Вопросы по версии Outpost Security Suite 7.5 - Страница 21 - Outpost Firewall Free/Pro & Antivirus (Agnitum) - Форумы Anti-Malware.ru Перейти к содержанию
zzkk

Вопросы по версии Outpost Security Suite 7.5

Recommended Posts

SDA

Провел небольшой тест по зверьку, который выносит аверы. Убивает авер в сейфмоде, а потом система загружается нормально и выдаёт фейковый алерт.

Неплохо :)

дополнил

Image_ТЕСТ.jpg

Image_ТЕСТ2.jpg

Image_ТЕСТ_3.jpg

post-6726-1315051511_thumb.jpg

post-6726-1315051523_thumb.jpg

post-6726-1315051641_thumb.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla

Есть ли у Агнитума форма отправки вредоносных файлов для проверки?

И есть ли она в Outpost Security Suite 7.5?

У продуктов Комодо очень удобная форма, у Аваста можно тоже отправлять.

В последнее время сталкиваюсь с винлокерами которых Аутпост 7.5.1 не ловит - блокирует доступ к реестру, т.е. окно неубиваемое появляется, но перезагрузка и все чисто :)

Обычно Агнитуму нужна неделя чтобы добавить в базы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Есть ли у Агнитума форма отправки вредоносных файлов для проверки?

И есть ли она в Outpost Security Suite 7.5?

http://www.agnitum.ru/support/submit_files.php

или ссылка в самой программе (раздел антивирус)

В последнее время сталкиваюсь с винлокерами которых Аутпост 7.5.1 не ловит - блокирует доступ к реестру, т.е. окно неубиваемое появляется, но перезагрузка и все чисто :)

Обычно Агнитуму нужна неделя чтобы добавить в базы.

Если бы он "не ловил" винлоков, то после перезагрузки вы увидели бы соответствующее окно.

Защита от винлоков работает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla
http://www.agnitum.ru/support/submit_files.php

или ссылка в самой программе (раздел антивирус)

Спасибо

Если бы он не ловил винлоков, то после перезагрузки вы увидели бы соответствующее окно.

Сигнатурно не ловит:)

Просто блокирует доступ к реестру, даже выскакивает окно с вопросом, но его перекрывает окно Винлокера :)

Отправил, sf-ru-110900258

Выглядит это так

Безымянный.png

за Винлокером еще одно окно Аутпоста.

post-14622-1316776968_thumb.png

Отредактировал Dmitriy K

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
за Винлокером еще одно окно Аутпоста.
После перезагрузки вы его не увидите. Стоит ли переживать по этому поводу?
Отправил, sf-ru-110900258
Скиньте мне копию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla
После перезагрузки вы его не увидите. Стоит ли переживать по этому поводу?

Согласен, но все таки.

Скиньте мне копию.

Дайте свой ящик. Еще юн для личных сообщений на форуме:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Рейтинг - подозрительный, приложения не блокирует: можно завершить или диспетчером задач, или в менеджере процессов самого outpost :)

P.S.

даже выскакивает окно с вопросом
вопроса - нет (это уведомление). Подобная активность блокируется автоматически

Файл ушел на анализ через ImproveNet

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla

Как?

ВинХП/Вин2003 - диспетчер задач появляется, но сразу скрывается под окном Винлокера.

Как вызвать менеджер процессов Аутпоста, да и еще чтобы окно Винлокера не перекрывало?

вопроса - нет (это уведомление) smile.gif подобная активность блокируется автоматически

Ошибся, а вот в предыдущей версии было.

Стандартным Диспетчером задач не убивается.

Отредактировал UkrZilla

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Как вызвать менелджер процессов Аутпоста, да и еще чтобы окно Винлокера не перекрывало?
Никак, но локер разворачивается не на весь экран.

http://rghost.ru/22725901

Стандартным Диспетчером задач не убивается.
Убирается :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla

У меня на виртуалке 1024х768, винлокер убирает панель задач, какие действия? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
У меня на виртуалке 1024х768, винлокер убирает панель задач, какие действия? :)

1) Ctrl - Shift - Esc ;)

2) чтобы убилась падель задач, вы должны были разрешить изменение памяти процесса (explorer.exe) и завершение процесса (explorer.exe)

Лечение локеров - не задача данного подфорума.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla
Ctrl - Shift - Esc ;)

Наверное плохо знакомы с винлокерами - выскакивает на секунду он и сразу скрывается под окном Винлокера.

Как у вас на видео осталась жив Эксплорер?

Ага, у вас в каком-то другом режиме Аутпост, не дал убить его.

У меня конфигурация по-умолчанию, как у домохозяйки, нужно эмулировать эту ситуацию.

Лечение локеров - не задача данного подфорума.

Вы правы - прекращаем :)

Надеюсь в ближайшем будущем Аутпост будет сигнатурно ловить его.

И еще, на всякий случай вашим сотрудникам советую посещать

http://www.malwaredomainlist.com/mdl.php

2) чтобы убилась падель задач, вы должны были разрешить изменение памяти процесса (explorer.exe) и завершение процесса (explorer.exe)

Стандартная конфигурация по-умолчанию - никаких запросов таких не было.

Уж я бы знал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Как у вас на видео осталась жив Эксплорер?
Ответ в предыдущем посте.
Ага, у вас в каком-то другом режиме Аутпост, не дал убить его.

У меня конфигурация по-умолчанию, как у домохозяйки, нужно эмулировать эту ситуацию.

Ничего не менял. Только что установил. Даже в режиме автообучения активность была бы заблокирована и вы увидели бы сообщения проактивной защиты.
И еще, на всякий случай вашим сотрудникам советую посещать

http://www.malwaredomainlist.com/mdl.php

Я не сотрудник компании ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla

Увы и ах - стандартная конфигурация. Последние базы.

ВинХП/Вин2003 - этот Винлокер убивает explorer.exe без всяких вопросов.

Подскажите как записать видео из Виртуалбокса и я выложу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
из Виртуалбокса

Попробуйте что-нибудь другое: VMware Player или Microsoft virtual pc

upd

Надеюсь в ближайшем будущем Аутпост будет сигнатурно ловить его.
Скоро будет определяться как Trojan.PornoAsset

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla
Попробуйте что-нибудь другое: VMware Player или Microsoft virtual pc

Спасибо, но судя по моим собственным тестам скорость работы в виртуальных дисках под Варей никуда не годится :(

С ВАрей работал еще с версии 4. Начиная с 6 бросил.

Завтра выложу видео.

upd

Скоро будет определяться как Trojan.PornoAsset

Специально заразил систему.

Безымянный.PNG

Это окно вылазит под окном Винлокера и его не видно:)

Заразите систему и вы это тоже увидите;)

post-14622-1316803464_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

UkrZilla,

я проверяю работу под VMWare :)

Запуск локера я показывал при базовых настройках. Было несколько уведомлений (см.скриншоты). Если выбрать пункт "блокировать" в обоих запросах, то explorer не рухнет. Свистелка VirtualBox подходит лишь для установки в неё браузера для интернет-сёрфинга и... всё, но никак не серьёзных программ.

Это окно вылазит под окном Винлокера и его не видно:)
Мне хватает пары секунд, чтобы вызвать алерт из-под локера и нажать блокировать/завершить.

Обновите базы - сигнатура внесёна, файл определяется как Trojan.PornoAsset!KhxQf7daqTk.

Снимок_2011_09_24_00_15_04.png

Снимок_2011_09_24_00_15_08.png

post-4500-1316809067_thumb.png

post-4500-1316809071_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla

Видео

http://rghost.ru/22892691

это на Вин2003 64-бита

На Вин7 все чотко - вопрос о доступе к Експлорер или срабатывает SPA.

Конечно Аутпост молодец и блокирует доступ к реестру для замені шела, но все равно не очень приятно.

Почему поведение такое разное?

Извиняюсь, ссылка на видео

http://rghost.ru/download/22892691/f2665e6...ion%20Movie.avi

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
...

:blink: Установка outpost'a прошла без ошибок? Сигнатура была добавлена в базы еще вчера.

Перезагрузите систему и попробуйте запустить еще раз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla
:blink: Установка outpost'a прошла без ошибок?

Перезагрузите систему и попробуйте запустить еще раз.

Абсолютно без ошибок, это явно недоработка.

Менял уже и виртуалки и несколько раз пробовал переставлять ОС с Аутпостом :)

Сколько раз перегружать?;)

Могу сделать видео на чистой ОС начиная с установки Аутпоста и до запуска зловреда.

Кстати, опять Винлокер, отправите агнитовцам?

Сигнатура была добавлена в базы еще вчера.

Это новый:))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Разрешение экрана 800х600. Такой экран перекроет любой вымогатель. Ставьте 1024х768

Абсолютно без ошибок, это явно недоработка.

Менял уже и виртуалки и несколько раз пробовал переставлять ОС с Аутпостом :)

Сколько раз перегружать?;)

На 48 секунде проактивная защита показывает уведомление. Так что все работает.
Могу сделать видео на чистой ОС начиная с установки Аутпоста и до запуска зловреда.
В этом нет смысла - ошибки нет.
Кстати, опять Винлокер, отправите агнитовцам?
Лучше сами :)
Это новый:))))
Вы не указали этого. Я думал, что запускали вчерашний образец :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla
Разрешение экрана 800х600. Такой экран перекроет любой вымогатель. Ставьте 1024х768

На 48 секунде проактивная защита показывает уведомление. Так что все работает.

Да, уведомление есть и даже окно с вопросом, но оно под винлокером!:)

А вот на Вин7 Аутпост не дает убить Ескплорер.

Лучше сами :)

Вы не указали этого. Я думал, что запускали вчерашний образец :)

Отправил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Да, уведомление есть и даже окно с вопросом, но оно под винлокером!:)
Мне хватает пары секунд, чтобы вызвать алерт из-под локера и нажать блокировать/завершить.
:rolleyes:
А вот на Вин7 Аутпост не дает убить Ескплорер.
А он разве "убился"?
Отправил.
Ну и хорошо ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UkrZilla
А он разве "убился"?

Безымянный3.png

А вот так на Вин7

Безымянный2.png

post-14622-1316889866_thumb.png

post-14622-1316889887_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×