В поисковиках найдется все? - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Danilka

Сейчас в рунете широко обсуждается появление в открытом доступе СМС и других данных, которые не должны были стать публичными. Вокруг этой темы возникла даже легкая паника. Чтобы в дальнейшем не происходило подобных вещей, представитель Яндекса Владимир Иванов решил рассказать владельцам сайтов и вебмастерам, что нужно сделать и на что обратить внимание.

Прежде всего личную информацию посетителей сайта необходимо защитить, например, закрыть паролем. Если же такая информация никак не защищена, она запросто может стать доступна всем пользователям сети. Для этого достаточно оставить где-нибудь в интернете ссылку на страницу пользователя — хоть на страницу заказа, хоть на страницу регистрации.

Вторая важная вещь — необходимо запретить поисковым роботам индексировать страницы сайтов с информацией, которая не должна стать публичной. Для этого существует файл robots.txt. Это текстовый файл, который предназначен для роботов поисковых систем. В этом файле вебмастер может указать параметры индексирования своего сайта как для всех роботов сразу, так и для каждой поисковой системы по отдельности. То есть владелец сайта или вебмастер всегда может позаботиться о том, чтобы поисковые роботы обходили стороной страницы, содержимое которых не должно попасть в поисковые системы. Проверить, какие страницы сайта проиндексированы Яндексом, можно с помощью сервиса Яндекс.Вебмастер.

Чтобы все понимали, как данные попадают в поисковики, давайте проследим, что происходит с веб-страницей от момента ее создания до попадания в результаты поиска.

Итак, страница появилась на сайте. Не важно, статический ли это html или динамически созданная серверным приложением страница. Важно, что у нее есть текстовое содержимое, которое могут читать пользователи и индексировать поисковые системы.

Разместив в интернете свою страницу, вебмастер ждет посетителей. Как он может рассказать людям о ней? Конечно, он отправит запрос на индексирование страницы поисковым системам. Возможно, отправит ссылку друзьям и знакомым, сократит ее и выложит в Твиттер, другие блоги и соцсети. Он может поставить ссылку на эту страницу и в других местах, уже известных поисковым системам, чтобы роботы быстрее ее нашли.

Итак, на страничку не зашел еще ни один живой человек, но про нее уже могут знать тысячи программ по всему интернету:

• поисковые системы, куда вебмастер отправил ссылку вручную;

• блог-платформы и сокращатели ссылок;

• поисковые системы, которые переиндексировали страницы с ссылками на эту (а зачастую это происходит очень быстро);

• всевозможные анализаторы и подписчики RSS (если на сайте есть RSS), причем не только через RSS сайта, где расположена страничка, но и через RSS блогов, агрегаторов, блогов агрегаторов, агрегаторов блогов, агрегаторов агрегаторов и так далее;

• компании-владельцы интернет-мессенджеров и провайдеры почтовых сервисов.

Если у странички стандартное имя, например, /admin или /login, ее быстро найдут всевозможные сканеры уязвимостей, которые постоянно обходят интернет. Про нее могут знать интернет-провайдеры всех тех систем, которые мы перечислили выше, провайдер самого сайта и все провайдеры по пути. Не в последнюю очередь про нее могут знать сотрудники спецслужб, использующие системы СОРМ. Иначе говоря, к этому моменту про новую страницу знает уже половина «роботной» части мирового интернета.

И только теперь на страницу заходит первый пользователь. Например, сидя в интернет-кафе, человек кликнул по ссылке в Твиттере и перешел на страницу. Конечно, этот клик зафиксировал javascript системы статистики сайта — в данном случае Твиттера. Как правило, пользователь попадает на страницу через сервис сокращения ссылок, и переход осядет в логах этого сервиса. Дальше браузер открывает страницу и начинает загружать объекты — картинки, анимацию, скрипты, css, рекламу, коды счетчиков и систем статистики. Если в браузере установлен антифишинговый или антивирусный плагин (собственный есть почти во всех браузерах и почти везде включен, а некоторые антивирусные компании еще добавляют свой), он отправляет адрес посещенной страницы на проверку. В браузер могут быть встроены и другие плагины. Например, Яндекс.Бар или Google.Бар показывают ранг страницы, для чего передают ее адрес на сервер. Бывает так, что трафик пользователей в публичных местах пропускается через прокси-сервер — для защиты от атак, экономии IP-адресов или ускорения загрузки страниц. В этом случае все указанные взаимодействия пройдут через прокси-сервер, и он тоже узнает о странице.

Если на страничке есть картинки или flash-объекты с других ресурсов, то о странице будут знать все эти ресурсы. При наличии на странице iframe о ней будет известно системе показа рекламы или сервисам других систем, загруженных через iframe. Если вебмастер использовал скрипты из внешней библиотеки, счетчики и системы сбора статистики, то о новой страничке будут знать все эти сервисы и их провайдеры. Данные получат прокси-серверы и серверы антивирусной и антифишинговой систем, встроенных в браузер. А также юноша, сидящий в кафе за соседним столиком и недавно прочитавший в молодежном журнале, как просматривать чужой трафик в публичных wifi-сетях.

Итак, теперь можно сказать, что почти весь мировой интернет знает про существование этой ссылки. Дальше информация о таких ссылках анализируется и проверяется, сравнивается и обсчитывается, агрегируется и консолидируется многими-многими системами. Происходит это довольно быстро. Бывает — всего за несколько секунд. В конечном итоге многие такие ссылки так или иначе становятся известными поисковым системам.

В этом месте хочу еще раз обратить внимание: поисковая система получает из разных источников только ссылки, а не содержимое страницы. Сколько может быть этих ссылок? Очень много. Например, еще в 2008 году Google сообщил, что их поисковой машине известно более одного триллиона (это тысяча миллиардов) уникальных ссылок. Разумеется, с той поры мировой интернет стал еще больше. И это при том, что индексируются только страницы, которые доступны всем пользователям.

Все ссылки поисковая система пропускает через фильтры, чтобы определить, нужно индексировать конкретную ссылку или нет. Некоторые ссылки отфильтровываются. Из полученного списка формируется очередь для обхода поисковым роботом. Порядок обхода может быть разным, он зависит от многих факторов. Важно, что робот старается отобрать и проиндексировать в первую очередь самые востребованные ссылки.

Дальше система управления поисковым роботом идет по списку ссылок и готовится индексировать содержимое страниц. Но прежде чем поисковый робот обращается к конкретной странице сайта, он обязательно проверяет файл robots.txt. И если владелец сайта не желает, чтобы новая страница индексировалась поисковой системой, он может попросить поискового робота этого не делать. И поисковый робот не будет этого делать. Конечно, злоумышленники, желающие украсть важный файл, не обратят внимание на содержимое robots.txt, но все крупные поисковые системы в обязательном порядке выполняют директивы этого файла.

Только если поисковый робот убедился, что robots.txt не запрещает индексирование странички, он будет ее индексировать. Это — единственный путь, по которому содержимое страницы попадает в поисковую систему. Другого способа нет.

Когда робот получил контент страницы, он снова применяет фильтры — отсекает мусор и спам. После того, как страницы отфильтрованы, можно приступать к ранжированию. Все страницы, доступные поисковой системе на этом этапе, могут появиться в результатах поиска. Таким образом, в поиске находится всё, что открыто всем и не запрещено вебмастером.

http://my.yandex.ru/

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Столько текста и все это можно описать в одном обращении для веб-программистов: "Персональная информация не должна храниться в открытом (незапароленном) доступе ни при каких условиях! Даже если вы думаете, что _секретные_ адреса никто не узнает". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Столько текста и все это можно описать в одном обращении для веб-программистов: "Персональная информация не должна храниться в открытом (незапароленном) доступе ни при каких условиях! Даже если вы думаете, что _секретные_ адреса никто не узнает". :)

А директивы из robots.txt - обращают внимание только честные поисковики...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

Было мнение что страница существовала пару минут, но т.к. яндекс получил о ней информацию через яндекс бар робот быстро пришел и проиндексировал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Было мнение что страница существовала пару минут, но т.к. яндекс получил о ней информацию через яндекс бар робот быстро пришел и проиндексировал.

Для меня, чем больше ограничений на всякое ненужное и в настройках ОС и в программном обеспечении установлено, и отсутствуют всякие лишние программы. Все это еще дополнительно покрыто максимально приемлемыми и жесткими настройками, тем здоровее и спокойнее спится ночами; увереннее бороздятся просторы Интернета:).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

Это кстати тема про бары. Давно говорили что они палят твои действия, но всем было пофиг, но вот явный пример. Никаких нафиг баров.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А директивы из robots.txt - обращают внимание только честные поисковики...

Четно говоря мне не нравится увод внимания с проблемы кривой разработки веб-сервисов на отсутствие robots.txt (кстати говоря, да, который можно игнорировать). robots.txt - это не защита, это просто страховка, так на всякий случай, чтобы не палить вход в админку и другие служебные вещи.

Страницы с подтверждениями смс или заказов, чего угодно, доступны сколько угодно долго по времени и назащищены никакой авторизацией. В конечном итоге URL эти можно было подобрать перебором, хоть немного зная как работает движок. Так что не в поисковиках дело.

Вообще рекомендую копнуть веб-сервисы на предмет доступа к персональной инфе без авторизации, Яндекс тут не нужен. Думаю, что даже школьники тут могут поупражняться.

Было мнение что страница существовала пару минут, но т.к. яндекс получил о ней информацию через яндекс бар робот быстро пришел и проиндексировал.

Это не так, я вчера сам смотрел заказы, которые сделаны были давно. Они были доступны на уязвимых сайтах, а не в кеше поисковиков ;)

Это кстати тема про бары. Давно говорили что они палят твои действия, но всем было пофиг, но вот явный пример. Никаких нафиг баров.

Ага, вот тема и выстрелила. Хотя лично я не могу отказаться от баров, мне с ними гораздо удобнее, чем без них. Сознательно иду на компромис, да и скрывать свои действия в сети особо не за чем.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Ага, вот тема и выстрелила. Хотя лично я не могу отказаться от баров, мне с ними гораздо удобнее, чем без них. Сознательно иду на компромис, да и скрывать свои действия в сети особо не за чем.

Ну и зачем они тебе нужны? Что именно ты используешь в них?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Четно говоря мне не нравится увод внимания с проблемы кривой разработки веб-сервисов на отсутствие robots.txt

А я и не утверждал - что в данном конкретном случае виноват исключительно robots.txt ;). Кривой/отсутсвующий и т.д. и т.п.

Хм... просто интересно... чисто теоретически

Допустим берем хакера Васю Пупкина

ломает он сайт www.super-puper-phone.com

имеется там файлик robots.txt, в котором указано - не индексировать

/admins/*

/sms/*

Неужто он не сунется по указанным адресам? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
О том, кто, когда, куда и за сколько денег поедет по российским железным дорогам, можно узнать здесь

http://yandex.ru/yandsearch?p=12&text=...u%2A&lr=213

:facepalm: Сдается мне и кто куда полетит тоже можно узнать.... А еще кто где жить будет и т.д - кстати тут уже серьезней, по ссылке можно отменить заказ и тогда чел тупо встрянет (но это надо проверять)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Страницы с подтверждениями смс или заказов, чего угодно, доступны сколько угодно долго по времени и назащищены никакой авторизацией. В конечном итоге URL эти можно было подобрать перебором, хоть немного зная как работает движок. Так что не в поисковиках дело.

Не соглашусь.

Есть URI: http://example.org/?sessid=idkflr9ek73jdkldpf73jdxcm384nd30

Он сгенерирован хешированием логина и пароля пользователя.

Он уникален и вполне безопасен, если этот URI не будет где-то опубликован. Перебором его вряд ли получишь.

А вот, то что он может утечь через всякие тулбары, метрики и т.п. это проблема разработчиков.

Поэтому, как правило, такие данные передают через POST, а не GET, но не всегда это может быть удобно.

:facepalm: Сдается мне и кто куда полетит тоже можно узнать.... А еще кто где жить будет и т.д - кстати тут уже серьезней, по ссылке можно отменить заказ и тогда чел тупо встрянет (но это надо проверять)...

Как вы отмените?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Как вы отмените?

Есть сервисы, куда зайдя по ссылке, затем можно изменить статус заказа и отменить его. (это теория, надо на практике проверять).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Есть сервисы, куда зайдя по ссылке, затем можно изменить статус заказа и отменить его. (это теория, надо на практике проверять).

нужно иметь полный номер паспорта, что бы что-то сделать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
нужно иметь полный номер паспорта, что бы что-то сделать.

В том, который я знаю - нет. :) Со странички со статусом заказа можно перейти к изменению и тупо отменить его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Продолжаем нашу неделю откровений - встречайте Туту Ру с паспортными данными. Robots.txt в порядке, в Гугле пусто. Привет, Очир.

http://yandex.ru/yandsearch?p=2&text=%...r=213%3C%2Fa%3E

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
О том, кто, когда, куда и за сколько денег поедет по российским железным дорогам, можно узнать здесь

http://yandex.ru/yandsearch?p=12&text=...u%2A&lr=213

В последний раз robots.txt менялся сегодня в 12:26:14 GMT. Логично предположить, что ТЕПЕРЬ там robots.txt в порядке.

#1465384/2 http://juick.com/1465384#2

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Ждем мед.анализов и другой приблуды. А также данные с портала госуслуг...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

а ты посмотри когда последний раз роботс на Туту менялся, лол

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
с паспортными данными

Наистрашнейшая глубокая Жуть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
а ты посмотри когда последний раз роботс на Туту менялся, лол

tutu.ru/robots.txt

Last-Modified: Thu, 30 Jun 2011 10:17:13 GMT

avia.tutu.ru/robots.txt

Last-Modified: Wed, 13 Jul 2011 12:35:52 GMT

:lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
О том, кто, когда, куда и за сколько денег поедет по российским железным дорогам, можно узнать здесь

http://yandex.ru/yandsearch?p=12&text=...p;lr=213имеется там файлик robots.txt, в котором указано - не индексировать

/admins/*

/sms/*

Конечно, обязательно посмотрят.

Неужто он не сунется по указанным адресам? Не соглашусь.

Есть URI: http://example.org/?sessid=idkflr9ek73jdkldpf73jdxcm384nd30

В этом случае да, согласен. НО это не гарантирует, что кто-то прочитает или подсмотрит ссылку у вас в почте, месенжере и потом по ней не пройдет. Т.е. гарантии от утечки данные все равно нет здесь никакой.

********************

Конечно утечки данных билетов - это жесть ...

Но историю с фотками из QIP 2010, конечно, никто не перебьет ...

tutu.ru/robots.txt

Last-Modified: Thu, 30 Jun 2011 10:17:13 GMT

Да наличие robots.txt ничего не гарантирует. Это все на совести владельцев поисковиков. Файл число для декларации и рассчитано все на добрую волю тех, кто индексирует. + половина веб-мастеров вообще не знает толком как его составлять нужно правильно, а большинство CMS его генерят автоматически. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Да наличие robots.txt ничего не гарантирует. Это все на совести владельцев поисковиков. Файл число для декларации и рассчитано все на добрую волю тех, кто индексирует. + половина веб-мастеров вообще не знает толком как его составлять нужно правильно, а большинство CMS его генерят автоматически. ;)

Ага, именно про их "добрую волю" и вещал нам всю неделю т-щ Манджиков, поучая всех и вся о том как надо настраивать роботс.ткст и рассказывая о том, какой Яндекс честный. Не так ли ? Свежий факт с Туту ру показывает, что т-щ Соврамши...

HTTP/1.0 200 OK

Date: Tue, 26 Jul 2011 12:21:14 GMT

Content-Type: text/plain; charset=UTF-8

Last-Modified: Thu, 30 Jun 2011 10:17:07 GMT

ETag: "2c0a83-4cc-4a6eb34087ac6"

Accept-Ranges: bytes

Content-Length: 1228

X-Cache: MISS from chicken-machine

X-Cache-Lookup: MISS from chicken-machine:3128

Connection: close

User-agent: YaDirectBot

Crawl-Delay: 10

Allow: *date=*

Allow: *view_c.php*

Allow: *&ring=1*

User-Agent: *

Disallow: /order/*

Disallow: *date=*

Disallow: *order=*

Disallow: *nosimple=*

Disallow: *noblue=*

Disallow: *nogreen=*

Disallow: *rasp_change.php*

Disallow: *view_c.php*

Disallow: *search*

Disallow: *autocomplete*

Disallow: *charter/order*

Disallow: *date_from=*

Disallow: *date_forward=*

Disallow: /avia/offers/*

Disallow: /avia/online/*

Disallow: /avia/basket/*

Disallow: /avia/partners_get_link.php*

Disallow: *calendar_day=*

Disallow: /?*

Disallow: /msk/?*

Disallow: /avia/?*

Disallow: /spb/?*

Disallow: /metro/?*

Disallow: /poezda/?*

Disallow: /poezda/order/*

Disallow: /poezda/zakaz/?*

Disallow: /poezda/e-zakaz/?*

Disallow: *&print=yes*

Disallow: *&filterTrainType=*

Disallow: *&ring=1*

Disallow: *&list=2*

Disallow: *&list=3*

Disallow: *&list=4*

Disallow: *&list=5*

Disallow: *&list=6*

Disallow: *&list=all*

Disallow: *&order=*

Disallow: /poezda/station/map/*

Disallow: /poezda/e-zakaz/error.php*

Disallow: *show=trains*

Disallow: *active_form=*

Disallow: *letter=*

Disallow: *utm_source*

Disallow: *utm_content*

Disallow: *openstat*

User-agent: MediaPartners-Google

Allow: /

Host: www.tutu.ru

Crawl-Delay: 0.5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Но историю с фотками из QIP 2010, конечно, никто не перебьет ...

Однако богато на всяческие неприятности это лето.

Отредактировал UIT

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
×