Анализ рынка антивирусной защиты в России 2010-2011 - Аналитика - Форумы Anti-Malware.ru Перейти к содержанию
strat

Анализ рынка антивирусной защиты в России 2010-2011

Recommended Posts

strat

Предыдущая серия вышла в июне 2010

http://www.anti-malware.ru/russian_antivir...arket_2009_2010

В этом году обещались пораньше опубликовать, но на дворе октябрь заканчивается...

Доколе? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Из-за сильно съехавшего графика (попали на сезон отпусков, собрать какие-то данные было крайне сложно) решили отложить отчет на начало 2012. Сделаем сразу за 2 года ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Вышла информация по финансовым итогам от Лаборатории Касперского:

«Лаборатория Касперского» объявляет о подведении финансовых итогов за 2011 год. Совокупная выручка компании составила 612 млн долларов США, превысив прошлогодний показатель на 14%. При этом рост доходов был отмечен во всех регионах.

«Компания по-прежнему растёт быстрее индустрии в целом. В прошедшем году мы сделали отличную работу: в новых продуктах реализован ряд перспективных технологий, которые были высоко оценены пользователями и экспертами рынка, – заявил Евгений Касперский, генеральный директор «Лаборатории Касперского». – Сегодня компания занимает прочные позиции на глобальном рынке и готова к дальнейшему развитию, совершенствованию продуктовой линейки, созданию новых эффективных технологий для защиты пользователей».

В январе 2012 года аналитическое агентство Gartner официально поместило «Лабораторию Касперского» в сектор лидеров Магического квадранта в категории Endpoint Protection Platforms (решения для защиты конечных устройств)[ii]. Достижению этого результата способствовало обновление продуктовой линейки, важное место в которой занимает новое решение для защиты корпоративных пользователей Kaspersky Endpoint Security 8 для Windows. Новейшие гибридные технологии нового продукта гарантируют максимальный уровень защиты, удобство управления обеспечивается консолью Kaspersky Security Center.

«Мы намерены и дальше укреплять свои лидерские позиции, инвестировать в создание новых перспективных технологий в ключевых областях нашей компетенции, – отметил Петр Меркулов, директор по развитию продуктов и услуг «Лаборатории Касперского». – В 2012 году компания продолжит развивать продуктовую линейку и представит новые решения для защиты домашних и корпоративных пользователей».

Неаудированные данные

[ii] Gartner, Magic Quadrant for Endpoint Protection Platforms, Peter Firstbrook, Neil MacDonald, John Girard, 16 января 2012 г.

******************************

Рост конечно не ахти какой хороший, особенно если сравнивать с тем, что было пару лет назад.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Рост конечно не ахти какой хороший, особенно если сравнивать с тем, что было пару лет назад.

И какие можно из этого сделать выводы?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
И какие можно из этого сделать выводы?

Бурый экстенсивный рост за счет освоения новых рынков пришел к концу. Все что было можно выжать с продаж консьюмером по сути выжали уже, большего роста здесь ожидать уже не стоит, даже наоборот скорее (под нажимом бесплатных продуктов). Насколько выстрелят новые корп. продукты пока вопрос.

Да и в целом если смотреть на продуктовый портфель на большем рынке infosecurity, то из своего нишевого сегмента ЛК выжала уже почти максимум. Дальше расти будет намного сложнее, что и показывает падение темпов роста. Надо выходить из ниши антивирусного вендора, покупать другие компании, выходить уже на уровень Symantec и McAfee. Иначе судьба нишевого игрока.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mvs
Насколько выстрелят новые корп. продукты пока вопрос.

думаю выстрелят, по крайней мере линейка Kaspersky Open Space Security с новыми версиями продуктов для серверов и рабочих станций.

Если вести мониторинг крупных корпоративных клиентов, грамотно построить маркетинговую политику - то шанс отхватить кусок пирога от рынка корпоративщиков есть.

Надеюсь ЛК взяло курс на интеграцию DLP систем и антивирусных продуктов в свои линейки.. немного доработать тот же контроль устройств с возможностью контентной фильтрации и теневым копированием и доля рынка я думаю значительно увеличится.. по крайней мере это позволит на некритических компьютерах (с точки зрения контроля утечек) использовать только продукты ЛК не приобретая дополнительных лицензий на DLP продукты. + было бы так же появление в корпоративных продуктах функционала из домашних версий (из того же кристала - резервное копирование и шифрование).

Да к стате приобретать другие компании вовсе не обязательно, можно переманить людей из других компаний (кадровая политика иногда эффективней приобретений).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
решили отложить отчет на начало 2012. Сделаем сразу за 2 года ;)

"начало 2012" - это первый квартал 2012 года? :) На так уж и много времени осталось до его завершения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
На так уж и много времени осталось до его завершения.

Так поэтому уже и интересно обсудить первые цифры и сводки с рынка по итогам 2011 года ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

Вадим имеет ввиду - а не пора ли опубликовать? в отчете может даже конь не валялся, а тут обсуждают частности пока время идет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Вадим имеет ввиду - а не пора ли опубликовать?

Российские компании традиционно подводят итоги ушедшего года не ранее середины февраля, так что нереально сделать отчет раньше марта. Если только не вилами по воде его написать :))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

«Лаборатория Касперского» подвела финансовые итоги деятельности в России за 2011 год: выручка компании выросла на 25% и составила 18% от ее общемирового объема продаж.

«Лаборатория Касперского» продолжает демонстрировать стабильный рост на отечественном рынке, – прокомментировал результаты «Лаборатории Касперского» Петр Городецкий, аналитик IDC по рынкам программного обеспечения и информационной безопасности. – Основной точкой роста вендора в 2011 году стало развитие бизнеса в корпоративном сегменте: компания представила рынку обновленную продуктовую линейку и предложила новый спектр услуг для бизнеса. Прошлый год был также отмечен для компании рядом крупных контрактов».

В 2011 году «Лаборатория Касперского» представила рынку новое поколение корпоративных решений, обеспечивающих надежную защиту IT-инфраструктуры предприятий как от внешних, так и от внутренних информационных угроз, Kaspersky Endpoint Security 8 для Windows. В ответ на общее увеличение количества DDoS-атак, которые стали все чаще использоваться в бизнесе как инструмент нечестной конкурентной борьбы, компания разработала сервис Kaspersky DDoS Prevention. Воспользоваться им могут владельцы любых интернет-ресурсов и сервисов, независимо от того, услугами каких интернет-провайдеров они пользуются. Кроме того, компания предложила своим корпоративным клиентам возможности расширенной технической поддержки, обеспечивающей им специальные условия обслуживания.

«Компания динамично развивалась как в консьюмерском, так и в корпоративном сегментах российского рынка антивирусных решений, – подвел итоги года Сергей Земков, управляющий директор «Лаборатории Касперского» в России. – Нашими клиентами стали такие крупные государственные и коммерческие структуры как Министерство внутренних дел, Министерство обороны, Леруа Мерлен, РЖД, Росгосстрах, Siemens, обладающие масштабными разветвленными информационными инфраструктурами. В ряде случаев речь идет о десятках и сотнях тысяч лицензий».

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mvs

я почему-то не удивлен основной рост дал - корпоративный сегмент.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Российский рынок уже не тот, что был года 3 назад. Потерялась острота, нет накала конкурентной борьбы. В целом все подтверждают, с кем я общался на эту тему, что ЛК планомерно выжимает конкурентов в России. Планомерно растет доля в ритейле и крупные коммерческие и государственные эккаунты все больше уходят под ЛК, даже минобороны уже отжали у Доктора.

При этом конкуренты или расслабились уже или же не имеют потенции что-то противопоставить (или продукты унылое г....о, или же нет сил продвинуть хорошие). Точные цифры пока озвучить не могу, не время, но судя по всему Eset долю теряет 2 последних года подряд. А кто там дальше за ними? Погрязший в разборках с бывшими сотрудниками и самодурстве собственников Доктор? Большая тройка, сидящая на сухом пайке без денег на продвижение? Вот и имеем то, что имеем. Это не хорошо, не плохо, просто так вот оно есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
...крупные коммерческие и государственные эккаунты все больше уходят под ЛК, даже минобороны уже отжали у Доктора.

Пока просто потеснили ж, вроде. Или есть данные, что МО больше не использует Dr.Web?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Пока просто потеснили ж, вроде. Или есть данные, что МО больше не использует Dr.Web?

На МО свет клином не сошелся. Есть данные и о других крупных гос.заказчиках ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
На МО свет клином не сошелся. Есть данные и о других крупных гос.заказчиках ;)

Та то не вопрос. :) Просто ж инфа о въезе ЛК в МО была более заметной. Типа впервые, все дела...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

В этом списке есть и РЖД, которого как корпоративного клиента Доктор так и не съел. А тендер был выигран еще в мою бытность.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

"Вас услышат!" (с) х\ф "Бриллиантовая рука" :)

http://news.drweb.com/show/?i=2229&lng=ru&c=5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
"Вас услышат!" (с) х\ф "Бриллиантовая рука" :)

Данная шарага компания всегда отличалась тем, что не писала о том какое точное количество лицензий было поставлено. А так да, значит параллельно используются ЛК и Веп. Да не беда, думаю, что через какое-то время их и в МО не будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mvs

теснить можно по разному, но сейчас наметилась тенденция по переходу на многоуровневую многовендорную защиту.

т.е. периметр внутренний защищается одним вендором, внешний (приграничные сервера и ДМЗ) другим.

Более того как показала практика неплохой вариант так же защищать сервера внутри периметра антивирусом от одного вендора, а конечные точки - другим. Так что в том что в одной организации защита организована разными вендорами антивирусными ничего удивительного нет.

Все дело только в количестве лицензий. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Все дело только в количестве лицензий. :)

Вот на это я и намекаю.

А насчет того, чтобы защищаться несколькими продуктами... Возможно в этом нет ничего плохого, только мне кажется, что защищаться несколькими подобными технологиями довольно глупо. Необходимо защищаться разными технологиями от разных производителей, причем лучшими в своем роде.

Т.е. что-то вроде: железяка для периметра от производителя A, IPS/IDS на серваках от производителя B, анти-спам от производителя C, анти-вирус на десктопах от производителя D и так далее. Бывает, когда несколько лучших решений собрано у одного вендора.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Про МО новость буквально сегодня пришла в тему нашего обсуждения. Доктора не отдадут врагу оборонку! :D

Dr.Web на защите Минобороны России

Компания «Доктор Веб» — российский разработчик средств информационной безопасности — сообщает о продолжении сотрудничества с Министерством обороны Российской Федерации и заключении нового договора на поставку лицензий в рамках государственного оборонного заказа на 2012 год. Продукты Dr.Web уже более 15 лет успешно защищают от вирусов и других вредоносных программ рабочие станции, а также файловые и почтовые серверы МО РФ.

Минобороны России использует антивирус Dr.Web с середины 90-х годов прошлого века. Наше сотрудничество позволило впервые создать в министерстве централизованную систему защиты от вирусных угроз и оградить значительное количество рабочих станций и серверов ведомства от вредоносного ПО. Опыт эксплуатации системы подтвердил ее соответствие самым строгим требованиям, предъявляемым министерством к средствам информационной защиты.

«Сотрудничество Министерства обороны Российской Федерации и компании “Доктор Веб” можно с уверенностью назвать успешным. В течение долгого времени продукты Dr.Web доказывают свою эффективность, демонстрируя стабильно высокие результаты по противодействию современным угрозам, — говорит представитель МО РФ. — Именно поэтому решения компании “Доктор Веб” занимают центральное место в системе антивирусной защиты министерства».

Начиная с 2000 года Dr.Web регулярно получает сертификаты Минобороны России, а лицензия министерства на деятельность в области создания средств защиты информации была впервые получена «Доктор Веб» еще в 2005 году.

В 2011 году специально для проекта с Минобороны России специалисты «Доктор Веб» доработали продукты корпоративного комплекса Dr.Web Enterprise Security Suite. В результате этого рабочие станции Мобильной системы Вооруженных Сил (МСВС) были интегрированы в централизованную систему антивирусной защиты. В 2012 году в рамках сотрудничества «Доктор Веб» и министерства в единую сеть антивирусной защиты планируется интегрировать и серверные объекты.

«В процессе разработки новых технологий и при выпуске обновлений к продуктам мы стараемся в полной мере учитывать интересы наших крупнейших заказчиков. Уверены, что гибкий подход вендора к сотрудничеству с учреждениями уровня Минобороны России и постоянное совершенствование программных продуктов в соответствии с их нуждами является наиболее верным и конструктивным», — говорит Игорь Данилов, технический директор и основатель компании «Доктор Веб».

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
теснить можно по разному, но сейчас наметилась тенденция по переходу на многоуровневую многовендорную защиту.

т.е. периметр внутренний защищается одним вендором, внешний (приграничные сервера и ДМЗ) другим.

Более того как показала практика неплохой вариант так же защищать сервера внутри периметра антивирусом от одного вендора, а конечные точки - другим. Так что в том что в одной организации защита организована разными вендорами антивирусными ничего удивительного нет.

Все дело только в количестве лицензий. :)

Пожалуй что не соглашусь на 100%. Эта тенденция наметилась довольно таки давно и я бы сказал что ей на смену уже приходит иная: системы АВ защиты должны быть максимально функциональны и стандартизированы, и поэтому могут предоставляться одним производителем, а вот дополнительные эшелоны защиты (IPS/IDS, межсетевые экраны, сканеры сетевых аномалий и т.д.) должны в обязательном порядке присутствовать и, как правило, здесь производители другие

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Кто располагает информацией по доходам участников рынка в 2010-2011 годах, пишите мне в личку. Любая информация может значительно помочь и сделать отчет по рынку более точным.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×