Safe Mode - Антивирус Касперского - покупка, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Schlecht

Есть некая неприятность и я не очень понимаю, баг это или нет и как с этим бороться.

Имеется ФФ с 5-10 открытыми вкладками. Открываю новую и хочу, например, что-то оплатить со своего счёта. КИС тут же рекомендует запуск в защищённом режиме. Если согласиться - весь ФФ со всеми 10 вкладками запускается во втором экземпляре, ну и, ессно, ругается. Если отказаться - не происходит ничего - окно с рекомендацией висит, никто ни с кем не соединяется, ничего не открывается, пока не согласишься с запуском в защищённом режиме. А там - см. выше... неприятно, короче.

ФФ 3.6.8, ВыньХР.

Можно ли заставить КИС/ФФ запускать для защищённого режима отдельное окно с единственным табом? Если нет - то как эту функцию перевести в ручной режим, чтобы никакие окна с рекомендациями не всплывали?

Я пробовал открывать отдельно новое окно ФФ в защищённом режиме через контекстное меню с десктопа - похоже, запускается не в сейфмоде (никакой зелёной рамки). При этом открытом ФФ в сейфмоде без проблем запускаются опера и IE.

Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

Интернет-банкинг в КИС активирован?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Schlecht

Как варианты:

1) Удалите FF полностью. Перезагрузите ПК. И заново установите новейшую версию FF.

2) Не удаляя FF почистите систему, к примеру CCleaner'ом, отметив в нём все пункты, кроме "очистки свободного места" и "деинсталляторов пакетов исправлений". Перезагрузите ПК и снова проделайте описанные выше операции с FF и KIS.

3) Скомбинируйте пункты 1 и 2.

Для ускорения операций KIS и Интернет лучше отключить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht
Интернет-банкинг в КИС активирован?

Если Вы имеете в виду опцию "Scan encrypted connections", то да, она активирована. Никакого отдельного интернет-банкинга я настройках не нашёл.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

Андрей-001

Да там дело, похоже, не в ФФ, а в КИСе. Если я хочу то же самое сделать в Опере с несколькими открытыми вкладками - каспер запускает в сейфмоде IE. Т.е. Оперу он не знает, с ФФ у него проблемы, а заточен только под эксплорер, как я понимаю. Вообще-то предупреждать бы надо в таких случаях...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Заточен под Fx/IE/Chrome. Почему у Вас вторая копия запускается со всеми закладками - это настройки браузера, а не KIS.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Если Вы имеете в виду опцию "Scan encrypted connections", то да, она активирована. Никакого отдельного интернет-банкинга я настройках не нашёл.

Нет - не это

Интернет банкинг - кажется в Веб-антивирусе

Из дом взгляну ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht
Заточен под Fx/IE/Chrome. Почему у Вас вторая копия запускается со всеми закладками - это настройки браузера, а не KIS.

Не думаю... Если из ФФ с 10-ю вкладками открыть линк в отдельном окне - он открывается в отдельном окне с единственной вкладкой. Если при открытом ФФ с 10-ю вкладками запустить ещё один ФФ - запускается отдельное окно с единственной вкладкой же. Так что похоже, что как-то некорректно работает КИС.

Интернет банкинг - кажется в Веб-антивирусе

А, вспомнил и нашёл. Да, галочка стоит :) .

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
А, вспомнил и нашёл. Да, галочка стоит :) .

А эта фишка нужна?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht
А эта фишка нужна?

Ну как сказать... Для всяких денежных операций - оказалось, есть опция дополнительной защиты. Что бы не использовать, если работает, конечно...

Я так понимаю, можно это дело отключить и тогда никаких предложений запускать защищённый режим не будет.

Но сейфмод как таковой мне всё же нужен, а с ним всё равно проблемы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

Тут уж помочь не могу :(

не юзал я эту фишку

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Покажите Основные настройки Fx.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht
Покажите Основные настройки Fx.

Как только домой доберусь, извините.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

Эти? :huh:

11.jpg

post-3758-1282609652_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Да. В принципе, я этого и ожидал. При запуске Fx честно показывает табы, которые были открыты в прошлый раз. Измените эту настройку для теста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht
Да. В принципе, я этого и ожидал. При запуске Fx честно показывает табы, которые были открыты в прошлый раз. Измените эту настройку для теста.

В общем, ситуация такая:

Сначала для проверки открыл несколько вкладок в IE и попытался в новой вкладке зайти на страницу банки. Окошко КИСа - ОК - открылось в безопасном режиме новое окно с единственной вкладкой - страница загрузилась. Всё работает.

В ФФ переставил настройки в "открывать пустую страницу", вычистил все персональные данные, закрыл все вкладки, закрыл ФФ. Запустил ФФ - 1 вкладка с пустой страницей. Забил адрес банки - окошко КИСа - ОК - и тут, внимание! - в безопасном режиме открывается новое окно с 14 вкладками - 10-ю теми самыми, которые были открыты, когда я впервые попытался влезть на страницу банки со включённым интернет-банкингом 3 дня назад, плюс 4 идентичных вкладки со страницей банки (по количеству попыток открыть страницу в сейфмоде).

Вычистил всё ещё раз, перегрузил машинеу - всё то же самое.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Видимо в изолированной среде остались настройки Fx. А если они есть, то игнорируются настройки Fx в нативной среде. Повтори опыт и когда браузер в песочнице запустится с кучей закладок, посмотри настройки его. Именно в песочнице смотри. Если да, там так, как на скрине выше, тебе нужно очистить данные безопасной среды.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht
Видимо в изолированной среде остались настройки Fx. А если они есть, то игнорируются настройки Fx в нативной среде. Повтори опыт и когда браузер в песочнице запустится с кучей закладок, посмотри настройки его. Именно в песочнице смотри. Если да, там так, как на скрине выше, тебе нужно очистить данные безопасной среды.

Понятно, проверю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

Umnik

Поменял - всё работает, спасибо. Т.е. это КИС как-то заставляет ФФ сохранять отдельные настройки для сейфмода?

Не критично, но есть ещё вопрос - почему-то если запускать второй ФФ с десктопа например через контекстное меню - в сейфмоде, зелёного ободка вокруг окна нет, т.е. неясно, в сейфмоде запустился браузер или нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Т.е. это КИС как-то заставляет ФФ сохранять отдельные настройки для сейфмода?

Да. Для приложений, запущенных в Safe Desktop и для браузера, запущенного из Safe Browse настройки сохраняются в изолированной среде. Логика такова:

1. Настройки читаются из нативной (реальной) среды

2. Сохраняются в изолированной

3. Пользователь работает в изолированной и изменяет настройки

4. После нового запуска настройки читаются из изолированной среды

Таким образом в изолированной среде можно держать альтернативы. Собственно, одно из назначений. Вы даже можете держать разный набор дополнений в браузерах в реальной и нативной среде. Например в нативной дополнения, связанные с безопасностью, а в изолированной только блок банеров (т.к. вредонос все равно не попадет в нативную среду). Также в нативной можно запретить сохранение паролей некоторых сайтов, а в изолированной разрешить (вредонос из нативной среды не прочитает данные браузера в изолированной среде).

При этом, если программа запускается 1 раз и для нее не нужно сохранять настройки, то запустить ее нужно из контекстного меню, т.п. по правой кнопке мыши - Запустить в безопасной среде. По завершении работы данные программы автоматически удаляются.

Не критично, но есть ещё вопрос - почему-то если запускать второй ФФ с десктопа например через контекстное меню - в сейфмоде, зелёного ободка вокруг окна нет

Странно... Это дефект. Дайте отчет GSI: http://support.kaspersky.ru/faq/?qid=208637885

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

Umnik

Большое спасибо за разъяснения!

А в саппорт я запрос пошлю - отпишу как ответят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Номер тикета дайте, пожалуйста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

Umnik

Вы как-то с ЛК связаны, да? Не порадую я Вас...

С техподдержкой связаться мне так и не удалось - это феерия какая-то. Всё сделано самым неочевидным образом, напоминает старый добрый линукс :rolleyes: В общем, по порядку:

Лицензия у меня годовая (и для всяческих п...ов, водящихся на форуме - абсолютно легальная), работаю в Штатах, говорю, как видите, по-русски. Хочу послать запрос в поддержку. Вижу - есть такая штука как персональный кабинет. Хорошо. Открываю КИС - мой аккаунт - на русской странице ЛК вбиваю почтовый адрес, пароль и т.д., привязываю к аккаунту код активации - всё в порядке. Хочу добавить запрос в поддержку - жму соотв. кнопку и вылетаю на главную страницу американского сайта техподдержки ЛК. Ладно, будем по-аглицки. Влезаю в свой кабинет, теперь уже в аглицком варианте, жму на добавить запрос - и опять вылетаю на всё ту же главную страницу американского сайта техподдержки ЛК. Не судьба, однако...

Зачем этот кабинет нужен-то, просветите...

Вернулся на русский сайт. Наконец, нашёл ссылку на форму в поддержку. Требуется личный номер клиента... Что это такое - ни слова. Ессно, ни код активации, ни номер лицензии из АВ не подходят. Ладно, получим номер клиента... Варианта 2 - по ключу или коду активации. Где искать ключ я не знаю, будем по коду. Говорит - введите код активации, будет создан ключевой файл. Зачем и что мне с ним делать - непонятно, тем более что один-то уменя уж точно где-то есть. Забиваем код - получаем ответ:

Уважаемый пользователь домашнего продукта Лаборатории Касперского, с помощью данного ресурса вы больше не сможете получить ключевой файл для активации вашего приложения. Для получения ключевого файла обратитесь в Службу технической поддержки вашего региона. Благодарим за понимание.

Какая прелесть...

Ладно, пойдём на американский сайт... Нашёл форму запроса в техподдержку там, заполнил и отправил. Никакого номера мне не дали, в почте тоже ничего нет. Будем ждать.

УПД. Ну это цирк B) В ящик пришло письмо из русской техподдержки с напоминанием личного номера клиента и паролем. Когда мне его дали, как - не имею никакого представления. Написано - нужен для входа в личный кабинет. Но я туда и так мог попасть по почтовому адресу... В общем, сюр какой-то... :blink:

Ещё вопрос - из карантина подозрительный файл можно как-нибудь послать на проверку в ЛК напрямую, т.е. без запаковывыния вручную и электронной почты (почтовыми клиентами я не пользуюсь)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DikSmor

Раньше был кабинет для входа в который и требовался личный номер клиента. А теперь-около года или больше назад сделали другой личный кабинет для входа в который надо емейл и пароль. Так что сейчас в ЛК как бы два личных кабинета и войти можно и в тот и в тот. Но читает ли техподдержка обращения в старом кабинете-тот что через номер клиента-неизвестно ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
Раньше был кабинет для входа в который и требовался личный номер клиента. А теперь-около года или больше назад сделали другой личный кабинет для входа в который надо емейл и пароль. Так что сейчас в ЛК как бы два личных кабинета и войти можно и в тот и в тот. Но читает ли техподдержка обращения в старом кабинете-тот что через номер клиента-неизвестно ...

Есть личный кабинет, а есть персональный.

Персональный кабинет (где требуется номер клиента) теперь предназначен для только корпоративных пользователей.

Личный кабинет - только для домашних.

Зайти в личный кабинет можно здесь: https://my.kaspersky.com/en/index.html?LANG=ru

PS. Если мне не изменяет память, в KAV/KIS 2010 была ссылка именно на личный кабинет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×