А так ли хороша защита UAC - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию
red17

А так ли хороша защита UAC

Recommended Posts

red17

Заметил интересную особенность, когда устанавливаешь программу, само сабой на изменения системных папок UAC задаёт вопрос, но когда уже установленная программа модифицирует себя(обновляется) при этом неизбежно внося изменения в системные папки, UAC молчит и это происходит как при работе от администратора так и под пользователем. Отсюда логичный вывод, что при наличии серьёзной уязвимости в установленной программе можно получить доступ к системным папкам в обход UAC/огр. учётки :unsure:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
Заметил интересную особенность, когда устанавливаешь программу, само сабой на изменения системных папок UAC задаёт вопрос, но когда уже установленная программа модифицирует себя(обновляется) при этом неизбежно внося изменения в системные папки, UAC молчит и это происходит как при работе от администратора так и под пользователем. Отсюда логичный вывод, что при наличии серьёзной уязвимости в установленной программе можно получить доступ к системным папкам в обход UAC/огр. учётки :unsure:

:facepalm:

Админский профиль - максимальная настройка

windows7-uac-1.jpg

Всегда уведомлять – уведомление происходит всегда – как при попытках программ установить программное обеспечение или внести изменения, так и при изменении параметров Windows пользователем.

Запрос учетных данных отображается для обычных пользователей в том случае, когда они пытаются выполнить задачу, для которой необходим доступ администратора. Пользователь должен указать имя и пароль учетной записи, которая входит в группу локальных администраторов.

Настраивается при помощи оснастки локальной политики безопасности (Secpol.msc) или групповых политик.

uac3.png

Простой пример, обновление браузера или флеш, требует введения пользователем пароля, локальным админом подтверждения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17
Простой пример, обновление браузера или флеш, требует введения пользователем пароля, локальным админом подтверждения.

Когда это браузер при обновлении требовал пароля? На флеш плеер запрос UAC/пароля идеть лишь потому, что при обновлении он качает весь инталятор и ставится заново, а вот Reder от той же фирмы Adobe обновится безовсяких запросов. Не серьёзно, UAC это защита только от действий пользователя что ли получается? От дыр в программах UAC это полный эпик фейл.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Celsus

Может вирус выдать себя за пользователя и выполнять настройку системы не как программа, а как пользователь?

Самый высокий параметр полезен, когда все настроено. Но после установки ОС постоянные диалоговые окна мешают. Наверное, потому по умолчанию стоит вторая настройка. Потом можно поднять на максимум (если времяпровождение за компьютером не связана с настройкой системных параметров).

Не серьёзно, UAC это защита только от действий пользователя что ли получается? От дыр в программах UAC это полный эпик фейл.

Нет. Если происходит попытка изменений системных настроек, то выводится сообщение. Как написал sda, самый высокий и и высокий уровни отличаются тем, что при высоком окно выскакивать не будет, если настройки производит Администратор, то есть сам пользователь. А если настройки меняет программа, то выскочит. Самый высокий уровень - окно выскочит в любом случае. Третий сверху уровень, как и второй сверху, только во время окна нет изолированного (виртуального) рабочего стола (затемнения жкрана). Он, как я понял, защищает диалоговое окно UAC.

Поэтому, чтобы защитить компьютер, достаточно работать с обычными правами, тогда неважно какой уровень выбирать - высокий или самый высокий, окно выскочит в любом случае. А под пользователем с администраторскими правами надо ставить самый высокий уровень (если деятельность не связана с настройкой системы - тогда постоянные окна могут сильно мешать).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17

Может я слишком много хочу от Microsoft или плохо понимаю их политику безопасности, где во главу угла ставятся задачи защитить ОС от пользователя.

P.S. Немного изучаю Linux :) заметил, что там права root требуются при любых попытках изменить системные файлы и решил, что и в Windows 7 также, а тут защита только от тебя, а не от хакера который будет ломать твой ПК. Грустно :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17

Может так понятнее: UAC не контролирует действия уже установленных программ в системе, а лишь новые инсталляции, через уязвимости в уже установленных программах можно обойти UAC модифицировав необходимые файлы и получить контроль над ПК. Отсюда становится понятным за какой надобностью было делать работу IE 8 и особенно IE 9 в песочнице который устанавливается только на ОС с UAC. Именно из-за такой работы UAC хакерам на pon2own не составляло труда сломать Windows Vista, а позднее и Windows 7.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Celsus
Может я слишком много хочу от Microsoft или плохо понимаю их политику безопасности, где во главу угла ставятся задачи защитить ОС от пользователя.

P.S. Немного изучаю Linux :) заметил, что там права root требуются при любых попытках изменить системные файлы и решил, что и в Windows 7 также, а тут защита только от тебя, а не от хакера который будет ломать твой ПК. Грустно :(

Как обычному пользователю, мне кажется, что при наименьших интеллектуальных и финансовых затратах Microsoft пытается найти золотую середину между безопасностью и удобством. В этом смысле Linux для обычного пользователя, не обладающего часто даже базовыми знаниями ПК, не удобен.

Думаю, в майкрософте проводили тесты и все взвешивали, прежде чем решить, какую "коробочную" настройку оставить. Их настройка Internet Explorer 9 на мой взгляд неплоха - нравится переключение уровней защиты и блокировки на сайтах.

В UAC, на мой взляд, оптимально выставлять максимальную настройку. При этом за день появляется очень мало окошек, при обычной работе за ПК - игры, редакторы текста, программы, которые правильно установлены, настроены и не лезут в системные настройки. Лично мне удалось настроить программы и среду так, чтобы UAC не надоедал. Но для этого надо уметь это делать. Большинство не умеет, потому ради того, чтобы у неподготовленного, незнаюющего пользователя не возникало резкой негативной реакции (а самообучаться многие не любят!), настройки по умолчанию не оптимальные в плане безопасности (ну вот обычным людям нужны ли удаленные подключения, сервера и рабочие станции?). Они базовые, для всех, их надо доводить до ума, в сооттвествии со своими нуждами.

Еще плюс - это выбор рекомендуемых настроек, которые более безопасны (но и их потом надо донастраивать).

Если создать учетную запись с ограниченным доступом, то изменить системные папки не удастся, что с UAC, что без него. Если есть подозрения, что компьютер под прицелом хакера, то наверное надо пользоваться услугами специалиста безопасности и не заморачиваться по поводу непонятных средств защиты.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
Вы случайно не в Microsoft работаете :facepalm:

Нет не работаю, но прежде чем писать, тестирую и читаю ту же мат.часть, чтобы не писать ......ю

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17
Нет не работаю, но прежде чем писать, тестирую и читаю ту же мат.часть, чтобы не писать ......ю

Я за Вас рад :)

Работа без прав root на Linux и работа на Windows с UAC две большие разницы, и если в первом случае это действительно часть безопасности, то во втором случае это лишь ”защита от дурака” поэтому лучше не обольщаться и поставить антивирус класса Internet Security, а UAC отключить чтобы не раздражал лишний раз. Хотя истинным ценителям и любетелям чтобы их переспрашивали UAC лучше оставить и выставить настройки на максимум, в особых случаях ещё и в локальных политиках поставить запрос учётных данных на безопасном рабочем столе ;) .

в особых случаях ещё и в локальных политиках поставить запрос учётных данных на безопасном рабочем столе.

P.S. Тут важно при этом ещё пароль позаковырестее поставить иначе дожного эффЭкта может невозыметь уровень защиты будет нетот.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Celsus
поэтому лучше не обольщаться и поставить антивирус класса Internet Security, а UAC отключить чтобы не раздражал лишний раз.

Стоит COMODO IS, его HIPS также выдает алерты, которые иногда дублирует UAC. При обычной работе обычного человека алертов CIS и UAC мало.

Если требуется защитить важные файлы от "дурака" и при этом сделать так, чтобы не было никаких оповещений, то в чем преимущество IS? Чем хуже выставление прав доступа на файлы, папки и ветки реестра (в данном случаче HKCU)? Оповещения все равно будут, как и с использованием IS. В данном случае имеется ввиду его HIPS. Но если будет запрет без оповещения, то пользователь будет думать, что удалил или изменил папку или параметр реестра, а этого не произойдет. Что в этом полезного?

Если сделать защиту файлов и настроек от программ и при этом убрать оповещения, то программы молча не будут работать или работать с ошибками - зачем это нужно?

Разве KIS не предупреждает о том, что какая-то программа пытается выполнить опасное дествие? Если выключить эти предупреждения, то рано или поздно программы, которые просят прав, перестанут работать.

Ни UAC, ни ISы не знаю намерений программ, они всего лишь детектируют действия, которые могут быть использованы как в пользу, так и вовред.

По поводу защиты компьютера от взлома хакера с помощью одного IS тоже не следует обольщаться. :D Речь идет о защите системных папок и папок, которым выставлены права администратора, или у которых нет полных прав обычного пользователя. Для защиты от кражи данных надо использовать firewall, тогда левая программа не сможет передать информацию в Интернет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17
По поводу защиты компьютера от взлома хакера

ИМХО

Обновления ОС и всего установленного софта- защита от известных уязвимостей.

FF+NS- защита от всех уязвимостей drive by использующих межсайтовый скриптинг XSS некоторые спецы говорят этого более чем достаточно от drive by.

IS комплексная защита, хороший HIPS способен защитить от всех угроз см. Comodo Фаервол входит в состав IS при правильной настройке способен защитить от всех нежелательных вторжений из сети

Для защиты от кражи данных надо использовать firewall, тогда левая программа не сможет передать информацию в Интернет.

Если зловред пропишется в ring0 фаервол его неувидит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
Я за Вас рад :)

Работа без прав root на Linux и работа на Windows с UAC две большие разницы, и если в первом случае это действительно часть безопасности, то во втором случае это лишь ”защита от дурака” поэтому лучше не обольщаться и поставить антивирус класса Internet Security, а UAC отключить чтобы не раздражал лишний раз. Хотя истинным ценителям и любетелям чтобы их переспрашивали UAC лучше оставить и выставить настройки на максимум, в особых случаях ещё и в локальных политиках поставить запрос учётных данных на безопасном рабочем столе ;) .

P.S. Тут важно при этом ещё пароль позаковырестее поставить иначе дожного эффЭкта может невозыметь уровень защиты будет нетот.

Гениально, в мемор - "UAC защита от дурака", "UAC отключить чтобы не раздражал лишний раз" :facepalm:

Для информации: права root в Linux по дефолту не даются, а Windows 7 права root (суперадмин) по дефолту отключены. <_<

Ждем очередных откровений, особенно интересен опыт работы на осях Linux :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17
Если создать учетную запись с ограниченным доступом, то изменить системные папки не удастся, что с UAC, что без него.

Контроль UAC будет и под учетной записью с ограниченным доступом, просто в Виндовс администратор уже поумолчанию выключен, точнее ограничен UAC в одной учётнои записи тоже можно поставить UAC запрос с паролем, но начиная с про. версии.

Если есть подозрения, что компьютер под прицелом хакера, то наверное надо пользоваться услугами специалиста безопасности и не заморачиваться по поводу непонятных средств защиты.

Любой ПК потенциальная жертва хакера, но мы сейчас тут не об этом...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Celsus
ИМХО

Обновления ОС и всего установленного софта- защита от известных уязвимостей.

FF+NS- защита от всех уязвимостей drive by использующих межсайтовый скриптинг XSS некоторые спецы говорят этого более чем достаточно от drive by.

IS комплексная защита, хороший HIPS способен защитить от всех угроз см. Comodo Фаервол входит в состав IS при правильной настройке способен защитить от всех нежелательных вторжений из сети

Если зловред пропишется в ring0 фаервол его неувидит.

Согласен, что при HIPS UAC лишний, ведь 1 у него ограниченная задача защиты и (надо проверить) обычно настроенный HIPS дублирует UAC. Но остается задача виртуализации - кому-то может пригодиться. UAC - обязательная базовая защита для обычного пользователя, который до сайта скачивания IS или торрента с IS идет через vkontakte, prono, еще кучу сайтов. Это в случаяе, когда у человека защита не на 1 месте в списке приоритетов. Сужу по недавнему себе и некоторым знакомым. В идеале сначала надо обновляться, затем думать о настройке фаервола, IS, при этом при отключенной сети UAC наверно на самый высокий уровень ставить бессмысленно, он будет ужасно мешать, но и отключать не стоит до тех пор, пока не заработает IS. Это то, что я понял, читая форумы, возможно, слишком просто или даже неверно.

Хорошо бы разобраться в тонкостях темы у специалистов - например, в ситуации, когда у неопытного человека на установленной только что ОС работает по умолчанию брандмауэр, что там с защитником Windows - непонятно, ведь его надо обновить, прежде чем он заработает, как и саму ОС. И что там человек, в три часа ночи установив ОС и думая уже о том, как побыстрее выключить компютер, выбрал - "рекомендуемые параметры" или "отложить вопрос до утра", какие настройки безопасности система выставила во втором случае (настройка IE8, через который будет первый выход в Интернет, настройка Сети и т.д.).

У профессионалов другие последовательсности действий - не знаю, например, выключить сеть (сеть работает сразу - в зависисомсти от провайдера и типа соединения). Чтобы отключить UAC под Администратором, надо точно знать, что программы надежные, а не вчера скаченные. Слишком много неизвестных условий.

По поводу Drive-by оффтоп, но ужасно интересно, как от них защититься. Прочитал статью Райан Нарейн. Drive-by загрузки. Интернет в осаде - многое узнал. Удивило отсутствие рекомендаций по настройке браузера, отключении того функционала, через который Drive-by работает (JS, iframe, flash, плагины realplayer, QT и др.). О лизензионных ОС и установке ISов автор сказать не поленился :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17
Для информации: права root в Linux по дефолту не даются, а Windows 7 права root (суперадмин) по дефолту отключены. <_<

Я очень рад, что хоть это Вы поняли, правда есть и исключения такие, как Android. Осталось понять разницу между ограничением прав root в Linux и неудачной копией в Windows.

Согласен, что при HIPS UAC лишний,

UAC лишний для любого нормального пользователя с головой, а возможно ещё и вредный так как создаёт иллюзию защиты.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Celsus
Согласен, что при HIPS UAC лишний

Но все равно не выключаю, так как сообщения UAC редки, то смысла в отключении лично для себя не вижу.)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Celsus
UAC лишний для любого нормального пользователя с головой, а возможно ещё и вредный так как создаёт иллюзию защиты.

О какой именно защите идет речь?

UAC защищает системные папки и настройки от изменений программ и пользователей, у которых нет прав? Да. Примечание: если только поставлен самый высокий уровень (для случайного изменения настроек пользователем) и если уже работающая программа не запущена с правами Администратора. Чтобы запустить программу от имени Администратора, нужно опять-таки пройти через защиту UAC. Запустить с правами может Планировщик, но чтобы в него войти обычно требуется согласие UAC/ Где в этом случае иллюзия? Вопрос: как из-под Администратора или даже обычного пользователя обойти UAC - другой. Интересно бы найти ответ на него. Будь обход защиты UAC или прав таким доступным, все вирусописатели, кому не лень, им бы пользовались. Тогда, наверное, появилась бы масса тем с названием "UAC не помог!". Хотя, честно, не искал, может, такие темы есть в большом количестве.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
Я очень рад, что хоть это Вы поняли, правда есть и исключения такие, как Android. Осталось понять разницу между ограничением прав root в Linux и неудачной копией в Windows.

UAC лишний для любого нормального пользователя с головой, а возможно ещё и вредный так как создаёт иллюзию защиты.

Еще один фейк :facepalm:

Android — операционная система основанная на ядре Linux, т.е. Root права на androidе тоже нужно получать ;)

Если не хотите читать матчасть хоть для начала погуглили что ли :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17
О какой именно защите идет речь?

Будь обход защиты UAC или прав таким доступным, все вирусописатели, кому не лень, им бы пользовались. Тогда, наверное, появилась бы масса тем с названием "UAC не помог!". Хотя, честно, не искал, может, такие темы есть в большом количестве.

Заражённых ПК С Windows 7 и Vista хватает и не все их пользователи "жмут ДА" и я нигде не сказал, что UAC очень легко обойти, но от уязвимостей число которых растет с установкой нового софта Windows не защищает в отличии от Linux.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
О какой именно защите идет речь?

UAC защищает системные папки и настройки от изменений программ и пользователей, у которых нет прав? Да. Примечание: если только поставлен самый высокий уровень (для случайного изменения настроек пользователем) и если уже работающая программа не запущена с правами Администратора. Чтобы запустить программу от имени Администратора, нужно опять-таки пройти через защиту UAC. Запустить с правами может Планировщик, но чтобы в него войти обычно требуется согласие UAC/ Где в этом случае иллюзия? Вопрос: как из-под Администратора или даже обычного пользователя обойти UAC - другой. Интересно бы найти ответ на него. Будь обход защиты UAC или прав таким доступным, все вирусописатели, кому не лень, им бы пользовались. Тогда, наверное, появилась бы масса тем с названием "UAC не помог!". Хотя, честно, не искал, может, такие темы есть в большом количестве.

Контроль учетных прав можно обойти, об этом писали и сами представители Мелкософта. Нет 100% защиты. Но пока ни в Винде, ни в Линуксе, ни в Макоси ничего лучше не придумано и позволяет в 99% опытных пользователей обходиться без дополнительной защиты.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
red17
Еще один фейк :facepalm:

Android — операционная система основанная на ядре Linux, т.е. Root права на androidе тоже нужно получать ;)

Вот дела держу в руках смар на Android и ненужно там никаких прав root

Может стоит к прочтению мат. части добавить немного практики ;)

Но пока ни в Винде, ни в Линуксе

Вот только ненадо обобщать.

и позволяет в 99% опытных пользователей обходиться без дополнительной защиты.

Опытные пользователи прекрасно обходятся и без UAC.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
    • santy
      RP55, даже 5, но не 150 в день, по поводу ИИ в uVS: здесь надо понять, какую достоверную полезную информацию может добавить ИИ к тому, что делает uVS: Если просто как хелп для начинающих - это одно, если как помощник при написании скриптов, то здесь уже работает автоскрипт вполне справляется, если ему показать все необходимые  детекты. если как справка  по указанному типу угроз - это часто можно увидеть на ВирусТотал - может через API как то возможно это загрузить.
×