
アンチウイルスソフトウェア(略してAVソフトウェア)は、アンチマルウェアとも呼ばれ、マルウェアの防止、検出、削除を目的としたソフトウェアです。
アンチウイルスソフトウェアは、もともとコンピュータウイルスを検出して駆除するために開発されたため、その名前が付けられました。しかし、他のマルウェアが蔓延するにつれて、アンチウイルスソフトウェアは他のコンピュータの脅威からも保護するようになりました。一部の製品には、悪意のあるURL、スパム、フィッシングからの保護も含まれています。[ 1 ]
最初の既知のコンピュータウイルスは1971年に出現し、「クリーパーウイルス」と呼ばれた。[ 2 ]このコンピュータウイルスは、TENEXオペレーティングシステムを実行しているDigital Equipment Corporation ( DEC)のPDP-10メインフレームコンピュータに感染した。[ 3 ] [ 4 ]
クリーパーウイルスは最終的に、レイ・トムリンソンによって作成され、「ザ・リーパー」として知られるプログラムによって削除されました。 [ 5 ]「ザ・リーパー」は史上初のアンチウイルスソフトウェアだと考える人もいますが、そうかもしれませんが、実際にはリーパー自体がクリーパーウイルスを削除するために特別に設計されたウイルスでした。[ 5 ] [ 6 ]
クリーパーウイルスに続いて、他のいくつかのウイルスが登場しました。最初に「野生」で出現したことが知られているのは、1981年にApple IIコンピュータに感染した「 Elk Cloner 」です。[ 7 ] [ 8 ] [ 9 ]
1983年、フレッド・コーエンは、コンピュータウイルスに関する最初の学術論文の1つで「コンピュータウイルス」という用語を造語しました。[ 10 ]コーエンは、 「コンピュータウイルス」という用語を、次のようなプログラムの説明に使用しました。「他のコンピュータプログラムに影響を与え、そのプログラム自体の(おそらく進化した)コピーを含めるように変更する」[ 11 ](なお、ハンガリーのセキュリティ研究者ペーター・スールは、コンピュータウイルスのより最近の定義として、「おそらく進化した自身のコピーを再帰的に複製するコード」を挙げています)。[ 12 ] [ 13 ]
IBM PC互換の「実用化」された最初のコンピュータウイルスであり、最初の本格的な広範囲感染の1つは、1986年の「Brain」でした。それ以来、ウイルスの数は指数関数的に増加しています。[ 14 ] [ 15 ] 1980年代前半から中頃にかけて作成されたコンピュータウイルスのほとんどは、自己複製のみで、コードに特定の損害ルーチンは組み込まれていませんでした。しかし、ますます多くのプログラマーがコンピュータウイルスのプログラミングに精通し、感染したコンピュータ上のデータを操作したり破壊したりするウイルスを作成するようになると、状況は変わりました。[ 16 ]
インターネット接続が普及する前は、コンピュータウイルスは通常、感染したフロッピーディスクによって拡散していました。アンチウイルスソフトウェアが使用されるようになりましたが、更新頻度は比較的低かったのです。この間、ウイルスチェッカーは基本的にフロッピーディスクとハードディスクの実行可能ファイルとブートセクタをチェックする必要がありました。しかし、インターネットの使用が一般的になるにつれて、ウイルスはオンラインで拡散し始めました。[ 17 ]
最初のアンチウイルス製品の発明者については諸説ある。おそらく、公に記録された最初の「実環境」のコンピュータウイルス(「ウィーンウイルス」)の駆除は、1987年にベルント・フィックスによって行われた。 [ 18 ] [ 19 ]
1985年、イギリスでヤン・フルシュカとピーター・ラマーがセキュリティ会社ソフォスを設立し、最初のアンチウイルスおよび暗号化製品の製造を開始した。同時期にハンガリーでVirusBusterが設立され(後にソフォスに統合された)。[ 20 ]
1987年、1985年にG Data Softwareを設立したAndreas LüningとKai Figgeは、 Atari STプラットフォーム向けの最初のウイルス対策製品をリリースした。[ 21 ] 1987年には、Ultimate Virus Killer(UVK)もリリースされた。[ 22 ]これは、 Atari STとAtari Falconの事実上の業界標準ウイルス対策ソフトであり、その最終バージョン(バージョン9.0)は2004年4月にリリースされた。[ 23 ] [ 24 ] 1987年、米国では、John McAfeeがMcAfee社を設立し、同年末にVirusScanの最初のバージョンをリリースした。 [ 25 ]また、1987年(チェコスロバキア)には、Peter Paško、Rudolf Hrubý、Miroslav TrnkaがNODウイルス対策ソフトの最初のバージョンを作成した。[ 26 ] [ 27 ]
1987年、フレッド・コーエンは、あらゆるコンピュータウイルスを完全に検出できるアルゴリズムは存在しないと書いた。[ 28 ]
そしてついに、1987年末に最初の2つのヒューリスティック型アンチウイルスユーティリティがリリースされました。ロス・グリーンバーグによるFlushot Plus [ 29 ] [ 30 ] [ 31 ]と、アーウィン・ランティングによるAnti4us [ 32 ]です。ロジャー・グライムズは、 O'Reillyの著書『Malicious Mobile Code: Virus Protection for Windows』の中で、Flushot Plusを「悪意のあるモバイルコード(MMC)と戦う最初の包括的なプログラム」と評しています。[ 33 ]
しかし、初期のアンチウイルス エンジンで使用されていたヒューリスティックは、今日使用されているものとは全く異なっていました。現代のヒューリスティック エンジンに似た最初の製品は、1991 年のF-PROTでした。 [ 34 ]初期のヒューリスティック エンジンは、バイナリをデータ セクション、コード セクション(正規のバイナリでは通常、常に同じ場所から始まります)などの異なるセクションに分割することに基づいていました。実際、初期のウイルスはセクションのレイアウトを再編成したり、セクションの最初の部分を上書きしたりして、悪意のあるコードが配置されているファイルの末尾にジャンプし、元のコードの実行を再開するために戻ってきました。これは、当時正規のソフトウェアでは使用されていなかった非常に特殊なパターンであり、疑わしいコードを捕捉するための洗練されたヒューリスティックでした。疑わしいセクション名、不正なヘッダー サイズ、正規表現、部分的なパターン イン メモリ マッチングなど、より高度なヒューリスティックが後に追加されました。
1988 年、アンチウイルス企業の成長は続いた。ドイツでは、Tjark Auerbach がAvira (当時はH+BEDV ) を設立し、 AntiVir (当時は「Luke Filewalker」という名前だった) の最初のバージョンをリリースした。スペインでは、Carlos Jiménez がアンチウイルスの最初のバージョンをリリースした (彼は 1 年後に Anyware Seguridad Informática を設立し、現在は McAfee の一部となっている)。 [ 35 ] [ 36 ]ブルガリアでは、Vesselin Bontchev が最初のフリーウェア アンチウイルス プログラムを公開した (彼は後にFRISK Softwareに参加した)。また Frans Veldman はThunderByte Antivirus ( TBAVとしても知られる)の最初のバージョンを公開した(彼は 1998 年に会社をNorman Safegroundに売却した)。チェコスロバキアでは、Pavel Baudišと Eduard Kučera がAvast Software (当時はALWIL Software ) を設立し、avast! アンチウイルスの最初のバージョンをリリースした。 1988年6月、韓国でアン・チョルスがV1と呼ばれる初のウイルス対策ソフトウェアをリリースした(彼は後に1995年にAhnLabを設立)。そして1988年秋、イギリスでアラン・ソロモンがS&S Internationalを設立し、Dr. Solomon's Anti-Virus Toolkitを開発した(ただし、商業的に発売したのは1991年で、1998年にソロモンの会社は当時Network Associates Inc.として知られていたMcAfeeに買収された)。
また、1988年には、 BITNET / EARNネットワーク上で VIRUS-L [ 37 ]というメーリングリストが開始され、新しいウイルスやウイルスの検出と駆除の可能性について議論されました。このメーリングリストのメンバーには、Alan Solomon、Eugene Kaspersky ( Kaspersky Lab )、Friðrik Skúlason ( FRISK Software )、John McAfee ( McAfee )、Luis Corrons ( Panda Security )、Mikko Hyppönen ( F-Secure )、Péter Szőr、Tjark Auerbach ( Avira )、Vesselin Bontchev ( FRISK Software ) などがいました。[ 37 ]
1989年、アイスランドで、Friðrik SkúlasonがF-PROT Anti-Virusの最初のバージョンを作成しました(彼は1993年にFRISK Softwareを設立しました)。一方、米国では、Symantec (1982年にGary Hendrixによって設立)がMacintosh向けの最初のSymantec Anti-Virus (SAM)をリリースしました。[ 38 ] [ 39 ] 1990年3月にリリースされたSAM 2.0は、ユーザーがSAMを簡単に更新して、プログラムのリリース時には存在しなかった多くのウイルスを含む新しいウイルスを阻止および駆除できる技術を組み込んでいました。[ 40 ]
1990年、スペインでミケル・ウリサルバレナがパンダセキュリティ(当時はパンダソフトウェア)を設立した。 [ 41 ]ハンガリーでは、セキュリティ研究者のペーター・スールがパスツールアンチウイルスの最初のバージョンをリリースした。
1990 年、コンピュータ アンチウイルス研究機構( CARO ) が設立されました。1991 年、CARO は、元々はFriðrik Skúlasonと Vesselin Bontchevによって書かれた「ウイルス命名スキーム」をリリースしました。[ 42 ]この命名スキームは現在では時代遅れですが、ほとんどのコンピュータ セキュリティ企業や研究者が採用しようとした唯一の既存の標準となっています。CAROのメンバーには、Alan Solomon、Costin Raiu、Dmitry Gryaznov、Eugene Kaspersky、Friðrik Skúlason、Igor Muttik、Mikko Hyppönen、Morton Swimmer、Nick FitzGerald、Padgett Peterson、Peter Ferrie、Righard Zwienenberg、Vesselin Bontchev が含まれます。[ 43 ] [ 44 ]
1991年、米国ではSymantecがNorton AntiVirusの最初のバージョンをリリースした。同年、チェコ共和国ではJan GritzbachとTomáš HoferがAVG Technologies(当時はGrisoft )を設立し、イタリアではGianfranco TonelloがTG Softを設立したが、両社ともアンチウイルス製品(Anti-Virus Guard(AVG)とVirIT eXplorer)の最初のバージョンをリリースしたのは1992年から1993年になってからだった。一方、フィンランドではF - Secure(1988年にPetri AllasとRisto SiilasmaaによってData Fellowsという名前で設立)がアンチウイルス製品の最初のバージョンをリリースした。F -SecureはWorld Wide Web上に拠点を築いた最初のアンチウイルス企業であると主張している。[ 45 ]
1991年、欧州コンピュータウイルス対策研究所(EICAR)がウイルス対策研究の推進とウイルス対策ソフトウェアの開発改善のために設立された。[ 46 ] [ 47 ]
1992年、ロシアでイゴール・ダニロフがSpiderWebの最初のバージョンをリリースし、後にDr.Webとなった。[ 48 ]
1994年、AV-TESTは、データベースに28,613個の固有のマルウェアサンプル(MD5に基づく)があると報告した。[ 49 ]
時が経つにつれ、他の企業も設立された。1996年、ルーマニアでBitdefenderが設立され、 Anti-Virus eXpert(AVX)の最初のバージョンがリリースされた。 [ 50 ] 1997年、ロシアでユージン・カスペルスキーとナタリア・カスペルスキーがセキュリティ企業Kaspersky Labを共同設立した。[ 51 ]
1996年には、 「Staog」として知られる最初の「実環境」Linuxウイルスも出現した。[ 52 ]
1999年、AV-TESTは、データベースに98,428個の固有のマルウェアサンプル(MD5に基づく)があると報告した。[ 49 ]
2000年、ライナー・リンクとハワード・フースは、 OpenAntivirus Projectと呼ばれる最初のオープンソースのアンチウイルスエンジンを開始しました。[ 53 ]
2001年、Tomasz Kojmは、商用化された初のオープンソースのアンチウイルスエンジンであるClamAVの最初のバージョンをリリースしました。2007年、 ClamAVはSourcefireに買収され[ 54 ]、Sourcefireは2013年にCisco Systemsに買収されました[ 55 ]。
2002年、英国でモルテン・ルンドとテイス・ソンダーガードがアンチウイルス企業BullGuardを共同設立した。[ 56 ]
2005年、AV-TESTは、データベースに333,425個の固有のマルウェアサンプル(MD5に基づく)があると報告した。[ 49 ]
2007年、AV-TESTは、その年だけで5,490,960件の新しい固有のマルウェアサンプル(MD5に基づく)を報告した。[ 49 ] 2012年と2013年には、アンチウイルス企業は、1日あたり30万件から50万件を超える新しいマルウェアサンプルを報告した。[ 57 ] [ 58 ]
近年、アンチウイルスソフトウェアは、さまざまな戦略(例えば、特定のメールやネットワークの保護、低レベルモジュールなど)や検出アルゴリズムを使用する必要があり、また、実行ファイルだけでなく、ますます多様なファイルをチェックする必要が生じている。その理由はいくつかある。
2005年、F-SecureはBlackLightと呼ばれるアンチ・ルートキット技術を開発した最初のセキュリティ企業となった。
ほとんどのユーザーは通常インターネットに常時接続しているため、ジョン・オーバーハイドは2008年にクラウドベースのアンチウイルス設計を初めて提案した。[ 62 ]
2008年2月、McAfee Labsは、業界初のクラウドベースのマルウェア対策機能をArtemisという名称でVirusScanに追加しました。これは2008年2月にAV-Comparativesによってテストされ[ 63 ] 、2008年8月にMcAfee VirusScanで正式に発表されました[ 64 ]。
クラウドAVはセキュリティソフトウェアの比較テストに問題を引き起こしました。AV定義の一部はテスターの制御範囲外(常に更新されるAV会社のサーバー上)であったため、結果の再現性がありませんでした。その結果、アンチマルウェアテスト標準機構(AMTSO)はクラウド製品のテスト方法の開発に着手し、2009年5月7日に採用されました。[ 65 ]
2011年、AVGはProtective Cloud Technologyと呼ばれる同様のクラウドサービスを導入した。[ 66 ]
2013年にMandiantがAPT 1レポートを発表して以来、業界ではゼロデイ攻撃を検出および軽減できるシグネチャレスのアプローチへの移行が見られるようになった。[ 67 ]行動検出、人工知能、機械学習、クラウドベースのファイル検出など、これらの新しい形態の脅威に対処するための多数のアプローチが登場している。Gartnerによると、 Carbon Black、Cylance、Crowdstrikeなどの新規参入企業の台頭により、エンドポイント保護の既存企業はイノベーションと買収の新たな段階に追い込まれると予想されている。[ 68 ]
Bromiumの手法の 1 つは、エンド ユーザーによって開始された悪意のあるコードの実行からデスクトップを保護するためにマイクロ仮想化を使用しています。SentinelOne と Carbon Black の別のアプローチは、すべてのプロセス実行パスの完全なコンテキストをリアルタイムで構築することによって動作検出に焦点を当てています[ 69 ] [ 70 ]一方、Cylance は機械学習に基づく人工知能モデルを活用しています[ 71 ] 。
こうしたシグネチャレス方式は、メディアやアナリスト企業によって「次世代」アンチウイルス[ 72 ]と定義されることが増えており、CoalfireやDirectDefenseなどの企業によって認定されたアンチウイルス代替技術として急速に市場に採用されている[ 73 ] 。これに対し、Trend Micro [ 74 ] 、Symantec、Sophos [ 75 ]などの従来のアンチウイルスベンダーは、 ForresterやGartnerなどのアナリスト企業が従来のシグネチャベースのアンチウイルスを「非効率的」かつ「時代遅れ」と評したことを受けて、「次世代」製品をポートフォリオに組み込むことで対応している[ 76 ] 。
Windows 8以降、WindowsにはWindows Defenderブランドで独自の無料ウイルス対策ソフトが付属しています。初期の頃は検出スコアが低かったものの、現在ではAV-TestがDefenderをトップ製品の一つとして認定しています。[ 77 ] [ 78 ] Windowsにウイルス対策ソフトが付属したことがウイルス対策ソフトの売上にどのような影響を与えたかは公には知られていませんが、ウイルス対策ソフトのGoogle検索トラフィックは2010年以降大幅に減少しています。[ 79 ] 2014年にIntelがMcAfeeを買収しました。[ 80 ]
2016 年以降、業界では顕著な統合が進んでいます。Avastは2016 年にAVG を13 億ドルで買収しました。 [ 81 ] Avira は2020 年にNorton の所有者であるGen Digital (当時 NortonLifeLock) に 3 億 6000 万ドルで買収されました。[ 82 ] 2021 年にGen DigitalのAvira部門がBullGuard を買収しました。[ 83 ] BullGuard ブランドは 2022 年に廃止され、顧客は Norton に移行されました。2022 年に Gen Digital が Avast を買収し、事実上 4 つの主要なアンチウイルス ブランドが 1 つの所有者の下に統合されました。[ 84 ]
2024年9月、米国商務省によるカスペルスキーの禁止措置を受け、Pango Groupはカスペルスキーの顧客(約100万人)を買収した。[ 85 ]顧客は、特に何もする必要なく、引き続きサービスを受けることができた。その後、2024年12月、Pango GroupはTotal AVアンチウイルスを提供するTotal Securityと合併した。合併後の新会社はPoint Wildと名付けられ、企業価値は17億ドルとなっている。[ 86 ]
2024年現在、アメリカ人の半数以上が、Microsoft DefenderやAppleのXProtectなどのデバイスに組み込まれたウイルス対策保護機能を使用しています。しかし、約1億2100万人の成人が依然としてサードパーティ製のウイルス対策ソフトウェアを使用しています。これらの成人の半数が有料製品を使用しており、サードパーティ製ソフトウェアのユーザー(パーソナルコンピュータとWindowsオペレーティングシステムの所有者)の約50%がモバイルデバイスでウイルス対策プログラムを使用しています。[ 87 ]成人の17%がモバイルデバイスでウイルス対策プログラムを使用しています。[ 88 ]
2025年のアンチウイルス市場レポートによると、サードパーティ製アンチウイルスのユーザーのほとんどはデスクトップデバイスを使用しており、主に35歳から45歳です。対照的に、若いユーザー(18~25歳)は代わりに広告ブロッカーに頼る傾向があります。米国では、平均して75~85%の人が少なくとも1台のデバイスでアンチウイルスソフトウェアまたはその他の保護機能を使用しています。コンピュータとモバイルデバイス用のアンチウイルスソフトウェアは、主に大都市の住民によって使用されています。モバイルデバイスのユーザーは、デジタルセキュリティのためにアンチウイルスソフトウェアよりもパスワードマネージャーに頼ることが多いです。さらに、パスワードマネージャーのユーザーの大多数は中規模および小規模の町に住んでいます。[ 89 ]
1987年、フレデリック・B・コーエンは、あらゆるウイルスを検出できるアルゴリズムは存在し得ないことを実証した(与えられたプログラムが停止するかどうかを決定するアルゴリズムと同様)。[ 28 ]しかし、異なる防御層を使用することで、高い検出率を達成できる可能性がある。
ウイルス対策エンジンがマルウェアを識別するために使用できる方法はいくつかあります。
従来のウイルス対策ソフトウェアは、マルウェアを識別するためにシグネチャに大きく依存している。[ 96 ]
基本的に、マルウェアのサンプルがアンチウイルス企業の手に渡ると、マルウェア研究者または動的解析システムによって分析されます。そして、それがマルウェアであると判断されると、ファイルの適切なシグネチャが抽出され、アンチウイルスソフトウェアのシグネチャデータベースに追加されます。[ 97 ]
シグネチャベースのアプローチはマルウェアの蔓延を効果的に抑えることができるが、マルウェア作成者は、辞書内のウイルスシグネチャに一致しないように、自身の一部を暗号化したり、その他の方法で自身を変更したりして偽装する「オリゴモーフィック」、「ポリモーフィック」、そして最近では「メタモーフィック」ウイルスを作成することで、そのようなソフトウェアの一歩先を行こうとしている。[ 98 ]
多くのウイルスは単一の感染から始まり、突然変異または他の攻撃者による改良によって、変異体と呼ばれる数十のわずかに異なる株に増殖する可能性があります。汎用検出とは、単一のウイルス定義を使用して複数の脅威を検出および除去することを指します。[ 99 ]
例えば、Vundoトロイの木馬には、アンチウイルス ベンダーの分類に応じて、いくつかのファミリー メンバーが存在します。Symantecは、Vundo ファミリーのメンバーをTrojan.VundoとTrojan.Vundo.Bの 2 つの異なるカテゴリに分類しています。[ 100 ] [ 101 ]
特定のウイルスを識別することは有利な場合もあるが、汎用シグネチャまたは既存のシグネチャとの不完全一致によってウイルスファミリーを検出する方が速い場合もある。ウイルス研究者は、ファミリー内のすべてのウイルスが独自に共有する共通領域を見つけ、それによって単一の汎用シグネチャを作成できる。これらのシグネチャには、違いがある箇所でワイルドカード文字を使用して、非連続コードが含まれることが多い。これらのワイルドカードにより、スキャナーは、余分な無意味なコードで埋め尽くされていてもウイルスを検出できる。[ 102 ]この方法を使用する検出は、「ヒューリスティック検出」と呼ばれる。
ウイルス対策ソフトウェアは、ルートキットのスキャンを試みることができます。ルートキットは、検出されずにコンピュータシステムの管理者レベルの制御を取得するように設計されたマルウェアの一種です。ルートキットは、オペレーティングシステムの動作方法を変更したり、場合によってはウイルス対策プログラムを改ざんして無効にしたりすることがあります。ルートキットは削除が難しく、場合によってはオペレーティングシステムの完全な再インストールが必要になります。[ 103 ]
リアルタイム保護、オンアクセススキャン、バックグラウンドガード、常駐シールド、自動保護、その他の同義語は、ほとんどのウイルス対策、スパイウェア対策、その他のマルウェア対策プログラムによって提供される自動保護を指します。これは、コンピュータウイルス、スパイウェア、アドウェア、その他の悪意のあるオブジェクトなどの疑わしいアクティビティについてコンピュータシステムを監視します。リアルタイム保護は、開いているファイル内の脅威を検出し、デバイスにインストールされるアプリをリアルタイムでスキャンします。[ 104 ] CDを挿入するとき、電子メールを開くとき、Webを閲覧するとき、またはコンピュータに既に存在するファイルを開いたり実行したりするとき。[ 105 ]
機械学習は、現代のアンチウイルスソフトウェアにおける主要な検出方法として台頭しており、大規模なデータセットでトレーニングされたアルゴリズムを使用して、ソフトウェアを悪意のあるものか良性のものかに分類します。MLベースのアプローチは多様ですが、検出器は通常、API呼び出しシーケンス、バイトnグラム、オペコード分布、動作特性、あるいは生のバイトなど、ファイルから特徴を抽出し、このデータから学習したパターンに基づいてマルウェアを識別する分類器をトレーニングします。[ 106 ]
ML ベースの検出は非常に効果的ですが、依然として大きな課題に直面しています。マルウェアが継続的に進化すると概念ドリフトが発生し、新しいサンプルで定期的に再トレーニングしないと、トレーニング済みモデルの精度が時間とともに低下します。[ 107 ]研究では、単純な難読化技術でさえ、悪意のある機能を維持しながら ML ベースの検出器を回避する敵対的亜種を作成できることが実証されています。[ 108 ]さらに、実世界のデータは非常に不均衡で、良性ファイルが悪意のあるファイルをはるかに上回るため、トレーニングデータの取得が困難であり、許容できない偽陽性率を避けるために慎重な調整が必要です。[ 109 ]
市販のウイルス対策ソフトウェアのエンドユーザーライセンス契約には、明示的な承認なしに、更新時にサブスクリプションが自動的に更新され、購入者のクレジットカードに自動的に請求されるという条項が含まれている場合があります。たとえば、 McAfee では、現在のサブスクリプションの有効期限の少なくとも 60 日前に解約する必要があります[ 110 ] 。一方、Bitdefender では、更新の 30 日前に解約通知が送信されます[ 111 ] 。Norton AntiVirusもデフォルトでサブスクリプションを自動的に更新します[ 112 ] 。
一見アンチウイルスに見えるプログラムの中には、WinFixer、MS Antivirus、Mac Defenderなどの正規ソフトウェアを装ったマルウェアであるものがある。[ 113 ]
「誤検出」または「誤警報」とは、ウイルス対策ソフトウェアが悪意のないファイルをマルウェアとして誤認することです。これが起こると、深刻な問題を引き起こす可能性があります。たとえば、Microsoft Windowsウイルス対策アプリケーションでよく見られるように、ウイルス対策プログラムが感染したファイルを即座に削除または隔離するように設定されている場合、重要なファイルで誤検出が発生すると、Windowsオペレーティングシステムや一部のアプリケーションが使用できなくなる可能性があります。[ 114 ]重要なソフトウェアインフラストラクチャへのこのような損害からの復旧には、技術サポート費用が発生し、修復措置が実施されている間、企業は閉鎖を余儀なくされる可能性があります。[ 115 ] [ 116 ]
深刻な誤検出の例:
Norton/Symantec が Pegasus Mail の過去 3 つのリリースすべてでこのことを行っているという前提に基づけば、この製品は欠陥が多すぎて使用できないと断言せざるを得ず、ユーザーには使用を中止し、よりバグの少ない代替のウイルス対策パッケージを使用することを強く推奨します。[ 118 ]
複数のウイルス対策プログラムを同時に実行(リアルタイム保護)すると、パフォーマンスが低下し、競合が発生する可能性があります。[ 127 ]しかし、マルチスキャンと呼ばれる概念を使用して、いくつかの企業(G Data Software [ 128 ]やMicrosoft [ 129 ]など)は、複数のエンジンを同時に実行できるアプリケーションを作成しました。
Windows Service Pack やグラフィック カード ドライバーの更新などのメジャー アップデートをインストールする際には、ウイルス対策を一時的に無効にする必要がある場合があります。[ 130 ]アクティブなウイルス対策は、メジャー アップデートのインストールを部分的または完全に妨げる可能性があります。ウイルス対策ソフトウェアは、オペレーティングシステムのアップグレードのインストール中に問題を引き起こす可能性があります。たとえば、以前のバージョンの Windows を消去せずに、新しいバージョンの Windows に「イン プレース」でアップグレードする場合などです。Microsoft は、アップグレードのインストール プロセスとの競合を避けるために、ウイルス対策ソフトウェアを無効にすることを推奨しています。[ 131 ] [ 132 ] [ 133 ]アクティブなウイルス対策ソフトウェアは、ファームウェアの更新プロセスにも干渉する可能性があります。[ 134 ]
一部のコンピュータプログラムの機能は、アクティブなウイルス対策ソフトウェアによって妨げられる可能性があります。たとえば、ディスク暗号化プログラムであるTrueCryptは、トラブルシューティングのページで、ウイルス対策プログラムが TrueCrypt と競合し、誤動作や動作の著しい低下を引き起こす可能性があると述べています。 [ 135 ]ウイルス対策ソフトウェアは、 Steamプラットフォームで実行されているゲームのパフォーマンスと安定性を損なう可能性があります。[ 136 ]
アンチウイルス アプリケーションとSSL VPN リモート アクセスやネットワーク アクセス コントロール製品などの一般的なソリューションとの相互運用性に関するサポートの問題も存在します。 [ 137 ]これらのテクノロジー ソリューションには、最新のアンチウイルスがインストールされ実行されている必要があるポリシー評価アプリケーションが含まれていることがよくあります。アンチウイルス アプリケーションが更新されたか、ポリシー評価ライブラリの一部ではないかにかかわらず、アンチウイルス アプリケーションがポリシー評価によって認識されない場合、ユーザーは接続できません。
2007 年 12 月の調査では、特に未知の攻撃やゼロ デイ攻撃に対して、アンチウイルス ソフトウェアの有効性が前年に低下したことが示されました。コンピュータ マガジンc'tは、これらの脅威の検出率が 2006 年の 40 ~ 50% から 2007 年の 20 ~ 30% に低下したことを発見しました。当時、唯一の例外はNOD32アンチウイルスで、検出率は 68% でした。[ 138 ] ZeuS トラッカーのWeb サイトによると、ZeuSトロイの木馬のすべての亜種の平均検出率は40% と低いです。[ 139 ]
ウイルス作成者の意図の変化によって問題はさらに深刻化している。数年前までは、ウイルス感染の有無は明らかだった。当時、ウイルスはアマチュアによって作成され、破壊的な動作やポップアップを表示していた。現代のウイルスは、犯罪組織から資金提供を受けたプロによって作成されることが多い。[ 140 ]
2008年、トレンドマイクロのCEOであるエヴァ・チェンは、アンチウイルス業界は長年にわたり製品の有効性を過剰に宣伝し、顧客を誤解させてきたと述べた。[ 141 ]
主要なウイルススキャナーすべてに対する独立したテストでは、100%のウイルス検出を提供するものはないことが一貫して示されています。最も優れたものは、実際の状況をシミュレートしたテストで99.9%の検出率を示しましたが、最も低いものは2013年8月に実施されたテストで91.1%でした。多くのウイルススキャナーは、無害なファイルをマルウェアとして識別する誤検出結果も生成します。[ 142 ]
方法は異なる場合があるが、注目すべき独立系品質テスト機関には、AV-Comparatives、ICSA Labs、SE Labs、West Coast Labs、Virus Bulletin、AV-TEST 、およびアンチマルウェアテスト標準化機構の他のメンバーが含まれる。[ 143 ] [ 144 ]
ウイルス対策プログラムは、新しいウイルスを検出するはずの非シグネチャベースの方法を使用しているものであっても、新しいウイルスに対して常に効果的とは限りません。その理由は、ウイルスの設計者が、ウイルスを世に出す前に主要なウイルス対策アプリケーションで新しいウイルスをテストし、検出されないことを確認するためです。[ 145 ]
特にランサムウェアなどの新しいウイルスの中には、ウイルススキャナーによる検出を回避するためにポリモーフィックコードを使用するものがあります。ParetoLogicのセキュリティアナリストであるJerome Segura氏は次のように説明しています。[ 146 ]
この種のランサムウェアウイルスは、ポリモーフィズムを使用するサイトから送られてくるため、多くの場合、見落とされてしまいます。つまり、送信するファイルをランダム化するため、よく知られているウイルス対策ソフトを簡単にすり抜けてしまうのです。実際に感染してポップアップがたくさん表示されるのに、ウイルス対策ソフトが作動していても何も検出されないというケースを、私は見てきました。実際、駆除するのはかなり難しく、本当に駆除できたかどうか確信が持てないこともあります。このようなケースでは、通常、オペレーティングシステムを再インストールするか、バックアップを再インストールすることを推奨します。[ 146 ]
概念実証ウイルスは、グラフィックス処理ユニット(GPU)を使用してアンチウイルスソフトウェアによる検出を回避しました。この潜在的な成功は、CPUをバイパスすることで、セキュリティ研究者がマルウェアの内部動作を分析することをはるかに困難にすることにあります。[ 147 ]
ルートキットの検出は、アンチウイルス プログラムにとって大きな課題です。ルートキットはコンピュータへの完全な管理者アクセス権を持ち、ユーザーには見えず、タスク マネージャーの実行中のプロセスの一覧にも表示されません。ルートキットはオペレーティングシステムの内部動作を変更したり、アンチウイルス プログラムに干渉したりすることができます。[ 148 ]
ファイルがコンピュータウイルスに感染した場合、ウイルス対策ソフトウェアは消毒中にファイルからウイルスコードを削除しようとしますが、必ずしもファイルを無傷の状態に復元できるとは限りません。[ 149 ] [ 150 ]このような状況では、破損したファイルは既存のバックアップまたはシャドウコピーからのみ復元できます(これはランサムウェアにも当てはまります[ 151 ])。インストール済みのソフトウェアが破損した場合は再インストールが必要です[ 152 ](ただし、システムファイルチェッカーを参照してください)。
コンピュータ内の書き込み可能なファームウェアはすべて、悪意のあるコードに感染する可能性があります。[ 153 ]これは重大な懸念事項であり、感染したBIOSは、悪意のあるコードを完全に除去するために、実際のBIOSチップを交換する必要がある場合があります。[ 154 ]ウイルス対策ソフトウェアは、ファームウェアやマザーボードのBIOSを感染から保護するのに効果的ではありません。[ 155 ] 2014年に、セキュリティ研究者は、USBデバイスには、ウイルス対策ソフトウェアでは検出または防止できない悪意のあるコードで変更できる書き込み可能なファームウェア(「BadUSB」と呼ばれる)が含まれていることを発見しました。悪意のあるコードはコンピュータ上で検出されずに実行され、起動前にオペレーティングシステムに感染することさえあります。[ 156 ] [ 157 ]
ウイルス対策ソフトウェアにはいくつかの欠点があり、まずコンピュータのパフォーマンスに影響を与える可能性がある。[ 158 ]
さらに、経験の浅いユーザーは、コンピュータの使用時にコンピュータは無敵だと誤解し、誤った安心感に陥る可能性があり、ウイルス対策ソフトウェアが表示するプロンプトや判断を理解するのに問題が生じる可能性があります。誤った判断はセキュリティ侵害につながる可能性があります。ウイルス対策ソフトウェアがヒューリスティック検出を採用している場合は、無害なソフトウェアを悪意のあるものと誤認する(誤検出)を最小限に抑えるように微調整する必要があります。[ 159 ]
ウイルス対策ソフトウェア自体は通常、オペレーティングシステムの非常に信頼されたカーネルレベルで動作し、すべての潜在的な悪意のあるプロセスとファイルにアクセスできるようにすることで、攻撃の潜在的な経路を作り出します。[ 160 ]米国国家安全保障局(NSA)と英国政府通信本部(GCHQ)はそれぞれ、ウイルス対策ソフトウェアを悪用してユーザーをスパイしてきました。[ 161 ]ウイルス対策ソフトウェアは基盤となるオペレーティングシステムへの非常に特権的で信頼できるアクセス権限を持っているため、リモート攻撃のより魅力的な標的となっています。[ 162 ]さらに、ウイルス対策ソフトウェアは「ブラウザやドキュメントリーダーなどのセキュリティを意識したクライアント側アプリケーションに比べて何年も遅れています。つまり、Acrobat Reader、Microsoft Word、またはGoogle Chromeは、世に出回っているウイルス対策製品の90%よりも悪用されにくいということです」と、シンガポールを拠点とする情報セキュリティコンサルタント会社Coseincの研究者であるJoxean Koret氏は述べています。[ 162 ]

個々のコンピュータにインストールされたウイルス対策ソフトウェアは、マルウェア対策として最も一般的な方法ですが、唯一の解決策ではありません。ユーザーは、統合脅威管理(UTM)、ハードウェアおよびネットワークファイアウォール、クラウドベースのウイルス対策、オンラインスキャナー、コンテンツ無害化・再構築(CDR)など、他のソリューションも利用できます。
ネットワークファイアウォールは、未知のプログラムやプロセスがシステムにアクセスするのを防ぎます。しかし、ファイアウォールはウイルス対策システムではなく、マルウェアを特定したり削除したりする機能はありません。ファイアウォールは、保護対象のコンピュータやネットワーク外部からの感染を防ぎ、特定のTCP/IPポートへの送受信要求をブロックすることで、存在する悪意のあるソフトウェアの活動を制限します。ファイアウォールは、ネットワーク接続からシステムに侵入する広範なシステム脅威に対処するように設計されており、ウイルス対策システムの代替となるものではありません。
クラウドアンチウイルスは、保護対象のコンピュータ上で軽量のエージェントソフトウェアを使用し、データ分析の大部分をプロバイダーのインフラストラクチャにオフロードする技術です。[ 163 ]
クラウド型ウイルス対策を実装するアプローチの1つは、複数のウイルス対策エンジンを使用して疑わしいファイルをスキャンすることです。このアプローチは、クラウド型ウイルス対策の概念を初期に実装したCloudAVによって提案されました。CloudAVは、プログラムやドキュメントをネットワーククラウドに送信し、そこで複数のウイルス対策プログラムや挙動検出プログラムを同時に使用して検出率を向上させるように設計されています。互換性のない可能性のあるウイルス対策スキャナーを使用してファイルを並列スキャンするには、検出エンジンごとに仮想マシンを起動し、あらゆる問題を排除します。CloudAVは「遡及的検出」も実行でき、クラウド検出エンジンは新しい脅威が特定されたときにファイルアクセス履歴内のすべてのファイルを再スキャンして、新しい脅威の検出速度を向上させます。最後に、CloudAVは、スキャンを実行するための計算能力を持たないデバイスで効果的なウイルススキャンを行うためのソリューションです。[ 164 ]
クラウド型ウイルス対策製品の例としては、Panda Cloud AntivirusやImmunetなどがあります。Comodo Groupもクラウド型ウイルス対策製品を開発しています。[ 165 ] [ 166 ]
アンチウイルスベンダーの中には、コンピュータ全体、重要な領域のみ、ローカルディスク、フォルダ、またはファイルを無料でオンラインスキャンできるウェブサイトを提供しているところもあります。アンチウイルスアプリケーションをコンピュータで実行している場合は、定期的なオンラインスキャンは良いアイデアです。なぜなら、これらのアプリケーションは脅威を検出するのに時間がかかることが多いからです。悪意のあるソフトウェアが攻撃で最初に行うことの1つは、既存のアンチウイルスソフトウェアを無効にすることです。そして、攻撃を知る唯一の方法は、感染したコンピュータにインストールされていないオンラインリソースを利用することである場合もあります。[ 167 ]
コンテンツ無害化・再構築(CDR)技術は、受信ファイルからそのファイル形式の標準に厳密に準拠していないコンポーネントを除去することで、ネットワークをマルウェアから保護します。これは、不正なコンポーネントが一切含まれていない元のファイルを再構築することによって実現されます。CDRプロセスの一部として、最大限の安全性を確保するために、再構築されたファイルをフラット化してPDF形式に変換する処理が含まれる場合もあります。
CDRマルウェア駆除は、対策を講じる前にマルウェアの挙動を特定しようとはせず、ネットワーク境界に侵入するファイルに対してゼロトラストのアプローチを採用します。これにより、ゼロデイ脆弱性からネットワークを保護する効果的なソリューションとなります。[ 168 ]

ウイルス駆除ツールは、頑固な感染や特定の種類の感染を除去するのに役立ちます。例としては、Windows 悪意のあるソフトウェア削除ツール[ 169 ] 、Kasperskyウイルス削除ツール[ 170 ]、Sophos Scan & Clean [ 171 ]などがあります。また、ウイルス対策ソフトウェアが、実際には感染していないにもかかわらず感染していると誤検出する場合がある点にも注意が必要です。[ 172 ]
CDやUSBストレージデバイスなどの起動可能なレスキューディスクを使用すると、インストール済みのオペレーティングシステムとは別にウイルス対策ソフトウェアを実行して、休眠状態の感染を取り除くことができます。起動可能なレスキューディスクは、たとえばインストール済みのオペレーティングシステムが起動できなくなった場合や、インストール済みのウイルス対策ソフトウェアによる削除の試みに抵抗するマルウェアが存在する場合に役立ちます。起動可能なレスキューディスクで使用できるソフトウェアの例としては、Kaspersky Rescue Disk [ 173 ] 、Trend Micro Rescue Disk [ 174 ]、Comodo Rescue Disk [ 175 ]などがあります。
FBIの調査によると、大手企業はウイルス事件への対応で年間1200万ドルを失っている。[ 176 ] 2009年のSymantecの調査では、当時中小企業の3分の1がウイルス対策ソフトを使用していなかったのに対し、家庭ユーザーの80%以上が何らかのウイルス対策ソフトをインストールしていたことがわかった。[ 177 ] 2010年にG Data Softwareが行った社会学的調査によると、女性の49%がウイルス対策ソフトを全く使用していなかった。[ 178 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)