OSSS: Security Suite v1.5 (Первый официальный релиз) - Страница 4 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Online Solutions

OSSS: Security Suite v1.5 (Первый официальный релиз)

Recommended Posts

Online Solutions
вряд ли. это небольшая команда из грубо говоря 10 человек-технарей (причем достаточно хорошего уровня). какие с ними могут быть личные...

Вы ошибаетесь. Все так и есть, личное. Об этом здесь уже писали.

Вначале он приставал к сотруднику компании на ряде форумов и спамом через личные сообщения. После того, как сотрудник, поняв ситуацию, стал его игнорировать, этот человек обозлился, и стал ходить по всем русскоязычным форумам (softboard, ru-board, virusinfo, antimalware - это только самое, что на поверхности), а так же западным (wilderssecurity) и писать гадости о нашей компании. Если внимательно посмотреть сообщения этого пользователя (просто сделать поиск в его профиле даже на этом форуме), вы заметите, как он разговаривает сам с собой в темах Online Solutions, примерно с частотой в 1 сообщение раз в 3-5 дней. (Пишет сам себе). Единственная пауза была - когда он получил read only на 1-1.5 месяца от модератора.

На данный момент, насколько это возможно, мы игнорируем выходки данного г-на, пусть они и идут в ущерб нам. К сожалению, повлиять на неадекватных людей невозможно.

Личная неприязнь, которую он демонстрирует как только может при каждом случае. Целенаправлено ищет хоть что-нибудь о них и тащит на этот форум.

Не только на этот. По всем форумам, где смог найти нас. Думаю, есть еще ряд форумов, где нас нет, зато есть этот пользователь. И тоже вся история описана им, естественно, в лучшем свете, как он это описывает :)

Это продолжается уже полгода. Ну вот не "отпускает", пошло зацикливание.

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
вы заметите, как он разговаривает сам с собой в темах Online Solutions, примерно с частотой в 1 сообщение раз в 3-5 дней. (Пишет сам себе)

Online Solutions, сам с собой он разговаривает не только в вашей теме, но и в других тоже B)

PS: раз уж вы сюда зашли, то расскажите как дела продвигаются :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Online Solutions

Вот пример похождения по форумам с одинаковыми сообщениями и поливанием грязью (любыми способами, зацепившись за что угодно):

Ru-Board:

http://forum.ru-board.com/topic.cgi?forum=...&start=20#6

VirusInfo:

http://virusinfo.info/showthread.php?t=552...ll=1#post929726

(здесь несколько страниц)

http://virusinfo.info/showthread.php?t=770...ll=1#post928562

(так же несколько страниц)

Только на AntiMalware:

http://www.anti-malware.ru/forum/index.php...st&p=160329

(несколько страниц)

http://www.anti-malware.ru/forum/index.php...st&p=160255

(несколько страниц; часть удалено)

http://www.anti-malware.ru/forum/index.php...st&p=160786

SoftBoard -- здесь нет ссылки, нужно искать

На этом форуме модераторы запретили упоминать никнейм сотрудника, которого он преследовал, а так же через некоторое время перевели пользователя Matias в режим пре-модерации (т.к. он игнорировал требования модераторов не преследовать сотрудника/компанию). Все сообщения данного пользователя проходят проверку перед тем как появится на форуме.

WildersSecurity -- данный пользователь самодовольно сам же ссылку и скинул:

http://www.wilderssecurity.com/showthread.php?t=336841

И это далеко не все.

По дате поднятых постов (давностью 4-5+ лет), а так же "общению самим с собой", не прекраюащимся (т.е. в пост никто не заходит, а все равно появляются сообщения с периодичностью 1 раз в 3-5 дней) можно сделать соответствующие выводы вполне уверенно.

Online Solutions, сам с собой он разговаривает не только в вашей теме, но и в других тоже B)

Здесь просто наблюдается одна четкая направленность: нагадить, унизить, зацепить. Отвадить как можно большее число пользователей от компании и продуктов. Вот такой вот личный ненавистник-тролль.

PS: раз уж вы сюда зашли, то расскажите как дела продвигаются :)

Дела продвигаются вполне хорошо. Сейчас проходит бета-тестирования один из продуктов на базе OSAM, с развитием новых технологий сканирования/детектирования, удаления (самое главное теперь - автоматического удаления, в т.ч. с помощью скриптов). Развиваем OSSS v2.0 с автоматическим поведенческим анализом. О конкретике публично говорить пока рано, всему свое время :)

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias

Раз уж уважаемый Online Solutions упомянул бывшего сотрудника компании, вынужден прояснить ситуацию. Дело в том, что этим сотрудником является Saule, которая зачем-то выложила в этом сообщении ссылку на архив, содержащий вредоносное ПО. Опасаясь, что она могла оставить подобные сообщения и на других форумах, я разыскал ее и попросил убрать со своего сайта все вредоносное ПО. Из-за этого у меня и возник конфликт с администрацией СофтФорума. Администрация почему-то решила, что я вмешался не в свое дело. Хотел бы обратить особое внимание на тот факт, что я мог вообще не разыскивать Saule, а обратиться прямо к хостинг-провайдеру ее сайта. Хостинг-провайдер, разумеется, немедленно заблокировал бы доступ к сайту, поскольку распространение вредоносных программ в публичном доступе запрещено УК РФ (а также правилами этого форума).Кстати, если прочесть всю тему, в которой и была опубликована эта ссылка, становится ясно, что Saule проявила обычную невнимательность.Дело в том, что участник, по запросу которго и была выложена ссылка на один из троянов семейства Vundo четко оговорил, что желает получить обрапзец зловреда в личку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Online Solutions
Раз уж уважаемый Online Solutions упомянул бывшего сотрудника компании, вынужден прояснить ситуацию. Дело в том, что этим сотрудником является Saule, которая зачем-то выложила на этом форуме ссылку на архив, содержащий вредоносное ПО. Опасаясь, что она могла оставить подобные сообщения и на других форумах, я разыскал ее и попросил убрать со своего сайта все вредоносное ПО. Из-за этого у меня и возник конфликт с администрацией СофтФорума. Администрация почему-то решила, что я вмешался не в свое дело. Хотел бы обратить особое внимание на тот факт, что я мог вообще не разыскивать Saule, а обратиться прямо к хостинг-провайдеру ее сайта. Хостинг провайдер, разумеется, немедленно заблокировал бы доступ к сайту, поскольку распространение вредоносных программ в публичном доступе запрещено УК РФ (а также правилами этого форума).

Не забудьте добавить к этой красивой истории рассказ-пояснение вот об этом, скромно умолчаном, инциденте, который рассыпает всю эту теорию благовидного спасителя бедного сотрудника (который жил и не горевал N лет, пока этот спаситель не объявился) в пух и прах:

SoftBoard -- здесь нет ссылки, нужно искать

На этом форуме модераторы запретили упоминать никнейм сотрудника, которого он преследовал, а так же через некоторое время перевели пользователя Matias в режим пре-модерации (т.к. он игнорировал требования модераторов не преследовать сотрудника/компанию). Все сообщения данного пользователя проходят проверку перед тем как появится на форуме.

И замечу отдельно - это были абсолютно чужие люди, вообще никак не связанные ни с сотрудником, ни с компанией. Просто это уж ну слишком заметно для всех.

P.S. Да, и еще, какая малость -- сообщение от 25 апреля 2007 года (две тысячи седьмого года). Всего-то 5 лет прошло, ничего, да :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias
Не забудьте добавить к этой красивой истории рассказ-пояснение вот об этом, скромно умолчаном, инциденте

Охотно поясню. Дело в том, что хотя Saule без возражений согласилась убрать все вредоносное ПО со своего сайта (при этом она подчеркнула, что не имеет ко мне претензий), некоторые представители администрации СофтФорума решили, что я влез не в свое дело. Я неоднократно объяснял им, что хотел всего лишь предотвратить случайное заражение ПК неквалифицированных пользователей, однако, они не желали меня слушать. По этой причине я вообще покинул тот форум.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Online Solutions
Охотно поясню. Дело в том, что хотя Saule без возражений согласилась убрать все вредоносное ПО со своего сайта (при этом она подчеркнула, что не имеет ко мне претензий), некоторые представители администрации СофтФорума решили, что я влез не в свое дело. Я неоднократно объяснял им, что хотел всего лишь предотвратить случайное заражение ПК неквалифицированных пользователей, однако, они не желали меня слушать. По этой причине я вообще покинул тот форум.

Да уж, действительно, с чего бы вдруг эти неадекватные люди так отреагировали на столь корректное и благое поведение :D

Проблема точно в группе модераторов в количестве N человек, а не в ком-то другом и его общественно заметном поведении

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias
Вот пример похождения по форумам с одинаковыми сообщениями

Ru-Board:

http://forum.ru-board.com/topic.cgi?forum=...&start=20#6

VirusInfo:

http://virusinfo.info/showthread.php?t=552...ll=1#post929726

(здесь несколько страниц)

http://virusinfo.info/showthread.php?t=770...ll=1#post928562

(так же несколько страниц)

Только на AntiMalware:

http://www.anti-malware.ru/forum/index.php...st&p=160329

(несколько страниц)

http://www.anti-malware.ru/forum/index.php...st&p=160255

(несколько страниц; часть удалено)

http://www.anti-malware.ru/forum/index.php...st&p=160786

Что касается сообщений на вышеупомянутых форумах, то они были оставлены исключительно с одной целью. Я решил проинформировать пользователей этих форумов о ситуации, происходящей с компанией Online Solutions. При этом я не позволял себе личных выпадов в адрес сотрудников компании. При публикации таких сообщений я ни разу не нарушил правил вышеуказанных форумов.

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Божечки. Я читаю это уже в пятый раз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Burbulator

Фигасе тут Санта-Барбара :wacko:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Божечки. Я читаю это уже в пятый раз.

Может, проще... того... этого... ;)

**************************************

А Михаилу спасибо за новости. Правда в одном-то Матиас так или иначе прав - если искать успеха на рынке, надо было делать это как-то иначе...

Надеюсь, команда OS больше не будет повторять ошибки больших дядей :-)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias
Матиас так или иначе прав - если искать успеха на рынке, надо было делать это как-то иначе...

Спасибо за поддержку. Мне, кажется я понял, в чем кроется главная проблема. Очевидно, уважаемый Online Solutions по каким-то причинам не может воспринимать объективную критику. Это меня крайне удивляет. Ведь любой разработчик ПО должен быть готов не только к пошложительным, но и к отрицательным отзывам о своих продуктах. В настоящее момент положение дел таково:

1. OSSS удалена из каталогов интернет-магазинов. Следовательно, лицензию приобрести вообще невозможно.

2. Форум компании не работает как минимум 4 месяца. Поскольку вся документация по продуктам компании была размещена именно на форуме, то она, естественно, недоступна.

3. Сайт компании не обновлялся как минимум год

4. Самое удивительное, что Online Solutions позволяет себе оскорбительные высказывания в адрес потенциальных пользователей. Разумеется, они ни за какие коврижки не станут клиентами его компании.

5. Учитывая, что в настоящее время на рынке представлено множество других защитных продуктов (как платных, так и бесплатных) я не представляю себе, как компания будет привлекать новых пользователей

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Burbulator
1. OSSS удалена из каталогов интернет-магазинов. Следовательно, лицензию приобрести вообще невозможно.

не совсем так: если зайти на официальный сайт http://www.online-solutions.ru/products/os...rity-suite.html и покупать через "Купить онлайн (softkey)", то открывается оплата через https://secure.shareit.com/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias
не совсем так: если зайти на официальный сайт http://www.online-solutions.ru/products/os...rity-suite.html и покупать через "Купить онлайн (softkey)", то открывается оплата через https://secure.shareit.com/

У меня по этой ссылке открывается именно Софткей. Только что проверил. Где вы живете? Если вы живете за пределами РФ, то неудивительно, что у вас открывается другой магазин. Скорее всего, это связано с местоположением каждого конкретного пользователя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias

Я счел необходимым проинформировать пользователей форума WS о ситуации, сложившейся вокруг компании Online Solutions. Разумеется, ни один из моих тамошних постов не нарушает правила того форума.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
2ef235e4c550a4d4d6d82360c0506beb.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias
А организовать бета-тестирование в соцсетях - это более чем нормально.

Я, например, не зарегистрирован ни в одной социальной сети. Неужели руководство Cezurity рассчитывает обкатать продукт на посетителях Контакта и Фейсбука? ИМХО, серьезные люди, как правило, держатся подальше от социальных сетей. Там торчат в основном те кому нечем заняться. Как бы такое решение руководства компании не оказалось ошибочным.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord
Там торчат в основном те кому нечем заняться

и почему вы до сих пор не там?)

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias

Михаил Фрадков заявил, что мои сообщения на форумах якобы портят имидж компании. Однако же в этих сообщениях нет никаких моих домыслов. Присутствующий здесь Илья Рабинович, посоветовал ему (на форуме WS) перестать думать как разработчику. Он, очевидно, не внял этому совету. В результате комбайн совершенно бесполезен для обычного пользователя. На данный момент его могут использовать только профессионалы. Вот дословная цитата Ильи Рабиновича.

Stop to think as a developer.

Я полностью согласен с ним.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias
Я читаю это уже в пятый раз.

Моей вины в этом нет. Я вынужден оправдываться только потому, что Михаил Фрадков выдвинул в мой адрес кучу нелепых обвинений. Кстати, если бы он этого не сделал, то мне не пришлось бы предостерегать пользователей других форумов. Так что имидж компании Online Solutions он испортил сам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias
Дела продвигаются вполне хорошо. Развиваем OSSS v2.0

Что-то я сомневаюсь в этом. Вот несколько фактов:

1. В этом сообщении на форуме WS вы написали, что первая бета-версия OSSS 2.0 выйдет во второй половине 2012-го.

2. В этом сообщении на Другом форуме один из пользователей утверждает, что он написал вам письмо, в котором поинтересовался текущим состоянием OSSS. Вы ответили ему, что OSSS 2.0, возможно, выйдет к осени 2012-го.

3. В этом сообщении на форуме WS вы затруднились назвать даже примерный срок выхода бета-версии OSSS 2.0.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord

По моему в этой теме, пора уже поговорить о женщинах) не?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

лучше о погоде.... Кстати, сегодня Сочельник - для православных праздник. Всем причастным - Христос народився!

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matias

Обращаю вниание на тот факт, что я пытаюсь придерживаться основной темы (т.е. обсуждаю OSSS или другие вопросы, связанные с компанией Online Solutions). А другие участники почему-то недовольны этим. Они пытаются уйти от главного вопроса. В итоге тема быстро будет замусорена.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord
В итоге тема быстро будет замусорена

здесь и так попахивает)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×