаления вредоносных программ Windows, Sophos Scan & Clean и утилита удаления вирусов Kaspersky. Важно также отметить, что антивирусное программное обеспечение иногда может выдавать ложноположительные результаты, сообщая о заражении, которого на самом деле нет. Для удаления заражений в неактивном состоянии можно использовать загрузочный диск (например, CD или USB-накопитель), позволяющий запускать антивирусное программное обеспечение вне установленной операционной системы. Загрузочный спасательный диск особенно полезен, когда установленная операционная система перестала загружаться или на ней присутствует вредоносное ПО, которое не удается удалить установленным антивирусом. Примеры программного обеспечения для загрузочного спасательного диска включают Trend Micro Rescue Disk, Kaspersky Rescue Disk и Comodo Rescue Disk. Большинство программ для создания спасательных дисков также можно установить на загрузочный USB-накопитель, поддерживаемый современными компьютерами.
Использование и риски
Согласно исследованию ФБР, крупные предприятия ежегодно теряют 12 миллионов долларов, сталкиваясь с последствиями вирусных атак. Опрос, проведенный Symantec в 2009 году, показал, что треть малых и средних предприятий не использовали антивирусную защиту, в то время как более 80% домашних пользователей имели установленный какой-либо антивирус. Согласно социологическому опросу, проведенному G Data Software в 2010 году, 49% женщин вообще не пользовались антивирусными программами.