Обнаружение вредоносного ПО, включая программы-вымогатели и инфостилеры, – лишь первый этап защиты. Не менее важно остановить атаку, особенно если злоумышленники используют легитимные инструменты Windows, такие как AutoIt. Но что произойдет, если защитное решение не обнаружит злоумышленников или не сможет заблокировать их действия? Ответ на этот вопрос дает тест Advanced Threat Protection, или ATP. В рамках испытания эксперты воспроизвели 10 реальных сценариев атак и проверили, способны ли защитные решения задействовать весь набор дополнительных механизмов безопасности и обеспечить заявленный уровень защиты. Если продукт не справлялся, атака программы-вымогателя или инфостилера считалась успешной.
Даже экспертам сложно следить за деятельностью многочисленных хакерских группировок. На рынке постоянно появляются новые участники, которые сдают свою инфраструктуру в аренду так называемым аффилиатам – преступным партнерам, непосредственно проводящим атаки. Такая модель получила название «программа-вымогатель как услуга» – Ransomware-as-a-Service, или RaaS. Она увеличивает количество угроз в интернете. В даркнете также работают сервисы, предоставляющие инфостилеры и другое вредоносное ПО.
Группировки Qilin, Play, Cl0p, RansomHub, Akira и другие используют актуальные методы атак и каналы доставки вредоносного ПО. Они постоянно адаптируют свои инструменты, нередко с помощью ИИ-технологий. Однако методика тестирования также меняется вслед за злоумышленниками. Специалисты обновляют тест Advanced Threat Protection каждые два месяца и добавляют в него новые методы атак, которые применяются в актуальных образцах вредоносного ПО.
Защита от программ-вымогателей и инфостилеров
В тесте Advanced Threat Protection за март–апрель 2026 года эксперты проверили 17 антивирусов для Windows 11.
Потребительские антивирусы:
- Avast Free Antivirus
- AVG Antivirus Free
- Bitdefender Total Security
- ESET Security Ultimate
- K7 Security Total Security
- Kaspersky Premium
- McAfee Total Protection
- Norton 360
Корпоративные решения:
- Acronis Cyber Protect
- Avast Ultimate Business Security
- Kaspersky Endpoint Security
- Kaspersky Small Office Security
- eScan Enterprise EDR
- Net Protector Endpoint Security
- Norton Small Business
- Qualys Endpoint Protection
- Trellix Endpoint Security
Структура теста Advanced Threat Protection достаточно проста. Каждое защитное решение проверяют в десяти реалистичных сценариях на тестовом компьютере: пять раз с использованием программ-вымогателей и пять раз – инфостилеров. Эксперты лаборатории применяют разные методы атак – по отдельности или в различных сочетаниях. Это может быть внедрение вредоносного кода в другие процессы, выполнение специального сценария PowerShell или, как в последнем тесте, захват легитимного инструмента. В последнее время злоумышленники все чаще автоматизируют атаки с помощью AutoIt, поэтому в этом испытании инструменту уделили особое внимание.
AutoIt – популярный BASIC-подобный скриптовый язык для Windows. Он позволяет автоматизировать нажатия кнопок мыши и клавиш, управление окнами, установку программ и выполнение несложных административных задач. Скрипты AutoIt также можно компилировать в самостоятельные EXE-файлы, которые запускаются без отдельной установки AutoIt.
Злоумышленники используют AutoIt для создания и распространения вредоносных скриптов. Это известный и легальный инструмент, поэтому его запуск обычно не вызывает подозрений у защитных систем. В тестовых атаках применяются скрипты AutoIt с загрузчиками шелл-кода. Они расшифровывают и запускают вредоносный код непосредственно в ОЗУ. Такие скрипты распространяются вместе с интерпретатором AutoIt либо компилируются в исполняемые файлы с помощью инструмента Aut2Exe. После запуска загрузчик на базе AutoIt имитирует действия программы-вымогателя или вредоносного ПО, предназначенного для кражи информации.
Все продукты должны надежно защитить систему в десяти сценариях атак. Максимальная оценка составляет 35 баллов. За защиту от каждого образца программы-вымогателя начисляется до трех баллов, а от каждого инфостилера – до четырех. За ошибки и недостатки при защите тестовой системы оценка может быть снижена, в том числе на половину балла.
10 сценариев атаки
Все сценарии атак задокументированы в соответствии со стандартами базы знаний MITRE ATT&CK. Для каждого этапа указываются конкретные техники и подтехники. Например, код T1566.001 соответствует фишинговой атаке с целевым вредоносным вложением. Такой подход позволяет экспертам точно описать каждый шаг испытания и логически проследить развитие атаки. В документации также объясняется, какие методы используют злоумышленники, как происходит заражение вредоносным ПО и к каким последствиям оно приводит.
Тестирование антивирусов для Windows 11
Семь из восьми защитных пакетов для Windows получили максимальную оценку. Они обнаружили злоумышленников во всех десяти сценариях и успешно справились с новыми методами атак. По 35 баллов набрали Avast, AVG, Bitdefender, K7 Computing, Kaspersky, McAfee и Norton.
Примечания к таблице:
- AV-TEST Certificate – сертификат AV-TEST Advanced Certified, который выдается за результат не ниже 75% от максимальной оценки.
- Detected attacks (Обнаруженные атаки) – количество сценариев из десяти, в которых продукт распознал атаку.
- Protection score (Оценка защиты) – итоговый балл за нейтрализацию угроз. Максимум – 35 баллов: до 3 за каждую программу-вымогатель и до 4 за каждый инфостилер.
Проблемы возникли только у ESET. В одном из сценариев продукт не обнаружил инфостилер и не смог остановить его с помощью других защитных механизмов. Вредоносная программа беспрепятственно собрала нужные данные, из-за чего решение потеряло четыре балла.
В другом сценарии с программой-вымогателем продукт обнаружил атаку, но не смог полностью ее заблокировать. Часть действий остановили дополнительные модули защиты, однако программе-вымогателю все же удалось зашифровать систему. За это ESET потеряла еще 1,5 балла и в итоге набрала 29,5 балла из 35 возможных.
Продукты, которые набирают не менее 75% от максимальной оценки, то есть как минимум 26,5 балла из 35, и регулярно участвуют в тестах для Windows, получают сертификат AV-TEST Advanced Certified. В этом испытании требованиям соответствовали все 8 антивирусов для домашних пользователей.
Корпоративные решения
Большинство корпоративных решений показали отличные результаты. Восемь продуктов для защиты рабочих компьютеров под управлением Windows 11 не допустили ни одной ошибки и остановили все атаки в десяти тестовых сценариях. Максимальные 35 баллов получили Acronis, Avast, обе версии Kaspersky, Microworld, Norton, Qualys и Trellix.
Проблемы возникли только у Net Protector. Решение сразу обнаружило всех десятерых злоумышленников, однако смогло полностью поместить в карантин только восемь угроз. В одном сценарии продукт лишь частично заблокировал инфостилер, а в другом – программу-вымогатель, поэтому обе атаки продолжились. Дополнительные модули защиты также не смогли полностью остановить угрозы. В результате программа-вымогатель зашифровала данные, а инфостилер похитил нужную ему информацию. За эти ошибки Net Protector потерял 2,5 и 2 балла соответственно и набрал 30,5 балла из 35 возможных.
Все протестированные решения выполнили требования для получения сертификата Advanced Approved Endpoint Protection. Для этого продукт должен набрать не менее 75% от максимальной оценки – как минимум 26,5 балла из 35 – и регулярно участвовать в тестах Windows, которые проводятся раз в два месяца.
Высокие результаты теста
Текущий тест Advanced Threat Protection подтверждает, что разработчики защитных решений активно совершенствуют свои продукты для домашних и корпоративных пользователей. Пятнадцать из семнадцати протестированных решений успешно справились со всеми сценариями, включая новые методы атак и адаптированные образцы вредоносного ПО. Они без ошибок обнаружили и удалили все угрозы.
Отдельные проблемы возникли только у двух продуктов. Однако при защите от программ-вымогателей и инфостилеров даже единичные ошибки могут привести к серьезным последствиям. Поэтому разработчикам необходимо доработать защитные механизмы своих решений.





























