Тестовый файл EICAR позволяет проверить, реагирует ли антивирус на угрозы, не используя настоящий вредоносный код — это единственный общепринятый безопасный способ убедиться, что защита работает. Файл представляет собой короткую текстовую строку из 68 символов, которую все основные антивирусные продукты распознают как тестовую сигнатуру. Никакого вреда системе он нанести не может.
Разработан файл организацией EICAR (European Institute for Computer Antivirus Research) совместно с производителями антивирусов. Его задача — дать пользователям и администраторам эталонный инструмент для проверки срабатывания защиты: сканирования по требованию, мониторинга в реальном времени, веб-фильтра и почтового фильтра.
Что такое EICAR и как он устроен
EICAR-файл — это не вирус и не его имитация в поведенческом смысле. Это обычный текст, который антивирусы договорились считать «условной угрозой». Строка выглядит так:
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
Если сохранить эту строку в файл с расширением .com, .exe или .txt, корректно настроенный антивирус должен отреагировать на него так же, как на реальную угрозу: заблокировать, переместить в карантин или удалить. При этом содержимое файла не выполняет никаких деструктивных действий — даже если антивирус его проигнорирует, система останется в безопасности.
Строка составлена так, что файл технически может запускаться как исполняемый COM-файл в старых системах и просто выводить текст на экран. Именно поэтому важна точность: изменение хотя бы одного символа делает тест недействительным — антивирус перестанет распознавать файл как EICAR.
Как создать тестовый файл EICAR
Создать файл можно вручную за пару минут — никакие сторонние программы не нужны. Порядок действий:
- 📝 Откройте «Блокнот» (Notepad) в Windows.
- 📋 Вставьте строку EICAR полностью, без пробелов в начале и конце.
- 💾 Сохраните файл под именем
eicar.comилиeicar_test.txt. - 🛡️ Наблюдайте реакцию антивируса сразу после сохранения.
Альтернативный вариант — скачать готовый тестовый файл с официального сайта организации EICAR. Там доступны версии в разных форматах: обычный .com, текстовый файл, архив ZIP и файл внутри двойного архива — для проверки глубины сканирования.
⚠️ Внимание: некоторые почтовые клиенты и браузеры блокируют скачивание EICAR-файла ещё до антивируса — встроенной защитой. Это нормально и тоже говорит о работающем уровне безопасности, но не заменяет проверку самого антивируса.
☑️ Подготовка к тесту EICAR
Как провести тест и оценить результат
Сначала проверьте защиту в реальном времени: сохраните файл и посмотрите, среагирует ли антивирус мгновенно. Если появилось уведомление об обнаружении угрозы — монитор работает. Если файл сохранился без предупреждений, переходите ко второму этапу.
Второй этап — сканирование по требованию. Откройте интерфейс антивируса и запустите проверку папки, где лежит тестовый файл. Корректная реакция — обнаружение объекта с пометкой вроде EICAR-Test-File или EICAR_Test. Название угрозы зависит от конкретного продукта, но слово EICAR в нём присутствует практически всегда.
Третий уровень — проверка веб-защиты: попробуйте скачать тестовый файл с официального сайта по HTTP и HTTPS. Это покажет, фильтрует ли антивирус входящий трафик. Результаты можно свести в таблицу:
| Проверка | Что тестируем | Ожидаемая реакция |
|---|---|---|
| Сохранение файла | Монитор реального времени | Мгновенная блокировка или карантин |
| Сканирование папки | Сканер по требованию | Обнаружение EICAR в отчёте |
| Скачивание с сайта | Веб-фильтр | Блокировка загрузки |
| Файл в ZIP-архиве | Глубина сканирования | Обнаружение внутри архива |
| Отправка по почте | Почтовый фильтр | Блокировка вложения |
Что делать, если антивирус не среагировал
Отсутствие реакции — тревожный, но не всегда критичный сигнал. Возможная причина — отключённый модуль защиты в реальном времени: проверьте в настройках антивируса, активен ли файловый монитор. В некоторых продуктах его можно случайно приостановить через значок в трее.
Другая вероятная причина — устаревшие антивирусные базы. Обновите их вручную через интерфейс программы и повторите тест. Также убедитесь, что файл не попал в список исключений: проверьте раздел исключений или «белый список» в настройках — папка, куда вы сохраняли файл, могла быть добавлена туда ранее.
⚠️ Внимание: не отключайте антивирус и не добавляйте EICAR в исключения «чтобы проверить ещё раз». Тест нужен именно для проверки рабочей конфигурации защиты, а не для её ослабления.
Если после обновления баз и проверки настроек реакции нет, стоит просканировать систему альтернативным сканером по требованию и убедиться, что сам антивирус не повреждён. В крайнем случае — переустановить продукт или заменить его.
Ограничения теста EICAR
Успешное обнаружение EICAR подтверждает лишь базовую работоспособность сигнатурного детекта. Тест не проверяет поведенческий анализ, защиту от ransomware, эвристику и проактивные модули — для них нужны иные методы оценки, например независимые лабораторные исследования.
Обратное тоже верно: если антивирус не реагирует на EICAR, это серьёзный повод разобраться, но единичный тест не доказывает полную бесполезность продукта. Возможны сценарии, когда конкретный модуль отключён, а остальные работают.
Почему антивирусы договорились реагировать на безобидный файл
Производители включили строку EICAR в свои базы по соглашению, чтобы у пользователей, тестировщиков и администраторов был общий эталон. Без такого стандарта проверить срабатывание защиты можно было бы только настоящим вирусом, что небезопасно.
Безопасность и типичные ошибки при тестировании
Сам EICAR безопасен, но вокруг теста есть типичные ошибки. Первая — попытка проверить антивирус «настоящим вирусом из интернета». Делать этого нельзя: последствия непредсказуемы, а результат ничем не лучше теста EICAR. Вторая ошибка — изменение строки «для эксперимента»: даже лишний пробел в конце файла делает его нераспознаваемым.
- 🚫 Никогда не скачивайте реальные вредоносные образцы для проверки.
- ✂️ Не редактируйте строку EICAR — копируйте её целиком.
- 🗑️ Удалите тестовый файл после проверки, чтобы он не мешал при будущих сканированиях.
- 🔁 Повторяйте тест после обновлений антивируса и смены настроек.
⚠️ Внимание: в корпоративной сети согласуйте тест с администратором или службой ИБ — массовое появление EICAR-файлов может засорять журналы мониторинга и вызвать ложные инциденты в системах централизованной защиты.
Частые вопросы о тесте EICAR
Опасен ли EICAR-файл для компьютера?
Нет. Файл содержит только текстовую строку и не выполняет вредоносных действий. Антивирусы реагируют на него по соглашению, а не потому, что он реально опасен.
Антивирус назвал угрозу не EICAR, а по-другому — это нормально?
Да. Разные продукты используют собственные имена детекта, например с приставкой Test или Not-a-virus. Главное — факт обнаружения тестового файла.
Можно ли проверить EICAR антивирус на Android или смартфоне?
Можно попробовать сохранить файл и запустить сканирование, но поведение зависит от конкретного мобильного продукта. Не все мобильные антивирусы включают EICAR в базы, поэтому отсутствие реакции не всегда означает неисправность.
Зачем нужен EICAR в ZIP-архиве?
Архивированная версия проверяет, умеет ли антивирус заглядывать внутрь упакованных файлов. Если сканер находит угрозу только после распаковки — глубина проверки архивов ограничена или отключена в настройках.
Как часто нужно повторять тест?
Достаточно после установки нового антивируса, крупных обновлений или изменения настроек защиты. Регулярная ежедневная проверка не требуется.