Po otrzymaniu wszystkich za i przeciw i rozpatrzeniu komentarzy producentów publikujemy wyniki lipcowej edycji Advanced In-The-Wild Malware Test. Tym razem, poza samą skutecznością ochrony, przyglądamy się bliżej temu, jak współczesne malware wykorzystuje legalne narzędzia i komponenty systemu Windows do realizacji kolejnych etapów ataku.
Każdą próbkę „obserwujemy” od momentu jej dostarczenia i pobrania, przez uruchomienie, aż po aktywność w systemie operacyjnym. Pozwala nam to określić czy produkt zatrzymał zagrożenie, ale również kiedy nastąpiła reakcja i jakie techniki zostały wykorzystane przez malware.
Ważnym elementem pozostaje remediacja. Parametr ten („Remediation Time”) pokazuje, ile czasu rozwiązanie potrzebuje na neutralizację zagrożenia i przywrócenie systemu do bezpiecznego stanu.
W praktyce cały przebieg pojedynczego testu można przedstawić następująco:
1) pobranie malware (opcjonalnie na tym etapie już jest blokada) → 2) uruchomienie → 3) aktywność malware i wykorzystanie narzędzi systemowych → 4) reakcja ochrony → 5) neutralizacja i remediacja
W lipcowej edycji ponownie obserwowaliśmy intensywne wykorzystanie legalnych komponentów Windows oraz narzędzi administracyjnych przez analizowane próbki malware. Sam proces nie jest jednak wskaźnikiem zagrożenia – większe znaczenie ma sposób jego uruchomienia, parametry oraz kontekst całego łańcucha zdarzeń.
A oto wybrane przykłady zaobserwowanych narzędzi systemowych:
certutil.exe – pobieranie plików oraz dekodowanie danych przez malware, np.:
certutil -urlcache -f something_bad.exe
powershell.exe – wykonywanie poleceń i skryptów, pobieranie kolejnych etapów ataku oraz uruchamianie zakodowanego kodu:
powershell -enc
schtasks.exe – tworzenie zaplanowanych zadań, m.in. w celu zakotwiczenia w systemie (tzw. persistence):
schtasks /Create /SC ONLOGON /TN Update /TR payload.exe
rundll32.exe – uruchamianie kodu z bibliotek DLL:
rundll32.exe payload.dll,EntryPoint
reg.exe – modyfikowanie rejestru Windows, w tym mechanizmów automatycznego uruchamiania programów.
bitsadmin.exe i curl.exe – pobieranie dodatkowych plików i kolejnych komponentów ataku.
whoami.exe, tasklist.exe, ping.exe i nslookup.exe – rozpoznanie środowiska, użytkownika, działających procesów oraz konfiguracji i dostępności sieci.
Na uwagę zasługuje również proces tor.exe, którego użycie odnotowaliśmy 406 razy. W kontekście malware może być wykorzystywany do anonimizacji komunikacji i utrudniania identyfikacji infrastruktury sieciowej.
Living-off-the-Land w praktyce
Obserwacje z lipca pokazują, dlaczego analiza pojedynczego procesu ma ograniczoną wartość. Bowiem powershell.exe, certutil.exe czy rundll32.exe są legalnymi komponentami systemu, ale ich połączenie z nietypową linią poleceń, procesem nadrzędnym, komunikacją sieciową i kolejnymi zdarzeniami może ujawnić złe zamiary.
W testach Advanced In-The-Wild Malware Test analizujemy pełny kontekst zdarzeń od pobrania próbki, przez procesy potomne i wykonywane polecenia, po komunikację sieciową, persistencję i końcową reakcję rozwiązania bezpieczeństwa.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.
Metodologia & zgodność ze standardami AMTSO
Metodologia badania została przygotowana zgodnie z wytycznymi organizacji AMTSO. Test wykorzystuje próbki malware pochodzące z rzeczywistych kampanii przechwyconych przez systemy honeypot, co pozwala oceniać skuteczność ochrony w scenariuszach zbliżonych do realnych zagrożeń obserwowanych w Internecie.
Badanie koncentruje się nie tylko na skuteczności blokowania, ale również na analizie telemetrii, widoczności incydentu oraz możliwości rekonstrukcji działań wykonanych w systemie przed reakcją mechanizmów ochronnych.
Advanced In-The-Wild Malware Test
Wyniki z lipca (runda 4/6, 2026)
Garść informacji z naszego backendu testowego
Poniżej przedstawiamy wybrane przykłady widoczności incydentów zarejestrowanych przez testowane rozwiązania. W zależności od architektury produktu oraz poziomu integracji, rozwiązania dostarczały różny poziom szczegółowości danych dotyczących procesów, relacji parent-child, parametrów command-line, komunikacji sieciowej, zmian w systemie oraz korelacji zdarzeń pomiędzy hostami.
WithSecure Elements
WithSecure Elements to chmurowa platforma bezpieczeństwa przeznaczona dla organizacji, łącząca ochronę endpointów z funkcjami EDR oraz scentralizowanym zarządzaniem. Rozwiązanie rozwijane przez WithSecure wykorzystuje m.in. technologię DeepGuard do analizy behawioralnej i wykrywania podejrzanej aktywności podczas wykonywania procesów.
Poniżej przedstawiamy zablokowanie zagrożenie przez agenta WithSecure już podczas próby uruchomienia pobranego pliku. Mechanizm DeepGuard rozpoznał podejrzane zachowanie procesu i zapobiegł jego dalszemu wykonaniu.
W tym przypadku reakcja nastąpiła na warstwie behawioralnej (Runtime Protection), a nie na podstawie samej reputacji pobranego pliku. Komunikat „Suspicious behavior prevented” wskazuje na zablokowanie potencjalnej próby manipulacji procesem (process tampering), zanim malware mogło kontynuować działania w systemie.
Przypadek ten dobrze obrazuje działanie technologii DeepGuard rozwijanej przez F-Secure, na której opiera się behawioralna warstwa ochrony wersji biznesowej WithSecure. Mechanizm ten nie bazuje na samej reputacji pliku, ale także analizuje zachowanie podczas wykonywania i może zatrzymać podejrzaną aktywność już w czasie rzeczywistym.
Trend Micro
Trend Micro zablokowało próbkę Remcos RAT (SHA256: 748c32e…63c89b) bezpośrednio po zapisaniu jej na dysku, jeszcze przed uruchomieniem. Zagrożenie jest klasyfikowane jako backdoor/RAT i było skonfigurowane do komunikacji z serwerem C2 papilawdns[.]duckdns[.]org[:]2404.
Jest to przykład skutecznej ochrony pre-execution pomimo że pobieranie zostało zainicjowane i pojawiło się systemowe okno przeglądarki „Save As”, złośliwy plik został przechwycony przez warstwę ochronną produktu przed rozpoczęciem jego aktywności w systemie.
Webroot SecureAnywhere
Tutaj przykład jak Webroot zareagował na próbkę na etapie Runtime Defense. Plik t4mmmy.exe został uruchomiony, a następnie objęty monitoringiem mechanizmu Journal, który zarejestrował jego identyfikatory i aktywność oraz oznaczył proces jako monitorowany (protectedapp=y). Ostatecznie zagrożenie zostało zatrzymane.
Próbka SHA256 1748ab3f…ecdf7d pochodziła z kampanii phishing/malspam o tematyce ukraińskiej i została również zarejestrowana w MalwareBazaar. Jest to interesujący przykład działania ochrony behawioralnej, szczególnie że nie wszystkie zewnętrzne źródła klasyfikowały plik jednoznacznie jako złośliwy.
Avast One
Avast One Free zablokował próbkę jeszcze przed jej uruchomieniem, klasyfikując ją jako FileRepMalware [Misc] i automatycznie przenosząc do kwarantanny. Jest to przykład działania warstwy pre-execution opartej na reputacji pliku – zagrożenie zostało zatrzymane zanim mogło rozpocząć aktywność w systemie.
Próbka SHA256 [5bc68364…9d9a0b] była jednocześnie klasyfikowana przez inne silniki m.in. jako trojan, dropper oraz password stealer. Interesujące jest to, że Avast nie musiał identyfikować konkretnej rodziny malware – reputacja pliku była wystarczająca do jego skutecznego zablokowania.
Analiza behawioralna próbki wskazywała również na techniki MITRE ATT&CK związane z Execution, Defense Evasion oraz Discovery. Obejmowały one m.in. wykonywanie poleceń (T1059), zaciemnianie kodu (T1027), wykrywanie środowiska wirtualnego/sandboxa (T1497), a także rozpoznawanie procesów, informacji o systemie oraz plików i katalogów (T1057, T1082, T1083).
Podsumowując badanie z lipca 2026
Lipcowa edycja Advanced In-The-Wild Malware Test po raz kolejny pokazała, że skuteczna ochrona nie opiera się na jednym mechanizmie. Zagrożenia były zatrzymywane na różnych etapach – od reputacji URL i pliku, przez ochronę pre-execution, aż po analizę zachowania już uruchomionego procesu w ramach Runtime Defense.
Szczególnie widoczne było wykorzystywanie przez malware legalnych komponentów Windows i narzędzi administracyjnych: certutil.exe, powershell.exe, rundll32.exe, schtasks.exe czy reg.exe same w sobie nie są zagrożeniem. Dopiero analiza parametrów command-line, procesów parent-child, zmian w systemie i komunikacji sieciowej pozwala właściwie ocenić ich użycie. Obserwowane próbki wykorzystywały również techniki MITRE ATT&CK związane z wykonywaniem kodu, persistencją, rozpoznaniem systemu, obfuskacją oraz unikaniem środowisk sandboxowych.
Wyniki pokazują więc coraz większe znaczenie wielowarstwowej ochrony: reputacji, analizy statycznej, monitorowania zachowania i szybkiej remediacji. Równie istotne jak samo wykrycie pozostaje to, jak szybko produkt zatrzyma aktywność i przywróci system do bezpiecznego stanu.
Opis konfiguracji testowanych przez nas rozwiązań
Rozwiązania klasy Enterprise
Elastic Defend + EDR
All Shields on Prevent mode + Attack surface reduction Enabled + collect all Events from workstationEmsisoft Enterprise Security + EDR
Default settings + automatic PUP repair + EDR + Rollback + browser protection
Microsoft Defender for Business + EDR
Default policy + configuration settings („Block at First Sight” enabled + EDR in block mode
mks_vir Endpoint Security + EDR
Extended http/https scanning enabled + browser protection + EDR
ThreatDown Endpoint Protection + EDR
Default settings + browser protection + EDR
WithSecure Elements EPP
Default settings + browser protection + Turn on Browser Protection for untrusted browsers
Dla małego biura i dla domu
Avast Free Antivirus
Default settings + automatic PUP repair + browser protection
Bitdefender Total Security
Default settings + browser protection
Eset Smart Security
Default settings + browser protection
F-Secure Total
Default settings + browser protection
Malwarebytes Premium
Default settings + browser protection
Norton Antivirus Plus
Default settings + browser protection
Surfshark One
Default settings + browser protection
Trend Micro Internet Security
Default settings + browser protection
Webroot Antivirus
Default settings + browser protection
Konfiguracja środowiska testowego
Jakich ustawień używamy?
Podczas testów każdorazowo uruchamiamy wszystkie dostępne moduły odpowiedzialne za ochronę, w tym:
- skanowanie w czasie rzeczywistym,
- mechanizmy reputacyjne i analitykę w chmurze,
- kontrolę ruchu sieciowego,
- analizę behawioralną,
- moduły EDR-XDR,
- jeśli to możliwe dedykowane rozszerzenie ochronne do przeglądarki, które odgrywa kluczową rolę w blokowaniu zagrożeń pochodzących z Internetu.
Polityka wobec PUP/PUA
Choć w testach nie wykorzystujemy próbek typu PUP/PUA (czyli aplikacji potencjalnie niepożądanych, ale niekoniecznie złośliwych), rekomendujemy włączenie ochrony także przed tego rodzaju oprogramowaniem. Funkcja ta pozwala blokować aplikacje ingerujące w działanie systemu lub przeglądarki, nawet jeśli nie są traktowane jako klasyczne malware. We wszystkich testowanych produktach zawsze aktywujemy opcję ochrony przed PUP/PUA.
Przejrzystość i konfiguracja produktów
Domyślne ustawienia większości rozwiązań są solidne, jednak nie zawsze zapewniają maksymalny poziom ochrony. Dlatego informujemy o każdej zmianie konfiguracji produktu, zarówno tych zwiększających poziom zabezpieczeń, jak i tych wynikających bezpośrednio z zaleceń producentów. Warto zaznaczyć, że część narzędzi nie udostępnia dodatkowych opcji, więc nie zawsze istnieje potrzeba lub możliwość modyfikacji ustawień.
Reakcja na incydenty i rejestracja działań
Każdy produkt konfigurujemy tak, aby jeśli tylko pozwalają na to jego możliwości, automatycznie reagował na zagrożenia: blokował podejrzane działanie, usuwał szkodliwe pliki lub przywracał zmodyfikowane elementy systemu. Wszystkie te operacje są szczegółowo rejestrowane i analizowane narzędziem do monitorowania logów, które pozwala łączyć ze sobą zdarzenia takie jak usuwanie plików, izolowanie procesów czy czyszczenie wpisów rejestru.
Więcej o Advanced In-The-Wild Malware Test
Metodologia, cel i zakres badania
W ciągu roku realizujemy sześć edycji testu dla rozwiązań konsumenckich i biznesowych. Każda z nich ocenia ochronę na kolejnych etapach rzeczywistego ataku:
Web-Layer Protection (Pre-Execution) – blokowanie zagrożeń przed uruchomieniem, m.in. podczas pobierania lub dostępu do złośliwego zasobu.
Runtime Defense (Post-Execution) – ochrona po uruchomieniu kodu, obejmująca analizę zachowania, ataki fileless i scenariusze 0-day.
Remediation Time – czas potrzebny na neutralizację zagrożenia i przywrócenie systemu do bezpiecznego stanu.
Zbierana podczas testów telemetria pozwala dodatkowo analizować wykorzystywane techniki MITRE ATT&CK, wektory infekcji oraz zmieniające się TTP cyberprzestępców.
O AVLab Cybersecurity Foundation
AVLab Cybersecurity Foundation to niezależne laboratorium specjalizujące się w testowaniu i analizie rozwiązań cyberbezpieczeństwa. Organizacja jest członkiem AMTSO (Anti-Malware Testing Standards Organization) oraz Microsoft Virus Initiative (MVI).
AVLab prowadzi testy w realistycznych scenariuszach zagrożeń, oceniając skuteczność ochrony, detekcji i reagowania na cyberataki. Wyniki oraz szczegółowa telemetria dostarczają użytkownikom i organizacjom niezależnych informacji o skuteczności testowanych technologii.
Advanced In-The-Wild Malware Test
Czy ten artykuł był pomocny?
Oceniono: 2 razy



