Elementary PDM tests. - Страница 2 - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Ingener

-

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Я лишь слегка поигрался со службами, особо ничего не настраивал - влияние на тест это по идеи не должно оказать...

Офф-топ: Нет, службы не влияют. Система разрешений на папки, ключей реестра и общая политика Винды зато здорово влияют. У меня ни один тест не может делать ничего, даже в режиме админа без дополнительных программ защиты. Возможно priv8v тоже исходил из русской ОС (у меня XP английская с русскими MUI). В Process Monitor очень много записей NAME NOT FOUND. Конец офф-топа.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ingener

-

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
У меня кстати тоже английская Vista с русским MUI - это на что-то влияет?

В принципе не должно, но теперь я уже не уверен. В более экзотических версиях (китайский например) разница есть - не все китайские зловреды у нас запускаются.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

что-то я не припомню ничего там на русском языке...

Паул, приведите пару примеров не нахождения имени.

Danilka, советую спросить у Вадима Федорова какие выставить настройки в НИС 2009, а то на Вас потом бочку многие катить будут. Т.к на деф. настройках он провалит около 90%, а на тех настройках (в пределах разумного), которые предложит Вадим может уже пройдет около 90% !!!

Такая вот там разница в настройках... (т.к СОНАР Симантек в 2009 версии только оттачивал...).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

А по мне, оба комбайна должны теститься в автоматическом режиме, так, как устанавливает большинство пользователей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Danilka, советую спросить у Вадима Федорова какие выставить настройки в НИС 2009, а то на Вас потом бочку многие катить будут. Т.к на деф. настройках он провалит около 90%, а на тех настройках (в пределах разумного), которые предложит Вадим может уже пройдет около 90% !!!

Такая вот там разница в настройках... (т.к СОНАР Симантек в 2009 версии только оттачивал...).

Провалит-значит проблемы продукта. Это будет не сравнительный тест,а просто тест-для того чтобы увидеть,какие показатели будут- KIS 2009 и 2010 я протестирую только в 2х режимах- с настройками по умолчанию в автомате и с настройками по умолчанию в ручном режиме. А NIS 2009 и 2ю бету NIS 2010 протестирую только с настройками по умолчанию-по принципу поставил и забыл. Тест будет проводится на VMWare- ОС Windows XP Pro. SP3 х86 с настройками по умолчанию. :)

А про бочку- пусть катят,мне по барабану. Недовольные всегда есть,только на них внимания обращать-время тратить впустую. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Паул, приведите пару примеров не нахождения имени.

Случайная выдержка из лога Process Monitor'a:

10310    19:57:30 p2,3780864u    PDM_tests_v1.1.exe    168    CreateFile    C:\Documents and Settings\p2u\Local Settings\Temp\aut5.tmp    NAME NOT FOUND    Desired Access: Read Attributes, Disposition: Open, Options: , Attributes: n/a, ShareMode: None, AllocationSize: n/a10384    19:57:30 p2,4042017u    PDM_tests_v1.1.exe    168    RegQueryValue    HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MaximizeApps    NAME NOT FOUND    Length: 14410386    19:57:30 p2,4042609u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MaximizeApps    NAME NOT FOUND    Length: 14410394    19:57:30 p2,4054058u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{1f4de370-d627-11d1-ba4f-00a0c91eedba}\SuppressionPolicy    NAME NOT FOUND    Length: 14410398    19:57:30 p2,4054957u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{450D8FBA-AD25-11D0-98A8-0800361B1103}\SuppressionPolicy    NAME NOT FOUND    Length: 14410402    19:57:30 p2,4055823u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{645FF040-5081-101B-9F08-00AA002F954E}\SuppressionPolicy    NAME NOT FOUND    Length: 14410406    19:57:30 p2,4056564u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{e17d4fc0-5564-11d1-83f2-00a0c90dc849}\SuppressionPolicy    NAME NOT FOUND    Length: 144

Ну и так далее... Мне бы доллар за каждую запись... :rolleyes: Даже рабстол найти не может:

10580    19:57:30 p2,4219406u    PDM_tests_v1.1.exe    168    RegOpenKey    HKCU\Software\Policies\Microsoft\Control Panel\Desktop    NAME NOT FOUND    Desired Access: Read

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

По просьбе "трудящихся" протестируем этот тест запуская и в песочнице KIS 2010. ;) Но это если останется время.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Случайная выдержка из лога Process Monitor'a:

А если запускать отдельно файлы, а не из окна с кнопочками? То же самое будет?

Может у Вас отобраны права на эти ветки реестра? Может они удалены? Может мешают кое-где права юзера?

А про бочку- пусть катят,мне по барабану.

Если что, то часть удара от бочки я приму на себя, как автор и т.о возмутитель спокойствия :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
А если запускать отдельно файлы, а не из окна с кнопочками? То же самое будет?

Может у Вас отобраны права на эти ветки реестра? Может они удалены? Может мешают кое-где права юзера?

Нет, priv8v, провёл тестирование в режиме админа. Я думаю, что это во-перых всё-таки что-то с кодировками в моей системе. Во-вторых есть экстремальные настройки у меня; короче вы это знаете. :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Коллеги- тест на самом деле очень занимательный. Поэтому сделаю следующее-чтобы не быть голословным сниму видео самых интересных моментов. Одно но- видео будет снято средствами самой VMWare поэтому у кого то может не воспроизвестись.

В данный момент тестирую NIS 2009 16.5.0.135.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Интересно, какой нужен кодек? У меня ни один из плейеров эти авишки не воспроизводит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

оф. на сате вари есть кодек.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Итак NIS 2009 16.5.0.135 базы от 29.07.2009. настройки по умолчанию.

ОС Windows XP Pro. SP3 х86 с настройками по умолчанию-работа под админом.

Тест получился не полным,т.к. часть файлов просто была удалена сигнатурным детектом-отключить его также не представлялось возможным,т.к. вместе с ним отключался SONAR.

Тестил что осталось:

Записать файл в автозапуск 01-провал

Через SCRNSAVE 4v-провал

Редактирование файла hosts 5-провал

Запуск браузера с параметрами 7-провал

Запуск IE с параметрами 7а-провал

Изменить дату 8-провал

Скрыть окна 9-провал

Кейлоггер 1 14-провал

Кейлоггер 2 15-провал

Разрушить всё что в папке 18-пройден

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Вторую бету NIS 2010 потестить к сожалению не получилось,т.к. она не захотела скачиваться. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

KIS 2009 8.0.0.506(a.b.d) настройки полностью по умолчанию, файловый антивирус выключен,режим работы KIS автоматический.

ОС Windows XP Pro. SP3 х86 с настройками по умолчанию-работа под админом.

01- пройден

1-пройден

2-пройден

3-пройден

4-пройден

4а-пройден

4б-пройден

Через SCRNSAVE 4v-провал

5-пройден

6-пройден

7-пройден

7-а-пройден

Изменить дату 8-провал

Скрыть окна 9-провал

10-пройден

11-пройден

12-пройден

13-пройден

14-пройден

15-пройден

16-пройден

17-пройден

18-пройден

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic
Видать почуяла неладное :D

Жаль. Потом надо будет обязательно прогнать. Если я не ошибаюсь, Download Insight, если она на данный момент достаточно отшлифована, должна просто заблокировать запуск всех тестов, и ни один из них не сработает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Жаль. Потом надо будет обязательно прогнать. Если я не ошибаюсь, Download Insight, если она на данный момент достаточно отшлифована, должна просто заблокировать запуск всех тестов, и ни один из них не сработает.

Протестируем,когда выйдет релиз... Толко фичу эту отключить надо будет(если она выключается..)-тестим то SONAR2 и т.н. HIPS,а не облачный сервис. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Э, не... тестим не сонар, а способность комплекса несигнатурно блокировать угрозы. Какая разница, сонар или несонар. Все настройки по умолчанию, и вперед! А то попросим отключить в КИС хипс, т.к. в НИСе ее нет.

Вот и выплыла ваша предвзятость, уважаемый...

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Э, не... тестим не сонар, а способность комплекса неэвристически блокировать угрозы. Какая разница, сонар или несонар. Все настройки по умолчанию, и вперед! А то попросим отключить в КИС хипс, т.к. в НИСе ее нет.

Вот и выплыла ваша предвзятость, уважаемый...

Уважаемый,Вы вообще суть этого теста понимаете? Видимо нет. Предназначены данные тесты для тестирования поведенческих анализаторов и эмуляторов. Поэтому в KIS отключался файловый антивирус,т.к. тесты сносились сигнатурами. Еслибы в NIS 2009 файловый ав можно было вырубить без отключения SONAR,то тогда бы результаты были более полными,а так часть файлов удалилось детектом.

Так что, сперва изучите что мы тут тестим,а потом давайте советы!

В NIS нет HIPS...? :blink: Ох ребятки,Симантек решил взять пример с Eset и навешать всем лапши науши...? Ну ну,удачи... :D Надеюсь,что Вы всетаки просто не знаете функционал NIS и т.н. HIPS имеется,а если нет- то тогда Симантеку ПОЗОР за ложь!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic
для тестирования поведенческих анализаторов и эмуляторов.

Да, потому что это защита при несрабатывании файлового АВ на неизвестные зловреды. И я за отключение файлового АВ. При попадании зловредов, аналогичных тестам, на комп их может нейтрализовать эмулятор, а может и другая технология. Данные тесты замечательно подходят и для тестирования Download Insight. Реакция на доселе неизвестную угрозу.

А насчет ХИПС - нет в традиционном смысле, не надо придираться к словам...

Пардон, ошибся с плюсиком, думал, что вы нормальный чел. Обещаю исправиться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Да, потому что это защита при несрабатывании файлового АВ на неизвестные зловреды. И я за отключение файлового АВ. При попадании зловредов, аналогичных тестам, на комп их может нейтрализовать эмулятор, а может и другая технология. Данные тесты замечательно подходят и для тестирования Download Insight. Реакция на доселе неизвестную угрозу.

Интернет на время тестирования отключаем? :D (когда будем тестить 2010)

А побольшому счету- тестим именно то,на что расчитаны тесты. Если хотите,то тестируйте облачные сервисы,я проведу тесты тех компонентов,для которых данный тесты предназначены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Я думаю, вам вообще не стоит трудиться проводить данный тест с НИС, заморачиваться, что-то отключать. Я уверен, что вы по-любому сделаете так, как вам нужно. Не те руки. Потерял всякий интерес к вашим трудам, они не стоят выеденного яйца...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Я думаю, вам вообще не стоит трудиться проводить данный тест с НИС, заморачиваться, что-то отключать. Я уверен, что вы по-любому сделаете так, как вам нужно. Не те руки. Потерял всякий интерес к вашим трудам, они не стоят выеденного яйца...

1)Это я как то без Вас решу,что мне делать,а что нет.

2)Вы САМИ ЛИЧНО можете перепроверить результаты-ничего сложного.

3)И не надо обижаться на плохой результат NIS 2009- там сразу было понятно,что все будет не очень,HIPS то как то плоховато работает,а SONAR вообще молчит при настройках по умолчанию..

4)Правильно,лучше не пишите и не лезьте сюда со своими бессмысленными постами-иногда лучше жевать чем говорить-если не понимаешь о чем речь вообще идет....

Спокойной ночи,сладких снов. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×