Kaspersky Anti-Ransomware Protection + Rollback: cách hoạt động
Khi ransomware đã bắt đầu mã hoá file, hầu hết AV chỉ chặn được process - file đã encrypted thì vĩnh viễn mất. Kaspersky là một trong số ít vendor có cơ chế rollback file sau khi detect. Bài viết bóc tách công nghệ System Watcher để hiểu vì sao và khi nào nó cứu được data.
TL;DR
Kaspersky dùng System Watcher theo dõi hành vi process, tạo snapshot bản sao file ngay trước khi nghi vấn ghi đè. Khi behavior detection xác nhận ransomware (mã hoá > N file/phút, đổi extension, drop ransom note), Kaspersky terminate process + restore file từ snapshot. Hiệu quả cao với ransomware kinh điển (Ryuk, REvil, Conti) nhưng không phải silver bullet - fast wiper hoặc ransomware có 0-day persistence vẫn có thể bypass. Rollback hoạt động trên Plus, Premium consumer và KESB.
1. Vì sao ransomware vẫn là threat #1?
Theo báo cáo Kaspersky Threat Landscape 2025, ransomware là incident type gây thiệt hại tài chính lớn nhất với SMB: trung bình $1.5M cho 1 incident (bao gồm downtime, ransom payment, recovery cost, reputational). Tại Việt Nam, các vụ ransomware nổi bật năm 2024-2025 nhắm vào logistics, manufacturing, và một số ngân hàng.
Cơ chế hoạt động ransomware:
- Initial access: phishing email, RDP brute force, exploit unpatched vulnerability
- Persistence: drop binary vào %APPDATA%, scheduled task, registry run key
- Reconnaissance: enumerate share, mapped drive, OneDrive sync folder
- Exfiltration (modern): upload data lên cloud storage attacker control
- Encryption: mã hoá file bằng AES + RSA hybrid, đổi extension
- Ransom note: drop README.txt với địa chỉ wallet + chat link
Anti-virus signature-based chỉ chặn bước 1-2 nếu mẫu đã biết. Bước 5 - encryption - thường chỉ phát hiện qua behavioral analysis.
2. Kaspersky tiếp cận đa lớp
Kaspersky phòng ransomware bằng 5 lớp chồng:
| Lớp | Module Kaspersky | Ngăn ở bước |
|---|---|---|
| 1. Email/Web filter | Anti-Phishing, Web Threat Protection | Initial access |
| 2. File scan signature | File Threat Protection | Drop binary |
| 3. Exploit prevention | Exploit Prevention | Exploit driver/browser |
| 4. Behavior detection | System Watcher / Behavior Detection | Persistence, lateral, encrypt |
| 5. File restoration | Rollback (System Watcher snapshot) | Recover file đã bị mã hoá |
Bài viết tập trung vào lớp 4-5 - bản chất của Anti-Ransomware Rollback.
3. System Watcher - engine cốt lõi
3.1. Kiến trúc
System Watcher là kernel-mode driver theo dõi tất cả hành vi I/O của process trên endpoint:
- File operation: create, open, write, rename, delete
- Registry write
- Process injection
- Network connection
- Memory protection change (VirtualProtect)
Telemetry được gom thành activity streams per-process. ML model phân tích pattern: nếu trông giống ransomware đã biết (chuỗi action sequence khớp), trigger detection.
3.2. Snapshot mechanism
Đây là phần đặc biệt của Kaspersky: khi System Watcher phát hiện một process bắt đầu có dấu hiệu "đáng ngờ" (chưa đủ confidence để block), nó tự động tạo bản sao backup các file đó trước khi process ghi đè. Snapshot lưu vào folder protected:
C:\ProgramData\Kaspersky Lab\KESxx\SystemWatcher\ ├── Backup\ │ ├──.bak (file copy trước modify) │ ├── .meta (metadata: original path, hash, timestamp) ├── Journal\ │ └── activity.log (process behavior trace)
Snapshot file tự xoá sau 24-72 giờ nếu không có detection trigger.
3.3. Trigger detection
Khi behavioral pattern vượt threshold:
- Process mã hoá > 5-10 file/giây trong thư mục Documents/Desktop
- Đổi extension hàng loạt thành .locked, .crypt, .encrypted
- Tạo file ransom_note.txt / README_DECRYPT.html
- Pattern khớp YARA rule ransomware family
- Memory pattern khớp ransomware payload
System Watcher terminate process ngay lập tức, sau đó restore file từ snapshot đã backup.
4. Demo workflow
Scenario: user click vào macro email, ransomware drop và bắt đầu mã hoá:
T+0s: winword.exe spawn macro → cmd.exe → powershell.exe T+1s: powershell.exe download payload.exe từ malicious URL T+2s: payload.exe start, copy chính nó vào %APPDATA%, tạo scheduled task T+3s: System Watcher: nhận thấy mới-spawn process từ %APPDATA%, theo dõi T+5s: payload.exe enumerate file trong C:\Users\hoa\Documents T+6s: payload.exe mở file invoice.xlsx, write encrypted content T+6.1s: System Watcher tạo snapshot invoice.xlsx → backup folder T+7s: payload.exe encrypt 50 file tiếp, đổi extension .locked T+7.5s: Behavior Detection trigger: ransomware confirmed T+7.6s: System Watcher KILL payload.exe + child processes T+7.7s: System Watcher restore 51 file từ snapshot T+8s: Show notification user: "Ransomware blocked. Files restored."
Trong scenario này, 1-50 file đầu đã bị encrypted, nhưng đã có snapshot → restore được tất cả. Kết quả: zero data loss.
Rollback không phải phép màu - nó là "anti-virus delay" + "shadow copy thông minh". Phần thông minh là quyết định file nào cần snapshot, vì không thể snapshot mọi I/O trên hệ thống.
5. Khi nào Rollback KHÔNG hoạt động?
5.1. Wiper malware (không phải ransomware)
NotPetya, HermeticWiper, WhisperGate là wiper - chỉ phá huỷ MBR/MFT, không mã hoá file user. System Watcher không snapshot MBR. Phải dùng Kaspersky Boot Protection riêng.
5.2. Ransomware fast (mã hoá rất nhanh)
Một số ransomware (LockBit 3.0, BlackCat) tối ưu speed: mã hoá 1000+ file/giây bằng multi-threading. Có thể vượt ngưỡng snapshot trước khi detection trigger. Kaspersky đối phó bằng Aggressive mode: snapshot bất kỳ process unknown nào touch > 5 file documents trong vòng 10 giây.
5.3. Ransomware có valid signature
Living-off-the-land với BitLocker hợp lệ (như vụ LockBit lạm dụng BitLocker), cipher.exe, hoặc PowerShell encryption. Kaspersky đã update behavior rule để phát hiện scenario này, nhưng zero-day kiểu mới có thể vượt qua nếu chưa có rule.
5.4. Encryption ngoài endpoint
Ransomware crypto-mining hoặc mã hoá NAS qua SMB từ máy khác đã compromise. System Watcher trên endpoint A không thấy file trên NAS bị mã hoá bởi máy B. Phải dùng Kaspersky for File Server ở phía NAS.
5.5. Tắt System Watcher / corruption AV
Modern ransomware first action: kill AV. Kaspersky có self-defense (anti-tamper), nhưng nếu attacker có local admin + driver signing key → vô hiệu hoá được. Phòng vệ: bật Password protection cho KES, không cho disable từ tray icon.
6. Cấu hình tối ưu trong KSC policy
Kích hoạt đầy đủ trong KSC Policy → Advanced Threat Protection:
Behavior Detection: Use Behavior Detection: ON Action on detection: Delete file + Notify user Anti-Cryptor for shared resources: ON Aggressive detection mode: ON (khuyến nghị) Exploit Prevention: Use Exploit Prevention: ON Notify user about prevented exploit: ON Action: Terminate program Remediation Engine (Rollback): Use Remediation Engine: ON Detection categories: All ransomware variants Restore files protected: ON Max snapshot size per file: 100 MB Snapshot folder protection: ON Host Intrusion Prevention: HIPS mode: Auto Block untrusted apps: ON
7. Test bằng EICAR Ransomware Simulator
Đừng dùng ransomware thật để test. Có 2 tool an toàn:
- KnowBe4 RanSim - simulate 27 kịch bản ransomware mà không phá huỷ thật. Free download, signed.
- EICAR Ransomware Test - mã hoá file dummy trong thư mục test.
Kết quả mong đợi: Kaspersky detect → block → restore file dummy. Nếu không hoạt động, kiểm tra cấu hình System Watcher trong policy.
8. So sánh với đối thủ
| Vendor | Rollback feature | Mechanism | Ghi chú |
|---|---|---|---|
| Kaspersky | Có (mạnh) | System Watcher snapshot per-file | Hỗ trợ từ 2017 |
| Bitdefender | Có | Ransomware Remediation - tạo copy khi unknown process modify | Tương tự, hơi mới hơn |
| ESET | Có (hạn chế) | Ransomware Shield - block + alert, không tự rollback | Cần dùng Windows Shadow Copy |
| Microsoft Defender | Có | Controlled Folder Access + OneDrive auto-backup | Cần OneDrive 1TB+ |
| SentinelOne | Có (rất mạnh) | Rollback via VSS + agent-managed snapshot | Đắt nhất, mạnh nhất |
Kaspersky đứng top 3 về rollback. Nếu doanh nghiệp coi đây là feature quan trọng → Kaspersky là choice cân bằng giá-chất lượng. So sánh đầy đủ: Kaspersky vs Bitdefender vs ESET.
9. Best practice phòng ransomware kết hợp Kaspersky
- Layer 1 - Email: Kaspersky Security for Mail Server hoặc gateway tích hợp anti-phishing
- Layer 2 - Endpoint: KES với System Watcher + Behavior Detection bật đầy đủ
- Layer 3 - File Server: Kaspersky for Windows/Linux Server với Anti-Cryptor module
- Layer 4 - Backup: 3-2-1 rule (3 copy, 2 medium, 1 offsite air-gap)
- Layer 5 - User training: Kaspersky Automated Security Awareness Platform (KASAP)
- Layer 6 - Patching: KESB Advanced với Vulnerability & Patch Management
- Layer 7 - EDR: hunting IoC, threat actor TTP
Rollback là an toàn cuối - không thay thế backup. Đừng coi rollback là "tôi không cần backup". Phải có cả hai.
10. Case study tại Việt Nam
Một khách hàng SMB của TND tại HCM, 60 endpoint, ngành logistics. Tháng 3/2025, một nhân viên click phishing email giả Vietnam Post tracking. Macro Excel download Buran ransomware. System Watcher detect sau khi 87 file bị encrypted trong vòng 11 giây, kill process, restore 87 file. Downtime: 5 phút (chỉ để verify integrity). Không ransom payment, không data loss.
Cấu hình: Kaspersky Endpoint Security Cloud Plus tier 100 + System Watcher Aggressive mode bật từ ngày deploy. Tổng license/năm 52 triệu. So với cost trung bình một ransomware incident SMB tại VN ($150-300k = 3.7-7.4 tỷ), ROI rõ ràng.
11. Đặt hàng và hỗ trợ tại TND
TND là đại lý Kaspersky tại Việt Nam, phân phối Kaspersky Endpoint Security các tier có bật sẵn Anti-Ransomware Protection và Rollback. Đơn hàng doanh nghiệp xuất hoá đơn VAT điện tử Thông tư 78 đầy đủ, gửi email tự động - hợp lệ cho quyết toán thuế, audit ISO 27001.
Đội kỹ thuật TND hỗ trợ cấu hình policy tối ưu cho phòng ransomware: System Watcher Aggressive mode, Anti-Cryptor cho file server, Behavior Detection threshold. Email [email protected] để được tư vấn hardening.
Tham khảo thêm: cấu hình KSC deploy 100 máy, EDR tier nào phù hợp.
Phòng ransomware đa lớp + rollback file đã mã hoá
TND là đại lý Kaspersky tại Việt Nam - license genuine cho consumer + endpoint cloud + on-premise. Hoá đơn VAT điện tử TT 78 đầy đủ cho doanh nghiệp.
- Kaspersky Small Office Security vs Endpoint Business
- Kaspersky EDR Lite vs Optimum vs Expert: tier nào cần cho doanh nghiệp?
- Kaspersky Cloud Plus 25 vs 50 vs 100 device: tính toán chi phí per-device
- Kaspersky renewal: gia hạn license - quy trình + discount
- Kaspersky vs Bitdefender vs ESET: so sánh AV doanh nghiệp 2026
- Kaspersky Endpoint Cloud Plus vs Business Select



