Что такое несигнатурный антивирус
Перейти к содержимому

Что такое несигнатурный антивирус

«Доктор Веб» выпустил несигнатурный антивирус Dr.Web Katana

Компания «Доктор Веб» представила новый продукт — Dr.Web Katana. Согласно описанию разработчиков, это несигнатурный антивирус, способный защищать компьютер от угроз, которые пока не известны антивирусам.

В основе Katana лежат проактивные технологии, которые устраняют необходимость в антивирусных базах. Поведение приложений анализируется и исходя из результата этого анализа приложение нейтрализуется или оставляется в покое. Решение справляется с блокировщиками, троянцами-шифровальщиками и другими напастями, которые часто не устраняются сигнатурными антивирусами.

Среди особенностей решения отмечаются возможность работы без подключения к Интернету, поддержку от Windows XP до Windows 10, отсутствие необходимости в обязательных дополнительных настройках и возможность работы с антивирусами других производителей.

Что такое несигнатурный антивирус

Антивирусная компания «Доктор Веб» сообщила о выпуске несигнатурного антивирусного продукта Dr.Web Katana. Он предназначен для проактивной и интеллектуальной защиты от неизвестных вирусов, данные о которых ещё не поступили в базу.

реклама

Разработчики отмечают, что 60% обращений пользователей связаны с заражением компьютеров различными «троянцами» и блокировщиками, которые зачастую не отслеживаются в режиме мониторинга. Предполагается, что Katana сможет фиксировать их «на лету», поскольку антивирус построен на базе проактивных технологий и отслеживает вирусы за счёт изменения системных файлов или появления подозрительных процессов.

Тестируем Dr.Web Katana в боевой обстановке

Мы решили протестировать «Катану» в наиболее дружелюбной к зловредам среде – чистой Windows 7 SP1 x86 без апдейтов. Для упрощения заражения использовалась учётная запись администратора, а UAC был отключён. Немецкие аналитики из Clean MX ведут открытый список обнаруженных в сети вредоносных ссылок. Их первую двадцатку мы и скормили непропатченному IE 8.0 сразу после установки и обновления Dr.Web Katana.

Как и ожидалось, «Катана» не предупреждает о переходах на фишинговые сайты, даже когда они сделаны очень явно. Предложение скачать с одного из них и запустить вредоносный исполняемый файл «Катаной» также не блокируется — это не её задача.

Имитация Dropbox на фишинговом сайте и загрузка трояна.

Имитация Dropbox на фишинговом сайте и загрузка трояна.

Dr.Web Katana быстро определяет вредоносную активность загруженной программы и предлагает заблокировать опасные изменения. Однако к этому моменту троянец уже получил частичный контроль над системой и вызвал ошибку в работе «Проводника».

08-Drweb_Katana-ask

Через несколько секунд рабочий стол был полностью изменён троянцем. Появились новые ярлыки и активные компоненты навязчивой рекламы. Без нашего участия установлен и назначен браузером по умолчанию UC Browser. В систему принудительно установлены два псевдоантивируса, изменён файл hosts. Всплывающие порнобаннеры приводить не будем, нам они показались скучными.

07-Drweb_Katana-late

Секции автозапуска в реестре наполнились записями о загрузке троянцев и adware-модулей. Множество других отсутствует на этом скриншоте, так как ни один из сканеров сервиса VirusTotal их пока не распознаёт. Эти компоненты работают как системные службы и блокируют попытки удаления загруженных вредоносных программ.

DrWeb-Katana-Test-04

После заражения загрузка антивирусных утилит из интернета и их запуск со сменных носителей блокируются активными троянами, список которых растянулся на половину диспетчера задач, но это только верхушка айсберга. Скрытых компонентов гораздо больше.

army

Для большинства пользователей вариант остаётся только один – выполнять лечение с загрузочного носителя и вручную удалять те вредоносные компоненты, которые пока не распознают антивирусы. Мы же попробовали противостоять в эксперименте активному заражению с помощью дополнительных утилит.

Фрагмент отчёта AVZ.

Фрагмент отчёта AVZ.

Средства анализа системы в бесплатной программе AVZ помогают выявить вредоносные компоненты, а другая freeware утилита Unlocker позволяет обойти средства самозащиты троянов и выгружать активные вредоносные процессы, разблокируя контролируемые ими файлы. После выгрузки из памяти и удаления нескольких десятков троянских модулей вручную нам удаётся запустить Dr.Web CureIt!

DrWeb CureIt удалось запустить в заражённой системе.

DrWeb CureIt удалось запустить в заражённой системе.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *