Fraudware набирает обороты. Кому это выгодно? - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Андрей-001

Fraudware набирает обороты. Кому это выгодно?

Recommended Posts

Андрей-001

Активно набирает обороты новый вид мошенничества в Рунете, позволяющий зарабатывать вместе с сотовыми операторами.

В последнее время пользователи стали сталкиваться с ситуациями, когда за пользование программой с них требуют отправку sms.

Опять же социальный инжиниринг в действии в совокупности со спекуляцией на людской слабости в наживе.

Это началось не сейчас и не вчера, к этому всё шло уже давно. Владетели сотовой связи щедро раздавали сервисы коротких номеров направо и налево, что и привело к ситуации, которую я сегодня опишу.

В качестве примера возьмём небезызвестный "сервис" на _www.zippro.ru_

Далее текст "в кавычках" выжат из описания на самом сайте.

"ZIPPRO — это ... сервис, позволяющий заработать на Ваших файлах. Его особенность заключается в том, что пользователю предлагается отправить SMS только после того, как он скачал файл. Таким образом конвертация трафика увеличивается в 5-10 раз по сравнению с обычными файлообменниками."

"... сервис работает в 65 странах мира. В зону покрытия входят все континенты. Архивы, которые создаются с помощью программы ZIPPRO, имеют интерфейсы на нескольких языках."

Где хранятся архивы, созданные программой ZIPPRO?

"Архивы сохраняются на Вашем компьютере, вы должны сами размещать их в сети и рекламировать.

Если у Вас хороший трафик - мы предоставим Вам хостинг - оставляйте заявку через раздел "Обратная связь" ниже."

За что получают деньги?

"Деньги начисляются за разархивацию архива, созданного программой ZIPPRO. Пользователю, попытавшемуся разархивировать ZIPPRO-архив, предлагается отправить SMS на короткий номер. При отправке с его баланса списывается сумма, которую Вы выбрали при архивации."

Как выбрать стоимость разархивации?

"Стоимость разархивации можно выбрать в программе ZIPPRO при создании архива. Доступный диапазон: от 30 до 300 рублей. Точную стоимость абонент увидит, если поставить галочку "отображать стоимость для абонента". Если галочку не поставить - стоимость SMS-сообщения не будет показана пользователю. Минимальная сумма выплат - 15WMR (ограничение сервиса Webmoney.Masspayment)."

Сколько получают за каждую разархивацию?

"...80% от суммы, которую оператор сотовой связи перечисляет системе ZIPPRO."

"Что такое фрод?

Фрод (от английского fraud "мошенничество") - это отправка SMS с телефона, имеющего отрицательный баланс, или отправка SMS на общую сумму более 300 рублей за сутки. Такие SMS не оплачиваются оператором и, как следствие, не будут оплачены нашим партнерам. Статистика по фроду обновляется перед выплатами."

"Нужно ли подключение к Интернету для распаковки ZIPPRO-архива?

Нет, архивы, созданные программой ZIPPRO, не требуют подключения к сети Интернет для распаковки."

Что даёт партнерская программа.

"... 10% от заработанного привлеченными партнерами, при этом они ничего не теряют."

Договор пользования услугами сервиса см. на _www.zippro.ru/rules.html

Из вложенного соглашения:

"Для продолжения распаковки архива вам необходимо выполнить следующие действия:

1. Выбрать папку, в которую вы собираетесь распаковать архив

2. Нажать на кнопку «Разархивировать».

Нажимая «Разархивировать», вы соглашаетесь с нижеизложенным договором."

Кто несёт ответственность за использование?

"7.1. Стороны несут ответственность за невыполнение своих обязательств по настоящему Договору в соответствии с законодательством РФ.

7.2. Сервис ни при каких обстоятельствах не несет ответственности за:

7.2.1. финансовый или любой другой ущерб, понесенный Партнером и/или Конечным пользователем в результате возникновения форс-мажорных обстоятельств. Форс-мажорные обстоятельства означают землетрясения, наводнения, пожары и другие стихийные бедствия, войны (либо военные действия), забастовки, гражданские беспорядки, военные перевороты и другие обстоятельства за пределами контроля Сервиса, в том числе, и отказ оператора сотовой связи от своих обязательств.

7.2.2. финансовый или любой ущерб понесенный Партнером и/или Конечным пользователем, прямо или косвенно возникшие в результате использования Партнерского материала, предоставленного Сервисом. Сервис не проверяет файлы на наличие вирусов и другого программного обеспечения способного нанести вред компьютеру Партнера и/или Конечного пользователя и не несет ответственности в случае получения подобных файлов с Сервиса;

7.2.3. отсутствие у Партнера и/или Конечного пользователя необходимого для работы с Сервисом программного обеспечения, некорректную передачу файлов при пересылке, некорректную работу программного обеспечения на компьютере Партнера и/или Конечного пользователя;

7.2.4. содержание, достоверность и качество Партнерского материала, созданного посредстовом Сервиса и не гарантирует, что предоставляемый материал будет соответствовать ожиданиям Конечного пользователя;

7.2.5. за неисполнение либо ненадлежащее исполнение своих обязательств вследствие сбоев в телекоммуникационных и энергетических сетях, качество сотовой связи, работы операторов сотовой связи, провайдеров, действий вредоносных программ, а также недобросовестных действий третьих лиц, направленных на несанкционированный доступ и/или выведение из строя программного и/или аппаратного комплекса Сервиса.

7.3. Ответственность Партнера в случае выявления фактов нарушения Правил и условий настоящего Договора, на усмотрение администрации Сервиса:

7.3.1. Предупреждение письмом на адрес электронной почты Партнера;

7.3.2. Штраф в размере суммы вознаграждения Партнера за последний Отчетный период или сброс части статистики Партнера.

7.3.3. Блокирование аккаунта Партнера со сбросом всей статистики Партнера и с последующим удалением аккаунта.

7.3.4. Передача информации о Партнере в правоохранительные органы."

СРОК ДЕЙСТВИЯ, ПОРЯДОК РАСТОРЖЕНИЯ ДОГОВОРА И РЕШЕНИЯ СПОРОВ

"8.1. Действие Договора определено сроком его нахождения на сайте Сервиса _ZIPPRO.ru_.

8.2. Настоящий Договор может быть расторгнут по соглашению сторон.

8.3. Каждая из сторон имеет право досрочно расторгнуть договор в одностороннем порядке, уведомив другую сторону по электронной почте за 30 (тридцать) дней до предполагаемой даты расторжения Договора.

8.4. Сервис обладает всеми полномочиями для расторжения Договора в одностороннем порядке с Партнерами, нарушающими условия настоящего Договора и Правила.

8.5. Все споры и разногласия, которые могут возникнуть между Сервисом и Партнером, не нашедшие своего разрешения на основе данного Договора, решаются путем переговоров, а при невозможности достижения соглашения - они будут рассматриваться Арбитражным судом г. Москвы, в соответствии с действующим законодательством Российской Федерации.

8.6. Для решения технических вопросов при определении вины Партнера в результате его неправомерных действий, как то: нарушение Правил и/или иных условий данного Договора, Сервис оставляет за собой право самостоятельно привлекать компетентные организации в качестве экспертов.

8.7. Претензионный порядок разрешения споров обязателен. Срок ответа на претензию установлен в течении 14 (четырнадцати) дней с момента ее получения по электронной почте support@ZIPPRO.ru.

8.8. Сервис не принимает участия в возможных разногласиях и спорах (в т.ч. и судебных) между Партнером и Конечным пользователем."

Потому предлагаю разобраться в вопросе "Кому Fraudware выгодно на все 100%?".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss

На наших просторах свирепствуют то Winlock, то другие вирусы-вымогатели, то телевизионные СМС-лохотроны. ИМХО, это потому что навар имеет не только тот кто сделал вирус, но и хозяин короткого номера, и мобильный оператор.

Гонять нужно не только авторов таких вирусов, но и двух остальных, кто с ними в доле.

Кто-то написал вирус, арендовал короткий номер и готовится рубить капусту. Сотрудничество антивирусная компании с мобильными операторами должно давать результат: по свистку от антивирусников мобильный оператор просто блокирует прием сообщений с текстом и номером, указанными в СМС-вымогателях. Автор вируса получает дырку от бублика и теряет интерес к такому бизнесу.

Но не нужно играть в кто кого с вирусописателями, кто раньше напишет или сможет поймать и разблокировать новый СМС-вымогатель.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Андрей-001

А как это вообще относится к зловредам? Чето я не пойму.

P.S. Хотя у меня есть мысль, как эту "схему" могут заюзать вирусописатели... Но да ладно..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
по свистку от антивирусников мобильный оператор просто блокирует прием сообщений с текстом и номером, указанными в СМС-вымогателях.

Но в результате этого деньги поступают уже не на счёт арендователя короткого номера, а самому сотовому оператору. Люди, которым комп нужен позарез, на нервах начинают отправлять смс несколько раз, но в ответ приходит "неправильно" или "повторите отправку".

Хотя у меня есть мысль, как эту "схему" могут заюзать вирусописатели... Но да ладно..

Они её уже дааавно заюзали. :) Вопрос в том, кому это выгодно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Андрей-001

Стоп, тут все легально - я архивирую файл и отправляю, Вам. Файл стоит денег - чтобы его разархивировать, Вы должны отправить смс. Все вполне нормально.

По второму пункту - скажите ка мне пример этой схемы. Именно этой. А то я реально не слыхал что ее уже используют.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
тут все легально - я архивирую файл и отправляю, Вам. Файл стоит денег - чтобы его разархивировать, Вы должны отправить смс. Все вполне нормально.

Это говорит о том, что социальный инжиниринг на Вас уже подействовал! Но предупреждён - значит на половину защищён.

Обратите внимание - это не "отправка наложенным платежом" - это лохотрон, построенный на архивации/разархивации.

До платы за "авторское право" и рассылку "авторских вещей" они ещё не додумались, но до этого только шаг, чтобы начать спекулировать ещё и на этом.

я реально не слыхал что ее уже используют

Это временно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Андрей-001

Не, я серьезно. Это аналогично например файлопомойкам- хочешь качать- плати деньги. Не хочешь- не плати. Если надо - куплю себе софт или скачаю с оф. сайта. Но явно не буду связываться с смс... Как то так. ;)

А на свой вопрос я жду ответ. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
Андрей-001

Стоп, тут все легально - я архивирую файл и отправляю, Вам. Файл стоит денег - чтобы его разархивировать, Вы должны отправить смс. Все вполне нормально.

По второму пункту - скажите ка мне пример этой схемы. Именно этой. А то я реально не слыхал что ее уже используют.

Если вы сделали файл и вы отправили то все легально. А если один написал программу, а второй ее заархивировал и выложил на файлопомойку, пользуясь тем что официальный сайт закрыт и решив срубить капусты на чужом труде, то все уже не так легально.

А если "случайно" получается так, что на одном коротком номере и одинаковом кодовом сообщении "работает" такой хитрюга и второй жулик-автор СМС-вымогателя, то ситуация совсем плохая.

Автор такого вот файла это жулик, автор СМС-вымогателя тоже жулик. А оператор связи тоже в доле, но не жулик и даже не соучастник, а "честный бизнесмен", которому заносят еще и антивирусные компании за предоставление алгоритма расшифровки или паролей, на которые настроены боты оператора.

Хорошо уселся ОПСОС, а?

А на свой вопрос я жду ответ. :)

Вы скачали якобы полезный файлик от пользователя с ником таким-то в платном архиве и платите. Потому что этот пользователь сказал вам что в архиве нужный вам файл. С пользователем прямого контакта нет, вы "работаете" только с посредником, которые предоставляет услугу упаковки файлов в архив и с ОПСОСом, который предоставляет услугу отправки паролей за платные СМС.

Антивирус тоже не может пробить этот архив. Вы заплатили, открыли архив и получили из него бесполезный кусок своп-файла или вирус, за лечение которого вам может быть тоже придется заплатить СМСкой на короткий номер.

_www.zippro.ru_ ИМХО нигде не указал стоимость СМСки. Даст копеечку автору архива, а с вашего счета снимет много-много рубликов. И никому вы ничего не докажете, так как и с телевизионным лохотроном "угадай слово и позвони".

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Ну и че? В чем фишка? Так можно и архив под паролем сделать и выложить где нибудь. А чтобы получить пароль - перечисли мне деньжат на счет Яндекс-денег...

Или теперь будем всех торгашей ловить?

P.S. Пока не буду говорить о том, как вот реально эту схему можно будет сделать черной...

Вы скачали якобы полезный файлик от пользователя с ником таким-то в платном архиве и платите. Потому что этот пользователь сказал вам что в архиве нужный вам файл. С пользователем прямого контакта нет, вы "работаете" только с посредником, которые предоставляет услугу упаковки файлов в архив и с ОПСОСом, который предоставляет услугу отправки паролей за платные СМС.

Антивирус тоже не может пробить этот архив. Вы заплатили, открыли архив и получили из него бесполезный кусок своп-файла или вирус, за лечение которого вам может быть тоже придется заплатить СМСкой на короткий номер.

ЛОХ - это судьба... Да и любую "белую" схему, можно сделать "черной" было бы желание и мозги...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
А на свой вопрос я жду ответ.

Пост #6.

См. также правила на _www.zippro.ru/rules.html

Отправляя SMS-запрос на номер Сервиса в сетях операторов сотовой связи, Конечный пользователь подтверждает свое полное и безоговорочное согласие со стоимостью и качеством услуг Сервиса, независимо от полученного результата и осознает, что возврат оплаты невозможен ни при каких условиях...

За предоставление Конечному пользователю кодового слова с баланса его мобильного телефона снимается сумма в соответствии с установленной стоимостью услуг, указанной на Сервисе. Конечному пользователю запрещается отправлять в час SMS на сумму, большую 300 рублей. В сутки разрешено отправлять SMS на сумму, не превышающую 600 рублей.

Конечный пользователь осознает, что отправка SMS на номер, не принадлежащий Сервису, а также отправка в теле SMS неправильного кода на номер Сервиса, приводит к неполучению запрашиваемых услуг от Сервиса.

+ Информация об условиях предоставления SMS-услуг на короткие номера

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Андрей-001

Ясно, значит пока не юзают. И то хорошо... :)

Хотя я тут еще так подраскинул картишки - а грамотно можно сделать. Все уже есть готовое.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Все уже есть готовое.

В том то и дело, но мы с Вами об этом догадались не первые. :)

Но повторяю вопрос-тему: "Кому Fraudware выгодно на все 100%?". Кто будет всегда в выигрыше?"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Андрей-001

Предлагаю тему перенести в личку. А то додумается кто нить другой- а нам потом лишние хлопоты с "излечением"...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
Ну и че? В чем фишка? Так можно и архив под паролем сделать и выложить где нибудь. А чтобы получить пароль - перечисли мне деньжат на счет Яндекс-денег...

Или теперь будем всех торгашей ловить?

P.S. Пока не буду говорить о том, как вот реально эту схему можно будет сделать черной...

ЛОХ - это судьба... Да и любую "белую" схему, можно сделать "черной" было бы желание и мозги...

Если схема "белая" то указывается сумма, которую нужно перечислить и с одной стороны вы, а с другой автор файла.

Если сумма не указана, а работать приходится с двумя посредниками, сервисом и ОПСОСом, то схема черная.

Если ОПСОС умудряется без предупреждения снять с вашего счета 1000 рублей когда на счете 1 рубль, загнать вас в минус и грозит судом за "долг" с попустительства государства, когда находится тоже в позиции лоха, взяв со счета несуществующие деньги, то слово "черная" уже недостаточно для этой схемы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Hiss

Приведу пример из жизни - у моей знакомой дочка увидела рекламу по телеку - что то типа картинок или игр на телефон -уже не помню, ну так вот - она отправила смс на номер и все - поигралась и забыла. Но онаж не знала, что там абонентская плата за ежемесячный каталог с играми или картинками. Позже сменили оператора и вот приходит им счет от оператора - мол долг у них около 4 с копейками тысяч рублей- они оплатили и начали выяснять в офисе оператора че за дела- оказывается данный сервис снимает деньги даже если есть минус на счету и так до того момента, пока не отключишь его. Таким образом счет может уйти и в минус 10 тысяч и так далее. Благо оператор помог- дали номер абонентки сервиса- чтобы отключить услугу. Вот и инфа к размышлению...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
Hiss

Приведу пример из жизни - у моей знакомой дочка увидела рекламу по телеку - что то типа картинок или игр на телефон -уже не помню, ну так вот - она отправила смс на номер и все - поигралась и забыла. Но онаж не знала, что там абонентская плата за ежемесячный каталог с играми или картинками. Позже сменили оператора и вот приходит им счет от оператора - мол долг у них около 4 с копейками тысяч рублей- они оплатили и начали выяснять в офисе оператора че за дела- оказывается данный сервис снимает деньги даже если есть минус на счету и так до того момента, пока не отключишь его. Таким образом счет может уйти и в минус 10 тысяч и так далее. Благо оператор помог- дали номер абонентки сервиса- чтобы отключить услугу. Вот и инфа к размышлению...

Вы считаете что дать номер для отключения сервиса это помощь ОПСОСа?

А я считаю что ОПСОС должен был предупредить или заблокировать накрутку долга сразу после первого ухода в минус, а "долг" требовать с жулика, а не с клиента.

Гопник ограбил лоха на тысячу и оставил рубль на метро, какой благородный гопник.

Хорошо когда можно купить новую симку без паспорта, а старую выкинуть. ОПСОСы попугивают что найдут, но в большой минус за услуги жуликов загонять боятся, всех лохов не переловишь. А вот если в моде предъявление паспорта для покупки симки, то все очень плохо.

Последнее замечание это для размышления одному радетелю за Интернет-паспорта и тем кто считает его предложение хорошим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Предлагаю тему перенести в личку. А то додумается кто нить другой- а нам потом лишние хлопоты с "излечением"...

Не согласен. Мы уже и так это "лечим". И уже поздно - ZIPPRO уже рассылаются не первый день и не только в России.

Пусть аверы готовятся к наплыву Fraudware типа zippro и детектят их заблаговременно.

А то кто-то умудрится добавить их в базу доверенных архиваторов - тогда полный п3ц будет.

вот приходит им счет от оператора - мол долг у них около 4 с копейками тысяч рублей- они оплатили

Вот то-то и оно, что не заплатишь - через суд высчитают с процентами.

Но деньги пойдут СОТОВЫМ ОПЕРАТОРАМ. Стародавние дайлеры отдыхают!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
Но деньги пойдут СОТОВЫМ ОПЕРАТОРАМ. Стародавние дайлеры отдыхают!

Чужими руками с лохов капусту получает, от антивирусных компаний тоже кусок получает за сотрудничество, и позитивный пиар за помощь в борьбе с СМС-вымогателями. Цены за услуги и за "официальные" залоченые мобилы устанавливает в несколько раз дороже чем в других странах, а политики еще и помогают узаконив крепкую привязку лоха к номеру его паспортом.

Грамотный развод. Это рай, а не бизнес.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Цены за услуги и за "официальные" залоченые мобилы устанавливает в несколько раз дороже чем в других странах

Вот они:

Информация об условиях предоставления SMS-услуг на короткие номера (большая распечатка)

А вот одни из тех, кто хочет "такого процветания" и всячески стремится к нему.

_http://smsonline.ru_

_http://www.gsm-inform.ru/sms_service_

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

15 миллионов за SMS-спам >>>

Борьба с SMS-мошенничеством по-русски

Помимо этого, компания оштрафовала каждого арендатора «засвеченного» номера на сумму свыше 10 млн. рублей, что, по оценкам, составляет до 90% месячных доходов от платных сервисов.

Так кому это всё выгодно? Кто в любом случае получит деньги, несмотря на все предусмотренности лиц. соглашения распространителей Fraudware? ;)

1. Сотовым операторам.

2. Контент-провайдерам.

3. Сервис-провайдерам.

4. Провайдерам доступа.

5. Дилерам мобильного контента.

и пр. пр.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

Хм, мною замечена интересная особенность, именно МТС в первую очередь позволяет заниматься вот таким мошенничеством, причем снимают в откровенный минус баланс жертвы. Как пример, мегафон (хотя тоже наверное не такой уж белый и пушистый...) запрещает отправить СМС в минусовой баланс, т.е. если у вас в среднем 100р на счету, то вам такие мошенники в какой-то мере не так уж и страшны. Может я ошибаюсь, поправьте :unsure:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

SBond

Вы совершенно правы....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Новое творение заботливых стражей лохотронного творчества, 2 в 1, имитирующее синий экран и извещение на русском языке:

На вашем компьютере обнаружен вирус!

XXX XXXXX XXXXX XXXXX XXXXX XXX

Рекомендуем немедленно обеспечить защиту!

b95f9b87b659.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlgaCob

Предлагаю высказаться: насколько, по вашему мнению, актуальны сегодня стандарты Bluetooth и WiFi как технические каналы утечки информации? Что важнее - обнаружить сигналы этих стандартов или блокировать их работу? Приборы, умеющие обнаруживать эти сигналы есть в том числе и от СмерШ Техникс, а известны ли кому-нибудь блокираторы?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×