Онлайн-интервью с Сергеем Ильиным - Страница 5 - Интервью с экспертами - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Онлайн-интервью с Сергеем Ильиным

Recommended Posts

MORDRED

умник, не засирай тему, тут интервью.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Попросил знакомого блогера Антона Н. найти высказывание, вот он прислал скриншот

Явно же тролль написал ... Нет даже смысла обсуждать такие высказывания и подыгрывать этим людям.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Явно же тролль написал ... Нет даже смысла обсуждать такие высказывания и подыгрывать этим людям.

Просто человек очень любит Symantec :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Просто человек очень любит Symantec smile.gif

Ну и слава богу! Я тоже люблю Symantec, но я при этой не пишу в каждом форуме "mennen - продажная девка американских капиталистов". За такое морду бить надо, как говорил Остап Бендер :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
shaana

Здравствуйте, Сергей Ильин!

Я так понимаю, в эту тему могут писать все? Если так, то хотел бы задать Вам несколько вопросов.

При нынешнем развитии зловредов стоит ли доверять цифровым подписям ПО как таковым?

Как вы расцениваете: есть ли проблема всё большего снижения надежности ЭЦП и "скомпроментированности" цифровых подписей?

Взять те же самые левые сертификаты Комодо и т.п.

Реально ли в обозримом будущем распространение "подписанного" зловредного ПО?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
han2er

Здравствуйте, интересно было бы узнать Ваше мнение про так называемый "Репутационый Анализ", он помогает или наоборот путает пользователей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Я так понимаю, в эту тему могут писать все? Если так, то хотел бы задать Вам несколько вопросов.

Да, конечно. Будем считать это продолжение ежегодного интервью. Кстати, как раз хотел его сделать, а то весна уже заканчивается ;)

При нынешнем развитии зловредов стоит ли доверять цифровым подписям ПО как таковым?

Если не работать по модели WhiteListing, доверяя заведомо чистым файлам, то это повлечет все большую деградацию производительности. Вредоносных программ каждый год становится значительно больше, был экспоненциальный рост, сейчас темпы несколько пошли на спад, но все равно нового очень и очень много. Поэтому по большему счету большего выбора то и нет, нужно работать по белому списку, если мы хотим, чтобы было быстро и не было тормозов в рутинной работе с заведомо чистыми приложениями.

Но вот стоит ли доверять ЭЦП при этим - большой вопрос. Так как нашумевшие случаи компрометации уже были, как Вы правильно заметили. Я склоняюсь к тому, что нужен какой-то гибридный подход, при котором ЭЦП не будет восприниматься как догма чистоты файлы. В системе репутации это должно давать большой вес/балл доверенности, но все же чистота должна подтверждаться еще из других источников. Например, данными из БД самих антивирусных вендоров (у них хорошая статистика что у кого стоит по всему миру, какой софт и какие конкрутно файлы), данными от обмена между производителями ПО вообще, что-то типа большего репозитария чистых файлов, как в свое время делает компания Bit9. Тогда даже если ЭЦП будет скомпрометирована, то это не будет гарантировать успешность атаки (если только она на будет целевая).

Как вы расцениваете: есть ли проблема всё большего снижения надежности ЭЦП и "скомпроментированности" цифровых подписей?

Взять те же самые левые сертификаты Комодо и т.п.

Безусловно есть. Здесь у нас несколько нет об этом http://www.anti-malware.ru/forum/index.php?showforum=11

Реально ли в обозримом будущем распространение "подписанного" зловредного ПО?

Помимо компрометации подписи легитимной компании может быть такая ситуация скоро, что вредоносы будут писаться вполне с виду легитимными компаниями, например, в том же Китае. Представим, регистрируется новый софтверный стартап NonameAV Corp. пишет софт, подписывает его. А потом оказывается, что там оказался троян или это Лжеантивирус (вполне вероятное развитие ситуации). И как тогда быть? Все чисто!

Здравствуйте, интересно было бы узнать Ваше мнение про так называемый "Репутационый Анализ", он помогает или наоборот путает пользователей.

Репутационный анализ на базе облачных технологий или "в облаке" - это новая технологическая эра в борьбе с вредоносами:

1. Скорость реакции на новые угрозы значительно возрастает.

2. Не нужно думать о постоянном обновлении локальных баз.

3. Есть возможность вовлекать пользователей в процесс построения репутации - коллективный разум.

4. Можно смотреть репутационные взаимосвязи между объектами и каналами их доставки/получения. Пример, если с сайта было уже получено 1000 вредоносов, то его лучше блокировать на какое-то время для всех.

5. Экономятся локальные вычислительные ресурсы, так как по сути проверка переносится в облако.

Но есть и минусы, конечно же, в том числе:

1. Вовлечение юзеров в процесс может только запутывать, как вы правильно заметили.

2. Облако может быть тоже скомпрометировано искусственно.

3. Если спец. отключить компьютер от сети, то репутация закончится в буквальном смысле :)

Я лично с оптимизмом смотрю в будущее репутационных технологий. Все очень активно развивается, алгоритмы еще очень не совершенны. В идеале решение должно приниматься на основе репутации автоматически, а не с массовым вовлечение юзера, как некоторые сейчас делают - все же это пагубная практика. Если человек не подготовленный, то будет только вред.

Есть еще такой момент. Развитие репутации может привести к тому, что фактически умрут все мелкие производители ПО. Почему? Да просто будет стремно ставить проги, о которых почти ничего не известно (нет данных в облаке).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Сколько сейчас на портале ежедневно посетителей?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

И еще один вопрос. Может ли администратор форума (то есть Вы) читать личные сообщения форумчан?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
И еще один вопрос. Может ли администратор форума (то есть Вы) читать личные сообщения форумчан?

Движок не позволяет, они шифрованы в базе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED
Здесь задаем вопросы и терпеливо ждем ответов.

По совету многоуважаемого Mr. Justice, хочу задать вопрос Сергею Ильину.

Пользуюсь случаем хочу передать привет, маме и папе, и всем кто меня знает :rolleyes:

Сергей Ильин, скажите пожалуйста, планируете ли Вы открыть отдельный раздел, для продукта COMODO?

Данный продукт достаточно популярный, и им пользуются. На форуме имеются люди, которые достаточно хорошо разбираются в данном продукте. Был бы раздел, и люди делились своими знаниями с нубами, и им помогали, и это все в одном разделе. А так как раздела нима, то нубам будет трудно ориентироваться по всему сайту, искать ответы в отдельно созданных темах, о продукте COMODO.

--------------

Еще вопрос: Mr. Justice, долгое время находится в должности Супермодератор хорошо выполняет свою работу, строгий, но справедливый. Почему бы ему не дать должность администратора? ;) я думаю он не подкачает :rolleyes:

а освободившуюся должность Супермодератор, скажем мне отдать. :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Прошу прощения за вторжение. По поводу раздела для Comodo, можно ответить здесь. А сюда дать ссылку на ответ. Так, наверное, будет удобнее.

Еще вопрос: Mr. Justice, долгое время находится в должности Супермодератор хорошо выполняет свою работу, строгий, но справедливый. Почему бы ему не дать должность администратора? ;) я думаю он не подкачает :rolleyes:

а освободившуюся должность Супермодератор, скажем мне отдать. :rolleyes:

Спасибо за доверие, но мне и здесь хорошо, работы хватает под завязку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

http://www.anti-malware.ru/forum/index.php...st&p=130979

"Задаем вопросы и терпеливо ждем ответов." Ничего лишнего в этой теме, в принципе, быть не должно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED

Чтобы не гадить по форуму, спрошу тут, куда делась тема с форума, называлась что-то - кого позвать для интервью? через поиск искал, не нашел, да и поиск лажу выдавал не в тему ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Вот же она http://www.anti-malware.ru/forum/index.php?showtopic=5586

В этом разделе, но немного сползла ниже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED
Вот же она http://www.anti-malware.ru/forum/index.php?showtopic=5586

В этом разделе, но немного сползла ниже.

Спасибо, не нашел данной темы. У вас есть фотка Анастасии Чубасовой? которая продакт-менеджер ASBIS по продуктам AVG в России

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
У вас есть фотка Анастасии Чубасовой? которая продакт-менеджер ASBIS по продуктам AVG в России

Странный вопрос. Я не вижу ни одного повода, почему у меня должна быть ее фотка :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED
Странный вопрос. Я не вижу ни одного повода, почему у меня должна быть ее фотка :)

К одному из тестов она давала комментарии как партнер Anti-Malware.ru, вот я и подумал, может есть ее фото, или вам по барабану как выглядит ваш партнер? :huh:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
К одному из тестов она давала комментарии как партнер Anti-Malware.ru, вот я и подумал, может есть ее фото, или вам по барабану как выглядит ваш партнер?

Как выглядит мой партнер мне не безразлично. Но с чего вы взяли, что Анастасия мой партнер? :) К тому же, уж извинет, но ваш интерес к ней выглядит очень уж странно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гарик

В данной теме http://www.anti-malware.ru/forum/index.php...26166&st=40 мне не понятно это высказывание: Владелец фейк-лаборатории забанен и может идти копипастить дальше. Тема проиндексирована поисковиками. Развести лохов горе-программисту будет сложнее. Можно расходиться. И у меня имеется вопрос, а может пару. Я думаю Сергей Ильин любезно на них даст ответы.

Владелец фейк лаборатории забанен, а в чем собственно заключается фейк, где фейк? Ну если это фейковая лаборатория по вашему мнению, может стоило оповестить правоохранительные органы? мол есть фейковая лаборатория, с фейковыми статьями, фейковый софт, которые могут нанести вред компутеру, необразованным лохом, итд, это же куда лучше, чем индексация сайта в поисковиках, с целью предотвращения разводов лохов. Или это голословный фолс с вашей стороны Сергей Ильин? про фейковую лабораторию. У меня сложилось мнение что вы дали бан, чтобы избавится от неугодного человека, и путем пламенных речей, оставили свой пост, ну а тему прикрыли. Не порядочно, банить себе не угодных, даже если ваши взгляды не пересекаются.

Вы создали тему ради поржать, мол фейк лаборатория, но ничего конкретного не сказали, я наверно не удивлю вас, но чего греха таить, когда весь рунет подцталом от ваших "честных" тестов, а это куда плачевней.

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
но чего греха таить, когда весь рунет подцталом от ваших "честных" тестов, а это куда плачевней

Прям так вот весь? Научитесь говорить за себя.

Даже неидеальные тесты могут быть проинтерпретированы специалистами антивирусных компаний. И даже если некоторые из них говорят, что они их результаты не используют в работе, то всё равно используют. Вот это известно.

И только это одно оправдывает существование этих тестов.

Идеальных тестов антивирусов не может быть в принципе по объективным причинам. Но результаты независимых исследований должны публиковаться. Потребители тоже должны смотреть не только на рекламу производителей.

Из обозначенной темы:

Вижу только проплаченные исследования и тесты и кнопочку "Прислать статью". Писать самостоятельно получается плохо или не о чем?

Бред. Тут много кто пишет, т.е. уникального контента приличное количество.

Кому понятен? Что вы прикопались к моим исследованиям?

Так обычно пишет тот, у кого нет наготове нескольких ссылок с наиболее удачными публикациями.

Теперь хочется посмотреть на техническую составляющую статей по информационной безопасности

Статей или обзоров? Аналитика - это один жанр. Обзор продуктов - другой жанр. Тестирования - третий жанр. Обзоры проводятся на живых продуктах, именно устанавливаются и тестируются для обзоров их авторами. Методология сравнительных тестов приводится и обсуждается до их проведения. В ней может принять участие любой желающий.

У меня сложилось впечатление по ответам руководителя той лаборатории, что она действительно фейковая. Иначе ответы были бы существенно другими в той теме.

В общем, непонятно, зачем снова ворошить закрытую тему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гарик
Прям так вот весь? Научитесь говорить за себя.

Так точно, даже я ржал над тестами anti-malware, за 4 года проведенными на данном сайте, с разными никами, и сейчас ржу. Самое забавное наблюдать на разных форумах, допустим на форумах IT, когда затронут темы тестирования антивирусов, и входе споров, человек кидает ссылку на АМ с тестами, ему в репу летит сотня минусов :lol:

Идеальных тестов антивирусов не может быть в принципе по объективным причинам. Но результаты независимых исследований должны публиковаться. Потребители тоже должны смотреть не только на рекламу производителей.

С чего ты взял что ДОЛЖНЫ? Касперский лидер в каждом тесте, это завуалированный маркетинговый ход? Спорим что в следующим тесте, касперский будет на первом месте?

У меня сложилось впечатление по ответам руководителя той лаборатории, что она действительно фейковая.

А у меня сложилось мнение об ответах Шабанова, что ему корона на уши давит.

P.S. минус в репу, детский сад Ледовской. :lol:

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr.Belyash

Скажите,а когда Вы как независимый аналитиГ перестанете у вентелятора снимать штаны в сторону Dr.Web ?

Вы ведь независимый?

Угу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Так точно, даже я ржал над тестами anti-malware, за 4 года проведенными на данном сайте, с разными никами, и сейчас ржу. Самое забавное наблюдать на разных форумах, допустим на форумах IT, когда затронут темы тестирования антивирусов, и входе споров, человек кидает ссылку на АМ с тестами, ему в репу летит сотня минусов :lol:

С чего ты взял что ДОЛЖНЫ? Касперский лидер в каждом тесте, это завуалированный маркетинговый ход? Спорим что в следующим тесте, касперский будет на первом месте?

А у меня сложилось мнение об ответах Шабанова, что ему корона на уши давит.

P.S. минус в репу, детский сад Ледовской. :lol:

Гарик, загляните сюда http://www.anti-malware.ru/forum/index.php...mp;#entry137929, по поводу тестов обратите внимание на это http://www.anti-malware.ru/forum/index.php...mp;#entry122925

Троллем я называть Вас пока не буду, но если так будет продолжаться дальше забаню.

P.S. На каком основании Вы регистрируете несколько учетных записей? Это нарушение правил форума. Только на этом основании я Вас забаню, если не приведете уважительной причины, по которой вы зарегистрировали несколько аккаунтов на нашем форуме.

P.P.S. Претензии отправляем в личку. Не советую обсуждать действия модераторов публично, за это тоже, согласно правилам форума, могут применяться санкции.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×