Программа-вымогатель — это чаще всего не «одна сигнатура», а связка из подозрительного процесса, лавинообразного изменения файлов и попыток испортить точки восстановления. На конечной точке задача в том, чтобы оборвать атаку как можно раньше и по возможности оставить путь, по которому файл удастся вернуть.

В пакете Kalkhan Anti-Virus цепочка защиты от шифровальщиков не продаётся отдельной лицензией: ловушки honeypot, вмешательство в процессы на нативном уровне, VSS Rollback и Shelter (зашифрованное убежище) входят в один и тот же продукт для конечных точек под Windows. В этой статье вместо лабораторных баллов мы описываем схему, которая работает в реальных условиях.

Платить выкуп — не решение. Сначала нужно прервать вредоносное поведение, и только потом идут резервная копия и путь восстановления.

На что смотреть на конечной точке

  • Стремительное шифрование и обращение к файлам-ловушкам (honeypot)
  • Сохранность теневых копий и точек VSS
  • Убежище (Shelter) для критичных файлов и центр восстановления
  • Отслеживание заблокированных действий через Центр событий
  • Осведомлённость пользователей: подозрительные вложения и доступ по удалённому рабочему столу

Контекст продукта

Технические подробности — на странице защиты от программ-вымогателей и в описании продукта Kalkhan Anti-Virus. Если инцидент уже произошёл, воспользуйтесь формой помощи при Ransomware или линией связи.

Похожие статьи: защита от программ-вымогателей, осторожно, фишинг.