Kaspersky Anti-Ransomware Protection + Rollback: cách hoạt động

Chia sẻ bài viết

Mục lục
Kaspersky2026-07-29·9 phút đọc

Kaspersky Anti-Ransomware Protection + Rollback: cách hoạt động

Khi ransomware đã bắt đầu mã hoá file, hầu hết AV chỉ chặn được process - file đã encrypted thì vĩnh viễn mất. Kaspersky là một trong số ít vendor có cơ chế rollback file sau khi detect. Bài viết bóc tách công nghệ System Watcher để hiểu vì sao và khi nào nó cứu được data.

TL;DR

Kaspersky dùng System Watcher theo dõi hành vi process, tạo snapshot bản sao file ngay trước khi nghi vấn ghi đè. Khi behavior detection xác nhận ransomware (mã hoá > N file/phút, đổi extension, drop ransom note), Kaspersky terminate process + restore file từ snapshot. Hiệu quả cao với ransomware kinh điển (Ryuk, REvil, Conti) nhưng không phải silver bullet - fast wiper hoặc ransomware có 0-day persistence vẫn có thể bypass. Rollback hoạt động trên Plus, Premium consumer và KESB.

1. Vì sao ransomware vẫn là threat #1?

Theo báo cáo Kaspersky Threat Landscape 2025, ransomware là incident type gây thiệt hại tài chính lớn nhất với SMB: trung bình $1.5M cho 1 incident (bao gồm downtime, ransom payment, recovery cost, reputational). Tại Việt Nam, các vụ ransomware nổi bật năm 2024-2025 nhắm vào logistics, manufacturing, và một số ngân hàng.

Cơ chế hoạt động ransomware:

  1. Initial access: phishing email, RDP brute force, exploit unpatched vulnerability
  2. Persistence: drop binary vào %APPDATA%, scheduled task, registry run key
  3. Reconnaissance: enumerate share, mapped drive, OneDrive sync folder
  4. Exfiltration (modern): upload data lên cloud storage attacker control
  5. Encryption: mã hoá file bằng AES + RSA hybrid, đổi extension
  6. Ransom note: drop README.txt với địa chỉ wallet + chat link

Anti-virus signature-based chỉ chặn bước 1-2 nếu mẫu đã biết. Bước 5 - encryption - thường chỉ phát hiện qua behavioral analysis.

2. Kaspersky tiếp cận đa lớp

Kaspersky phòng ransomware bằng 5 lớp chồng:

LớpModule KasperskyNgăn ở bước
1. Email/Web filterAnti-Phishing, Web Threat ProtectionInitial access
2. File scan signatureFile Threat ProtectionDrop binary
3. Exploit preventionExploit PreventionExploit driver/browser
4. Behavior detectionSystem Watcher / Behavior DetectionPersistence, lateral, encrypt
5. File restorationRollback (System Watcher snapshot)Recover file đã bị mã hoá

Bài viết tập trung vào lớp 4-5 - bản chất của Anti-Ransomware Rollback.

3. System Watcher - engine cốt lõi

3.1. Kiến trúc

System Watcher là kernel-mode driver theo dõi tất cả hành vi I/O của process trên endpoint:

  • File operation: create, open, write, rename, delete
  • Registry write
  • Process injection
  • Network connection
  • Memory protection change (VirtualProtect)

Telemetry được gom thành activity streams per-process. ML model phân tích pattern: nếu trông giống ransomware đã biết (chuỗi action sequence khớp), trigger detection.

3.2. Snapshot mechanism

Đây là phần đặc biệt của Kaspersky: khi System Watcher phát hiện một process bắt đầu có dấu hiệu "đáng ngờ" (chưa đủ confidence để block), nó tự động tạo bản sao backup các file đó trước khi process ghi đè. Snapshot lưu vào folder protected:

C:\ProgramData\Kaspersky Lab\KESxx\SystemWatcher\
├── Backup\
│   ├── .bak  (file copy trước modify)
│   ├── .meta (metadata: original path, hash, timestamp)
├── Journal\
│   └── activity.log       (process behavior trace)

Snapshot file tự xoá sau 24-72 giờ nếu không có detection trigger.

3.3. Trigger detection

Khi behavioral pattern vượt threshold:

  • Process mã hoá > 5-10 file/giây trong thư mục Documents/Desktop
  • Đổi extension hàng loạt thành .locked, .crypt, .encrypted
  • Tạo file ransom_note.txt / README_DECRYPT.html
  • Pattern khớp YARA rule ransomware family
  • Memory pattern khớp ransomware payload

System Watcher terminate process ngay lập tức, sau đó restore file từ snapshot đã backup.

4. Demo workflow

Scenario: user click vào macro email, ransomware drop và bắt đầu mã hoá:

T+0s:     winword.exe spawn macro → cmd.exe → powershell.exe
T+1s:     powershell.exe download payload.exe từ malicious URL
T+2s:     payload.exe start, copy chính nó vào %APPDATA%, tạo scheduled task
T+3s:     System Watcher: nhận thấy mới-spawn process từ %APPDATA%, theo dõi
T+5s:     payload.exe enumerate file trong C:\Users\hoa\Documents
T+6s:     payload.exe mở file invoice.xlsx, write encrypted content
T+6.1s:   System Watcher tạo snapshot invoice.xlsx → backup folder
T+7s:     payload.exe encrypt 50 file tiếp, đổi extension .locked
T+7.5s:   Behavior Detection trigger: ransomware confirmed
T+7.6s:   System Watcher KILL payload.exe + child processes
T+7.7s:   System Watcher restore 51 file từ snapshot
T+8s:     Show notification user: "Ransomware blocked. Files restored."

Trong scenario này, 1-50 file đầu đã bị encrypted, nhưng đã có snapshot → restore được tất cả. Kết quả: zero data loss.

Rollback không phải phép màu - nó là "anti-virus delay" + "shadow copy thông minh". Phần thông minh là quyết định file nào cần snapshot, vì không thể snapshot mọi I/O trên hệ thống.

5. Khi nào Rollback KHÔNG hoạt động?

5.1. Wiper malware (không phải ransomware)

NotPetya, HermeticWiper, WhisperGate là wiper - chỉ phá huỷ MBR/MFT, không mã hoá file user. System Watcher không snapshot MBR. Phải dùng Kaspersky Boot Protection riêng.

5.2. Ransomware fast (mã hoá rất nhanh)

Một số ransomware (LockBit 3.0, BlackCat) tối ưu speed: mã hoá 1000+ file/giây bằng multi-threading. Có thể vượt ngưỡng snapshot trước khi detection trigger. Kaspersky đối phó bằng Aggressive mode: snapshot bất kỳ process unknown nào touch > 5 file documents trong vòng 10 giây.

5.3. Ransomware có valid signature

Living-off-the-land với BitLocker hợp lệ (như vụ LockBit lạm dụng BitLocker), cipher.exe, hoặc PowerShell encryption. Kaspersky đã update behavior rule để phát hiện scenario này, nhưng zero-day kiểu mới có thể vượt qua nếu chưa có rule.

5.4. Encryption ngoài endpoint

Ransomware crypto-mining hoặc mã hoá NAS qua SMB từ máy khác đã compromise. System Watcher trên endpoint A không thấy file trên NAS bị mã hoá bởi máy B. Phải dùng Kaspersky for File Server ở phía NAS.

5.5. Tắt System Watcher / corruption AV

Modern ransomware first action: kill AV. Kaspersky có self-defense (anti-tamper), nhưng nếu attacker có local admin + driver signing key → vô hiệu hoá được. Phòng vệ: bật Password protection cho KES, không cho disable từ tray icon.

6. Cấu hình tối ưu trong KSC policy

Kích hoạt đầy đủ trong KSC Policy → Advanced Threat Protection:

Behavior Detection:
  Use Behavior Detection: ON
  Action on detection: Delete file + Notify user
  Anti-Cryptor for shared resources: ON
  Aggressive detection mode: ON (khuyến nghị)

Exploit Prevention:
  Use Exploit Prevention: ON
  Notify user about prevented exploit: ON
  Action: Terminate program

Remediation Engine (Rollback):
  Use Remediation Engine: ON
  Detection categories: All ransomware variants
  Restore files protected: ON
  Max snapshot size per file: 100 MB
  Snapshot folder protection: ON

Host Intrusion Prevention:
  HIPS mode: Auto
  Block untrusted apps: ON

7. Test bằng EICAR Ransomware Simulator

Đừng dùng ransomware thật để test. Có 2 tool an toàn:

  • KnowBe4 RanSim - simulate 27 kịch bản ransomware mà không phá huỷ thật. Free download, signed.
  • EICAR Ransomware Test - mã hoá file dummy trong thư mục test.

Kết quả mong đợi: Kaspersky detect → block → restore file dummy. Nếu không hoạt động, kiểm tra cấu hình System Watcher trong policy.

8. So sánh với đối thủ

VendorRollback featureMechanismGhi chú
KasperskyCó (mạnh)System Watcher snapshot per-fileHỗ trợ từ 2017
BitdefenderRansomware Remediation - tạo copy khi unknown process modifyTương tự, hơi mới hơn
ESETCó (hạn chế)Ransomware Shield - block + alert, không tự rollbackCần dùng Windows Shadow Copy
Microsoft DefenderControlled Folder Access + OneDrive auto-backupCần OneDrive 1TB+
SentinelOneCó (rất mạnh)Rollback via VSS + agent-managed snapshotĐắt nhất, mạnh nhất

Kaspersky đứng top 3 về rollback. Nếu doanh nghiệp coi đây là feature quan trọng → Kaspersky là choice cân bằng giá-chất lượng. So sánh đầy đủ: Kaspersky vs Bitdefender vs ESET.

9. Best practice phòng ransomware kết hợp Kaspersky

  1. Layer 1 - Email: Kaspersky Security for Mail Server hoặc gateway tích hợp anti-phishing
  2. Layer 2 - Endpoint: KES với System Watcher + Behavior Detection bật đầy đủ
  3. Layer 3 - File Server: Kaspersky for Windows/Linux Server với Anti-Cryptor module
  4. Layer 4 - Backup: 3-2-1 rule (3 copy, 2 medium, 1 offsite air-gap)
  5. Layer 5 - User training: Kaspersky Automated Security Awareness Platform (KASAP)
  6. Layer 6 - Patching: KESB Advanced với Vulnerability & Patch Management
  7. Layer 7 - EDR: hunting IoC, threat actor TTP

Rollback là an toàn cuối - không thay thế backup. Đừng coi rollback là "tôi không cần backup". Phải có cả hai.

10. Case study tại Việt Nam

Một khách hàng SMB của TND tại HCM, 60 endpoint, ngành logistics. Tháng 3/2025, một nhân viên click phishing email giả Vietnam Post tracking. Macro Excel download Buran ransomware. System Watcher detect sau khi 87 file bị encrypted trong vòng 11 giây, kill process, restore 87 file. Downtime: 5 phút (chỉ để verify integrity). Không ransom payment, không data loss.

Cấu hình: Kaspersky Endpoint Security Cloud Plus tier 100 + System Watcher Aggressive mode bật từ ngày deploy. Tổng license/năm 52 triệu. So với cost trung bình một ransomware incident SMB tại VN ($150-300k = 3.7-7.4 tỷ), ROI rõ ràng.

11. Đặt hàng và hỗ trợ tại TND

TND là đại lý Kaspersky tại Việt Nam, phân phối Kaspersky Endpoint Security các tier có bật sẵn Anti-Ransomware Protection và Rollback. Đơn hàng doanh nghiệp xuất hoá đơn VAT điện tử Thông tư 78 đầy đủ, gửi email tự động - hợp lệ cho quyết toán thuế, audit ISO 27001.

Đội kỹ thuật TND hỗ trợ cấu hình policy tối ưu cho phòng ransomware: System Watcher Aggressive mode, Anti-Cryptor cho file server, Behavior Detection threshold. Email [email protected] để được tư vấn hardening.

Tham khảo thêm: cấu hình KSC deploy 100 máy, EDR tier nào phù hợp.

Phòng ransomware đa lớp + rollback file đã mã hoá

TND là đại lý Kaspersky tại Việt Nam - license genuine cho consumer + endpoint cloud + on-premise. Hoá đơn VAT điện tử TT 78 đầy đủ cho doanh nghiệp.

Xem giá Kaspersky →