Три способа узнать угрозу
Антивирус решает трудную задачу: заранее отличить вредоносный файл от полезного, не зная точно, чей он и зачем создан. Для этого используют несколько подходов, которые дополняют друг друга. Первый это сигнатуры: у известной вредоносной программы есть отпечаток, например хэш файла или характерная последовательность байтов, и программа сверяет проверяемые файлы с базой таких отпечатков. Метод быстрый и почти не даёт ложных срабатываний, но видит только то, что уже известно.
Второй подход это эвристика. Она оценивает признаки: файл упакован необычным упаковщиком, обращается к нехарактерным системным функциям, содержит подозрительные строки. Суммарная оценка выше порога означает тревогу. Метод способен поймать новые варианты старых семейств, но чаще ошибается и принимает безобидное за вредное.
Поведение и облако
Третий подход это анализ поведения. Программа запускается под наблюдением или уже работает в системе, а антивирус следит за действиями: массовое изменение файлов, попытка отключить защиту, внедрение в чужие процессы, скрытая установка автозапуска, обращение к подозрительным серверам. Именно так распознают шифровальщики, которые заранее не были известны.
Современные продукты добавляют облачную проверку: отпечаток подозрительного файла отправляется на сервер производителя, где его сверяют с огромной базой и оценивают моделями. Это сокращает задержку между появлением угрозы и защитой, но требует связи и означает, что часть сведений о ваших файлах передаётся разработчику. О конкретных настройках приватности стоит прочитать в документации выбранного продукта.
Что антивирус не сможет сделать
Слабые места следуют из самого метода. Авторы вредоносных программ проверяют свои сборки на популярных антивирусах и изменяют их, пока сигнатура не перестаёт срабатывать. Упаковка и шифрование кода затрудняют статический анализ. Атака, которая целиком выполняется в памяти или использует легитимные системные инструменты, не оставляет привычных файлов для проверки.
Кроме того, антивирус не исправляет то, что лежит вне его зоны: слабый пароль, уязвимую прошивку роутера, ошибочно выданное согласие на вредоносное приложение или обман человека социальной инженерией. Поэтому он один из слоёв защиты, а не заменитель остальных.
Что встроено и что выбрать
В современных версиях Windows защита включена по умолчанию, у неё есть облачные проверки, контроль папок против шифровальщиков и отслеживание поведения. Для большинства домашних пользователей её достаточно при условии, что система и браузер обновляются, а программы скачиваются из проверенных источников. Сторонние комплекты добавляют возможности вроде родительского контроля, защиты платежей и сетевых экранов.
Не следует одновременно устанавливать несколько полноценных антивирусов: они конфликтуют, замедляют систему и мешают друг другу проверять файлы. Дополнительные сканеры по требованию, наоборот, безопасны в роли второго мнения.
Как проверить состояние у себя
Откройте центр безопасности своей системы и убедитесь, что защита в реальном времени включена, а базы обновлены недавно. Проверьте, что включена защита от вредоносных изменений самой программы и что не заданы широкие исключения: записанные в исключения папки антивирус не проверяет, и вредоносный код именно там любит поселиться.
Не отключайте защиту «на минутку» ради установки программы: чаще всего это сигнал, что источник ненадёжен. Сработавшее уведомление читайте внимательно и не игнорируйте его автоматически: название угрозы даёт возможность разобраться, что именно нашли.
Ложные срабатывания и как с ними жить
Любая эвристика иногда ошибается. Легитимная программа, особенно упакованная необычным образом или меняющая системные настройки, может получить статус угрозы. Так бывает с утилитами администрирования, самописными скриптами и активаторами старых установщиков. Поэтому антивирус позволяет отправить файл на повторную проверку и добавить исключение.
Прежде чем добавлять исключение, проверьте файл на нескольких независимых сервисах и убедитесь в надёжности источника. Не создавайте исключений для целых папок вроде загрузок или временных каталогов: там оказываются самые разные файлы. Если производитель программы подтверждает ошибку, обычно ложное срабатывание быстро исправляют в очередном обновлении баз, и исключение можно убрать.
Периодически запускайте полную проверку, а не только быструю: она проходит по всем файлам и находит угрозы, которые появились до последнего обновления баз. Для этого выберите время, когда компьютер не нужен для работы.