Устаревшие базы данных сигнатур
Антивирус распознаёт известные угрозы, сверяя файлы с базой данных сигнатур — уникальных «отпечатков» уже изученных вирусов. Если база данных давно не обновлялась (из-за отключённого интернета, истёкшей подписки или отключённого автообновления), антивирус физически не может распознать даже хорошо известные угрозы, добавленные в базу после последнего обновления.
Проверьте дату последнего обновления баз данных в настройках антивируса — если она отстаёт от текущей даты на недели или месяцы, это первая вероятная причина пропущенной угрозы.
Совсем новые угрозы (zero-day)
| Тип угрозы | Почему антивирус может пропустить |
|---|---|
| Известный вирус со старой базой данных | База данных сигнатур не обновлена |
| Совсем новая угроза (zero-day) | Сигнатура ещё не создана и не добавлена ни в одну базу |
| Полиморфный вирус | Код видоизменяется при каждом заражении, обходя сигнатурный анализ |
| Руткит | Маскируется на уровне операционной системы, скрывая своё присутствие от сканера |
| Легитимная программа с вредоносным поведением | Формально не вирус, поэтому не triggers сигнатуру, но используется во вред |
Руткиты и маскировка на уровне системы
Руткиты — особый класс вредоносного ПО, специально спроектированный для сокрытия своего присутствия от антивируса и даже от самой операционной системы, перехватывая системные вызовы и подменяя результаты проверки. Обнаружение руткитов требует специализированных инструментов, работающих на более глубоком уровне, чем обычное сканирование файлов, — часто эффективнее всего сканирование с загрузочного антивирусного диска, где заражённая система вообще не запускается.

Ложные срабатывания в обратную сторону
Иногда «вирус, который точно есть» на самом деле не вирус, а необычное, но легитимное поведение системы или программы, которое пользователь ошибочно принял за заражение — реклама в браузере от установленного расширения, неожиданное поведение программы после обновления или просто непривычная активность диска. Стоит перепроверить основания для уверенности в заражении, прежде чем считать конкретный антивирус неэффективным.
- Проверьте актуальность баз данных антивируса
- Запустите дополнительную проверку альтернативным сканером
- Используйте загрузочный антивирусный диск при подозрении на руткит
- Проверьте автозагрузку и список процессов вручную на предмет незнакомых элементов
- Убедитесь, что подозрительное поведение действительно вызвано вредоносным ПО, а не легитимной программой
Вирус блокирует работу самого антивируса
Продвинутое вредоносное ПО иногда целенаправленно отключает или блокирует работу установленного антивируса, либо препятствует обновлению его баз данных, оставаясь при этом активным в системе. Если антивирус ведёт себя странно — не обновляется, отключается сам по себе, не запускает сканирование — это само по себе тревожный признак активного заражения, а не просто технической неполадки антивируса.
FAQ
Стоит ли переустанавливать антивирус, если он не находит явную угрозу? Переустановка редко помогает сама по себе — эффективнее использовать дополнительный сканер с другим движком обнаружения или загрузочный диск, поскольку проблема обычно не в самой установке антивируса, а в типе угрозы или устаревших базах.
Может ли антивирус пропустить вирус специально? Легитимные известные антивирусы не делают этого намеренно, но случаются отдельные пробелы в обнаружении конкретных новых или изощрённых угроз — это нормальная техническая ограниченность любого сигнатурного антивируса, а не злой умысел разработчика.

Роль облачного анализа в современных антивирусах
Многие современные антивирусы дополняют локальные сигнатуры облачным анализом — подозрительный файл отправляется на проверку в облачную инфраструцию производителя, где сравнивается с гораздо более обширной и часто обновляемой базой данных, чем можно хранить локально на компьютере. Отключённое интернет-соединение временно лишает антивирус этой возможности, снижая эффективность обнаружения новых угроз.
Тестирование антивируса безопасным тестовым файлом
Существует специальный безобидный тестовый файл EICAR, признанный всеми основными антивирусами как «вирус» специально для тестирования — он не содержит реального вредоносного кода, но позволяет проверить, действительно ли ваш антивирус реагирует на угрозы в принципе, без риска заразить систему настоящим вредоносным ПО.
Эвристический анализ как дополнение к сигнатурам
Помимо сравнения с базой известных сигнатур, современные антивирусы используют эвристический анализ — оценку подозрительного поведения программы (попытки изменить системные файлы, шифровать данные массово, скрыть себя от диспетчера задач) даже без точного совпадения с известной угрозой. Эвристика иногда даёт ложные срабатывания на легитimных, но необычно ведущих себя программах, но при этом способна поймать совсем новые угрозы, которые пропустит чисто сигнатурный анализ.

Ложноположительные срабатывания как обратная проблема
Противоположная ситуация — когда антивирус ошибочно помечает легитимную программу как угрозу (ложное срабатывание) — тоже случается, особенно с новым или малораспространённым программным обеспечением, поведение которого антивирус ещё не научился корректно классифицировать. Если вы уверены в безопасности конкретной программы, большинство антивирусов позволяют добавить её в список исключений после проверки на независимых площадках вроде VirusTotal.
Значение регулярных полных проверок помимо фоновой защиты
Постоянная фоновая защита антивируса контролирует файлы в момент их использования, но не обязательно проверяет все уже существующие на диске файлы, которые не запускались давно, — регулярное полное сканирование всего диска (не только быстрое) дополнительно проверяет неактивные файлы, которые могли попасть на компьютер до установки текущего антивируса или обновления его баз данных.
Значение сообщества пользователей в выявлении новых угроз
Специализированные форумы и сообщества по кибербезопасности часто узнают о новых угрозах раньше, чем они попадают в официальные базы данных антивирусов — участие в таких сообществах или чтение профильных новостных ресурсов помогает быть в курсе актуальных угроз до их официального добавления в базы.
Если угрозу не удаётся обнаружить самостоятельно
Если несмотря на все проверки подозрение на заражение остаётся, наш мастер проводит углублённую проверку системы с использованием профессиональных инструментов, способных обнаружить даже хорошо замаскированные угрозы.




