Началось блокирование сайтов - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Valery Ledovskoy

Началось блокирование сайтов

Recommended Posts

Valery Ledovskoy

Всем привет.

За что могут блокировать целиком Лурк, мне понятно. Хотя бы за политику, которая может не нравиться правящей власти. Ок. Там действительно сложно выкусить так, чтобы сохранить лицо ресурса, который сейчас можно рассматривать как явно оппозиционный. Т.е. говорили, что хотели - получите.

Но сегодня узнал, что заблокирована и электронная библиотека lib.rus.ec по IP. Там лежат, например, и мои переводы книг, которые я распространяю, собственно, даром. Зачем понадобилось блокировать целиком электронные библиотеки, а не отдельные книги (у каждой из которых есть URL) - мне непонятно.

Говорили вроде про уведомления, которые будут рассылать владельцам ресурсов и время, чтобы убрать незаконную информацию. Неужели все эти ресурсы проигнорировали уведомления и замалчивают об этом?

Также непонятно, зачем некоторые провайдеры блокируют целиком Youtube, когда там решается (только решается!) вопрос о законности определённых роликов, и не блокируются другие видеохостинги, где лежат те же ролики.

До сегодняшнего дня я пытался всё это каким-то образом объяснять и не истерить. Сейчас не могу.

Если это не тема информационной безопасности, тогда не знаю, что это. У блокируемых ресурсов есть свои источники доходов, свой бизнес. Если эти сайты блокируются целиком, то бизнес терпит убытки. Мне кажется, что это не сильно всё хорошо. И это уже не только политика в явном виде.

Кто что думает?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Думаю, что Вика тоже попадёт в эту колоду, особенно вот эта статья явно противоречит принятому федеральному закону. Блокировка — лишь дело времени.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

Валерий, как обычно, написал развернуто и очень понятно, так еще Олег Зайцев пишет. Только вот все это без толку, вся ситуация может быть описана одним, максимум двумя словами. Есть риторический вопрос, а тут подразумевается как бы риторический ответ :) обычно с буквы П начинается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr. Faust

Я думаю, что первым в списке заблокированных сайтов, должен быть сайт Реестра заблокированных сайтов.

За что могут блокировать целиком Лурк, мне понятно. Хотя бы за политику, которая может не нравиться правящей власти.

Да полноте, Лурк энциклопедия всё-таки, а не филиал ЖЖ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

У нас в колумбии заблокировали сайт смотри.ком (

И вообще никому не объяснили — за что? Я же писал уже ранее, что это только начало. А дальше будет только ещё хуже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

"Хотели как лучше, а получается как всегда" - классика для новой России. :( С сутью закона можно спорить, но здравое зерно в этой инициативе есть. Я думаю каждый признает, что нужно блокировать экстремистские сайты или сайты с детской порнографией и т.п. Но вопрос в том, как это делать? Вот с этим у нас всегда проблемы. Куда-то побежали, что-то заблокировали ... правила и логика не очевидны. А самое главное убогая технология, точнее, по сути, ее отсутствие. Бан по IP - это вообще красота. :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Да полноте, Лурк энциклопедия всё-таки

Сами в это верите? :) Да, по типу энциклопедии, но все же всё понимают ;)

А вот библиотеки... 451 градус по Фраренгейту вспоминается. Начинайте учить книги наизусть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr. Faust
Сами в это верите? smile.gif Да, по типу энциклопедии, но все же всё понимают

Ну а почему нет? Лурк - как энциклопедия описывает окружающее максимально аполитично и я бы сказал многовекторно (там достаётся всем:) ), пусть и делает это в крайне язвительной форме, но тут уж что поделать, не мы такие - жизнь такая.

А вот библиотеки... 451 градус по Фраренгейту вспоминается. Начинайте учить книги наизусть.

Я бы скорее сравнил с Оруэлом или DeusEX. :)

"Хотели как лучше, а получается как всегда" - классика для новой России. sad.gif С сутью закона можно спорить, но здравое зерно в этой инициативе есть. Я думаю каждый признает, что нужно блокировать экстремистские сайты или сайты с детской порнографией и т.п.

Здравое зерно есть, но исполнение через одно место.

Экстремистские сайты нужно не блокировать, а наоборот тщательно следить и контролировать. И в нужный момент отстреливать тех кто это всё крышует или чересчур ретиво играет во всякие всемирные халифаты или предлагает вояжи типа "работа для молодых девушек за границей".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

Вчера почитал что на Лурке про вещества и должен сказать там действительно занятное чтиво, вплоть до инструкций по выпариванию сиропчиков от кашля.

Бан по Ip конечно убогость, но и лурк собственно..... С

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Боюсь после всем известного побоища в Ригле и новости, что преступник-психопат увлекался жесткими онлайн играми, начнут будут блокировать их пачками. Вопрос времени и рьяности чиновников. Это же прекрасный шанс попиариться, собрать рейтинговые очки в глазах "Семьи" и при этом не нагадить крупным госмонополиям, с которых все кормятся.

P.S. Лурк у меня открывается. Правда в домене .to

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Вчера почитал что на Лурке про вещества и должен сказать там действительно занятное чтиво, вплоть до инструкций по выпариванию сиропчиков от кашля.

нет, спиды из кротов лучше

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

Ну людоедские игры на самом деле зло, имхо. Я их не понимаю.

Но вот контерстрайк за террористов как не запретили еще удивляюсь......

Тако же задумалс яо том что концерты теперь все маркируют 16+, то есть папа сыночка на дип перпл теперь сводить не сможет...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Тако же задумалс яо том что концерты теперь все маркируют 16+

Сегодня ехал в автобусе на работу по пробкам :)

Была песня "На теплоходе музыка играет". Думаю, все знают её.

"Ты приехал сюда и казалось тогда

Что ты мне предназначен судьбой

А потом целый год я ждала теплоход

Чтобы вновь повстречаться с тобой"

А потом прозвучала такая песня:

"Снова гость к моей соседке,

Дочка спит, торшер горит.

Радость на лице.

По стеклу скребутся ветки,

В рюмочке коньяк налит -

Со свиданьицем."

...

"Свет сольется в щелку,

Дверь тихонько щелкнет,

Лифт послушно отсчитает этажи...

Снег под утро ляжет,

И не плохо даже

То, что в доме не наточены ножи."

Хорошо так с утречка позитивчиком зарядиться, да? :)

С точки зрения советских людей, которые умели всё ненужное их ушам фильтровать, это всё фигня :)

И я понимаю, что у детей младше 16 лет (а эта радиопрограмма по новым правилам так и маркируется - 16+, и соответствующая фраза проговаривается), может вызвать ненужные вопросы, и они едут битком с родителями в этом же автобусе - кто в детский сад, кто в школу. Но я также понимаю, что водитель захотел эту программу послушать, и её будут слушать все. И эта маркировка в таких ситуациях - это как блокировка электронных библиотек в Сети.

Не лучше ли школьные автобусы вместо общих с детской ободряющей и патриотической (даже) музыкой и детский Интернет?

Или вот Гитлер "Моя борьба" находится в списке запрещённых книг:

http://www.rg.ru/2010/04/14/kampf.html

И вот что в Интернете:

_хттп://www.google.ru/search?q=Гитлер+"Моя борьба"+текст

Как думаете, такая блокировка, как сейчас, кому-то что-то упростит в Интернете или кого-то ограничит от какой-нибудь информации? А не в Интернете?

А усложнить может. И уже усложняет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

А, ещё Umnik в твиттере писал, что lib.rus.ec по URL блокировали, книгу "Поваренная книга ...". Так вот, в гугле 17 400 сайтов находится по запросу "[название книги] читать". Кто будет оформлять заявки? :) И что будет, когда все эти сайты (библиотеки) заблокируют? Поверьте, книгу найти при этом всё равно будет можно. Я не про эти последствия.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Блокировали по урлу, но в реестре внесено по ip. Так что, возможно, разбараться не стали особо в ФСКН. Ну или про урл в сливе было неверно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Так что, возможно, разбараться не стали особо в ФСКН.

Т.е. административное правонарушение?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Не знаю. Валер, я вообще линки выцепил в одном из ваших ретвитов. Слив НТВ или что-то такое. И там был именно линк на книгу, а не на ресурс. Ты свои ретвиты не читаешь? :)

Я же говорю, что мне плевать абсолютно на судьбу флибусы и либрусека. Их судьба мне не интересна.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Я же говорю, что мне плевать абсолютно на судьбу флибусы и либрусека. Их судьба мне не интересна.

Предположим, что мне конкретно судьба этих двух ресурсов тоже не сильно интересна. Т.е. я без них проживу.

Но ситуация в целом может сильно повлиять на облик Интернета на территории России.

Очень надеюсь, что скоро большинство этих блокировок по IP снимут и подумают, как блокировать по URL.

А по каждой блокировке по IP хотя бы должно быть открытое заявление, почему нельзя по URL.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

СССР тихо курит в сторонке...

"Вслед за «Луркоморьем» в реестр запрещенных сайтов попала интернет-библиотека «Либрусек»"

http://www.gazeta.ru/social/news/2012/11/12/n_2613261.shtml

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr. Faust
Блокировали по урлу, но в реестре внесено по ip. Так что, возможно, разбараться не стали особо в ФСКН. Ну или про урл в сливе было неверно.

ФСКН - это Госкомдури или Федеральная служба по контролю за оборотом наркотиков:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Контрабанда. http://anonymouse.org/cgi-bin/anon-www.cgi...ec/b/66537/read

ну и модная сегодня ссылка :)

http://anonymouse.org/cgi-bin/anon-www.cgi...%82%D0%B8%D0%BD :)

Это к тому, что этот закон и подобные блокировки ничего не решат. Детей ни от чего не оградят.

А вот нормальный Родительский контроль. Бесплатный и обязательный для использования всеми провайдерами.

И пропаганда использования родителями. Возможно, даже принудительная, если дома есть дети - решит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Россияне почаще будут курить Оперу, тем дело и кончится :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Россияне почаще будут курить Оперу, тем дело и кончится smile.gif

Там этот момент автоматизирован? Если да, то и под Firefox тоже плагины найдутся. Тот же Tor.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×