Коммерческий релиз KAV/KIS 2010 - Страница 5 - Антивирус Касперского - покупка, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Yen-Jasker
Может Вам пора успокоиться? ;)

Он не успокоится, троллелов вышел на охоту :).

AlexxSun, раз вы такой упертый, придется потребовать от вас извинений за обвинения меня в спаме.

Или вы, во-первых, можете доказать что я спамер (т.е. занимаюсь рассылкой спама), а во-вторых не будете пытаться кое-как объяснить что под "всеми форумами" вы понимали всего-лишь форумы "об ЛК" и на которых есть пользователь с ником Yen-Jasker?

Яндекс вам поможет.

А нет, не поможет. Вы же даже с Яндексом не сумели определить что я отметился на 4 форумах - оффорум ЛК, фанклуб, СБТЛК и Anti-Malware (по-моему все кроме вас знают это и без Яндекса) :).

Вобщем завязывайте с троллеловлей и извиняйтесь за обвинения в спаме.

Эх, мельчают нынче троллеловы. Раньше ловили настоящих троллей, а теперь бросаются на всех, но не могут посчитать до 4 :D.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Забавная тенденция, однако :) Это один я только заметил, что как только поднимается тема про релиз ЛК или Авиры, то без обоюдного холивара не обходится? :)

Что касается глюков, то мне очень обидно, что в релиз выходят недоделки. Я вижу, что это происходит и с ЛК (судя по отзывам в треде) , такое же происходит и с Авирой (лично припоминаю проблему вэб-гуарда и позорный отдельный!!! патч).

Все это печально и говорит только об одном: пользователь стал второстепенным. Иногда создается впечатление, что маркетологи крупных компаний мыслят так: "Мозги народу мы уже промыли, подсадили на антивирусную иглу, а теперь будет выпускать продукты тогда, когда нам, маркетологам, удобно! И пофиг на глюки-недоделки".

Посмотрим на паблик-бетку NIS2010...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Все это печально и говорит только об одном: пользователь стал второстепенным.

Мелкий пользователь уже давно стал второстепенным для крупных производителей. Хотите быть услышанными- голосуйте ногами и переходите на продукты небольших вендоров. Чудес не бывает...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Согласен, с небольшим вендором проще общаться - просто на общение через ЛС/Icq перейти если что-то важное, а с большим - нужно знать кому писать и по какому делу - это выясняется с течением времени...

Для примера - Илья Рабинович - небольшой вендор, с ним очень просто выйти на связь - достаточно написать что-то в его тему и в течение 12 часов там появляется его ответ на поставленный вопрос (причем ответ, а не отмаза!).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Не припомню такого случая, чтобы на сообщение о найденном мной баге потом не последовал ответ от ЛК и не были приняты меры по устранению недостатков. А если вооружиться логикой некоторых критиков в этой теме и доделывать абсолютно все баги, любого приоритета, то выпуска новой версии можно вообще никогда не дождаться.

Вот к примеру операционная система ХР - 7 лет её уже доделывают, третий сервис пак на неё вышел, а критические уязвимости и баги до сих пор продолжают обнаруживаться. А теперь представим себе, что Микрософт решил выпускать идеальные, доведённые до ума операционные системы. Зажмурили глазки и представили.... :D Что видим? Правильно! Вокруг - один сплошной Линукс!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Что видим?

макОС? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

AlexxSun

Ты не слышал при критические уязвимости в Линуксе? Имел честь говорить с линуксоидами-гуру. При правильном общении они проникаются добротой даже к виндузятнику и рассказывают страшные вещи о том, что без проблем поднимают себе права до su из обычного юзера, если не стоят самые распоследние патчи. А они не стоят, как оказалось, столь же часто, сколько и на Виндах. Некоторые шибко умные линуксоиды считают не нужным тянуть фиксы из репозиториев.

TANUKI

Ты не слышал об уязвимостях в MacOS?

Мы в одном мире ПО живем или нет? В моем не существует совершенного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Ты не слышал об уязвимостях в MacOS?

Слышал, конечно :) Но что-то новостей об уязвимостях макОС в последнее время куда меньше, чем в Линукс ;)

Может хакерам просто лень глумиться над компами гламурных дизайнеров? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
в списке обновлений KIS2010:

- Game-Mod;

- Toolbar для браузеров;

- Sandbox.

А я что-то не нашёл тулбара. :(

В IE в недрах "Настройки панели инструментов" есть только две кнопки-модуля: "Проверка ссылок" и "Виртуальная клавиатура".

Включили бы туда ещё кнопку для фиксов и твиков, что есть в "Мастере настройки браузера".

Только сейчас заметил, что написано KIS2010, а у меня-то KAV2010. :) Или тулбара и там, и там нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман
А я что-то не нашёл тулбара. :(

В IE в недрах "Настройки панели инструментов" есть только две кнопки-модуля: "Проверка ссылок" и "Виртуальная клавиатура".

Включили бы туда ещё кнопку для фиксов и твиков, что есть в "Мастере настройки браузера".

Только сейчас заметил, что написано KIS2010, а у меня-то KAV2010. :) Или тулбара и там, и там нет?

Полноценного тулбара нет ни в одном из новых продуктов ЛК, если лишь пресловутые две кнопки... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
если лишь пресловутые две кнопки...

По крайней мере они не делают показательного брутального внедрения в панель браузера, как некоторые.

Только вот как пользователю про них узнать, он же не любит читать инструкцию. :)

Если бы Вы не написали, то даже я бы не полез в настройки браузера - до какого-нибудь нужного случая. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман
По крайней мере они не делают показательного брутального внедрения в панель браузера, как некоторые.

Только вот как пользователю про них узнать, он же не любит читать инструкцию. :)

Если бы Вы не написали, то даже я бы не полез в настройки браузера - до какого-нибудь нужного случая. :)

В том то и дело, что "брутальное внедрение в панель браузера" для среднестатистического пользователя более привычно. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
По крайней мере они не делают показательного брутального внедрения в панель браузера, как некоторые.

Этот упрек в сторону Симантек, конечно? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Только вот как пользователю про них узнать, он же не любит читать инструкцию. smile.gif

А зачем пользователю про нее знать? Одна из задач "тулбара" - помечать вредоносные ссылки значком "!". :) Внешне он выглядит действительно как две кнопки для быстрого вызова настроек модуля проверки ссылок и виртуальной клавиатуры. Хотя мне второе быстрее сделать по Alt+Ctrl+Shift+P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман
Этот упрек в сторону Симантек, конечно? ;)

Конечно, все обижают бедную Symantec... :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

В рамках CF2 для KIS/KAV 2010 планируется:

- Поддержка Windows 7

- Доработка News Agent

- Запросы в HIPS для доверенных приложений и их выкачка с помощью P2P

- Доработки SandBox

- KSN

- Некоторые изменения GUI

- Баг-фикс

Более подробной информации пока нет, также как и точной даты - сентябрь/октябрь. Но работы уже ведутся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

KSN? Это что?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
KSN? Это что?

Kaspersky Security Network - аналог Norton Community Watch

- KSN

Так она до CF2 не работает что ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Для ускорения сбора статистики о типе новых угроз, их источнике и разработки способа их нейтрализации, "Лаборатория Касперского" предлагает вам воспользоваться сервисом Kaspersky Security Network.

Использование Kaspersky Security Network предполагает отправку "Лаборатории Касперского" следующей информации:

-Уникального идентификатора, присваиваемого вашему компьютеру Kaspersky Internet Security. Этот идентификатор характеризует аппаратные параметры вашего компьютера и не содержит никакой личной информации.

-Информации об угрозах, обнаруженных компонентами программы. Состав информации зависит от типа обнаруженной угрозы.

-Информации о системе: версии операционной системы, установленные пакеты обновлений, загружаемые сервисы и драйверы, версии браузеров и почтовых клиентов, расширения браузеров, номер версии установленной программы "Лаборатории Касперского".

В рамках Kaspersky Security Network также производится сбор расширенной статистики, в которую входит следующая информация:

о загружаемых на ваш компьютер исполняемых файлах и подписанных программах;

о запускаемых на вашем компьютере программах.

Отправка статистической информации происходит в конце обновления программы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Понял... Так а

она до CF2 не работает что ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Так она до CF2 не работает что ли?

KSN- на текущий момент работает в соответствии с заявленным функционалом(описание давал выше). В CF2 будет включен новый функционал-с помощью сервиса можно будет отправлять файлы в Вирлаб-напрямую,а не по почте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Кирилл Керценбаум

А когда появился Norton Community Watch в релизном продукте?

Так она до CF2 не работает что ли?

http://www.securelist.com/ru/analysis/2040...gramm_iyul_2008

Первая публикация статистики на основе уже работающего KSN

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
А когда появился Norton Community Watch в релизном продукте?

Точно не помню, Norton 2006 или 2007, то есть примерно 4 года назад

Первая публикация статистики на основе уже работающего KSN

Так я поэтому и удивился, когда KSN была указана якобы как новшество в CF2

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Точно не помню, Norton 2006 или 2007, то есть примерно 4 года назад

Тогда да, аналог. :)

2007 4 года назад? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yen-Jasker
Отправка статистической информации происходит в конце обновления программы.

А если на компьютере есть интернет, но КИС обновляется из локальной папки (плохой dial-up или GPRS, а обновы носятся с другого компьютера), то КИС не будет пытаться отправить статистику КСН по Интернет-каналу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
×