Un antivirus può risultare installato e apparentemente attivo senza proteggere correttamente ogni area del computer. Per verificare in modo semplice se il software rileva una minaccia conosciuta, senza utilizzare malware reale, è possibile ricorrere al test EICAR. Si tratta di una stringa di testo standardizzata, progettata appositamente per essere riconosciuta dai prodotti di sicurezza come se fosse un file dannoso.
Il test EICAR non infetta il sistema, non modifica Windows e non contiene codice malevolo. Serve esclusivamente a controllare il funzionamento dei meccanismi di rilevamento dell’antivirus, soprattutto della protezione in tempo reale. È quindi uno strumento utile per una verifica di base, ma non può dimostrare che il computer sia protetto da ogni tipo di minaccia.
Che cos’è il test EICAR e che cosa verifica
EICAR è l’acronimo di European Institute for Computer Antivirus Research. L’organizzazione ha definito una stringa di caratteri riconosciuta da numerosi antivirus come un file di test. La stringa è innocua: non sfrutta vulnerabilità, non avvia comportamenti pericolosi e non consente di simulare un’infezione reale. Il suo scopo è generare una rilevazione controllata.
Quando l’antivirus funziona correttamente, dovrebbe intercettare il file durante la creazione, il salvataggio, l’accesso o l’apertura. A seconda del prodotto e delle impostazioni, può comparire un avviso, il file può essere spostato in quarantena oppure l’operazione può essere bloccata prima del completamento. Il nome della rilevazione varia tra i diversi programmi, ma spesso fa riferimento a EICAR o a un file di test antivirus.
Il test permette soprattutto di controllare la protezione in tempo reale, cioè il componente che analizza file e attività mentre vengono utilizzati. Non misura invece la qualità complessiva dell’antivirus, la capacità di riconoscere minacce nuove o l’efficacia contro phishing, ransomware e attacchi che sfruttano vulnerabilità del sistema.
Come eseguire il test in sicurezza
Prima di procedere, è consigliabile chiudere i documenti aperti e salvare il lavoro. Il file EICAR non è pericoloso, ma l’antivirus potrebbe bloccarne immediatamente la creazione o mostrare notifiche ripetute. È inoltre preferibile utilizzare una pagina ufficiale o una fonte affidabile che descriva il test, evitando siti che propongono file eseguibili non necessari o raccolte di malware reali.
Il metodo più semplice consiste nel creare un normale file di testo contenente la stringa EICAR prevista dallo standard, senza aggiungere spazi o caratteri ulteriori. Il file deve essere salvato con un nome e un’estensione qualsiasi che il software di sicurezza possa analizzare. In molti casi il rilevamento avviene già quando si tenta di salvare il documento; in altri, l’antivirus interviene quando si prova ad aprirlo o a copiarlo in un’altra cartella.
Un’alternativa consiste nel verificare il comportamento dell’antivirus attraverso il file di test messo a disposizione da una fonte riconosciuta. Anche in questo caso non è necessario disattivare la protezione, modificare il registro di sistema o eseguire comandi con privilegi di amministratore. Se il browser o l’antivirus impediscono il download, il comportamento è coerente con una protezione attiva.
Durante la prova è importante osservare non solo l’eventuale messaggio di errore del sistema, ma anche la notifica dell’antivirus. Il programma dovrebbe indicare che ha bloccato o messo in quarantena una minaccia di test. Aprendo la sezione dedicata alla cronologia, agli eventi o alle minacce rilevate, è possibile verificare il momento dell’intervento e l’azione eseguita.
Come interpretare il risultato
Un risultato positivo si verifica quando l’antivirus riconosce il file e impedisce che venga utilizzato normalmente. La risposta può variare: alcuni prodotti eliminano subito il file, altri lo trasferiscono in quarantena, mentre altri ancora mostrano un avviso e chiedono di scegliere un’azione. Tutte queste reazioni possono indicare che il controllo in tempo reale è operativo.
Se il file viene creato senza alcun avviso, non significa automaticamente che l’antivirus sia inefficace. Il rilevamento può essere disabilitato, ritardato, limitato a determinate cartelle oppure affidato a una scansione manuale. È anche possibile che il file sia stato escluso dalle verifiche, che la protezione in tempo reale sia in pausa o che il prodotto richieda un aggiornamento delle definizioni.
In caso di mancato rilevamento, occorre prima controllare lo stato del programma. Verificare che l’abbonamento o la licenza, quando previsti, siano validi, che il motore di protezione sia attivo e che gli aggiornamenti automatici funzionino. Nei programmi che distinguono tra analisi dei file, controllo comportamentale e protezione web, bisogna assicurarsi che almeno la scansione in tempo reale dei file sia abilitata.
Dopo queste verifiche è possibile avviare manualmente una scansione della cartella contenente il file di test. Se il file viene rilevato dalla scansione manuale ma non durante la creazione o l’accesso, il problema riguarda probabilmente la protezione in tempo reale o una sua configurazione. Se non viene rilevato nemmeno manualmente, è opportuno consultare la documentazione del produttore e verificare di avere utilizzato correttamente il file standard.
Controllare quarantena, esclusioni e impostazioni
Una delle cause più frequenti di risultati fuorvianti è la presenza di un’esclusione. Le esclusioni, chiamate anche eccezioni, indicano all’antivirus di non analizzare determinati file, cartelle o processi. Sono utili in situazioni specifiche, ma possono creare un’area non protetta se impostate senza una reale necessità.
Nel pannello dell’antivirus è quindi utile controllare l’elenco delle esclusioni e rimuovere quelle non più necessarie. La procedura cambia in base al programma, ma in genere si trova nelle impostazioni della protezione, della scansione o delle minacce. Dopo la verifica, è meglio non lasciare permanentemente il file EICAR sul computer: se è stato messo in quarantena, si può eliminarlo dalla quarantena seguendo le opzioni del software.
Non bisogna ripristinare il file di test solo per ripetere la prova, a meno che si sappia esattamente che cosa si sta facendo. Anche se è innocuo, il sistema di sicurezza lo considera intenzionalmente una minaccia e potrebbe bloccare ogni tentativo di recupero. Non è inoltre necessario disattivare l’antivirus per dimostrare che il file esiste: farlo ridurrebbe temporaneamente la protezione del computer.
I limiti del test EICAR
Il test EICAR controlla una funzione precisa, non l’intero sistema di sicurezza. Un antivirus potrebbe rilevare correttamente il file di test ma offrire una protezione limitata contro allegati dannosi, siti fraudolenti, applicazioni indesiderate o malware modificati. Al contrario, un mancato rilevamento momentaneo può dipendere da una configurazione specifica e non dimostrare da solo che tutte le difese siano compromesse.
Il test non deve essere utilizzato per valutare quale antivirus sia “il migliore” né per confrontare prodotti in modo scientifico. Non sostituisce gli aggiornamenti del sistema operativo, l’uso di password robuste, l’autenticazione a più fattori, i backup e un comportamento prudente durante la navigazione. Un programma di sicurezza efficace deve essere aggiornato e configurato correttamente, ma la protezione dipende anche dalle scelte dell’utente.
La prova EICAR è quindi particolarmente utile dopo l’installazione di un antivirus, dopo una modifica alle impostazioni o quando si sospetta che la protezione in tempo reale non sia attiva. Se il risultato non è quello atteso, è preferibile consultare la guida ufficiale del produttore invece di scaricare file realmente infetti. In questo modo si può verificare il funzionamento della difesa senza trasformare il controllo in un rischio per il PC.