
Antivirus software (abbreviated to AV software), also known as anti-malware, is software intended to prevent, detect, and remove malware.
Antivirus software was originally developed to detect and remove computer viruses, hence the name. However, with the proliferation of other malware, antivirus software started to protect against other computer threats. Some products also include protection from malicious URLs, spam, and phishing.[1]
The first known computer virus appeared in 1971 and was dubbed the "Creeper virus".[2] This computer virus infected Digital Equipment Corporation's (DEC) PDP-10 mainframe computers running the TENEX operating system.[3][4]
The Creeper virus was eventually deleted by a program created by Ray Tomlinson and known as "The Reaper".[5] Some people consider "The Reaper" the first antivirus software ever written – it may be the case, but the Reaper was actually a virus itself specifically designed to remove the Creeper virus.[5][6]
The Creeper virus was followed by several other viruses. The first known that appeared "in the wild" was "Elk Cloner", in 1981, which infected Apple II computers.[7][8][9]
1983年、フレッド・コーエンは、コンピュータウイルスに関する最初の学術論文の1つで「コンピュータウイルス」という用語を造語しました。[ 10 ]コーエンは、 「コンピュータウイルス」という用語を、次のようなプログラムの説明に使用しました。「他のコンピュータプログラムに影響を与え、そのプログラム自体の(おそらく進化した)コピーを含めるように変更する」[ 11 ](なお、ハンガリーのセキュリティ研究者ペーター・スールは、コンピュータウイルスのより最近の定義として、「おそらく進化した自身のコピーを再帰的に複製するコード」を挙げています)。[ 12 ] [ 13 ]
IBM PC互換の「実用化」された最初のコンピュータウイルスであり、最初の本格的な広範囲感染の1つは、1986年の「Brain」でした。それ以来、ウイルスの数は指数関数的に増加しています。[ 14 ] [ 15 ] 1980年代前半から中頃にかけて作成されたコンピュータウイルスのほとんどは、自己複製のみで、コードに特定の損害ルーチンは組み込まれていませんでした。しかし、ますます多くのプログラマーがコンピュータウイルスのプログラミングに精通し、感染したコンピュータ上のデータを操作したり破壊したりするウイルスを作成するようになると、状況は変わりました。[ 16 ]
インターネット接続が普及する前は、コンピュータウイルスは通常、感染したフロッピーディスクによって拡散していました。アンチウイルスソフトウェアが使用されるようになりましたが、更新頻度は比較的低かったのです。この間、ウイルスチェッカーは基本的にフロッピーディスクとハードディスクの実行可能ファイルとブートセクタをチェックする必要がありました。しかし、インターネットの使用が一般的になるにつれて、ウイルスはオンラインで拡散し始めました。[ 17 ]
最初のアンチウイルス製品の発明者については諸説ある。おそらく、公に記録された最初の「実環境」のコンピュータウイルス(「ウィーンウイルス」)の駆除は、1987年にベルント・フィックスによって行われた。 [ 18 ] [ 19 ]
1985年、イギリスでヤン・フルシュカとピーター・ラマーがセキュリティ会社ソフォスを設立し、最初のアンチウイルスおよび暗号化製品の製造を開始した。同時期にハンガリーでVirusBusterが設立され(後にソフォスに統合された)。[ 20 ]
In 1987, Andreas Lüning and Kai Figge, who founded G Data Software in 1985, released their first antivirus product for the Atari ST platform.[21] In 1987, the Ultimate Virus Killer (UVK) was also released.[22] This was the de facto industry standard virus killer for the Atari ST and Atari Falcon, the last version of which (version 9.0) was released in April 2004.[23][24] In 1987, in the United States, John McAfee founded the McAfee company and, at the end of that year, he released the first version of VirusScan.[25] Also in 1987 (in Czechoslovakia), Peter Paško, Rudolf Hrubý, and Miroslav Trnka created the first version of NOD antivirus.[26][27]
In 1987, Fred Cohen wrote that there is no algorithm that can perfectly detect all possible computer viruses.[28]
Finally, at the end of 1987, the first two heuristic antivirus utilities were released: Flushot Plus by Ross Greenberg[29][30][31] and Anti4us by Erwin Lanting.[32] In his O'Reilly book, Malicious Mobile Code: Virus Protection for Windows, Roger Grimes described Flushot Plus as "the first holistic program to fight malicious mobile code (MMC)."[33]
しかし、初期のアンチウイルス エンジンで使用されていたヒューリスティックは、今日使用されているものとは全く異なっていました。現代のヒューリスティック エンジンに似た最初の製品は、1991 年のF-PROTでした。 [ 34 ]初期のヒューリスティック エンジンは、バイナリをデータ セクション、コード セクション(正規のバイナリでは通常、常に同じ場所から始まります)などの異なるセクションに分割することに基づいていました。実際、初期のウイルスはセクションのレイアウトを再編成したり、セクションの最初の部分を上書きしたりして、悪意のあるコードが配置されているファイルの末尾にジャンプし、元のコードの実行を再開するために戻ってきました。これは、当時正規のソフトウェアでは使用されていなかった非常に特殊なパターンであり、疑わしいコードを捕捉するための洗練されたヒューリスティックでした。疑わしいセクション名、不正なヘッダー サイズ、正規表現、部分的なパターン イン メモリ マッチングなど、より高度なヒューリスティックが後に追加されました。
1988 年、アンチウイルス企業の成長は続いた。ドイツでは、Tjark Auerbach がAvira (当時はH+BEDV ) を設立し、 AntiVir (当時は「Luke Filewalker」という名前だった) の最初のバージョンをリリースした。スペインでは、Carlos Jiménez がアンチウイルスの最初のバージョンをリリースした (彼は 1 年後に Anyware Seguridad Informática を設立し、現在は McAfee の一部となっている)。 [ 35 ] [ 36 ]ブルガリアでは、Vesselin Bontchev が最初のフリーウェア アンチウイルス プログラムを公開した (彼は後にFRISK Softwareに参加した)。また Frans Veldman はThunderByte Antivirus ( TBAVとしても知られる)の最初のバージョンを公開した(彼は 1998 年に会社をNorman Safegroundに売却した)。チェコスロバキアでは、Pavel Baudišと Eduard Kučera がAvast Software (当時はALWIL Software ) を設立し、avast! アンチウイルスの最初のバージョンをリリースした。 1988年6月、韓国でアン・チョルスがV1と呼ばれる初のウイルス対策ソフトウェアをリリースした(彼は後に1995年にAhnLabを設立)。そして1988年秋、イギリスでアラン・ソロモンがS&S Internationalを設立し、Dr. Solomon's Anti-Virus Toolkitを開発した(ただし、商業的に発売したのは1991年で、1998年にソロモンの会社は当時Network Associates Inc.として知られていたMcAfeeに買収された)。
また、1988年には、 BITNET / EARNネットワーク上で VIRUS-L [ 37 ]というメーリングリストが開始され、新しいウイルスやウイルスの検出と駆除の可能性について議論されました。このメーリングリストのメンバーには、Alan Solomon、Eugene Kaspersky ( Kaspersky Lab )、Friðrik Skúlason ( FRISK Software )、John McAfee ( McAfee )、Luis Corrons ( Panda Security )、Mikko Hyppönen ( F-Secure )、Péter Szőr、Tjark Auerbach ( Avira )、Vesselin Bontchev ( FRISK Software ) などがいました。[ 37 ]
1989年、アイスランドで、Friðrik SkúlasonがF-PROT Anti-Virusの最初のバージョンを作成しました(彼は1993年にFRISK Softwareを設立しました)。一方、米国では、Symantec (1982年にGary Hendrixによって設立)がMacintosh向けの最初のSymantec Anti-Virus (SAM)をリリースしました。[ 38 ] [ 39 ] 1990年3月にリリースされたSAM 2.0は、ユーザーがSAMを簡単に更新して、プログラムのリリース時には存在しなかった多くのウイルスを含む新しいウイルスを阻止および駆除できる技術を組み込んでいました。[ 40 ]
1990年、スペインでミケル・ウリサルバレナがパンダセキュリティ(当時はパンダソフトウェア)を設立した。 [ 41 ]ハンガリーでは、セキュリティ研究者のペーター・スールがパスツールアンチウイルスの最初のバージョンをリリースした。
1990 年、コンピュータ アンチウイルス研究機構( CARO ) が設立されました。1991 年、CARO は、元々はFriðrik Skúlasonと Vesselin Bontchevによって書かれた「ウイルス命名スキーム」をリリースしました。[ 42 ]この命名スキームは現在では時代遅れですが、ほとんどのコンピュータ セキュリティ企業や研究者が採用しようとした唯一の既存の標準となっています。CAROのメンバーには、Alan Solomon、Costin Raiu、Dmitry Gryaznov、Eugene Kaspersky、Friðrik Skúlason、Igor Muttik、Mikko Hyppönen、Morton Swimmer、Nick FitzGerald、Padgett Peterson、Peter Ferrie、Righard Zwienenberg、Vesselin Bontchev が含まれます。[ 43 ] [ 44 ]
1991年、米国ではSymantecがNorton AntiVirusの最初のバージョンをリリースした。同年、チェコ共和国ではJan GritzbachとTomáš HoferがAVG Technologies(当時はGrisoft )を設立し、イタリアではGianfranco TonelloがTG Softを設立したが、両社ともアンチウイルス製品(Anti-Virus Guard(AVG)とVirIT eXplorer)の最初のバージョンをリリースしたのは1992年から1993年になってからだった。一方、フィンランドではF - Secure(1988年にPetri AllasとRisto SiilasmaaによってData Fellowsという名前で設立)がアンチウイルス製品の最初のバージョンをリリースした。F -SecureはWorld Wide Web上に拠点を築いた最初のアンチウイルス企業であると主張している。[ 45 ]
1991年に、アンチウイルス研究をさらに進め、アンチウイルスソフトウェアの開発を改善するために、欧州コンピュータアンチウイルス研究所(EICAR)が設立されました。[ 46 ] [ 47 ]
1992年、ロシアでイゴール・ダニロフがSpiderWebの最初のバージョンをリリースし、後にDr.Webとなった。[ 48 ]
1994年、AV-TESTは、データベースに28,613個の固有のマルウェアサンプル(MD5に基づく)があると報告した。[ 49 ]
時が経つにつれ、他の企業も設立された。1996年、ルーマニアでBitdefenderが設立され、 Anti-Virus eXpert(AVX)の最初のバージョンがリリースされた。 [ 50 ] 1997年、ロシアでユージン・カスペルスキーとナタリア・カスペルスキーがセキュリティ企業Kaspersky Labを共同設立した。[ 51 ]
1996年には、 「Staog」として知られる最初の「実環境」Linuxウイルスも出現した。[ 52 ]
1999年、AV-TESTは、データベースに98,428個の固有のマルウェアサンプル(MD5に基づく)があると報告した。[ 49 ]
2000年、ライナー・リンクとハワード・フースは、 OpenAntivirus Projectと呼ばれる最初のオープンソースのアンチウイルスエンジンを開始しました。[ 53 ]
2001年、Tomasz Kojmは、商用化された初のオープンソースのアンチウイルスエンジンであるClamAVの最初のバージョンをリリースしました。2007年、 ClamAVはSourcefireに買収され[ 54 ]、Sourcefireは2013年にCisco Systemsに買収されました[ 55 ]。
2002年、英国でモルテン・ルンドとテイス・ソンダーガードがアンチウイルス企業BullGuardを共同設立した。[ 56 ]
2005年、AV-TESTは、データベースに333,425個の固有のマルウェアサンプル(MD5に基づく)があると報告した。[ 49 ]
2007年、AV-TESTは、その年だけで5,490,960件の新しい固有のマルウェアサンプル(MD5に基づく)を報告した。[ 49 ] 2012年と2013年には、アンチウイルス企業は、1日あたり30万件から50万件を超える新しいマルウェアサンプルを報告した。[ 57 ] [ 58 ]
近年、アンチウイルスソフトウェアは、さまざまな戦略(例えば、特定のメールやネットワークの保護、低レベルモジュールなど)や検出アルゴリズムを使用する必要があり、また、実行ファイルだけでなく、ますます多様なファイルをチェックする必要が生じている。その理由はいくつかある。
2005年、F-SecureはBlackLightと呼ばれるアンチ・ルートキット技術を開発した最初のセキュリティ企業となった。
ほとんどのユーザーは通常インターネットに常時接続しているため、ジョン・オーバーハイドは2008年にクラウドベースのアンチウイルス設計を初めて提案した。[ 62 ]
2008年2月、McAfee Labsは、業界初のクラウドベースのマルウェア対策機能をArtemisという名称でVirusScanに追加しました。これは2008年2月にAV-Comparativesによってテストされ[ 63 ] 、2008年8月にMcAfee VirusScanで正式に発表されました[ 64 ]。
クラウドAVはセキュリティソフトウェアの比較テストに問題を引き起こしました。AV定義の一部はテスターの制御範囲外(常に更新されるAV会社のサーバー上)であったため、結果の再現性がありませんでした。その結果、アンチマルウェアテスト標準機構(AMTSO)はクラウド製品のテスト方法の開発に着手し、2009年5月7日に採用されました。[ 65 ]
2011年、AVGはProtective Cloud Technologyと呼ばれる同様のクラウドサービスを導入した。[ 66 ]
2013年にMandiantがAPT 1レポートを発表して以来、業界ではゼロデイ攻撃を検出および軽減できるシグネチャレスのアプローチへの移行が見られるようになった。[ 67 ]これらの新しい形態の脅威に対処するためのアプローチは数多く登場しており、行動検出、人工知能、機械学習、クラウドベースのファイル検出などが含まれる。Gartnerによると、 Carbon Black、Cylance、Crowdstrikeなどの新規参入企業の台頭により、エンドポイント保護の既存企業はイノベーションと買収の新たな段階に追い込まれると予想されている。[ 68 ]
Bromiumの手法の 1 つは、エンド ユーザーによって開始された悪意のあるコードの実行からデスクトップを保護するためにマイクロ仮想化を使用しています。SentinelOne と Carbon Black の別のアプローチは、すべてのプロセス実行パスの完全なコンテキストをリアルタイムで構築することによって動作検出に焦点を当てています[ 69 ] [ 70 ]一方、Cylance は機械学習に基づく人工知能モデルを活用しています[ 71 ] 。
こうしたシグネチャレス方式は、メディアやアナリスト企業によって「次世代」アンチウイルス[ 72 ]と定義されることが増えており、CoalfireやDirectDefenseなどの企業によって認定されたアンチウイルス代替技術として急速に市場に採用されている[ 73 ] 。これに対し、Trend Micro [ 74 ] 、Symantec、Sophos [ 75 ]などの従来のアンチウイルスベンダーは、 ForresterやGartnerなどのアナリスト企業が従来のシグネチャベースのアンチウイルスを「非効率的」かつ「時代遅れ」と評したことを受けて、「次世代」製品をポートフォリオに組み込むことで対応している[ 76 ] 。
Windows 8以降、WindowsにはWindows Defenderブランドで独自の無料ウイルス対策ソフトが付属しています。初期の頃は検出スコアが低かったものの、現在ではAV-TestがDefenderをトップ製品の一つとして認定しています。[ 77 ] [ 78 ] Windowsにウイルス対策ソフトが付属したことがウイルス対策ソフトの売上にどのような影響を与えたかは公には知られていませんが、ウイルス対策ソフトのGoogle検索トラフィックは2010年以降大幅に減少しています。[ 79 ] 2014年にIntelがMcAfeeを買収しました。[ 80 ]
2016 年以降、業界では顕著な統合が進んでいます。Avastは2016 年にAVG を13 億ドルで買収しました。 [ 81 ] Avira は2020 年にNorton の所有者であるGen Digital (当時 NortonLifeLock) に 3 億 6000 万ドルで買収されました。[ 82 ] 2021 年にGen DigitalのAvira部門がBullGuard を買収しました。[ 83 ] BullGuard ブランドは 2022 年に廃止され、顧客は Norton に移行されました。2022 年に Gen Digital が Avast を買収し、事実上 4 つの主要なアンチウイルス ブランドが 1 つの所有者の下に統合されました。[ 84 ]
2024年9月、米国商務省によるカスペルスキーの禁止措置を受け、Pango Groupはカスペルスキーの顧客(約100万人)を買収した。[ 85 ]顧客は、特に何もする必要なく、引き続きサービスを受けることができた。その後、2024年12月、Pango GroupはTotal AVアンチウイルスを提供するTotal Securityと合併した。合併後の新会社はPoint Wildと名付けられ、企業価値は17億ドルとなっている。[ 86 ]
As of 2024, more than half of Americans use built-in antivirus protection for their devices like Microsoft Defender or XProtect from Apple. However, about 121 million adults still use third-party antivirus software. Half of these adults use paid products, and about 50% of third-party software users - the owners of personal computers and Windows operating systems.[87] Antivirus programs on mobile devices are used by 17% of adults.[88]
The 2025 antivirus market report confirms that most third-party antivirus users are on desktop devices, primarily aged between 35 and 45. In contrast, younger users (18–25) tend to rely on ad blockers instead. In the U.S., on average, 75–85% of people use antivirus software or some other form of protection on at least one device. Antivirus software for computers and mobile devices is predominantly used by residents of large cities. Mobile device users more often rely on password managers rather than antivirus software for digital security. Moreover, the majority of password‑manager users live in medium‑sized and small towns.[89]
In 1987, Frederick B. Cohen demonstrated that the algorithm which would be able to detect all possible viruses can't possibly exist (like the algorithm which determines whether or not the given program halts).[28] However, using different layers of defense, a good detection rate may be achieved.
There are several methods which antivirus engines can use to identify malware:
Traditional antivirus software relies heavily upon signatures to identify malware.[96]
Substantially, when a malware sample arrives in the hands of an antivirus firm, it is analysed by malware researchers or by dynamic analysis systems. Then, once it is determined to be a malware, a proper signature of the file is extracted and added to the signatures database of the antivirus software.[97]
Although the signature-based approach can effectively contain malware outbreaks, malware authors have tried to stay a step ahead of such software by writing "oligomorphic", "polymorphic" and, more recently, "metamorphic" viruses, which encrypt parts of themselves or otherwise modify themselves as a method of disguise, so as to not match virus signatures in the dictionary.[98]
Many viruses start as a single infection and through either mutation or refinements by other attackers, can grow into dozens of slightly different strains, called variants. Generic detection refers to the detection and removal of multiple threats using a single virus definition.[99]
For example, the Vundotrojan has several family members, depending on the antivirus vendor's classification. Symantec classifies members of the Vundo family into two distinct categories, Trojan.Vundo and Trojan.Vundo.B.[100][101]
While it may be advantageous to identify a specific virus, it can be quicker to detect a virus family through a generic signature or through an inexact match to an existing signature. Virus researchers find common areas that all viruses in a family share uniquely and can thus create a single generic signature. These signatures often contain non-contiguous code, using wildcard characters where differences lie. These wildcards allow the scanner to detect viruses even if they are padded with extra, meaningless code.[102] A detection that uses this method is said to be "heuristic detection".
ウイルス対策ソフトウェアは、ルートキットのスキャンを試みることができます。ルートキットは、検出されずにコンピュータシステムの管理者レベルの制御を取得するように設計されたマルウェアの一種です。ルートキットは、オペレーティングシステムの動作方法を変更したり、場合によってはウイルス対策プログラムを改ざんして無効にしたりすることがあります。ルートキットは削除が難しく、場合によってはオペレーティングシステムの完全な再インストールが必要になります。[ 103 ]
リアルタイム保護、オンアクセススキャン、バックグラウンドガード、常駐シールド、自動保護、その他の同義語は、ほとんどのウイルス対策、スパイウェア対策、その他のマルウェア対策プログラムによって提供される自動保護を指します。これは、コンピュータウイルス、スパイウェア、アドウェア、その他の悪意のあるオブジェクトなどの疑わしいアクティビティについてコンピュータシステムを監視します。リアルタイム保護は、開いているファイル内の脅威を検出し、デバイスにインストールされるアプリをリアルタイムでスキャンします。[ 104 ] CDを挿入するとき、電子メールを開くとき、Webを閲覧するとき、またはコンピュータに既に存在するファイルを開いたり実行したりするとき。[ 105 ]
機械学習は、現代のアンチウイルスソフトウェアにおける主要な検出方法として登場しており、大規模なデータセットでトレーニングされたアルゴリズムを使用して、ソフトウェアを悪意のあるものか良性のものかに分類します。MLベースのアプローチは多様ですが、検出器は通常、API呼び出しシーケンス、バイトnグラム、オペコード分布、動作特性、あるいは生のバイトなど、ファイルから特徴を抽出し、このデータから学習したパターンに基づいてマルウェアを識別する分類器をトレーニングします。[ 106 ]
ML ベースの検出は非常に効果的ですが、依然として大きな課題に直面しています。マルウェアが継続的に進化すると概念ドリフトが発生し、新しいサンプルで定期的に再トレーニングしないと、トレーニング済みモデルの精度が時間とともに低下します。[ 107 ]研究では、単純な難読化技術でさえ、悪意のある機能を維持しながら ML ベースの検出器を回避する敵対的亜種を作成できることが実証されています。[ 108 ]さらに、実世界のデータは非常に不均衡で、良性ファイルが悪意のあるファイルをはるかに上回るため、トレーニングデータの取得が困難であり、許容できない偽陽性率を避けるために慎重な調整が必要です。[ 109 ]
市販のウイルス対策ソフトウェアのエンドユーザーライセンス契約には、明示的な承認なしに、更新時にサブスクリプションが自動的に更新され、購入者のクレジットカードに自動的に請求されるという条項が含まれている場合があります。たとえば、 McAfee では、現在のサブスクリプションの有効期限の少なくとも 60 日前に解約する必要があります[ 110 ] 。一方、Bitdefender では、更新の 30 日前に解約通知が送信されます[ 111 ] 。Norton AntiVirusもデフォルトでサブスクリプションを自動的に更新します[ 112 ] 。
一見アンチウイルスに見えるプログラムの中には、WinFixer、MS Antivirus、Mac Defenderなどの正規ソフトウェアを装ったマルウェアであるものがある。[ 113 ]
「誤検出」または「誤警報」とは、ウイルス対策ソフトウェアが悪意のないファイルをマルウェアとして誤認することです。これが起こると、深刻な問題を引き起こす可能性があります。たとえば、Microsoft Windowsウイルス対策アプリケーションでよく見られるように、ウイルス対策プログラムが感染したファイルを即座に削除または隔離するように設定されている場合、重要なファイルで誤検出が発生すると、Windowsオペレーティングシステムや一部のアプリケーションが使用できなくなる可能性があります。[ 114 ]重要なソフトウェアインフラストラクチャへのこのような損害からの復旧には、技術サポート費用が発生し、修復措置が実施されている間、企業は閉鎖を余儀なくされる可能性があります。[ 115 ] [ 116 ]
深刻な誤検出の例:
Norton/Symantec が Pegasus Mail の過去 3 つのリリースすべてでこのことを行っているという前提に基づけば、この製品は欠陥が多すぎて使用できないと断言せざるを得ず、ユーザーには使用を中止し、よりバグの少ない代替のウイルス対策パッケージを使用することを強く推奨します。[ 118 ]
複数のウイルス対策プログラムを同時に実行(リアルタイム保護)すると、パフォーマンスが低下し、競合が発生する可能性があります。[ 127 ]しかし、マルチスキャンと呼ばれる概念を使用して、いくつかの企業(G Data Software [ 128 ]やMicrosoft [ 129 ]など)は、複数のエンジンを同時に実行できるアプリケーションを作成しました。
It is sometimes necessary to temporarily disable virus protection when installing major updates such as Windows Service Packs or updating graphics card drivers.[130] Active antivirus protection may partially or completely prevent the installation of a major update. Anti-virus software can cause problems during the installation of an operating system upgrade, e.g. when upgrading to a newer version of Windows "in place"—without erasing the previous version of Windows. Microsoft recommends that anti-virus software be disabled to avoid conflicts with the upgrade installation process.[131][132][133] Active anti-virus software can also interfere with a firmware update process.[134]
The functionality of a few computer programs can be hampered by active anti-virus software. For example, TrueCrypt, a disk encryption program, states on its troubleshooting page that anti-virus programs can conflict with TrueCrypt and cause it to malfunction or operate very slowly.[135] Anti-virus software can impair the performance and stability of games running in the Steam platform.[136]
Support issues also exist around antivirus application interoperability with common solutions like SSL VPN remote access and network access control products.[137] These technology solutions often have policy assessment applications that require an up-to-date antivirus to be installed and running. If the antivirus application is not recognized by the policy assessment, whether because the antivirus application has been updated or because it is not part of the policy assessment library, the user will be unable to connect.
Studies in December 2007 showed that the effectiveness of antivirus software had decreased in the previous year, particularly against unknown or zero day attacks. The computer magazine c't found that detection rates for these threats had dropped from 40 to 50% in 2006 to 20–30% in 2007. At that time, the only exception was the NOD32 antivirus, which managed a detection rate of 68%.[138] According to the ZeuS tracker website the average detection rate for all variants of the ZeuS trojan is as low as 40%.[139]
ウイルス作成者の意図の変化によって問題はさらに深刻化している。数年前までは、ウイルス感染の有無は明らかだった。当時、ウイルスはアマチュアによって作成され、破壊的な動作やポップアップを表示していた。現代のウイルスは、犯罪組織から資金提供を受けたプロによって作成されることが多い。[ 140 ]
2008年、トレンドマイクロのCEOであるエヴァ・チェンは、アンチウイルス業界は長年にわたり製品の有効性を過剰に宣伝し、顧客を誤解させてきたと述べた。[ 141 ]
主要なウイルススキャナーすべてに対する独立したテストでは、100%のウイルス検出を提供するものはないことが一貫して示されています。最も優れたものは、実際の状況をシミュレートしたテストで99.9%の検出率を示しましたが、最も低いものは2013年8月に実施されたテストで91.1%でした。多くのウイルススキャナーは、無害なファイルをマルウェアとして識別する誤検出結果も生成します。[ 142 ]
方法は異なる場合があるが、注目すべき独立系品質テスト機関には、AV-Comparatives、ICSA Labs、SE Labs、West Coast Labs、Virus Bulletin、AV-TEST 、およびアンチマルウェアテスト標準化機構の他のメンバーが含まれる。[ 143 ] [ 144 ]
ウイルス対策プログラムは、新しいウイルスを検出するはずの非シグネチャベースの方法を使用しているものであっても、新しいウイルスに対して常に効果的とは限りません。その理由は、ウイルスの設計者が、ウイルスを世に出す前に主要なウイルス対策アプリケーションで新しいウイルスをテストし、検出されないことを確認するためです。[ 145 ]
一部の新しいウイルス、特にランサムウェアは、ウイルススキャナーによる検出を回避するためにポリモーフィックコードを使用します。ParetoLogicのセキュリティアナリストであるジェローム・セグラは次のように説明しています。 [ 146 ]
この種のランサムウェアウイルスは、ポリモーフィズムを使用するサイトから送られてくるため、多くの場合、見落とされてしまいます。つまり、送信するファイルをランダム化するため、よく知られているウイルス対策ソフトを簡単にすり抜けてしまうのです。実際に感染してポップアップがたくさん表示されるのに、ウイルス対策ソフトが作動していても何も検出されないというケースを、私は見てきました。実際、駆除するのはかなり難しく、本当に駆除できたかどうか確信が持てないこともあります。このようなケースでは、通常、オペレーティングシステムを再インストールするか、バックアップを再インストールすることを推奨します。[ 146 ]
概念実証ウイルスは、グラフィックス処理ユニット(GPU)を使用してアンチウイルスソフトウェアによる検出を回避しました。この潜在的な成功は、CPUをバイパスすることで、セキュリティ研究者がマルウェアの内部動作を分析することをはるかに困難にすることにあります。[ 147 ]
ルートキットの検出は、アンチウイルス プログラムにとって大きな課題です。ルートキットはコンピュータへの完全な管理者アクセス権を持ち、ユーザーには見えず、タスク マネージャーの実行中のプロセスの一覧にも表示されません。ルートキットはオペレーティングシステムの内部動作を変更したり、アンチウイルス プログラムに干渉したりすることができます。[ 148 ]
ファイルがコンピュータウイルスに感染した場合、ウイルス対策ソフトウェアは消毒中にファイルからウイルスコードを削除しようとしますが、必ずしもファイルを無傷の状態に復元できるとは限りません。[ 149 ] [ 150 ]このような状況では、破損したファイルは既存のバックアップまたはシャドウコピーからのみ復元できます(これはランサムウェアにも当てはまります[ 151 ])。インストール済みのソフトウェアが破損した場合は再インストールが必要です[ 152 ](ただし、システムファイルチェッカーを参照してください)。
コンピュータ内の書き込み可能なファームウェアはすべて、悪意のあるコードに感染する可能性があります。[ 153 ]これは重大な懸念事項であり、感染したBIOSは、悪意のあるコードを完全に除去するために、実際のBIOSチップを交換する必要がある場合があります。[ 154 ]ウイルス対策ソフトウェアは、ファームウェアやマザーボードのBIOSを感染から保護するのに効果的ではありません。[ 155 ] 2014年に、セキュリティ研究者は、USBデバイスには、ウイルス対策ソフトウェアでは検出または防止できない悪意のあるコードで変更できる書き込み可能なファームウェア(「BadUSB」と呼ばれる)が含まれていることを発見しました。悪意のあるコードはコンピュータ上で検出されずに実行され、起動前にオペレーティングシステムに感染することさえあります。[ 156 ] [ 157 ]
ウイルス対策ソフトウェアにはいくつかの欠点があり、まずコンピュータのパフォーマンスに影響を与える可能性がある。[ 158 ]
さらに、経験の浅いユーザーは、コンピュータの使用時にコンピュータは無敵だと誤解し、誤った安心感に陥る可能性があり、ウイルス対策ソフトウェアが表示するプロンプトや判断を理解するのに問題が生じる可能性があります。誤った判断はセキュリティ侵害につながる可能性があります。ウイルス対策ソフトウェアがヒューリスティック検出を採用している場合は、無害なソフトウェアを悪意のあるものと誤認する(誤検出)を最小限に抑えるように微調整する必要があります。[ 159 ]
ウイルス対策ソフトウェア自体は通常、オペレーティングシステムの非常に信頼されたカーネルレベルで動作し、すべての潜在的な悪意のあるプロセスとファイルにアクセスできるようにすることで、攻撃の潜在的な経路を作り出します。[ 160 ]米国国家安全保障局(NSA)と英国政府通信本部(GCHQ)はそれぞれ、ウイルス対策ソフトウェアを悪用してユーザーをスパイしてきました。[ 161 ]ウイルス対策ソフトウェアは基盤となるオペレーティングシステムへの非常に特権的で信頼できるアクセス権限を持っているため、リモート攻撃のより魅力的な標的となっています。[ 162 ]さらに、ウイルス対策ソフトウェアは「ブラウザやドキュメントリーダーなどのセキュリティを意識したクライアント側アプリケーションに比べて何年も遅れています。つまり、Acrobat Reader、Microsoft Word、またはGoogle Chromeは、世に出回っているウイルス対策製品の90%よりも悪用されにくいということです」と、シンガポールを拠点とする情報セキュリティコンサルタント会社Coseincの研究者であるJoxean Koret氏は述べています。[ 162 ]

個々のコンピュータにインストールされたウイルス対策ソフトウェアは、マルウェア対策として最も一般的な方法ですが、唯一の解決策ではありません。ユーザーは、統合脅威管理(UTM)、ハードウェアおよびネットワークファイアウォール、クラウドベースのウイルス対策、オンラインスキャナー、コンテンツ無害化・再構築(CDR)など、他のソリューションも利用できます。
ネットワークファイアウォールは、未知のプログラムやプロセスがシステムにアクセスするのを防ぎます。しかし、ファイアウォールはウイルス対策システムではなく、マルウェアを特定したり削除したりする機能はありません。ファイアウォールは、保護対象のコンピュータやネットワーク外部からの感染を防ぎ、特定のTCP/IPポートへの送受信要求をブロックすることで、存在する悪意のあるソフトウェアの活動を制限します。ファイアウォールは、ネットワーク接続からシステムに侵入する広範なシステム脅威に対処するように設計されており、ウイルス対策システムの代替となるものではありません。
クラウドアンチウイルスは、保護対象のコンピュータ上で軽量のエージェントソフトウェアを使用し、データ分析の大部分をプロバイダーのインフラストラクチャにオフロードする技術です。[ 163 ]
クラウド型ウイルス対策を実装するアプローチの1つは、複数のウイルス対策エンジンを使用して疑わしいファイルをスキャンすることです。このアプローチは、クラウド型ウイルス対策の概念を初期に実装したCloudAVによって提案されました。CloudAVは、プログラムやドキュメントをネットワーククラウドに送信し、そこで複数のウイルス対策プログラムや挙動検出プログラムを同時に使用して検出率を向上させるように設計されています。互換性のない可能性のあるウイルス対策スキャナーを使用してファイルを並列スキャンするには、検出エンジンごとに仮想マシンを起動し、あらゆる問題を排除します。CloudAVは「遡及的検出」も実行でき、クラウド検出エンジンは新しい脅威が特定されたときにファイルアクセス履歴内のすべてのファイルを再スキャンして、新しい脅威の検出速度を向上させます。最後に、CloudAVは、スキャンを実行するための計算能力を持たないデバイスで効果的なウイルススキャンを行うためのソリューションです。[ 164 ]
クラウド型ウイルス対策製品の例としては、Panda Cloud AntivirusやImmunetなどがあります。Comodo Groupもクラウド型ウイルス対策製品を開発しています。[ 165 ] [ 166 ]
アンチウイルスベンダーの中には、コンピュータ全体、重要な領域のみ、ローカルディスク、フォルダ、またはファイルを無料でオンラインスキャンできるウェブサイトを提供しているところもあります。アンチウイルスアプリケーションをコンピュータで実行している場合は、定期的なオンラインスキャンは良いアイデアです。なぜなら、これらのアプリケーションは脅威を検出するのに時間がかかることが多いからです。悪意のあるソフトウェアが攻撃で最初に行うことの1つは、既存のアンチウイルスソフトウェアを無効にすることです。攻撃を知る唯一の方法は、感染したコンピュータにインストールされていないオンラインリソースを利用することである場合が時々あります。[ 167 ]
コンテンツ無害化・再構築(CDR)技術は、受信ファイルからそのファイル形式の標準に厳密に準拠していないコンポーネントを除去することで、ネットワークをマルウェアから保護します。これは、不正なコンポーネントが一切含まれていない元のファイルを再構築することによって実現されます。CDRプロセスの一部として、最大限の安全性を確保するために、再構築されたファイルをフラット化してPDF形式に変換する処理が含まれる場合もあります。
CDRマルウェア駆除は、対策を講じる前にマルウェアの挙動を特定しようとはせず、ネットワーク境界に侵入するファイルに対してゼロトラストのアプローチを採用します。これにより、ゼロデイ脆弱性からネットワークを保護する効果的なソリューションとなります。[ 168 ]

ウイルス駆除ツールは、頑固な感染や特定の種類の感染を除去するのに役立ちます。例としては、Windows 悪意のあるソフトウェア削除ツール[ 169 ] 、Kasperskyウイルス削除ツール[ 170 ]、Sophos Scan & Clean [ 171 ]などがあります。また、ウイルス対策ソフトウェアが、実際には感染していないにもかかわらず感染していると誤検出する場合がある点にも注意が必要です。[ 172 ]
CDやUSBストレージデバイスなどの起動可能なレスキューディスクを使用すると、インストール済みのオペレーティングシステムとは別にウイルス対策ソフトウェアを実行して、休眠状態の感染を取り除くことができます。起動可能なレスキューディスクは、たとえばインストール済みのオペレーティングシステムが起動できなくなった場合や、インストール済みのウイルス対策ソフトウェアによる削除の試みに抵抗するマルウェアが存在する場合に役立ちます。起動可能なレスキューディスクで使用できるソフトウェアの例としては、Kaspersky Rescue Disk [ 173 ] 、Trend Micro Rescue Disk [ 174 ]、Comodo Rescue Disk [ 175 ]などがあります。
According to an FBI survey, major businesses lose $12 million annually dealing with virus incidents.[176] A survey by Symantec in 2009 found that a third of small to medium-sized business did not use antivirus protection at that time, whereas more than 80% of home users had some kind of antivirus installed.[177] According to a sociological survey conducted by G Data Software in 2010 49% of women did not use any antivirus program at all.[178]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)