Lipiec 2026: Malware kontra mechanizmy ochrony

14 sierpnia, 2026

Po otrzymaniu wszystkich za i przeciw i rozpatrzeniu komentarzy producentów publikujemy wyniki lipcowej edycji Advanced In-The-Wild Malware Test. Tym razem, poza samą skutecznością ochrony, przyglądamy się bliżej temu, jak współczesne malware wykorzystuje legalne narzędzia i komponenty systemu Windows do realizacji kolejnych etapów ataku.

Każdą próbkę „obserwujemy” od momentu jej dostarczenia i pobrania, przez uruchomienie, aż po aktywność w systemie operacyjnym. Pozwala nam to określić czy produkt zatrzymał zagrożenie, ale również kiedy nastąpiła reakcja i jakie techniki zostały wykorzystane przez malware.

Ważnym elementem pozostaje remediacja. Parametr ten („Remediation Time”) pokazuje, ile czasu rozwiązanie potrzebuje na neutralizację zagrożenia i przywrócenie systemu do bezpiecznego stanu.

W praktyce cały przebieg pojedynczego testu można przedstawić następująco:

1) pobranie malware (opcjonalnie na tym etapie już jest blokada) → 2) uruchomienie → 3) aktywność malware i wykorzystanie narzędzi systemowych → 4) reakcja ochrony → 5) neutralizacja i remediacja

remediation time diagram

W lipcowej edycji ponownie obserwowaliśmy intensywne wykorzystanie legalnych komponentów Windows oraz narzędzi administracyjnych przez analizowane próbki malware. Sam proces nie jest jednak wskaźnikiem zagrożenia – większe znaczenie ma sposób jego uruchomienia, parametry oraz kontekst całego łańcucha zdarzeń.

A oto wybrane przykłady zaobserwowanych narzędzi systemowych:

certutil.exe – pobieranie plików oraz dekodowanie danych przez malware, np.:

				
					certutil -urlcache -f <URL> something_bad.exe
				
			

powershell.exe – wykonywanie poleceń i skryptów, pobieranie kolejnych etapów ataku oraz uruchamianie zakodowanego kodu:

				
					powershell -enc <Base64>
				
			

schtasks.exe – tworzenie zaplanowanych zadań, m.in. w celu zakotwiczenia w systemie (tzw. persistence):

				
					schtasks /Create /SC ONLOGON /TN Update /TR payload.exe
				
			

rundll32.exe – uruchamianie kodu z bibliotek DLL:

				
					rundll32.exe payload.dll,EntryPoint
				
			

reg.exe – modyfikowanie rejestru Windows, w tym mechanizmów automatycznego uruchamiania programów.

bitsadmin.execurl.exe – pobieranie dodatkowych plików i kolejnych komponentów ataku.

whoami.exe, tasklist.exe, ping.exenslookup.exe – rozpoznanie środowiska, użytkownika, działających procesów oraz konfiguracji i dostępności sieci.

Na uwagę zasługuje również proces tor.exe, którego użycie odnotowaliśmy 406 razy. W kontekście malware może być wykorzystywany do anonimizacji komunikacji i utrudniania identyfikacji infrastruktury sieciowej.

Living-off-the-Land w praktyce

Obserwacje z lipca pokazują, dlaczego analiza pojedynczego procesu ma ograniczoną wartość. Bowiem powershell.exe, certutil.exe czy rundll32.exe są legalnymi komponentami systemu, ale ich połączenie z nietypową linią poleceń, procesem nadrzędnym, komunikacją sieciową i kolejnymi zdarzeniami może ujawnić złe zamiary.

W testach Advanced In-The-Wild Malware Test analizujemy pełny kontekst zdarzeń od pobrania próbki, przez procesy potomne i wykonywane polecenia, po komunikację sieciową, persistencję i końcową reakcję rozwiązania bezpieczeństwa.

lolbins july 2026
LOLBINs - najczęściej używane podczas lipcowej edycji testu.

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.

Metodologia & zgodność ze standardami AMTSO

Metodologia badania została przygotowana zgodnie z wytycznymi organizacji AMTSO. Test wykorzystuje próbki malware pochodzące z rzeczywistych kampanii przechwyconych przez systemy honeypot, co pozwala oceniać skuteczność ochrony w scenariuszach zbliżonych do realnych zagrożeń obserwowanych w Internecie.

Badanie koncentruje się nie tylko na skuteczności blokowania, ale również na analizie telemetrii, widoczności incydentu oraz możliwości rekonstrukcji działań wykonanych w systemie przed reakcją mechanizmów ochronnych.

https://www.amtso.org/amtso-ls1-tp178

Advanced In-The-Wild Malware Test

Wyniki z lipca (runda 4/6, 2026)

remediation time and results july 2026

Garść informacji z naszego backendu testowego

Poniżej przedstawiamy wybrane przykłady widoczności incydentów zarejestrowanych przez testowane rozwiązania. W zależności od architektury produktu oraz poziomu integracji, rozwiązania dostarczały różny poziom szczegółowości danych dotyczących procesów, relacji parent-child, parametrów command-line, komunikacji sieciowej, zmian w systemie oraz korelacji zdarzeń pomiędzy hostami.

WithSecure Elements

WithSecure Elements to chmurowa platforma bezpieczeństwa przeznaczona dla organizacji, łącząca ochronę endpointów z funkcjami EDR oraz scentralizowanym zarządzaniem. Rozwiązanie rozwijane przez WithSecure wykorzystuje m.in. technologię DeepGuard do analizy behawioralnej i wykrywania podejrzanej aktywności podczas wykonywania procesów.

Poniżej przedstawiamy zablokowanie zagrożenie przez agenta WithSecure już podczas próby uruchomienia pobranego pliku. Mechanizm DeepGuard rozpoznał podejrzane zachowanie procesu i zapobiegł jego dalszemu wykonaniu.

withsecure

W tym przypadku reakcja nastąpiła na warstwie behawioralnej (Runtime Protection), a nie na podstawie samej reputacji pobranego pliku. Komunikat „Suspicious behavior prevented” wskazuje na zablokowanie potencjalnej próby manipulacji procesem (process tampering), zanim malware mogło kontynuować działania w systemie.

Przypadek ten dobrze obrazuje działanie technologii DeepGuard rozwijanej przez F-Secure, na której opiera się behawioralna warstwa ochrony wersji biznesowej WithSecure. Mechanizm ten nie bazuje na samej reputacji pliku, ale także analizuje zachowanie podczas wykonywania i może zatrzymać podejrzaną aktywność już w czasie rzeczywistym.

Trend Micro

Trend Micro zablokowało próbkę Remcos RAT (SHA256: 748c32e…63c89b) bezpośrednio po zapisaniu jej na dysku, jeszcze przed uruchomieniem. Zagrożenie jest klasyfikowane jako backdoor/RAT i było skonfigurowane do komunikacji z serwerem C2 papilawdns[.]duckdns[.]org[:]2404.

trend micro

Jest to przykład skutecznej ochrony pre-execution pomimo że pobieranie zostało zainicjowane i pojawiło się systemowe okno przeglądarki „Save As”, złośliwy plik został przechwycony przez warstwę ochronną produktu przed rozpoczęciem jego aktywności w systemie.

Webroot SecureAnywhere

Tutaj przykład jak Webroot zareagował na próbkę na etapie Runtime Defense. Plik t4mmmy.exe został uruchomiony, a następnie objęty monitoringiem mechanizmu Journal, który zarejestrował jego identyfikatory i aktywność oraz oznaczył proces jako monitorowany (protectedapp=y). Ostatecznie zagrożenie zostało zatrzymane.

Podgląd drzewa procesów na podstawie naszych logów.
Podgląd drzewa procesów na podstawie naszych logów.

Próbka SHA256 1748ab3f…ecdf7d pochodziła z kampanii phishing/malspam o tematyce ukraińskiej i została również zarejestrowana w MalwareBazaar. Jest to interesujący przykład działania ochrony behawioralnej, szczególnie że nie wszystkie zewnętrzne źródła klasyfikowały plik jednoznacznie jako złośliwy.

Avast One

Avast One Free zablokował próbkę jeszcze przed jej uruchomieniem, klasyfikując ją jako FileRepMalware [Misc] i automatycznie przenosząc do kwarantanny. Jest to przykład działania warstwy pre-execution opartej na reputacji pliku – zagrożenie zostało zatrzymane zanim mogło rozpocząć aktywność w systemie.

Próbka SHA256 [5bc68364…9d9a0b] była jednocześnie klasyfikowana przez inne silniki m.in. jako trojan, dropper oraz password stealer. Interesujące jest to, że Avast nie musiał identyfikować konkretnej rodziny malware – reputacja pliku była wystarczająca do jego skutecznego zablokowania.

avast

Analiza behawioralna próbki wskazywała również na techniki MITRE ATT&CK związane z Execution, Defense Evasion oraz Discovery. Obejmowały one m.in. wykonywanie poleceń (T1059), zaciemnianie kodu (T1027), wykrywanie środowiska wirtualnego/sandboxa (T1497), a także rozpoznawanie procesów, informacji o systemie oraz plików i katalogów (T1057, T1082, T1083).

Podsumowując badanie z lipca 2026

Lipcowa edycja Advanced In-The-Wild Malware Test po raz kolejny pokazała, że skuteczna ochrona nie opiera się na jednym mechanizmie. Zagrożenia były zatrzymywane na różnych etapach – od reputacji URL i pliku, przez ochronę pre-execution, aż po analizę zachowania już uruchomionego procesu w ramach Runtime Defense.

Szczególnie widoczne było wykorzystywanie przez malware legalnych komponentów Windows i narzędzi administracyjnych: certutil.exe, powershell.exe, rundll32.exe, schtasks.exe czy reg.exe same w sobie nie są zagrożeniem. Dopiero analiza parametrów command-line, procesów parent-child, zmian w systemie i komunikacji sieciowej pozwala właściwie ocenić ich użycie. Obserwowane próbki wykorzystywały również techniki MITRE ATT&CK związane z wykonywaniem kodu, persistencją, rozpoznaniem systemu, obfuskacją oraz unikaniem środowisk sandboxowych.

Wyniki pokazują więc coraz większe znaczenie wielowarstwowej ochrony: reputacji, analizy statycznej, monitorowania zachowania i szybkiej remediacji. Równie istotne jak samo wykrycie pozostaje to, jak szybko produkt zatrzyma aktywność i przywróci system do bezpiecznego stanu.

Opis konfiguracji testowanych przez nas rozwiązań

Rozwiązania klasy Enterprise

elastic logo

Elastic Defend + EDR

All Shields on Prevent mode + Attack surface reduction Enabled + collect all Events from workstation
Emsisoft logo

Emsisoft Enterprise Security + EDR

Default settings + automatic PUP repair + EDR + Rollback + browser protection

microsoft defender logo

Microsoft Defender for Business + EDR

Default policy + configuration settings („Block at First Sight” enabled + EDR in block mode

mks vir logo

mks_vir Endpoint Security + EDR

Extended http/https scanning enabled + browser protection + EDR

threatdown logo

ThreatDown Endpoint Protection + EDR

Default settings + browser protection + EDR

WithSecure logo

WithSecure Elements EPP

Default settings + browser protection + Turn on Browser Protection for untrusted browsers

Dla małego biura i dla domu

avast logo

Avast Free Antivirus

Default settings + automatic PUP repair + browser protection

Bitdefender logo

Bitdefender Total Security

Default settings + browser protection

ESET logo

Eset Smart Security

Default settings + browser protection

f secure logo

F-Secure Total

Default settings + browser protection

Malwarebytes logo

Malwarebytes Premium

Default settings + browser protection

NortonLifeLock logo

Norton Antivirus Plus

Default settings + browser protection

Surfshark logo

Surfshark One

Default settings + browser protection

Trend Micro Logo

Trend Micro Internet Security

Default settings + browser protection

webroot antivirus

Webroot Antivirus

Default settings + browser protection

Konfiguracja środowiska testowego

Jakich ustawień używamy?

Podczas testów każdorazowo uruchamiamy wszystkie dostępne moduły odpowiedzialne za ochronę, w tym:

  • skanowanie w czasie rzeczywistym,
  • mechanizmy reputacyjne i analitykę w chmurze,
  • kontrolę ruchu sieciowego,
  • analizę behawioralną,
  • moduły EDR-XDR,
  • jeśli to możliwe dedykowane rozszerzenie ochronne do przeglądarki, które odgrywa kluczową rolę w blokowaniu zagrożeń pochodzących z Internetu.

Polityka wobec PUP/PUA

Choć w testach nie wykorzystujemy próbek typu PUP/PUA (czyli aplikacji potencjalnie niepożądanych, ale niekoniecznie złośliwych), rekomendujemy włączenie ochrony także przed tego rodzaju oprogramowaniem. Funkcja ta pozwala blokować aplikacje ingerujące w działanie systemu lub przeglądarki, nawet jeśli nie są traktowane jako klasyczne malware. We wszystkich testowanych produktach zawsze aktywujemy opcję ochrony przed PUP/PUA.

Przejrzystość i konfiguracja produktów

Domyślne ustawienia większości rozwiązań są solidne, jednak nie zawsze zapewniają maksymalny poziom ochrony. Dlatego informujemy o każdej zmianie konfiguracji produktu, zarówno tych zwiększających poziom zabezpieczeń, jak i tych wynikających bezpośrednio z zaleceń producentów. Warto zaznaczyć, że część narzędzi nie udostępnia dodatkowych opcji, więc nie zawsze istnieje potrzeba lub możliwość modyfikacji ustawień.

Reakcja na incydenty i rejestracja działań

Każdy produkt konfigurujemy tak, aby jeśli tylko pozwalają na to jego możliwości, automatycznie reagował na zagrożenia: blokował podejrzane działanie, usuwał szkodliwe pliki lub przywracał zmodyfikowane elementy systemu. Wszystkie te operacje są szczegółowo rejestrowane i analizowane narzędziem do monitorowania logów, które pozwala łączyć ze sobą zdarzenia takie jak usuwanie plików, izolowanie procesów czy czyszczenie wpisów rejestru.

Więcej o Advanced In-The-Wild Malware Test

Metodologia, cel i zakres badania 

W ciągu roku realizujemy sześć edycji testu dla rozwiązań konsumenckich i biznesowych. Każda z nich ocenia ochronę na kolejnych etapach rzeczywistego ataku:

Web-Layer Protection (Pre-Execution) – blokowanie zagrożeń przed uruchomieniem, m.in. podczas pobierania lub dostępu do złośliwego zasobu.

Runtime Defense (Post-Execution) – ochrona po uruchomieniu kodu, obejmująca analizę zachowania, ataki fileless i scenariusze 0-day.

Remediation Time – czas potrzebny na neutralizację zagrożenia i przywrócenie systemu do bezpiecznego stanu.

Zbierana podczas testów telemetria pozwala dodatkowo analizować wykorzystywane techniki MITRE ATT&CK, wektory infekcji oraz zmieniające się TTP cyberprzestępców.

O AVLab Cybersecurity Foundation

AVLab Cybersecurity Foundation to niezależne laboratorium specjalizujące się w testowaniu i analizie rozwiązań cyberbezpieczeństwa. Organizacja jest członkiem AMTSO (Anti-Malware Testing Standards Organization) oraz Microsoft Virus Initiative (MVI).

AVLab prowadzi testy w realistycznych scenariuszach zagrożeń, oceniając skuteczność ochrony, detekcji i reagowania na cyberataki. Wyniki oraz szczegółowa telemetria dostarczają użytkownikom i organizacjom niezależnych informacji o skuteczności testowanych technologii.

Advanced In-The-Wild Malware Test

AVLab Advanced In the malware test COMP

Czy ten artykuł był pomocny?

Oceniono: 2 razy

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
3 komentarzy
najstarszy
najnowszy oceniany

[ninja_tables id=”27481″]