Dr.WEB Techsupport-2: взялись за инфобизнес - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

RuJN

Продолжается история бана doubleclick.net...

Высокоуважаемый Dr.WEB теперь взялись за инфобизнес :)

http://smartresponder.info/prelestnomu-ant...osvyashhaetsya/ - заблокировали сервис рассылок...

http://habrahabr.ru/post/143153/ - QuickPages.ru забанили.

У них там что, у одного аналитика крыша поехала или у целой компании?

Особенно в последнем случае, нельзя было поддомена забанить? Нет, нельзя - там мошенники пока не наблюдаются, а по логике Докторов все курсы - хламопакеты (такое слово в русском вообще есть?)

P.S. Никто уже не удивится, если вдруг обнаружится, что у хостинга Х рамещается плохой с их точки зрения сайт. И при чем не один, на разных ip. По DNS забанят. А хостинг их окажется :)

Это какой уровень развития надо иметь, чтобы забанить смартреспондер, которым пользуются сотни тысяч людей, только по пяти старинным отзывам в вебмани о невозможности отписаться от рассылок?

Если уж за инфобизнес взялись, то давайте полрунета забаньте - в партнерках сайты участвуют!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Им не до этого.

Там наполеоновские планы по захвату фейсбука и, кроме того, главари заняты над получением тотального контроля над очередным ботнетом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Им не до этого.

Там наполеоновские планы по захвату фейсбука

Это все так возбудились от редиректа со страницы куреита или я что-то пропустил? :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

А "хламопакеты" - это реально ржака :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr.Belyash

Так давайте и вот это напечатаем

http://xylibox.blogspot.com/2012/05/paysit...le-malware.html

21.03.2012 - Уважаемые партнёры, с доменов 7xtube.com и 7xvideo.com сняты все санкции антивируса Kaspersky. Мы как всегда очень оперативно решили проблему!

А я лично от-туда качал винлоки.

Xyl попросил пару ссылок и я ему их слил.

P.S.

Посмотрим как пройдет модерацию.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Расширяют армию хомячков/ботов, раньше только добровольно, теперь уже принудительно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN
Это все так возбудились от редиректа со страницы куреита или я что-то пропустил? :rolleyes:

А что за редирект?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
ОТВЕТ: Ваш запрос был проанализирован. Это срабатывание не является ложным. Указанный Вами сайт не рекомендуется к посещению специалистами компании «Доктор Веб», и ссылка на него не будет удалена из вирусных баз Dr.Web.

Сильно! Хороший такой обоснованный ответ. Мы так решили и точка.

В целом ситуация очень мутная и как это сейчас в России принято говорить коррупционная. Раз нет четких критериев у вендоров, то можно трактовать правила как угодно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
заблокировать сервис, услугами которого пользуются более 125 000 клиентов, и письма которого получают почти 12 млн. пользователей,
Нам бы очень хотелось узнать, какое количество наших клиентов пользуются Dr.Web. За 2 недели мы получили в общей сложности 7 запросов (совсем немного) на эту тему.

Значит некритично, можно забыть о проблеме, семь человек из 125000 как нибудь внесут в исключения. Понимаю, что количество реальных юзеров (drweb) конечно больше, но либо им лень писать, либо сами справились.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
либо им лень писать, либо сами справились

Либо проверили другие антивирусы, убедились, что проблемы нет, и остались :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN
Значит некритично, можно забыть о проблеме, семь человек из 125000 как нибудь внесут в исключения. Понимаю, что количество реальных юзеров (drweb) конечно больше, но либо им лень писать, либо сами справились.

Они сообщили об этой записи на блоге только авторам рассылок, а не всем юзерам. Если верить статистике, то авторов у них 128 тысяч, но надо учитывать, что это письмо наверняка открыли процентов 50 максимум, к тому же многие аккаунты автором и имейлы могут быть аброшенными.

Они проверили только кол-во юзеровских ДрВеба среди авторов, а просто читатели многие писать не будут: во-первых, многие вообще не представляют, что письма им приходят через смартреспонлер, а, во-воторых, большинство поверят антивирусу и посчитают автора рассылки спамером, если ДрВеб отсечет письма, отправляемы через смартреспондер, как спам.

А вот 11 000 000 подписчиков это письмо и не получали и на сам сайт не пойдут, разве если только чтобы отписаться от рассылки.

А вот с подписка на рассылки станет невозможной.

Интересно, сколько человек ежедневно подписываются?

Нет, немного ошибся. Все ссылки в рассылках идут через r.smart responder.ru. Они только основной домен забанили или по маске *.smartresponder.ru?

Им, кстати, уже точно больше семи человек жаловались на то, что на яндексе письма через них многие в спам попадали. Техподдержка говорила, что на яндексе какие-то техработы, но слабо верится , что ДрВеб здесь полностью ни при чем.

Надо спросить и у Яндекса и у смартреспондера

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
21.03.2012 - Уважаемые партнёры, с доменов 7xtube.com и 7xvideo.com сняты все санкции антивируса Kaspersky. Мы как всегда очень оперативно решили проблему!

Уже неактуально. Пусть пишут, что мы все давно вернули :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Пусть пишут, что мы все давно вернули

ЛК тоже их блокирует? Если да, то по какой причине?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
ЛК тоже их блокирует? Если да, то по какой причине?

По причине распространения малвары.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop

хех, посмотрел я аццкий флейм на смартреспондере...

Знаете, я бы на месте любого вендора вообще внес бы этот сервис не в нерекомендованные, а в безусловно запрещенные :-)

Каждый второй юзер - разводчик-манимейкер, толкающий "энергию ци", турмалиновые пояса и шарики-дринки (!), от которых проходит все - от "герпИса" до болей в колене.

Еще от них можно узнать, что в мышцах при работе образуется мочевая кислота - и много еще открытий чудных...

Короче, правильно их блокирует Доктор. Моя им рука.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
ороче, правильно их блокирует Доктор. Моя им рука.

Может оно и правильно, только все это, как любят в России, по понятиям, а не по четким и доступным публично правилам. Так можно блокировать начать пол инета по принципам нравится - не нравится.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop

Илья,

а какие могут быть правила в части, определяемой экспертным мнением?

Я внимательно почитал ответы Доктора, претензии и аргументы сервиса, а также "мнения" якобы рассерженных юзеров, которых нагнали в ту ветку (а заодно и их сайты). Во-первых, как рекламист и копирайтер я готов утверждать, что минимум половина выступлений в той ветке - заказуха и "ботовство" разной степени. Может, оно и бесплатно все пишется, но явно по наводке расстроенных хозяев рассыльного сайта.

Учитывая контент, который этот сайт продвигает, я считаю действия Доктора более чем оправданными. "Пострадавшие" - те самые люди, которые еще недавно дурили народ по телефону, через рекламные газеты и "явочным порядком" на квартиры. Это 90% лохотронов.

Там был наивный вопрос в ветке - что, может, так и subscribe.ru забанят, почему нет? Так потому и нет, что у Сабскрайба есть вполне разумные требования к достоверности распространяемой через них информации. Т.е. это ответственный сайт, а не площадка, зашибающая деньгу за счет предоставления спам-сервиса лохотронщикам.

Ну и главное: никто никого не блокирует! Никто же не закрывает, не ддосит сайт. Всего лишь он внесен в базу нерекомендованных ОДНИМ ИЗ вендоров. Никто не заставляет пользователя САМОГО включать максимальный уровень блокировки. И никто не мешает каждому, кого это задевает, отключить избыточную блокировку или внести сайт в исключения. Так ведь нет - парни пиарятся.

Еще недавно об их смартреспондере многие и не подозревали (как я, например), а сегодня чуть ли не весь рунет о них активно трет.

Ну и на сладкое: когда я все это написал на их ветке (еще до того, как до меня дошло проверить "негодующих юзеров" по бот- и спам-критериям), особенно, когда довольно метко, хоть и практически нейтрально, прокомментировал ответ Вадима Кысса мне (судя по всему, попав в болевые точки) - меня тут же потерли, оставив только один развернутый пост, в котором сохранили упреки в адрес Доктора, но точно так же подчистили - в свой собственный адрес.

Короче, люди боятся и мухлюют, мухлюют и боятся. (Скриншоты и копию страницы до правки я на всякий случай сделал.)

А раз мухлюют, значит нечисто у них, и они об этом знают. И весь этот гон на Доктора (на его месте мог оказаться любой неравнодушный вендор) - не только пиар, но и очень дурно пахнущая войнушка за чужой счет...

Я повторю здесь главную мысль оттуда: НИКТО не блокирует сайт сабжей, кроме САМИХ пользователей, выбравших те или иные инструменты для своей безопасности и те или иные настройки этих инструментов. Это раз.

И два: компания-рассыльщик сама прекрасно понимает, что по гамбургскому счету рыльце-то в пуху. Поэтому и выбрало путь публичного скандала с откровенным передергиванием понятий, фактов и трактовок.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ну и главное: никто никого не блокирует! Никто же не закрывает, не ддосит сайт. Всего лишь он внесен в базу нерекомендованных ОДНИМ ИЗ вендоров.

Меня как раз смущает в данном случае слово "нерекомендованный" или "нерекомендованный к посещению". У компаний занимающихся веб-фильтрацией есть четкая категоризация ресурсов. Это вот порнуха, это вот соцсети, а это вот мошеннические сайты. В данном случае эксперты Доктора должны были четко указать категорию по которой сайты могут блокироваться их продуктом.

А вот тут уже давайте разбираться, какую категорию можно было бы присвоить. Распространение малвары? Возможно, но для отдельных страниц. Мошенничество? Тоже возможно, но для отдельных страниц. Варез - допустим тоже. Но блокируется не по этим причинам, а по причине "товаров и услуги сомнительной репутации", так ведь? А это ОЧЕНЬ субъективная оценка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Может оно и правильно, только все это, как любят в России, по понятиям, а не по четким и доступным публично правилам. Так можно блокировать начать пол инета по принципам нравится - не нравится.

Можно.

Пользователи платят деньги ав-компаниям за защиту, отдавая им на откуп право определять - что пользователю надо, а что ему вредно.

Не нравится как вендор эти решения принимает ? Свободен проголосовать рублем за другого. Не хочешь менять вендора ? Тогда сам определяй для себя что надо и что не надо - играйся с настройками, раз уж в состоянии принимать такие решения - в настройках разберешься.

  • Upvote 11

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN
А вот тут уже давайте разбираться, какую категорию можно было бы присвоить. Распространение малвары? Возможно, но для отдельных страниц. Мошенничество? Тоже возможно, но для отдельных страниц. Варез - допустим тоже. Но блокируется не по этим причинам, а по причине "товаров и услуги сомнительной репутации", так ведь? А это ОЧЕНЬ субъективная оценка.

Я не хочу быть за кого-то, но на смартреспондере жестко довольно следят за отсутствием спама и вирусов. Тем более, на страницах домена smartresponder.ru нет малваря :) Разве только что в веб-версиях выпусков рассылок, если в них есть такой код, но вряд ли в Доктор Вебе до таких страниц, которые никем не проиндексированы, докапались. Тем более, это юзерконтент.

Можешенников, думаю, они забанят, если узнают, им незачем их держать.

А товары сомнительной репутации вас никто не заставляет покупать - не нравится-отписался от рассылки автора. И все, про него забыл, какая проблема? А если наперед знаешь, что подписываешься на товары сомнительной репутации - не подписывайся, не поддвергая себя дальнейшему гипнозу ;)

А, кстати, у кого ДрВеб, посмотрите, unisender.com, nationalmail.ru, profi-post.org забанены? Если нет, то ситуация станет еще интереснее, особенно после того, как мы ДрВебу напишем про неодолимость отнести и их к нерекомендованным сайтам, сославшись на этот случай :)

Смахивает на заказ конкурентами, которых очень много расплодилось. Такой зарабаток в принципе соответствует Шарову... :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Пользователи платят деньги ав-компаниям за защиту, отдавая им на откуп право определять - что пользователю надо, а что ему вредно.

Не нравится как вендор эти решения принимает ? Свободен проголосовать рублем за другого. Не хочешь менять вендора ? Тогда сам определяй для себя что надо и что не надо - играйся с настройками, раз уж в состоянии принимать такие решения - в настройках разберешься.

Антивирус все же средство полиции нравов. Какие четкие критерии должны быть. Логичнее было бы такие сайты выделить в отдельную категорию "сайто-помойки" условно. И вот тогда блокировали бы себе на здоровье через средства родительского контроли или корп. веб-фильтр.

Завтра Доктор заблокирует, например, lifenews потому что он публикует "плохие" новости, которые пользователям лучше не читать. Дальше cnews, там публикуют плохие новости про незаконно уволенных сотрудников. :) Имеют право, конечно.

Где просто рамки этой заботы о безопасности заканчиваются и где ее рамки? Вопрос конечно философский, но он уже начинает возникать все чаще. Вспомним хотя бы блокировку тем же Доктором всего сайта Вконтакте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Васька

Я почему-то антивирусникам доверяю... думаю что они правы.

Но согласен с тем что в данном случае их действия выглядят мутными и обидными.

Надо было дать забаненым толковое объяснение и иструкции как исправить ситуацию, чтобы люди исправили ситуацию и еще спасибо сказали.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Антивирус все же средство полиции нравов. Какие четкие критерии должны быть. Логичнее было бы такие сайты выделить в отдельную категорию "сайто-помойки" условно. И вот тогда блокировали бы себе на здоровье через средства родительского контроли или корп. веб-фильтр.

Илья, Вы неправы. "Полиция нравов" - это нечто, не зависящее от тебя, некая цензура, не подвластная тому, кого она контролирует. Это никак нельзя применить к ситуации выбора инструмента собственной защиты - ведь пользователя никто не заставляет :

а) пользоваться им в принципе

б) пользоваться именно этим инструментом

в) пользоваться им в наиболее жестко-ограничительной конфигурации

г) игнорировать возможность тонкой настройки (читай, обхода ограничений)

Он (юзер) все это делает САМ. Это как нанять телохранителя, боясь за свою жизнь, а потом негодовать, что он НЕ СОВЕТУЕТ тебе ходить ночью в этот темный переулок.

Завтра Доктор заблокирует, например, lifenews потому что он публикует "плохие" новости, которые пользователям лучше не читать. Дальше cnews, там публикуют плохие новости про незаконно уволенных сотрудников. smile.gif Имеют право, конечно.

Думаю, уже сегодня значительная часть материалов Лайфа блокируется по ключевым словам теми продуктами, где такая возможность есть и где включена фильтрация контента о насилии и прочей чернухе и желтизне. Существует, например, рекомендованный для школ и детских учреждений российский контент-фильтр, который блокирует Лайф наверняка. Я очень удивлюсь, если это не так.

Где просто рамки этой заботы о безопасности заканчиваются и где ее рамки? Вопрос конечно философский, но он уже начинает возникать все чаще. Вспомним хотя бы блокировку тем же Доктором всего сайта Вконтакте.

Рамки начинаются и заканчиваются там, где САМ польлзователь того захочет. А существующие ИНСТРУМЕНТЫ как раз только и дают возможность провести эти рамки в любом месте. Но чертит линию сам пользователь (или в более общем случае - админ того ПК, откуда идет доступ к Сети).

В конце концов - если уж зацепиться за Вконтакте - в большинстве веб-фильтров есть целая категория "Социальные сети", которая заблокирует и Вконтакт, и Одноклассников, и Фейсбук с Твиттером.

И последнее:

Я не хочу быть за кого-то, но на смартреспондере жестко довольно следят за отсутствием спама и вирусов. Тем более, на страницах домена smartresponder.ru нет малваря smile.gif Разве только что в веб-версиях выпусков рассылок, если в них есть такой код, но вряд ли в Доктор Вебе до таких страниц, которые никем не проиндексированы, докапались. Тем более, это юзерконтент.

Можешенников, думаю, они забанят, если узнают, им незачем их держать.

А товары сомнительной репутации вас никто не заставляет покупать - не нравится-отписался от рассылки автора. И все, про него забыл, какая проблема? А если наперед знаешь, что подписываешься на товары сомнительной репутации - не подписывайся, не поддвергая себя дальнейшему гипнозу wink.gif

1) "Нерекомендованный" контент не состоит исключительно в спаме и малвари - это как раз контент, безусловно подлежащий фильтрации. Заведомо мошенническая или вводящая в заблуждение информация вполне может быть основанием для рекомендации избегать мест ее распространения. Чисто по-человечески - неужели никто никогда не открывал глаза знакомым, родным, близким и т.п. на мошеннические схемы, на шарлатанов и проходимцев? Вряд ли вы кому-нибудь порекомендуете посетить выступление "доктора Коновалова" или прочих подобных "целителей", а также прочих сектантов и миссионеров...

2) подобного - фиктивного, мошеннического, просто безграмотного и потенциально вредного для людей контента - среди рассылок смартреспондера - подавляющее большинство. Специально посетил для сравнения каталог nationalmail.ru - во-первых, он куда менее популярен, во-вторых, и это важнее - качество предлагаемой информации там априори выше. Видна работа изначального фильтра - не слишком жесткого, но все же откровенного треша там нет.

3) То, что это все - юзерконтент - не делает его более желательным. А значит, он может и должен подлежать фильтрации, если уж инструмент для этого предназначен.

4) Смартреспондеру как раз есть зачем держать мошенников. Точнее, такова стратегия их бизнеса, что они заведомо не фильтруют своих поставщиков контента - ради более высокой собственной прибыли. Поэтому на качество, корректность и безопасность контента (с обычной, человеческой, а не технологическо-антивирусной) точки зрения они смотрят сквозь пальцы.

Ну а то что среди пользователей - огромная масса людей, не способных критически воспринимать информацию, готовых поддаться на любой красивый развод, не способных отличить сомнительный товар или заведомо шарлатанское объявление от добросовестной рекламы - это, увы, не новость. И такое положение дел не скоро изменится, если вообще когда-то это произойдет.

А страдают от подобных "горе-целителей" и "продавцов счастья" зачастую далеко не только те, кто подписывается на их рассылки.

В общем, каким бы монстром не привыкли видеть Веба многие, в данном случае я на их стороне руками и ногами.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×