Базы ЛК были повреждены? - Антивирус Касперского - покупка, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Начальник Чукотки

Поскольку на форуме ЛК оказывается сделали премодерацию, пробовал там задать вопрос но сообщение не размещают, и теперь там наверное запрещено поднимать вопросы относящиеся к некорректной работе их продуктов, то спрашиваю здесь:

во-первых: после обновления KIS 2009 примерно в 02:00 Мск после перезагрузки защита отключается с сообщением что базы повреждены,

после обновления до 06:30 Мск происходит то же самое, перепробовал уже всё на свете: и восстановление KIS делал и т.д. - бесполезно.

Сейчас снова обновил но базы так и остались от 06:30 Мск. На форуме ЛК один человек сообщил что подобная проблема и у него наблюдается но реакции как видно ноль.

во-вторых: куда у KIS 2009 подевалось "откат к предыдущим базам"? Раньше ведь было!

P.S.

Umnik, Вы там у себя на форуме скажите что та политика которую там сейчас проводят это даже не шаг назад - это прыжок в пропасть.

Со всех точек зрения.

Сегодня куча народа пострадала от ваших баз, а спросить никто ничего там не может. Позорище.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Н-да... Реакции нигде никакой...

На форуме ЛК какая-то барышня проснулась - ответила тому человеку, при этом сделав вид что ничего не знает.

Если в ЛК действительно не знают что у них везде лежат битые базы то это уже ни в какие рамки не лезет. Цирк. Шапито.

"Оперативность" и "ответственность" у ЛК к сожалению "на грани фантастики"...

Этот форум многие из ЛК читают, Вам должно быть стыдно. Очень стыдно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Так, ладно. В ЛК видно теперь откровенно плюют в лицо тем людям за счет которых живут, поэтому что-либо писать просто нет смысла.

Кого эта проблема интересует, то вот, проснулся всем известный персонаж: http://forum.kaspersky.com/index.php?showt...t&p=1274848

возможно когда-то исправят...

P.S.: а вообще уже как в стишке: "Берия-Берия, потерял доверие"©

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Умник, Данила

Что-то неполадки с обновлениями у ЛК стали обычным явлением. Что-то вы там совсем уж...

Сегодня в течение почти суток нет обновлений базы вредоносных программ. Вчера тоже почти столько же их не было, появились в 01:05 сегодня и снова та же история.

На вашем родном форуме народ уже чуть ли не в панике.

PS: Сейчас придет Умник и скажет: это фигня что KIS показывает что нет баз - ОНИ ЕСТЬ! )))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Я скажу, что мне осточертела слащавость вперемешку с плевками. Подобное у меня было аж 2 года жизни.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
слащавость вперемешку с плевками.

Умник,

где Вам это померещилось???

Я всегда говорю то что думаю. И только правду, в отличие от некоторых.

Подобное у меня было аж 2 года жизни.

Умник,

меня меньше всего волнует, что и когда у Вас было и в какие годы жизни.

Вы мне конкретно ответьте: где базы? и почему так происходит систематически?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

В общем, что-либо говорить по данному поводу нет никакого смысла.

И просто к слову, цитата с форума ЛК:

Интересно, а почему из ЛК никто не комментирует повальную проблему с серверами? Уже недели две такая ботва, а ни слуху, ни духу...
http://forum.kaspersky.com/index.php?showt...t&p=1300749

Умник, Вы знаете, а ведь люди не лохи и не бараны. И из всех подобных вещей делают определенные выводы. И эти выводы далеко не в вашу пользу.

В общем я закончил.

Можете ничего не отвечать.

PS: гы-гы, еще одна цитата:

а что делать если и завтра базы не обновятся?
http://forum.kaspersky.com/index.php?showt...t&p=1300786

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lias

у меня тоже иногда пишет, но я не паникую

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
у меня тоже иногда пишет, но я не паникую

Ну Вы меня насмешили )))

Да я то уж точно не паникую. Просто констатирую очередной факт.

Да и люди не паникуют, а просто возмущаются очередным фактом.

И еще вот )))))))

Тоесть можно вообще не обновляться? smile.gif

Каков, по Вашему, безопасный по времени период без обновлений?

http://forum.kaspersky.com/index.php?showt...t&p=1300813
Maratka: Ну не знаю... У каждого своя единица измерения.

Мой рекорд - месяца 4.

За это время - полный нуль в отчетах об детекте чего-то там зараженного. А т.к. базы обновляются обычным образом, "как у всех" - то делаю вывод, что шанс сдуру наскочить на виря стремиться к нулю.

Правда должн отметить, что я не любитель посмотреть "бесплатное порно методом установлени нового кодека", не качаю игрушки с Торентов, и имею полностью пропатченную ОС.

А если кто-то любит качать абы что неизвестно откуда - вопрос не в дате баз, и не в "заразится ли он", а в "продержится ли он всего неделю или все же целый месяц до заражения". smile.gif

http://forum.kaspersky.com/index.php?showt...t&p=1300856

В общем,Lias, обновляться необязательно )))))))))) суперантивирусу обновления просто не нужны!!! )))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Начальник Чукотки

Вот тут Danilka уже написал, что надо сделать. Удалить 2009, перезагрузить и установить новую сборку 2010.

В прошлом году у меня был похожий случай. Как я понял тогда, был глюк в самозащите, а не в базах (лицензия была валидная, потом продукт проработал оставшийся срок и вот только недавно закончилась лицензия). Решил проблему тоже установкой новой сборки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
В прошлом году у меня был похожий случай. Как я понял тогда, был глюк в самозащите, а не в базах (лицензия была валидная, потом продукт проработал оставшийся срок и вот только недавно закончилась лицензия). Решил проблему тоже установкой новой сборки.

Андрей,

спасибо,

Но в данном случае самозащита не при чём. Тем более что базы вредоносных программ не обновляются независимо от версии KIS.

И в прошлый раз такое было, потом в ЛК проснулись наладили и всё обновилось нормально, без установки другой версии.

А Данила тогда просто так написал ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Собственно ладно. Пусть все ждут. А я спокойно включу комп с н...другой антивирусной программой и буду спокойно работать.

Потом ради интереса почитаю где-нибудь, в каком часу все обновились то )))

И в качестве эпилога:

Так как такая тенденция наблюдается не первый день, скорее всего у ЛК банальная забастовка сотрудников или частые перекуры с дремотой
http://forum.kaspersky.com/index.php?showt...t&p=1300894

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Итого:

базы обновились через 22 часа

"идём на рекорд товарищи"©

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
базы обновились

Стоило ли устраивать по этому поводу такой шум? :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
Стоило ли устраивать по этому поводу такой шум? :lol:

пользователь

поймите простую вещь: ЛЮДИ НЕ БЫДЛО

И имеют полное право устраивать любой шум по поводу систематической некорректной работы продукта за который они заплатили свои деньги.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Ну не было сутки обновлений, и что? Кто-то пострадал от этого?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Zilla

Скорее да, чем нет.

И в первую очередь репутация ЛК. Этого только дурак не понимает. Или особо умный.

"Антивирусные базы — сердце любого антивируса. Без новейших антивирусных баз программа становится набором красивых, но бесполезных окошек.

Вот почему мы в первую очередь заботимся об актуальности наших антивирусных баз и обновляем их круглосуточно, каждый час.

С февраля 2005 года мы отказались от выпуска больших кумулятивных обновлений. Теперь все файлы антивирусных баз могут обновляться ежечасно, позволяя нам максимально быстро вносить в них необходимые изменения и сразу предоставлять все измененные файлы нашим пользователям."©"Лаборатория Касперского" http://www.kaspersky.ru/avupdates

Zilla, или приведенная цитата - это очередной пост фанатика ЛК? )))))))

Ладно уж. Поговорили и хватит. Ждем очередного "рекорда".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
поймите простую вещь: ЛЮДИ НЕ БЫДЛО

Капитан Очевидность :lol:

422px-649257_samuraj-bez-mecha-podoben-samurayu-s-mechom--no-tolko-bez-mecha.jpg

И имеют полное право устраивать любой шум

Да пожалуйста :lol:

по поводу систематической некорректной работы продукта за который они заплатили свои деньги.

Отсутствие обновлений - это не некорректная работа продукта.

Если не ошибаюсь, то антивирус начинает ругаться на отсутствие обновлений на третий день, следовательно - такая "проблема" разработчиками предусмотрена.

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Начальник Чукотки, вы преувеличиваете важность ежечасных обновлений. Ведь даже если рядовой пользователь каким-то чудом словит новейший вирус, сигнатура которого должна была появится сегодня в базах, но базы не пришли, и он запустит его(думаю такой сценарий возможен лишь при определённом построении звёзд на небе), то существует ещё по крайней мере хисп, проактивка и эвристика.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
вы преувеличиваете важность ежечасных обновлений.
Речь идет не о ежечасных обновлениях, а об отсутствии обновлений в течение суток. Почуствуйте разницу.
Ведь даже если рядовой пользователь каким-то чудом словит новейший вирус
Это совсем не сложно
существует ещё по крайней мере хисп, проактивка и эвристика.
Zilla

как говорят в народе: это не отмазка.

Вы прямо как "адвокат дьявола" себя ведете.

пользователь

"Современная школота совершенно не понимает сути капитана очевидности"©

Вы сударь прямо как та школота дискредитируете не только свой интеллект, но и ЛК, где по Вашим словам оказывается "предусмотрена такая проблема" и сделано так чтобы антивирус 3 дня показывал что мол - юзер, всё ОК, три дня без обновлений это фигня.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Как описывается на оф. форуме - выводилось сообщение, что базы повреждены и значок становился серым, т.е. защита вообще не работала, а отката к предыдущим базам в программе уже не было. Получается, что компьютеры пользователей оставались незащищены, а вот это уже проблема.

Потому пользователи продукта вправе высказывать своё недовольство.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
Вы сударь прямо как та школота дискредитируете не только свой интеллект

Ну, мне хотя бы, есть что дискредитировать.

но и ЛК, где по Вашим словам оказывается "предусмотрена такая проблема" и сделано так чтобы антивирус 3 дня показывал что мол - юзер, всё ОК, три дня без обновлений это фигня.

Угу. А вас это не устраивает и вы устраиваете истерику. Как же так, 17 часов без обновлений :lol: Голактеко опасносте? Пыщь-пыщь?

Как описывается на оф. форуме - выводилось сообщение, что базы повреждены и значок становился серым, т.е. защита вообще не работала, а отката к предыдущим базам в программе уже не было.

Можно увидеть это описание?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla
Это совсем не сложно

Специально найти не сложно, а я говорю про рядового пользователя. Я понимаю что такое возможно, но шанс такого сценария (что я выше описал) довольно мал, согласитесь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Специально найти не сложно, а я говорю про рядового пользователя.

рядовому пользователю и подавно найти не сложно.

Как же так, 17 часов без обновлений laugh.gif Голактеко опасносте?

если бы было все так просто. перечитайте пост от Андрей-001

а теперь к 17 часов без обновлений. закроем глаза на повреждения сигнатур.

несколько десятков вредоносцев ежечасно вносится в сигнатуры.

вы думаете та же корпорация Symantec, например, ввела импульсные обновления просто так? для лишней нагрузки на сервера? речь идет не о ежечасном обновлении, а о 5-15 минутных обновлениях вирусных сигнатур. разница с 17 часами весьма ощутима.

-------------------------------------------------------------------------------------------

в данном случае, сигнатурная защита антивируса касперского примерно приравнивалась к бесплатным продуктам, которые обновляются раз в сутки. если нет разницы, то зачем платить больше?

а если еще было повреждение баз ЛК, то у меня просто слов нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
если бы было все так просто. перечитайте пост от Андрей-001

Перечитал. Если вы с ним согласны, то значит видели, сообщение, где жаловались на повреждение баз. Будьте добры, поделитесь ссылкой.

а теперь к 17 часов без обновлений. закроем глаза на повреждения сигнатур.

несколько десятков вредоносцев ежечасно вносится в сигнатуры.

У ЛК есть UDS, который продолжал работать.

вы думаете та же корпорация Symantec, например, ввела импульсные обновления просто так? для лишней нагрузки на сервера? речь идет не о ежечасном обновлении, а о 5-15 минутных обновлениях вирусных сигнатур. разница с 17 часами весьма ощутима.

Давайте, чтобы не устраивать флейм, обсудим симантек в предназначенном для этого разделе?

в данном случае, сигнатурная защита антивируса касперского примерно приравнивалась к бесплатным продуктам, которые обновляются раз в сутки. если нет разницы, то зачем платить больше?

Если хотите - пользуйтесь бесплатными антивирусами, но не надо этим пугать.

Кстати, у бесплатных антивирусов есть UDS?

а если еще было повреждение баз ЛК, то у меня просто слов нет.

Так было или не было?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×