Чем чреваты тесты Anti-Malware.ru и VirusTotal - Страница 6 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Зайцев Олег

Чем чреваты тесты Anti-Malware.ru и VirusTotal

Recommended Posts

Сергей Ильин
не очень понимаем - то ли вирусы были, то ли нет, то что реально стоит посмотреть оттуда по ссылке - инфу по другим агава хостингам

Там красота и никто не торопиться их банить http://safebrowsing.clients.google.com/saf...site=mp3ex.net/

Ха, http://www.matousec.com в бан.

Естественно, тоже надо банить. Детекты то на VirusTotal есть :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

Осталось составить "простой" запрос к яндексу по поиску вирусов на неугодном сайте и автоматом их отправлять в бан.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
akoK

Домен уже активен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Ох какую попаболь я пропустил. Предлагаю ANDYBOND'у написать заявление в прокуратуру и ФСБ, дабы посадить Олега Зайцева за распространение вредоносных программ. Доказательства для суда готовы - это 30 гавноантивирусов на virustotal.

:facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Хостинг у сайта остался тотже.

А вот ИСЕТ мне так и не ответили. Отошлю в глав офис.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Выскажу cвою личную правовую позицию по ситуации.

Полагаю, что в данном случае речь должна идти не только о виновности, но и о законности действий сторон. В первую очередь следует выяснить правомерны ли действия провайдера, связанные с ограничением доступа к сайту клиента и можно ли рассматривать детектирование сомнительного контента антивирусами, используемыми на сервисе virustotal.com в качестве достаточного доказательства совершения клиентом действий нарушающих требования закона и условия договора.

Естественно, что обязательство между хостинг-провайдером и клиентом будет двусторонним - каждая из сторон в данном обязательстве являются одновременно кредитором и должником по отношению друг к другу, так как обе стороны имеют по отношению друг к другу как права, так и обязанности.

Но поскольку, в данном случае, речь идет о возможном нарушении (неисполнении или ненадлежащем исполнении) хостинг-провайдером обязательства о предоставлении хостинг-услуг, то норма п. 2 ст. 401 ГК о презумпции виновности должна применяться в отношении хостинг-провайдера, а не в отношении клиента. Кроме того, следует учитывать, что в силу п.3 ст. 401 ГК если иное не предусмотрено законом или договором, лицо, не исполнившее или ненадлежащим образом исполнившее обязательство при осуществлении предпринимательской деятельности, несет ответственность, если не докажет, что надлежащее исполнение оказалось невозможным вследствие непреодолимой силы, то есть чрезвычайных и непредотвратимых при данных условиях обстоятельств.

Иными словами свою невиновность, по моему мнению, должен доказывать не клиент, а провайдер, если конечно, в договоре указано, что провайдер несет гражданско-правовую ответственность при наличии своей вины. Исхожу также из того, что факт ограничения на доступ к сайту клиента доказан, а вот факт размещения на сайте клиента вредоносного ПО, на мой взгляд, не подтверждается достаточными доказательствами.

Также предлагаю обратить внимание на терминологию. В ГК понятие презумпции виновности используется по отношению к лицу, нарушившему обязательство, а не по отношению к потенциальному ответчику (п. 2 ст. 401 ГК). Ответчика вообще может и не быть, если иск не будет предъявлен. Поэтому использование термина «ответчик» в данной ситуации считаю неуместным.

P.S. На истину в последней инстанции претендовать не буду. Все указанное выше – мое личное мнение.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA

Один ЛК "Д,артаньян, остальные все пи......ы, как видно из отзывов представителей ЛК :lol:

Типичный лозунг небыдла - подвид быдла, в силу ряда субъективных причин не считающий себя таковым.

Отличается уверенностью в своей явной богоизбранности и в определенном превосходстве над остальными (хотя 99% небыдла в лучшем случае превосходит только своего соседа алкаша, и то — далеко не факт что).

  • Upvote 5
  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Mr. Justice, что в таком случае посоветуете делать Олегу если ему захочется расставить в этом вопросе расставить все точки над i, а не закончить это дело тем, что "разбанили домен и слава Богу за все..." ?

С чего вообще можно начать? Сайт долгое время был недоступен, сайт популярен, траффик огромный, потенциальный ущерб можно насчитать (хотя из чего его считать? :D )... можно ли на возмещение ущерба как-то претендовать и т.д?

Один ЛК "Д,артаньян, остальные все пи......ы, как видно из отзывов представителей ЛК laugh.gif

Типичный лозунг небыдла - подвид быдла, в силу ряда субъективных причин не считающий себя таковым.

Отличается уверенностью в своей явной богоизбранности и в определенном превосходстве над остальными (хотя 99% небыдла в лучшем случае превосходит только своего соседа алкаша, и то — далеко не факт что).

а что не так? пост sww? мне лично понравилась мысль про посадить Олега ))))) С тем количеством зловредов с каким он имеет дело ему пару пожизненных сроков точно можно всадить)))) сообщения вроде читаю все, причем повторно перечитываю (авось кто-то из тех кто на премодерации что-то интересное напишет), но ничего такого крамольного не замечал...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Друзья, я вообще не понимаю причем тут ЛК? Если я правильно понял, это личный сайт Олега Зайцева, это не сайт ЛК! Для чего все время там где нужно и не нужно приплетать ЛК к любому вопросу? Что у Олега не может быть личной жизни, не связанной с работой в ЛК? Давайте все-таки придерживаться элементарного приличия. Простите за резкость.

Олег Зайцев - уважаемый эксперт. И дело здесь не только в профессионализме и компетентности человека. Олег, в течении, длительного времени на безвозмездной основе (т.е. бесплатно) оказывал поддержку людям нуждающимся в помощи при лечении инфицированных ПК и экспертам (хелперам), разрабатывая, совершенствуя и поддерживая в работоспособном состоянии свою знаменитую AVZ. И я, лично, с большим уважением отношусь к этому человеку и это не лицемерие. Это действительно так. Когда мы попадали в беду, он всегда был готов помочь нам, предоставляя возможность воспользоваться своей программой. Сейчас Олег сам попал в беду (пусть не такую уж опасную, из которой он естественно может выпутаться сам) и мы, вместо того чтобы помочь ему (советом, моральной поддержкой и т.д.) обвиняем его самого. В данном случае Олег разработал тестовую программу не для себя, а для того чтобы помочь нам провести тест, а интересующимся вопросами ИБ - получить ответ на имеющиеся у них вопросы. В результате этого у него возникли проблемы. Друзья, если мы не готовы ему помочь, то давайте хотя бы воздерживаться от обвинений. А если кто-то хочет указать ему на его ошибки, то прошу вас делать это в доброжелательном тоне. Это моя личная просьба.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Mr. Justice, насколько я понял, то Олегу нужно внимательно изучить договор в части ответственности провайдера, и далее с ним идти в суд с иском о неисполнении или ненадлежащем исполнении обязательств по договору. И в этом случае провайдер будет уже вынужден доказывать правомерность своих действий. Верно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Mr. Justice

полностью с вами согласен.

Но сайт зайцева относительно принадлежит ЛК, так как АВЗ они у него уже давно купили.

И все же, я считаю, что надо проверить ИСЕТ на причастность к инциденту

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Mr. Justice, что в таком случае посоветуете делать Олегу если ему захочется расставить в этом вопросе расставить все точки над i, а не закончить это дело тем, что "разбанили домен и слава Богу за все..." ?

С чего вообще можно начать? Сайт долгое время был недоступен, сайт популярен, траффик огромный, потенциальный ущерб можно насчитать (хотя из чего его считать? :D )... можно ли на возмещение ущерба как-то претендовать и т.д?

Начать нужно с претензии, а затем, если не поможет, обратиться в суд с иском и с жалобой в надзорные органы. Не волнуйтесь, в решении проблемы мы ему поможем, если такая помощь потребуется.

Mr. Justice, насколько я понял, то Олегу нужно внимательно изучить договор в части ответственности провайдера, и далее с ним идти в суд с иском о неисполнении или ненадлежащем исполнении обязательств по договору. И в этом случае провайдер будет уже вынужден доказывать правомерность своих действий. Верно?

Все верно. Я бы лично, посоветовал именно такой вариант. Чуть подробнее - ниже, точнее выше в этом же сообщении.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN
Начать нужно с претензии, а затем, если не поможет, обратиться в суд с иском и с жалобой в надзорные органы. Не волнуйтесь, в решении проблемы мы ему поможем, если такая помощь потребуется.

Каким образом? Я только за, но внятного способа не вижу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Каким образом? Я только за, но внятного способа не вижу.

Не совсем понял вопрос. Стандартным проверенным способом. Садимся за компьютер, составляем претензию (жалобу, иск) и отправляем по "месту назначения".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Флейм уделен. Давайте стараться контролировать свои эмоции.

Прошу прощения, не знал, что сайт AVZ принадлежит ЛК, точнее, наверное, забыл.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN
Не совсем понял вопрос. Стандартным проверенным способом. Садимся за компьютер, составляем претензию (жалобу, иск) и отправляем по "месту назначения".

При чем тут мы? жалобу должен писать Олег, если только мы ее публично обсудим перед отправлением.

А вот исет ответили по русски на мое англоязычное обращение в словакию:

Здравствуйте.

47 08.08.2011

Опишите функции данного ПО, укажите сайт разработчика и ссылку для скачивания дистрибутива.

Хотя я файл им отослал. Может Словакия России не переслала, если только. Ну что, отвечу им.

Я им должен функции данного ПО описывать :lol: ? ссылку максимум

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Флейм уделен. Давайте стараться контролировать свои эмоции.

Прошу прощения, не знал, что сайт AVZ принадлежит ЛК, точнее, наверное, забыл.

Сайт как таковой не принадлежит, но так как там исторически размещена документация по AVZ, один из источников баз и ссылка на скачивание - ущерб имеется. Тем не менее развитие событий таково - пришло письмо от Агавы, о том, что домен разблокирован. Но при этом они транслировали ответ регистратора:

Domain name z-oleg.com is unsuspended.

Please note that if we encounter any such instance again then we shall

suspend this domain permanently.

However, we request you to take all necessary precautions to avoid any

such inconvenience in future.You may get in touch with your hosting

service provider for the same.

Thank you for your co-operation.

Regards,

PDR Abuse Desk

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

PDR Abuse Desk - а они дерзкие ребята.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND
However, we request you to take all necessary precautions to avoid any

such inconvenience in future.

Иными словами, впредь предупреждения об истинном содержании сайта размещать придётся. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Я им должен функции данного ПО описывать :lol: ?

А как Вы хотели? IDA то видимо у них забанена... :lol:

ссылку максимум

На вирустотал))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Иными словами, впредь предупреждения об истинном содержании сайта размещать придётся. :)

Так сойдет? :lol:

"Люди добрые не блокируйте сайт, вся имеющая малварь предоставлена исключительно в тестовых целях, коммерческой выгоды мы не ищем, а кто заразился - тот ССЗБ (мы предупреждали). И вообще смените антивирус - он у вас шибко злобный"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Иными словами, впредь предупреждения об истинном содержании сайта размещать придётся. :)

Это не означает, что такие требования автоматически становятся правомерными. Правомерность определяется судом в каждом конкретном случае.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND
Предлагаю ANDYBOND'у написать заявление в прокуратуру и ФСБ, дабы посадить Олега Зайцева за распространение вредоносных программ. Доказательства для суда готовы - это 30 гавноантивирусов на virustotal.

Нет никакого распространения никаких вирусов, а есть добросовестное заблуждение регистратора домена и хостера на основе данных уважаемого источника в виде VirusTotal. Потому, во-первых, всё идёт в поле гражданского законодательства, во-вторых, по моему мнению, виноват тот, кто не предупредил о наличии чего-то детектящегося на своём сайте, равно как нет предупреждения об истинном содержании и целях размещения этого содержания. Потому тут как раз тот случай, когда спасибо, что разблокировали, ибо изначально имеет место неправота владельца сайта, следствием которой уже стала вся та цепочка событий, которую мы тут уже который день обсуждаем.

Печально лишь, что ЛК и её представители вместо решения вопросов подобного рода по существу сразу считают нужным на этом пропиариться, втягивая нас, сторонних лиц, в это обсуждение. Понимаю: выходные дни, скучно, но тем не менее в переписке, представленной в начале темы, было прямо указано, что вопрос возможно решить лишь в день рабочий. Вот и надо было спокойно дождаться сегодняшнего дня, получить разблокировку домена, сделать выводы, и лишь потом, если уж так хочется, пост-фактум рассказать нам, сообществу, о том, что и когда произошло. А так пиар, пиар, и ещё раз пиар, и основание значения не имеет: лишь бы пиар.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Avira устранили:

Список файлов и результатов приведены ниже:

ID файла Имя файла Объем (байты) Результат

3797481 leaktest.exe 39 KB FALSE POSITIVE

Точные результаты по каждому файлу вы найдете в следующем разделе:

Имя файла Результат

leaktest.exe FALSE POSITIVE

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Печально лишь, что ЛК и её представители вместо решения вопросов подобного рода по существу сразу считают нужным на этом пропиариться, втягивая нас, сторонних лиц, в это обсуждение.

да не было никакого пиара, Олег написал на форуме - вот так и так, все дружно (ну, кто-то) начали писать в агаву, есет и т.д, немного словили лулзов на этом, немного понегодавали, обсудили законность этого, вспомнили про гавноантивирусы... что в этом такого? такое происходит по всех темах и это вполне нормальные темы и свойства разговоров на форуме...

не замечал как-то от Олега пиара, думаю, что он создал эту тему по личным чувствам (если так можно сказать)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
×