Тест антивирусов на быстродействие (результаты) - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Kopeicev

Тест антивирусов на быстродействие (результаты)

Recommended Posts

Kopeicev

Добрый вечер!

Сегодня мы публикуем результаты третьего теста антивирусов на быстродействие. Они уже выложены на сайте: http://www.anti-malware.ru/antivirus_test_performance_2011

Основные результаты тестирования

---

Самые быстрые антивирусные мониторы (on-access сканеры)

---

Platinum Award

pf_platinum_onaccess_sm.gif

Avira, AVG, ZoneAlarm, Avast, Kaspersky, Eset, Trend Micro, Dr.Web

--

Gold Award

pf_gold_onaccess_sm.gif

BitDefender, PC Tools, Outpost, F-Secure, Norton, Emsisoft

--

Silver Award

pf_silver_onaccess_sm.gif

Comodo

--

Bronze Award

pf_bronze_onaccess_sm.gif

G Data

--

Нет наград

Panda, Microsoft, McAfee, VBA32

---

Самые быстрые антивирусные сканеры по требованию (on-demand сканеры)

---

Platinum Award

pf_platinum_onaccess_sm.gif

Avira

--

Gold Award

pf_gold_onaccess_sm.gif

F-Secure, Norton, G Data, BitDefender, Kaspersky, Outpost

--

Silver Award

pf_silver_onaccess_sm.gif

Trend Micro, Eset, Avast

--

Bronze Award

pf_bronze_onaccess_sm.gif

AVG, ZoneAlarm, Panda, PC Tools, McAfee, Emsisoft

--

Нет наград

Comodo, Microsoft, Dr.Web, VBA32

---

Самые быстрые антивирусы для работы с офисными программами

---

Platinum Award

pf_platinum_onaccess_sm.gif

--

Gold Award

pf_gold_onaccess_sm.gif

Eset .Microsoft, Avast, VBA32, Comodo, Norton, Trend Micro, Outpost, G Data

--

Silver Award

pf_silver_onaccess_sm.gif

Kaspersky, Avira, BitDefender,

--

Bronze Award

pf_bronze_onaccess_sm.gif

AVG, McAfee, ZoneAlarm, Dr.Web,

--

Нет наград

Panda, F-Secure, Emsisoft, PC Tools

Методология тестирования: http://www.anti-malware.ru/node/4068

Анализ результатов и схема награждения: http://www.anti-malware.ru/node/2186

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sg11

ура не прошло и года

ух ты, касперский получил Silver Award за Самые быстрые антивирусы для работы с офисными программами , видать денег не доплатили до Platinum Award :lol:

  • Downvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

опечатка мелкая - график в статье (ну и тот же график в xls файле) с заголовком "Задержка старта Microsoft Microsoft Outlook..."

По тесту, заинтересовался баллами за запуск приложений - считаю что при времени замедления в среднем от 0,5 до 1,6 секунды результаты и баллы почти излишни. Даже при загрузке системы разница больше но ведь и стартует там куча сервисов и программ. Хотя кто-то и полсекунды наверно будет нервничать.

ScreenShot123.png

post-6237-1305832008_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED

Спасибо, интересный тест, только я одного не понял: Таблица 5: Время сканирования файловой коллекции.

вес файловой коллекции какой именно был?

Имхо конечно, но после тестирования я люблю читать мнения экспертов, и сотрудников разных вендорских компаний, конечно в будущем охота видеть больше комментарий, из большинства вендорских компаний.

приятно был удивлен, что кто-то высказал свое мнение за антивирус AVG.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
ух ты, касперский получил Silver Award за Самые быстрые антивирусы для работы с офисными программами , видать денег не доплатили до Platinum Award laugh.gif

Степень конструктивности и бесспорности Ваших аргументов показывают Вашу компетентность и осведомлённость.

Тест хороший и нужный. Ввиду затянувшегося кризиса многие предприятия и домашние пользователи реже могут позволить себе обновлять железо на компьютерах. Тем актуальнее именно такое направление тестов.

И тем любопытнее наблюдать за новыми прорывами в антивирусных продуктах, которые позволяют не только не снижать эффективность защиты от угроз при экспоненциально растущем количестве новых сэмплов в единицу времени, но и должны обеспечивать комфортную работу за компьютером.

Задача достаточно нетривиальная и интересная.

Конечно, хотелось бы также когда-нибудь увидеть результаты "виртуальных" ("относительных") тестирований. Т.е. вот тесты скорострельности есть, тесты эффективности есть. Было бы хорошо теперь глянуть на медальки, которые показывают "скорость"/"качество" или "качество"/"тормознутость".

При этом в данном тесте три различных категории, каждую из которых можно сравнивать с той или иной мерой эффективности продуктов.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Напомню о необходимости соблюдения правил форума. Не забываем об этом:

"...обвинения портала в аффилированности или обвинения тестеров в предвзятости без приведения конкретных и внятных доказательств, а не домыслов, будет рассматриваться как пустословие и явный троллинг, а также как распространение ложных сведений, порочащих деловую репутацию портала (п. 11.1, 11.10 Правил форума).

"

http://www.anti-malware.ru/forum/index.php...mp;#entry122925

Нарушения будут пресекаться в жесткой форме (бан, премодерация) без дополнительных предупреждений.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
опечатка мелкая

+ "Вениамин Левцов, глава российского представительства Trend Micro:"

ИМХО, тут 2 опечатки :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee

А каковы проявления того, что в тесте учитывается наличие оптимизации?

Вот, к примеру, в тесте "по требованию", у Аваста, Эсета и Тренд Микро, получивших "серебро", оптимизацией практически и не пахнет. С другой стороны АВГ и ПС Тулс, показавшие отличные результаты после оптимизации, награждены "бронзой".

performance_test_results.png

Да и с баллами в тесте задержек при запуске приложений я тоже не совсем согласен... С цифрами не спорю, но задержка в 1 секунду в тесте представлена просто ужасающей(~40%)!... и ведь люди посмотрят не на 1 секунду, а на 40%... восприятие этих цифр очень разное....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
По тесту, заинтересовался баллами за запуск приложений - считаю что при времени замедления в среднем от 0,5 до 1,6 секунды результаты и баллы почти излишни. Даже при загрузке системы разница больше но ведь и стартует там куча сервисов и программ. Хотя кто-то и полсекунды наверно будет нервничать.

Вы не забывайте, что процессор на тестовой машине не слабый мягко говоря. Да и машина почти голая. Я понимаю, что 1 секунда в абсолютном значении не так важна, но все же разница есть.

вес файловой коллекции какой именно был?

В методологии написано - около 6Гб, там же есть распределение по типам файлов.

Да и с баллами в тесте задержек при запуске приложений я тоже не совсем согласен... С цифрами не спорю, но задержка в 1 секунду в тесте представлена просто ужасающей(~40%)!... и ведь люди посмотрят не на 1 секунду, а на 40%... восприятие этих цифр очень разное....

При рутинной работе мне лично заметны секунды при старте того же IE или Word - ужасно бесит. Предпочел бы, чтобы тормозов не было вообще.

А каковы проявления того, что в тесте учитывается наличие оптимизации?

Вот, к примеру, в тесте "по требованию", у Аваста, Эсета и Тренд Микро, получивших "серебро", оптимизацией практически и не пахнет. С другой стороны АВГ и ПС Тулс, показавшие отличные результаты после оптимизации, награждены "бронзой".

Так по схеме награждения установлено двойное условие - время проверки + оптимизация. Медали зависят от обоих параметров. Мы пришли к выводу еще в прошлый раз, что так наиболее справедливо делать. Не учитывать оптимизацию нельзя, также как нельзя оценивать только по оптимизации (второму прогону).

приятно был удивлен, что кто-то высказал свое мнение за антивирус AVG.

Ну а почему нет? Мы в хороших отношениях с этим вендором, результаты у них тоже очень приличные. Видно, что ребята хорошо поработали и над скоростью и над оптимизацией.

Имхо конечно, но после тестирования я люблю читать мнения экспертов, и сотрудников разных вендорских компаний, конечно в будущем охота видеть больше комментарий, из большинства вендорских компаний.

Так уже их достаточно ИМХО в этот раз ;) Еще могут добавиться. Есть такие, кто отказался комментировать - Symantec, например.

ух ты, касперский получил Silver Award за Самые быстрые антивирусы для работы с офисными программами , видать денег не доплатили до Platinum Award

Джонни, Джекпот, это ты? Спасибо что зашел, правда очень рад! :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik
Если же смотреть сразу и на оба параметра (потребление оперативной памяти и потребление системного кэша), то лучшими можно признать антивирусы McAfee, Microsoft и G Data.

Вот от этих никак не ожидал - полагал, что именно эти антивирусы едят памяти больше остальных. Вот оно как. :o

Время повторного сканирования коллекции чистых файлов

А этой фишке совсем не доверяю. Уж извините.

Недавно (три недели назад) поставил KIS 2011 для пробы. Натравил его на вирусню. Осталось несколько файлов, которые он не заметил. Решил поковыряться в настройках, поставил по максисуму эвристику, остальные параметры... Ради интереса снова натравливаю на эти файлы (несколько из них 100% зловреды, не все чистые), а он гад такой даже не проверяя, ровно через 0 сек выдал окошко, что файлы проверены, вирусы не обнаружены. Т.е. повторно уже не проверял. Вот так вот.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
А этой фишке совсем не доверяю. Уж извините.

Недавно (три недели назад) поставил KIS 2011 для пробы. Натравил его на вирусню. Осталось несколько файлов, которые он не заметил. Решил поковыряться в настройках, поставил по максисуму эвристику, остальные параметры... Ради интереса снова натравливаю на эти файлы (несколько из них 100% зловреды, не все чистые), а он гад такой даже не проверяя, ровно через 0 сек выдал окошко, что файлы проверены, вирусы не обнаружены. Т.е. повторно уже не проверял. Вот так вот.

И? А как должно быть?

По сабжу, но касаемо KIS тест уже устарел. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Т.е. повторно уже не проверял. Вот так вот.

1) файл вредоносный

2) с любими настройками не определяется

3) попал в кэш

4) вы изменили настройки, но см. пункт 2

5) файл пропущен по кэшу

6) после обновления кэш сбрасывается, файл перепроверяется и детектируется (если приплыла сигнатура)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
По сабжу, но касаемо KIS тест уже устарел. smile.gif

ОЛОЛО. Короче - 2012 не будет много круче 2011, они примерно равны. Так что нифига не устарел. Так, немножко уточнить и все. Запуск офисных программ должен несколько улучшиться и бут тайм.

Сергей Ильин

Неплохо было бы по победителям прошлого и этого тестов сделать сравнение. Типа, ХХХ в прошлый раз взял золото, а сейчас серебро, вот график падения. И наоборот для УУУ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2
А этой фишке совсем не доверяю. Уж извините.

Недавно (три недели назад) поставил KIS 2011 для пробы. Натравил его на вирусню. Осталось несколько файлов, которые он не заметил. Решил поковыряться в настройках, поставил по максисуму эвристику, остальные параметры... Ради интереса снова натравливаю на эти файлы (несколько из них 100% зловреды, не все чистые), а он гад такой даже не проверяя, ровно через 0 сек выдал окошко, что файлы проверены, вирусы не обнаружены. Т.е. повторно уже не проверял. Вот так вот.

А после обновления баз проверял?

Если с новыми базами проверяет "оптимизированно", т.е. не проверяет, то грош цена такой оптимизации. А если проверяет как положено - то пол-гроша. Так как получается, что оптимизация работает от обновления до обновления, т.е. несколько часов (в лучшем случае - дней). Зачем она тогда вообще нужна?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

canni2

Так работало в версии 5.0, т.е. 6 лет назад

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
ОЛОЛО. Короче - 2012 не будет много круче 2011, они примерно равны. Так что нифига не устарел. Так, немножко уточнить и все. Запуск офисных программ должен несколько улучшиться и бут тайм.

ОЛОЛО. А ты видел последние результаты? :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
canni2
Так работало в версии 5.0, т.е. 6 лет назад

Так - это как? по первому варианту или по второму?

Хотя мой пост относится не касперскому конкретно, а к "оптимизации" вообще.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee

Уж извините за назойливость(или бестолковость)...

Аваст:

без оптимизации: 0:05:42, с оптимизацией: 0:05:40 - серебро

АВГ:

без оптимизации: 0:06:16, с оптимизацией: 0:00:06 - бронза

Разница:

без оптимизации: 0:00:35, с оптимизацией: 0:05:34

(Нет, АВГ я выбрал не по причине моей к нему симпатии, просто результаты наиболее близкие)

Но где же тут учет оптимизации?...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
По сабжу, но касаемо KIS тест уже устарел. smile.gif

До релиза во всех странах КИС 2012 точно не устарел ;)

Неплохо было бы по победителям прошлого и этого тестов сделать сравнение.

Некорректно будет, так как железо разное. Не рискнул такое сравнение в отчет включать, можно сделать отдельной статьей в формате блога, так из спортивного интереса. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Аваст:

без оптимизации: 0:05:42, с оптимизацией: 0:05:40 - серебро

АВГ:

без оптимизации: 0:06:16, с оптимизацией: 0:00:06 - бронза

Таковы границы для наград - 6 минут. времени сканирования. Поэтому AVG не попал в Себеро в этой категории. Вообще логичнее было бы тогда Аваст тоже до Бронзы опустить, т.е. у Eset идущего выше результат существенно уже лучше, разница больше ;) Всегда такая ситуация будет. Например, той же номинации Comodo чуть вылез за 10 минут и пролетел мимо медалей вообще. В последней номинации Eset не хватило всего 1 балла до Платины.

Обратите внимание на разницу времени проверка on-access и on-demand у одних и тех же вендоров, весьма интересная картина получается. Проверка в режиме рального времени с настройками по умолчанию у многих заоптимизирована до предела, а на сканировании по требованию (где можно и подождать немного) выставляются настройки более жесткие.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
ОЛОЛО. А ты видел последние результаты? tongue.gif

1. Да.

2. Я проверяю на своей машине, а потом троллю коллег, т.к. в реальности цифры начинают увеличиваться

canni2

5-ая версия сбрасывала все после обновления и проверяла заново.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
shats

Я правильно понял, что при оценке доступной оперативной памяти использовалась колонка "Private Bytes" в Process Explorer?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee
Таковы границы для наград - 6 минут. времени сканирования.

Что значит, что результаты оптимизированного сканирования, хоть и были посчитаны, но не учитывались при присуждении наград...

Но...

Как и в прошлый раз, для определения самых быстрых сканеров по требованию мы учитывали не только скорость первого сканирования, но и наличие оптимизации при последующих итерациях.

Вообщем я запутался, проехали...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
1. Да.

2. Я проверяю на своей машине, а потом троллю коллег, т.к. в реальности цифры начинают увеличиваться

Я тебе давно уже говорю - выброси свой старый Celeron...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Danilka

1253690227503.jpg

Кора 2 Дуо 2,3 ГГц, 4 ГБ ОЗУ. Дооооооо, офисная машина для пасьянса.

post-3736-1305882442_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
    • santy
      RP55, даже 5, но не 150 в день, по поводу ИИ в uVS: здесь надо понять, какую достоверную полезную информацию может добавить ИИ к тому, что делает uVS: Если просто как хелп для начинающих - это одно, если как помощник при написании скриптов, то здесь уже работает автоскрипт вполне справляется, если ему показать все необходимые  детекты. если как справка  по указанному типу угроз - это часто можно увидеть на ВирусТотал - может через API как то возможно это загрузить.
×