Новые функции в Universal Virus Sniffer (uVS) - Страница 25 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

santy

скачать файл не выйдет, id у него п.н. будет левый

а замена тут надо какой-то универсальный механизм придумать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
JunDF

1. А если обнаружен зловредный днс , то можно через скрипт его убрать или заменить на гугловский?

2. И если зловредный днс в роутере, то будет ли он отображён в логе?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

JunDF

1. можно установить любой dns статикой для нужного подключения скриптовой командой, что и следует всегда делать от этого будет только лучше в любом случае, поскольку dns-ы провайдеров обычно просто никакие

2. если dns прописан в роутере для отдачи через dhcp то его будет видно если роутер отдает свой ip в качестве dns то и будет виден ip роутера, тут опять же стоит для профилактики установить статический dns.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

santy

скачать файл не выйдет, id у него п.н. будет левый

а замена тут надо какой-то универсальный механизм придумать.

а если через функцию ВОССТАНОВИТЬ отсутствующие файлы из хранилища?

из под live.cd конечно не будет проблемы: и файл зараженный можно удалить, и STORE добавлен на диск.

а для работы с активной системой, мы обычно STORE не распространяем. rpcss.dll из активной системы дает себя переименовать, затем уже на "пустое место" можно скопировать чистый файл из STORE. Но здесь uVS должен выбрать подходящий файл из библиотеки.

JunDF

2. если dns прописан в роутере для отдачи через dhcp то его будет видно если роутер отдает свой ip в качестве dns то и будет виден ip роутера, тут опять же стоит для профилактики установить статический dns.

да, это надо потестировать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет: Cкачать файл не выйдет, id у него п.н. будет левый

1 ) Создать: список/базу-справочник ID

Алгоритм: Нужно заменить/восстановить файл - открываем ID справочник > выбираем > применяем.

( Справочник доступен из контекстного меню ( по имени файла ) )

DATACLEN.DLL

File_Id 4803819611000

Тип файла 32-х битный

Размер 54272 байт

Версия файла 6.00.2900.5512 (xpsp.080413-2105)

Описание: Очистка диска для Windows

* Выбирается наиболее подходящий файл - исходя из полученных данных.

2 ) В меню добавить: "Работа с образом завершена" _ "Работа с образом завершена - удалить образ" _ Работа с образом завершена переместить образ в базу образов + 1 < > 9 " ( где число + 1 < > 9 номер каталога )

* По применению: "Работа с образом завершена" - данные образа выгружаются - до состояния чистого списка - uVS ожидает загрузки нового образа.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

santy

через store можно

PR55.RP55

1. а кто будет вести этот справочник? да и совместимость dll для разных sp под большим вопросом.

2. не вижу смысла

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Вообще конечно я могу сделать скриптовую команду для восстановления системного файла с параметрами путь\имя id

а вот нужно ли оно и где будете брать id чистых файлов подумайте, на мой взгляд отдать со скриптом нужный файл гораздо проще и надежней.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
santy

через store можно

архив с STORE вместо 2 Мб(без STORE) будет уже 30. проблема, скорее всего в спешке, когда выдается по ссылке файл не в той разрядности, или версии. видимо лучше отдельный файл выдавать по ссылке.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет: а кто будет вести этот справочник?

Как кто ! ;)

Ограничиться на данный момент справочником для: rpcss.dll

Santy пишет: архив с STORE вместо 2 Мб(без STORE) будет уже 30

Тоже самое: ограничиться STORE для rpcss.dll

да и совместимость dll ...

А кто отменял работу с: Sys ; EXE ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

1) Меню Файл.

" Переместить открытый образ в каталог... "

* Соответственно файл перемещается, а данные образа выгружаются - до состояния чистого списка - uVS ожидает загрузки нового образа.

2) В плане безопасности.

Перед открытием/распаковкой образа проверять содержимое архива с выводом уведомления/предупреждения.

Уведомление по типу:

" Архив содержит исполняемый объект "

" Архив содержит более одного файла - образа "

" Архив содержит дополнительные txt файлы "

3) По параметрам/настройке встроенного брандмауэра Windows.

В инфо. по сети выводить данные: работает ли брандмауэр, что заданно в ИсключенияХ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

:unsure:

http://forum.esetnod32.ru/messages/forum6/...0/#message70640

Может наведёт на полезные мысли.

На альтернативные варианты удаления/очистки. :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

предлагаю добавить список белых критериев.

для автоматического отсева ложных статусов ?ВИРУС? и ложных детектов по сигнатурам.

при условии, что объект с данным статусом (?ВИРУС?, sign_name) удовлетворяет одному из условий белого списка.

проверка по белым критериям запускается вручную из контекстного меню (и по горячей клавише), например:

проверить все подозрительные и вирусы по белым критериям.

объекты со статусом ?ВИРУС? при срабатывании белого критерия получают статус ПРОВЕРЕННЫЙ и уходят из списка подозрительных.

по умолчанию, приоритет сигнатур выше детекта белого критерия, но можно добавить в settings.ini параметр, который устанавливает приоритет белого критерия над сигнатурным детектом. объект при этом из списка подозрительных не уходит (поскольку висит на нем детект сигнатуры),

но

в этом случае в скрипт автоматически добавлять команду hide file

критерии формируются аналогично поисковым критериям в окне ИНФО.

-------------

пример белого критерия:

(ПОЛНОЕ ИМЯ ~ \WEBMONEY.EXE)(1) AND (ЦИФР. ПОДПИСЬ ~ ДЕЙСТВИТЕЛЬНА, ПОДПИСАНО CJSC COMPUTING FORCES)(1) AND (ПРОИЗВОДИТЕЛЬ ~ CJSC "COMPUTING FORCES")(1) AND (ОРИГИНАЛЬНОЕ ИМЯ ~ WEBMONEY.EXE)(1)

проверку по белым критериям рекомендуется проводить перед запуском автоскрипта.

соответственно (при удачных и продуманных белых критериях), должно положительно влиять на время составления скрипта.

видимо удобнее будет хранить белые критерии в отдельном (от snms) файле.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

santy, если вам нужны "белые" критерии для того чтобы исключить фолсы со срабатыванием "вирусного" критерия, то почему бы не приписать исключения прямо в "вирусном" критерии?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

alamor,

santy, если вам нужны "белые" критерии для того чтобы исключить фолсы со срабатыванием "вирусного" критерия, то почему бы не приписать исключения прямо в "вирусном" критерии?

не только фолсы вирусных критериев, но и фолсы сигнатур.

более точные критерии можно писать по известным вариантам троянов, но они не охватят максимально поток возможных вариантов запуска, потому приходится добавлять общие (приближенные) критерии, которые с большей вероятностью отфильтруют неизвестные варианты в подозрительные. Но при этом попадают и чистые объекты в силу приближенности общих критериев.

в белые критерии будут добавляться максимально точные правила. потому, часть списка подозрительных со статусом ?ВИРУС? и ложным sign- детектом отфильтруется автоматически. (после выполнения данной функции). Сейчас это приходится делать руками: через shift+space и через статус hide.

---------

т.е. более точное решение (детект) стремимся получить не за один шаг, а в несколько итераций (последовательным приближением): вначале получаем максимальную выборку подозрительных вариантов.... затем в этом списке убираем (автоматически), то что попало в него случайно (за компании с другими подозрительными.). это можно делать вручную, конечно, но можно и автоматизировать подобным образом отсев.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Как оказалось я уже предлагал год назад: http://www.anti-malware.ru/forum/index.php...st&p=163277

Но не читают, не читают предложений от RP55.

Вот я бы их все перечитал ! :unsure:

И это: http://www.anti-malware.ru/forum/index.php...st&p=163772

4) Позитивный критерий поиска.

т.е. В данном случае файл/объект будет скрываться из списка.

Пример:

=

GO.MICROSOFT.COM/FWLINK/?LINKID=54896

GO.MICROSOFT.COM/FWLINK/?LINKID=69157

WWW.MICROSOFT.COM/ISAPI/REDIR.DLL?PRD=IE&AR=IESEARCH

или

\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS

Действительна, подписано Duplex Secure Ltd

HKLM\System\CurrentControlSet\Services\sptd\ImagePath

\SystemRoot\System32\Drivers\sptd.sys

Аналогично, можно настроить и для ряда системных файлов.

В данном случае файл будет не просто известным, он ещё и будет соответствовать целому ряду надёжных критериев.

+

Фото.

4543666.jpg

post-8956-1376313105.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55, в данном случае белый список будет работать не только на автоматический отсев из категории подозрительные, но и на автоматическое формирование скрипта. ЛИчно для меня приоритетна автоматизация создания скрипта, а не просто голый отсев безопасных файлов.

то, что предлагает alamor (добавить исключения в общие критерии) с одной стороны усложнит конструкцию критерия, с другой стороны замедлит проверку, поскольку предполагается автоматическая проверка и по основному (вирусному) критерию, и в случае его выполнения - проверка по исключениям, и в третьих, создаст избыточность исключений, поскольку при наличии нескольких общих критериев надо будет в каждый из них прописывать одни и те же исключения.

========

вопрос в том: каким образом лучше хранить белые критерии: либо в отдельном файле (по аналогии с snms), либо в общем списке критериев с меткой :белый, позитивный , пушистый, еще какой-нибудь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Всё таки рекомендую перечитать предложения.

А Автоскрипт это новая функция.

Соответственно следует рассматривать ранние высказанные предложения с учётом того, что была реализована функция автоскрипта.

----

По предложению от alamorа - это к нему доп.вопросы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55, если они соответствуют концепции автоскрипта, то можно их и переформулировать. Чем проще - тем лучше. Лучше для понимания, для программирования, для контроля ошибок.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
1) Поисковый Критерий

Настройка глубины поиска в зависимости от: \

\

\\

\\\

\\\\

т.е. задаём число Леших.

\WINDOWS

\WINDOWS\system32

\WINDOWS\system32\drivers

\WINDOWS\system32\drivers\

Думаю, иногда было бы полезно указать, чтобы критерий действовал только для определённой папки без проверки на подпапки. Только проверять, конечно, не слешами, а устанавливать какой-то флаг с рекурсией или без. А также чтобы можно было использовать макросы для указаний пути к системной папке, к папке пользователя и т.д.

Думаю иногда было бы полезно указать, чтобы критерий действовал только для определённой папки без проверки на подпапки. Только проверять конечно не слешами, а устанавливать какой-то флаг с рекурсией или без. А также чтобы можно было использовать макросы для указаний пути к системной папке, к папке пользователя и т.д.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Это так - для размышления.

555666.jpg

post-8956-1376483840_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

могу просто сделать зависмость от имени критерия,

скажем если имя критерия начинается на + то результатом попадания объекта под критерий будет присваивание статуса проверенного файла,

на мой взгляд идея не слишком хорошая, вряд ли будет это востребовано.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
могу просто сделать зависмость от имени критерия,

скажем если имя критерия начинается на + то результатом попадания объекта под критерий будет присваивание статуса проверенного файла,

на мой взгляд идея не слишком хорошая, вряд ли будет это востребовано.

В таком варианте мне это тоже НЕ нравиться.

------

Что касается: "Белого критерия"

Настройка - формирование критерия должны происходить так, как это происходит сейчас.

Только файлы попавшие под определение "белого критерия" в отличие от "Чёрного критерия" должны получить статус ?Проверен? и по соответствующей настройке в settings.ini автоматически скрываться.

+ Доп команда: "Скрыть все файлы со статусом ?Проверен?

+

Возможность задействовать в процессе работы механизм автоматизации = автоскрипт.

Вот это ВАЖНО !

------

Если есть вопросы - сомнения это нужно обсуждать !

А так непонятно, как рассматривается данный вопрос.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

если нет доверия собственно ручно сделанному критерию то зачем вообще огород городить? :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет: если нет доверия собственно ручно сделанному критерию то зачем вообще огород городить?

Доверяй - но проверяй !

Дело не в доверии - дело в проверке работоспособности критерия.

Как это лучше оценить ?

Создал/настроил > Посмотрел на результат > Скрыл.

Должен же быть контроль.

-----

Можно создавать надёжные "белые критерии" что значительно ускорит обработку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
могу просто сделать зависмость от имени критерия,

скажем если имя критерия начинается на + то результатом попадания объекта под критерий будет присваивание статуса проверенного файла,

на мой взгляд идея не слишком хорошая, вряд ли будет это востребовано.

имхо, не очень хорошо, смешать белые и поисковые критерии в один файл, поскольку назначение их прямо противоположное. хотя и механизм создания одинаков будет.

опять же, придется подправлять алгоритм фильтрации: в одном случае пропускать белые, в другом наоборот серые записи.

возможно, белые списки нужны не столько чтобы отменять статус ?ВИРУС? сколько через hide автоматически обходить ложное срабатывание.

но на свой страх и риск через добавлении соотвествующего параметра в settings.

поскольку детект сигнатур имеет самый высокий приоритет. и это правильно.

чистый webmoney.exe довольно часто попадает под сигнатуру, наверняка еще есть некоторые чистые файлы, которые попадают под детект.

и жаль бывает удалить полезную и рабочую сигнатуру.

если проверка по белым спискам будет удачной, можно будет включить ее в автоскрипт.

отсканировать список подозрительные и вирусы по белым исключениям, подправить статусы, добавить нужные хиды, а затем уже формировать команды на удаление файлов, записей реестра, унинсталы и проч.....

------------

по сути - белые списки - это критерии исключений из проверки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
×