Антивирусы TrustPort для домашних пользователей - Страница 5 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
efim

Антивирусы TrustPort для домашних пользователей

Recommended Posts

mcomodo
Более того - сам тестировщик не всегда понимает, что тестирует - я смотрел пару видео, не поленился

То – есть это обман? Ну они ведь уже делают тесты не на виртуалках. Качают малварь новую с всяких clean-mx и других подобных порталов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Ну, да, я у них наблюдаю положительную динамику в методологии, но я озвучил, что видел - автор не всегда понимает, что у него в алерте спрашивает продукт. Не думаю, что там преднамеренный обман - просто нехватка знаний и ресурсов на разработку нормальной методологии.

Но тема не о комсс эта...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord
В конце концов научитесь уже читать и понимать суть.

действительно, я стал часто не понимать, откуда возникает ненависть, у одних к другим) Это относится не только к теме траста.

Дешёвый PR со значками здесь не нужен.

наверно это в компетенции администрации АМ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Хм, пиарщика, который копипастит пресс-релизы и отвечает заученными фразами предлагаю отправить со мной на Ч.О. (давно там не были). Смысл всего этого дешевого копипаста сводится к поднятию рейтинга в поисковиках.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DynaSoft
А как это еще воспринимать, когда кроме новости на сайте вы копипастите её везде, куда можете?

Так и рассказывают на СВОИХ РЕСУРСАХ, а не бегают по всем форумам и не лепят этот спам.

Если у Вас мнение, что компания должна опубликовать новость на своём сайте и больше ничего не делать, то это очень странное понимание маркетинга.

Непонятно, откуда у Вас сведения, что мы по всем форумам размещаем наши новости? И при этом Вы спрашиваете, где же она ещё размещена.

Кстати, зайдите в раздел "Новости Dr.Web AV-Desk" на этом форуме и повозмущайтесь зачем там публикуется рекламные новости.

DynaSoft, куда еще вы скопипастили эту новость?

"скопипастили" - это на dissernet.org. Там много об этом пишут. У нас новости рассылаются и размещаются. И обычно отличаются от оригинала на английском.

А где мы ещё разместили информацию о результатах теста можете и сами узнать - google и yandex Вам помогут.

>>>Вам, как пользователю Outpost, неинтересно было узнать уровень детекта?

Лично мне, нет - неинтересно. Мне интересно - прошёл тест или нет и если нет, то почему и как исправить это.

Дешёвый PR со значками здесь не нужен.

Вы понимаете как устроены тесты VB? Для Вас значок VB - это прошёл тест, а не получил - не прошёл? Вот эту особенность в понимании и используют некоторые компании.

>>>Вам, как пользователю Outpost

Почему вы делаете акцент на компании и на том, что я пользуюсь их приложением?

Все три примера были высказаны по разным поводам. Первый, что вызможно Вы были недовольны публикацией результата, показанного их приложением. Ведь Agnitum в своём пресс-релизе скромно о нём умолчал.

Интересно было бы узнать о следующих версиях: что изменили и добавили в новых версиях TrustPort'а (почитайте раздел NOD'a в качестве примера).

Как раз в разделе ESET и не узнать, что нового или что исправили в новой минорной версии, мы же публикуем эту информацию, хотя у TrustPort её в открытом доступе нет.

>>>Если бы писали пресс-релизы в стиле Agnitum

Зачем вы приплетаете сюда Агнитум?

Это был пример, как пишутся РЕКЛАМНЫЕ новости про полученные значки.

никто из Агнитум сюда не придет и не ответит, поэтому вы можете, что угодно про них писать, потому предлагаю писать про Каспера

А жаль, что не придут - с интересом бы обсудили. С ЛК тоже можно - надо будет их пресс-релизы поизучать.

Так что Агнитум сюда не приходит и не пиарится.

А речь и не шла, что они здесь сейчас пиарятся. Это пример, как пишутся РЕКЛАМНЫЕ новости про полученные значки. С такими бы новостями здесь их бы обсмеяли. Поэтому они публикуют их только на своём сайте и некоторых PR-ресурсах. К нашей новости, кроме обвинений в рекламе претензии есть? Может лучше не тратить время и обсуждать результаты тестов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Кстати, зайдите в раздел "Новости Dr.Web AV-Desk" на этом форуме и повозмущайтесь зачем там публикуется рекламные новости.

Не вопрос - зайдите, повозмущайтесь. Только раздел создавался про новости о новой модели антивирусной защиты, и многих интересовало - как рынок ее оценит. Тема названа адекватно, контент полностью адекватен темам. А здесь тема звучит "Антивирусы TrustPort для домашних пользователей, Описание линейки продуктов TrustPort (Чехия) для дома". Описание нового функционала или появление нового движка - сюда, а вот новые значки - в новости. Не контент для этого раздела. ИМХО

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

1. Пиарщик, DynaSoft, пиарьте свою продукцию на своих ресурсах, а не здесь.

2. Пиарщик, DynaSoft, отсылка к Агнитум - вы сопли распустили или издеваетесь?

3. Пиарщик, DynaSoft, я заметил, что каждая новость от вас или кого-то, кто имеет отношение к пиару антивируса заканчивается скандалом. Может быть вам что-нибудь сделать, чтобы исправиться?

4. Пиарщик, DynaSoft, почитал еще несколько последних новостей - в некоторых нашел отсылки к антивирусу ЛК. Сильно портит ваши продажи?

5. Пиарщик, DynaSoft, читая ваши новости у меня складывается ощущение, что это попытка хоть как-то привлечь внимание пользователей к антивирусу.

6. Пиарщик, DynaSoft, см. пункт 1.

И вы еще спрашиваете, что я имею ввиду под "отбитой политикой"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
Хм, пиарщика, который копипастит пресс-релизы и отвечает заученными фразами предлагаю отправить со мной на Ч.О. (давно там не были). Смысл всего этого дешевого копипаста сводится к поднятию рейтинга в поисковиках.

Вот и "тяжелая артиллерия"( в лице sww) подтянулась.

Про "копипаст" я могу только перенаправить к PR-щикам ЛК, так как в ДинаСофт нет PR-щиков(к сожалению).

Но интересно было бы узнать Ваше мнение о тестах Virus Bulletin.

И расскажите, что за Ч.О. ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
С такими бы новостями здесь их бы обсмеяли. Поэтому они публикуют их только на своём сайте и некоторых PR-ресурсах. К нашей новости, кроме обвинений в рекламе претензии есть? Может лучше не тратить время и обсуждать результаты тестов?

Они здесь и не рекламятся. К вашей новости лично у меня нет претензий, претензии у меня появилсь, когда ваши с Дмитрием кидания яцами превратились в кидание яиц в сторону Агнитума.

Обсуждать тест-то чего.. да, авг и битдефендер имеют хороший сигнатурный детект... обсудили :)

И расскажите, что за Ч.О. ?

один из водоемов

)))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
1. Пиарщик, DynaSoft, пиарьте свою продукцию на своих ресурсах, а не здесь.

2. Пиарщик, DynaSoft, отсылка к Агнитум - вы сопли распустили или издеваетесь?

3. Пиарщик, DynaSoft, я заметил, что каждая новость от вас или кого-то, кто имеет отношение к пиару антивируса заканчивается скандалом. Может быть вам что-нибудь сделать, чтобы исправиться?

4. Пиарщик, DynaSoft, почитал еще несколько последних новостей - в некоторых нашел отсылки к антивирусу ЛК. Сильно портит ваши продажи?

5. Пиарщик, DynaSoft, читая ваши новости у меня складывается ощущение, что это попытка хоть как-то привлечь внимание пользователей к антивирусу.

6. Пиарщик, DynaSoft, см. пункт 1.

И вы еще спрашиваете, что я имею ввиду под "отбитой политикой"?

Сразу хотел бы поблагодарить Dmitriy K. за проявленный интерес к продуктам TrustPort и рекламу :) Готов выдать годовой ключ бесплатно :)

1. Вы администрация форума?

2. Вы против сравнений с другими вендорами?

3. Зачем Вам устраивать скандал? Без Ваших активных протестов против новостей о тестах в этой ветке было бы спокойно.

4. Вы против сравнений с другими вендорами?

5. Любая новость или реклама - это попытка привлечь внимание пользователя. Вы когда читаете журнал и обнаруживаете там неинтересующую новость или рекламу, то сразу же вырываете эту страницу или звоните в редакцию и требуете больше не публиковать неинтересные новости?

6. Вы администрация форума?

Если разговор перейдёт в конструктивное русло, то будут Вам и интересные новости.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Сразу хотел бы поблагодарить Dmitriy K. за проявленный интерес к продуктам TrustPort и рекламу :) Готов выдать годовой ключ бесплатно :)

1. Вы администрация форума?

2. Вы против сравнений с другими вендорами?

3. Зачем Вам устраивать скандал? Без Ваших активных протестов против новостей о тестах в этой ветке было бы спокойно.

4. Вы против сравнений с другими вендорами?

5. Любая новость или реклама - это попытка привлечь внимание пользователя. Вы когда читаете журнал и обнаруживаете там неинтересующую новость или рекламу, то сразу же вырываете эту страницу или звоните в редакцию и требуете больше не публиковать неинтересные новости?

6. Вы администрация форума?

Если разговор перейдёт в конструктивное русло, то будут Вам и интересные новости.

Пиарщик DynaSoft сдулся и вы решили занять его место? Надеюсь, что DynaSoft все же ответит :) А теперь по пунктам:

1. Вы администрация форума?

Частично, на 0,000001% если вам угодно. А, может быть, и меньше.

2. Вы против сравнений с другими вендорами?

Да вероятно нет

3. Зачем Вам устраивать скандал? Без Ваших активных протестов против новостей о тестах в этой ветке было бы спокойно.

Прочитайте, пожалуйста, сообщение №100 в данной теме.

4. Вы против сравнений с другими вендорами?

Копипаста? Опять?

5. Любая новость или реклама - это попытка привлечь внимание пользователя. Вы когда читаете журнал и обнаруживаете там неинтересующую новость или рекламу, то сразу же вырываете эту страницу или звоните в редакцию и требуете больше не публиковать неинтересные новости?

У вас не новости, а унылый пиар. Притом очень кривой. Пиарьте у себя на сайте, а не по форумам копипастите.

6. Вы администрация форума?

Копипаста :(

Если разговор перейдёт в конструктивное русло, то будут Вам и интересные новости.

Сообщение №100.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
а вот новые значки - в новости. Не контент для этого раздела. ИМХО

Ну в общих чертах я согласен, но так как на первоначальном этапе нам было высказано пожелание не публиковать новости про VB в новостях, то возникает вопрос где их публиковать, кроме как в этой ветке. Вендорского раздела у TrustPort нет. И как было уже замечено новость не про значок, а про лучшие показатели с указанием результатов. Значки VB TrustPort получает чаще, но здесь про них не информирует.

--------------------------------------------------------------------------

Как-то неинтересно на третий круг про одно и тоже заходить.

Скриншоты бета-версии TrustPort Total Protection 2014:

TP2014BetaInst.png

TP2014BetaMain.png

post-79-1380460586_thumb.png

post-79-1380460595_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Коллеги, разве проблема создать вендорский раздел? Проблема найти хорошего модератора

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Скриншоты бета-версии TrustPort Total Protection 2014:

Что нового в версии 2014?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
Коллеги, разве проблема создать вендорский раздел? Проблема найти хорошего модератора

Ну как бы Илья сомневался - стоит ли заводить раздел под не слишком известные продукты. Вдруг там будет мизерная активность, как сейчас в некоторых вендорских разделах. А украинские партнёры создали тему в этом разделе.

>>> Что нового в версии 2014?

Хороший конструктивный вопрос.

Ну как бы видно, что интерфейс главного меню под Win8, как и многие другие разработчики сделали :)

Об остальном несколько позже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
>>> Что нового в версии 2014?

Хороший конструктивный вопрос.

Ну как бы видно, что интерфейс главного меню под Win8, как и многие другие разработчики сделали :)

Об остальном несколько позже.

Хорошо, спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Ну как бы Илья сомневался - стоит ли заводить раздел под не слишком известные продукты. Вдруг там будет мизерная активность, как сейчас в некоторых вендорских разделах. А украинские партнёры создали тему в этом разделе.

я написал свое мнение, что новости - к новостям, о продукте - сюда. Тем более, что новость не особо завораживающая, если честно

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Получение значка VB сегодня - это практически равносильно пиару и рекламе. А публикация рекламы запрещена правилами форума :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
man-bsa
Получение значка VB сегодня - это практически равносильно пиару и рекламе. А публикация рекламы запрещена правилами форума :)

Четкая и точная формулировка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
Получение значка VB сегодня - это практически равносильно пиару и рекламе. А публикация рекламы запрещена правилами форума

Четкая и точная формулировка

Соглашусь, что это наглая реклама, если вендор всего лишь прошёл WildList и с 60-80 процентами в RAP-тестах говорит про победу.

Если же достигнут наилучший результат среди всех участников, то это хороший повод для пресс-релиза.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Соглашусь, что это наглая реклама, если вендор всего лишь прошёл WildList и с 60-80 процентами в RAP-тестах говорит про победу.

Если же достигнут наилучший результат среди всех участников, то это хороший повод для пресс-релиза.

Вадим, вы прекрасно понимаете, что прохождение теста зависит не от 60-80%, а ряда других критериев.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
>>>Соглашусь, что это наглая реклама, если вендор всего лишь прошёл WildList и с 60-80 процентами в RAP-тестах говорит про победу.

>>>Если же достигнут наилучший результат среди всех участников, то это хороший повод для пресс-релиза.

Вадим, вы прекрасно понимаете, что прохождение теста зависит не от 60-80%, а ряда других критериев.

Вот именно. Практически все пресс-релизы других компаний - о получении значка(прохождение WildList без ложных срабатываний,а результаты на остальных наборах скромно умалчиваются).

--------------------------------------------------

Еще один скриншот из Total Protection 2014.

При отключении некоторых проверок программа изменяет статус на "неполная защита". И значок "инь-янь" (в меню и в панели задач) становится немного похожим на старый логотип Symantec в перевёрнутом виде. :)

TPTP2014_nepoln.png

post-79-1380547563_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

Официальное объявление новой версии 2014 будет завтра, а дистрибутивы уже доступны для загрузки:

http://www.trustport.com/en/download

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

Новость про выход версии 2014 anti-malware почему-то проигнорировал.

TrustPort представил новую линейку антивирусных продуктов 2014

В новой версии пользователи найдут множество полезных улучшений. Наиболее заметное изменение это новый графический пользовательский интерфейс, адаптированный под "плиточный" дизайн Windows 8 и оптимизированный для использования с сенсорными экранами. Разработчики улучшили собственный антивирусный сканер, ускорили процесс сканирования для всех сторонних "движков", встроенных в продукты TrustPort, упростили систему обновления. Опытные пользователи по достоинству оценят возможность создания загрузочного диска для Windows 8, а также новые функции брандмауэра. Теперь пользователи могут работать с несколькими профилями (Домашний, Рабочий, Общественная сеть) и устанавливать свои собственные правила брандмауэра и конфигурации для нескольких сетей.

Подробнее на http://www.dynasoft.ru/news/posters/?newsid=215

Вчера вышел новый билд 14.0.1.5248

Изменения:

optimalized on-demand scanning of archive files

improved application inspector protection on Windows 8

updated user guides

ukraininan translation

fixed bug causing excessive CPU usage by tray application

fixed adding of multiple identical firewall rules

fixed application inspector blocking legitimate software

Оптимизировано сканирование по требованию архивных файлов

Улучшена работа инспектора приложения на Windows 8

Обновлены руководства пользователя

Добавлен украинский интерфейс

Исправлена ошибка, приводившая к чрезмерной загрузке процессора

Исправлено дублирование правил брандмауэра

Исправлена блокировка легального программного обеспечения инспектором приложений

За украинскую локализацию следует благодарить украинского дистрибутора - компанию IT-LUX (http://trustport.com.ua/index2.html)

Возможно, для кого-то это станет дополнительным фактором для перехода на решения TrustPort.

TrustPort_banner2014_sm.jpg

post-79-1383729715_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
TrustPort представил новую линейку антивирусных продуктов 2014

Full changelog есть? По описанию как-то негусто с новшествами для мажорной версии 2014.

Разработчики улучшили собственный антивирусный сканер

Теперь это не просто черно-белый список, а нечто большее?

В оригинальном варианте новости:

Company developers have improved TrustPort’s own scanning engine,
не упомянуто, что их сканер является антивирусным. Why? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
    • santy
      RP55, даже 5, но не 150 в день, по поводу ИИ в uVS: здесь надо понять, какую достоверную полезную информацию может добавить ИИ к тому, что делает uVS: Если просто как хелп для начинающих - это одно, если как помощник при написании скриптов, то здесь уже работает автоскрипт вполне справляется, если ему показать все необходимые  детекты. если как справка  по указанному типу угроз - это часто можно увидеть на ВирусТотал - может через API как то возможно это загрузить.
×