«Доктор Веб» выпустил несигнатурный антивирус Dr.Web Katana
Компания «Доктор Веб» представила новый продукт — Dr.Web Katana. Согласно описанию разработчиков, это несигнатурный антивирус, способный защищать компьютер от угроз, которые пока не известны антивирусам.
В основе Katana лежат проактивные технологии, которые устраняют необходимость в антивирусных базах. Поведение приложений анализируется и исходя из результата этого анализа приложение нейтрализуется или оставляется в покое. Решение справляется с блокировщиками, троянцами-шифровальщиками и другими напастями, которые часто не устраняются сигнатурными антивирусами.
Среди особенностей решения отмечаются возможность работы без подключения к Интернету, поддержку от Windows XP до Windows 10, отсутствие необходимости в обязательных дополнительных настройках и возможность работы с антивирусами других производителей.
Что такое несигнатурный антивирус
Антивирусная компания «Доктор Веб» сообщила о выпуске несигнатурного антивирусного продукта Dr.Web Katana. Он предназначен для проактивной и интеллектуальной защиты от неизвестных вирусов, данные о которых ещё не поступили в базу.
реклама

Разработчики отмечают, что 60% обращений пользователей связаны с заражением компьютеров различными «троянцами» и блокировщиками, которые зачастую не отслеживаются в режиме мониторинга. Предполагается, что Katana сможет фиксировать их «на лету», поскольку антивирус построен на базе проактивных технологий и отслеживает вирусы за счёт изменения системных файлов или появления подозрительных процессов.
Тестируем Dr.Web Katana в боевой обстановке
Мы решили протестировать «Катану» в наиболее дружелюбной к зловредам среде – чистой Windows 7 SP1 x86 без апдейтов. Для упрощения заражения использовалась учётная запись администратора, а UAC был отключён. Немецкие аналитики из Clean MX ведут открытый список обнаруженных в сети вредоносных ссылок. Их первую двадцатку мы и скормили непропатченному IE 8.0 сразу после установки и обновления Dr.Web Katana.
Как и ожидалось, «Катана» не предупреждает о переходах на фишинговые сайты, даже когда они сделаны очень явно. Предложение скачать с одного из них и запустить вредоносный исполняемый файл «Катаной» также не блокируется — это не её задача.

Имитация Dropbox на фишинговом сайте и загрузка трояна.
Dr.Web Katana быстро определяет вредоносную активность загруженной программы и предлагает заблокировать опасные изменения. Однако к этому моменту троянец уже получил частичный контроль над системой и вызвал ошибку в работе «Проводника».

Через несколько секунд рабочий стол был полностью изменён троянцем. Появились новые ярлыки и активные компоненты навязчивой рекламы. Без нашего участия установлен и назначен браузером по умолчанию UC Browser. В систему принудительно установлены два псевдоантивируса, изменён файл hosts. Всплывающие порнобаннеры приводить не будем, нам они показались скучными.

Секции автозапуска в реестре наполнились записями о загрузке троянцев и adware-модулей. Множество других отсутствует на этом скриншоте, так как ни один из сканеров сервиса VirusTotal их пока не распознаёт. Эти компоненты работают как системные службы и блокируют попытки удаления загруженных вредоносных программ.

После заражения загрузка антивирусных утилит из интернета и их запуск со сменных носителей блокируются активными троянами, список которых растянулся на половину диспетчера задач, но это только верхушка айсберга. Скрытых компонентов гораздо больше.

Для большинства пользователей вариант остаётся только один – выполнять лечение с загрузочного носителя и вручную удалять те вредоносные компоненты, которые пока не распознают антивирусы. Мы же попробовали противостоять в эксперименте активному заражению с помощью дополнительных утилит.

Фрагмент отчёта AVZ.
Средства анализа системы в бесплатной программе AVZ помогают выявить вредоносные компоненты, а другая freeware утилита Unlocker позволяет обойти средства самозащиты троянов и выгружать активные вредоносные процессы, разблокируя контролируемые ими файлы. После выгрузки из памяти и удаления нескольких десятков троянских модулей вручную нам удаётся запустить Dr.Web CureIt!

DrWeb CureIt удалось запустить в заражённой системе.