Как Эксперт из Лаборатории Касперского делал экспертизу по уголовному делу о ДДОСе сайта Ассиста - Страница 4 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Fixxxer®

Как Эксперт из Лаборатории Касперского делал экспертизу по уголовному делу о ДДОСе сайта Ассиста

Recommended Posts

alexgr

не хамите. Это раз. Держите свои эмоции в узде - это два. Вы заинтересованная - как минимум сторона - это три. Или хамство вам присуще изначально? Ни одного аргумента нет, так теперь хамим?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
не хамите. Это раз. Держите свои эмоции в узде - это два. Вы заинтересованная - как минимум сторона - это три. Или хамство вам присуще изначально? Ни одного аргумента нет, так теперь хамим?

Алекс вам известно кто отвечает вопросом на вопрос? :))))))

И, помоему, Вы круто спутали кто и кому хамит. Вы провоцируете хамство сами своей наглой попыткой подменить понятия и броской латиницей. Раз-два и три - детям своим, если они у вас есть, так пишите. Мне не надо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

вот вы сами и сознались. Хамите, будучи заинтересованной стороной. Ваши аргументы выглядят набором слов защищающейся стороны, не более. Нет аргументов - не мучайте людям мозг коррупцией и переходной экономикой Переходить на детей совсем не следовало.

Модераторы - тема скатилась во флуд и хамство. Считаю исчерпавшей себя и предлагаю закрыть

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
вот вы сами и сознались. Хамите, будучи заинтересованной стороной. Ваши аргументы выглядят набором слов защищающейся стороны, не более. Нет аргументов - не мучайте людям мозг коррупцией и переходной экономикой Переходить на детей совсем не следовало.

Модераторы - тема скатилась во флуд и хамство. Считаю исчерпавшей себя и предлагаю закрыть

Модераторы закройте топик - тут БЕЗДОКАЗАТЕЛЬНО обвиняют Касперского в участии в коррумпированном деле!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
Модераторы закройте топик - тут БЕЗДОКАЗАТЕЛЬНО обвиняют Касперского в участии в коррумпированном деле!

Правильно, надо выносить борьбу из виртуала на улицу! ТАКЪ! :lol:

http://vesti-kpss.livejournal.com/2129155.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
Правильно, надо выносить борьбу из виртуала на улицу! ТАКЪ! :lol:

http://vesti-kpss.livejournal.com/2129155.html

Возможное развитие сюжета "Прокуратура провела проверку сотрудника Лаборатории Касперского Блаженного Ануфриева"?

Напомнило: http://www.infox.ru/authority/law/2013/02/...boratorii.phtml

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
tramd
1. Логи:

<message sender="desp@imjabber.com" time="2010-09-27T13:10:09+04:00">

<div><span style="font-family: Helvetica; font-size: 14pt;">2к с хзмедии в китай - это мое</span><br /><span style="font-family: Helvetica; font-size: 14pt;">нужно еще будет дослать на зп + двойной бонус мише</span><br /><span style="font-family: Helvetica; font-size: 14pt;">еще я отдал уже 50к дело енгеля (20к - экспертизы, 30к - ускорить возбуждение уд)</span></div></message>

2. Ген прокуратура начала проверку.

Так где посмеятся то? У меня аргументы железобетонные. А у Вас - смешные.

Любителям логов от того же источника

http://redeye-blog.com/news/letajte-samole...e-ddos-jat.html

16 июля 2010 года поступает распоряжение на перевод $4000 на кошелек Z578908302415. Называется это «PR расходы, конкур борьба».

Но самое смешное, что кошелек Z578908302415, который уже встречался ранее в одном из моих постов, зарегистрирован лично на Артимовича Игоря Александровича, известного ддосера с ником Engel, с которым Паша давно уже делает новую фарма партнерку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Уважаемый dmart, в любом деле главное вовремя остановиться. Пока все что вы пытаетесь здесь доказать, особенно в какой форме это делаете - особенно у непосвященного зрителя вызывает абсолютно обратную реакцию от ожидаемой вами. Притормозите немного, попытка представить себя самым лучшим и "независимым" экспертом в деле, в котором вы сами замешаны по самое не хочу и совсем уж в нелицеприятном свете, не приведет к каким либо положительным последствиям. Для самого дела и вас лично. А люди, с которыми вы пытаетесь спорить и доказывать их глупость, непрофессионализм или заинтересованность, имеют в экспертном сообществе вес уж намного больше вашего. А доверие и репутация куда важнее любых утверждений, насколько бы правдоподобными их не пытался кто-либо представить

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
Уважаемый dmart, в любом деле главное вовремя остановиться. Пока все что вы пытаетесь здесь доказать, особенно в какой форме это делаете - особенно у непосвященного зрителя вызывает абсолютно обратную реакцию от ожидаемой вами. Притормозите немного, попытка представить себя самым лучшим и "независимым" экспертом в деле, в котором вы сами замешаны по самое не хочу и совсем уж в нелицеприятном свете, не приведет к каким либо положительным последствиям. Для самого дела и вас лично. А люди, с которыми вы пытаетесь спорить и доказывать их глупость, непрофессионализм или заинтересованность, имеют в экспертном сообществе вес уж намного больше вашего. А доверие и репутация куда важнее любых утверждений, насколько бы правдоподобными их не пытался кто-либо представить

Уважаемый Крилл,

1. Топик создал не я. Так что я ничего не пытаюсь.

2. Для непосвещённого зрителя (а так же как и для меня), ники на этом форуме - такие же не авторитеты. Так что проверить их знание и профессионализм мы не может.

3. А вот прочитать выступление Ануфриева и понять что он нёс конкретную чушь может любой программист:

- Восставление кода и названий функций с помощью IdaPro без отладочной информации - это невозможно. У меня сложилось впечатление что для Ануфриева IdaPro был как некая волшебная палочка, которой он размахивал и рассказывал - а вы знаете оно вот это может и это, вы попробуйте. Рекомендую.

- Человек который разбирает сотни страниц ассемблерного листинга в уме чтобы определить его функционал без отладчика. Этого не бывает. Или же для отладчики изобрели школьники кто в уме считаеть не умеет? :rolleyes: Сейчас прикинем, 32 бита: десятки регистров, 6 флагов. 4 миллиарда байт памяти. Ануфриев это в уме всё держит!!! :rolleyes:

- Человек который может откопилировать тысячи файлов в уме - это тоже бред. Проверить что там вообще код, а не его любимый, Отче наш, стоило бы. Но зачем. Опыт позволяет синтаксис и работоспособость проверить в уме :rolleyes: .

Так, что пожалуйста, не говорите про профессионализм таких людей. Его (профессионализма) просто нет. Да и откуда он в заказном уголовном деле. Хотели сделать ставку на имя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Так что я ничего не пытаюсь.

Ваш приход сам по себе показывает, что вы имеете цель. Цель понятна - тем более, что лично вы - лицо заинтересованное. Остальное - рющечки. Даже ваше хамство. ежели вы себя считаете высоким профессионалом (а оно так и вытекает из всех ваших постов), то ведите себя в рамках приличия. Кирилл прав - ваш поток сознания вызывает просто отторжение. Весь ваш пост и состоит из 3 пунктов, которые все уже выучили наизусть. А жонглирование понятиями про переходную экономику, коррупционную составляющую - это просто фон для подтверждения вашей белизны и пушистости? Чем больше вы об этом говорите - тем больше у нормального человека сомнений в этом. Особенно у живущего в этих же условиях. Кириллу респект

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
Так что я ничего не пытаюсь.

Ваш приход сам по себе показывает, что вы имеете цель. Цель понятна - тем более, что лично вы - лицо заинтересованное. Остальное - рющечки. Даже ваше хамство. ежели вы себя считаете высоким профессионалом (а оно так и вытекает из всех ваших постов), то ведите себя в рамках приличия. Кирилл прав - ваш поток сознания вызывает просто отторжение. Весь ваш пост и состоит из 3 пунктов, которые все уже выучили наизусть. А жонглирование понятиями про переходную экономику, коррупционную составляющую - это просто фон для подтверждения вашей белизны и пушистости? Чем больше вы об этом говорите - тем больше у нормального человека сомнений в этом. Особенно у живущего в этих же условиях. Кириллу респект

Уважаемый Алекс. С Вами вообще не о чем говорить в самом деле. Вы используя латиницу, до сих пор не поняли разницы между обвинением кого-либо в чем-либо и признанием факта преступления кого-либо в чем либо. Либо, как я уже говорил, - сознательно подменяете понятия - тогда вы ничем не отличаетесь от Блаженого Ануфриева.

Придется сразу разжевать иначе пойдут истерики - в моих постах я не говорил о том, что Ануфриев принял взятку, равно как и Касперский, как свершившийся факт - я лишь указывал на такое высказаное ему обвинение и свою, подчеркнуто субьективную точку зрения, что этот человек - преступник и я подозреваю его в этом преступлении, в том числе исходя из обьективных данных. Что вы собственно имели ввиду когда потребовали суд и прокуратуру - не совсем ясно, поскольку Вы, на мой взгляд, боитесь высказать это прямо. Вообще, была взятка вызывает сомнение, но боитесь это озвучить пока, ввиду очевидной глупости данного постулата (ахаха). На всякий случай вам скинули логи, академическое исследование логов и статьи Кребса. Имело бы смысл с Вами дискутировать по этой теме только лишь Вы бы предложили свою версию событий. Точка. В отсутствие оной - вы занимаетесь каким-то бредом. И да, бросайте латынь. Она реально вам наносит ощутимый вред.

МОЙ ПРИХОД? Уважаемый Алекс. Приход и исход свойственнен пророкам и наркоманам. Но не мне. Ваши домыслы, кем я себя считаю и цели моего появления - оставьте себе, если вы имеете наглость говорить о хамстве. Там же можете оставить прочие провокации. Кириллу и прочим я бы хотел сказать - что экспертам было бы к лицу обсуждать факты, а не домыслы. Мои цели, мой стиль, мой процессуальный статус, и все прочее не имеет никакого отношения в самом деле к тому, как восстанавливают ли функции в IDA Pro и в уме, возможно ли сравнивать принципиально различные исходный код и декомпилированный код в области установления авторства, обсуждал ли господин Гусев с господином Ступиным взятки за "экспертизу" в этом деле, публиковали ли три университета в США исследование по этим обсуждениям, писали ли об этом Кребс и Ко и прочим вопросам имеющим отношения лишь к фактам. Подменяя обсуждение фактов на латынь не к месту, и попытки раскачать на ответный посыл не приведет ни к чему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

до сих пор не поняли разницы между обвинением кого-либо в чем-либо и признанием факта преступления кого-либо в чем либо

Я и понял и знаю, ибо -(с) - не я - чту Уголовный кодекс и новый УПК Украины. И я прекрасно понимаю ваш текущий статус. Мой статус - наблюдающий. Или даже - наблюдающий за наблюдающими

экспертам было бы к лицу обсуждать факты, а не домыслы

Именно к этому я вас и призывал все время. Ваша личная точка зрения ясна, именно с точки зрения вашего статуса. Что и показала приведенная вами информация. Все. Все остальное покажет время - и вердикты, и обновления статусов. То есть - как я и говорил - ничего нового в этом мире подлунном. Мне в целом интересно происходящее с точки зрения наблюдателя, у вас другое, принципиально отличное видение ситуации. И оно понятно, потому неинтересно. Я уже написал - все ваши длинные посты сводятся по сути к трем фактам и многими рассуждениям вокруг возможных (ключевое слово) нарушений и коррупционных действий. Но могу сказать, что многие факты - ужасные - объясняются совсем не злым умыслом, а глупостью либо уверенностью в правом деле творящего.

И последнее - ваша логика как раз ясна, и обиды более чем понятны, откуда проистекает много эмоций, которые вы не всегда контролируете. Под горячую руку стало плохо переходить из ВирусБлокады в ЛК. Мне с точки зрения наблюдателя - это хорошо с точки зрения карьеры человека. И Stuxnet попадает "под раздачу"....

Но тема все же исчерпала себя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
до сих пор не поняли разницы между обвинением кого-либо в чем-либо и признанием факта преступления кого-либо в чем либо

Я и понял и знаю, ибо -(с) - не я - чту Уголовный кодекс и новый УПК Украины. И я прекрасно понимаю ваш текущий статус. Мой статус - наблюдающий. Или даже - наблюдающий за наблюдающими

экспертам было бы к лицу обсуждать факты, а не домыслы

Именно к этому я вас и призывал все время. Ваша личная точка зрения ясна, именно с точки зрения вашего статуса. Что и показала приведенная вами информация. Все. Все остальное покажет время - и вердикты, и обновления статусов. То есть - как я и говорил - ничего нового в этом мире подлунном. Мне в целом интересно происходящее с точки зрения наблюдателя, у вас другое, принципиально отличное видение ситуации. И оно понятно, потому неинтересно. Я уже написал - все ваши длинные посты сводятся по сути к трем фактам и многими рассуждениям вокруг возможных (ключевое слово) нарушений и коррупционных действий. Но могу сказать, что многие факты - ужасные - объясняются совсем не злым умыслом, а глупостью либо уверенностью в правом деле творящего.

И последнее - ваша логика как раз ясна, и обиды более чем понятны, откуда проистекает много эмоций, которые вы не всегда контролируете. Под горячую руку стало плохо переходить из ВирусБлокады в ЛК. Мне с точки зрения наблюдателя - это хорошо с точки зрения карьеры человека. И Stuxnet попадает "под раздачу"....

Но тема все же исчерпала себя.

Смеялся долго. Про много эмоций и контролирование их. Про ужасные домыслы и глупость.

Ещё раз повторую - на глупые провокации человека даже не понимающего суть (Вас) - не ведусь.

Или делающего вид, что не понимает очевидные истины. В любом случае выглядит глуповато и наигранно :rolleyes:.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Тогда для вас расшифровка. Эксперт - точно такой субъект процесса как и остальные. Его мнение может быть принято к рассмотрению, а может быть отклонено. Это первое

Второе - самое смешное - у любой стороны процесса есть право на отвод эксперта, а также на назначение повторной экспертизы (речь идет о внешнем эксперте).

Третье - если эксперт что то там изложил или написал или свидетельствовал - это дело ЛИЧНО эксперта - он высказывает свое личное мнение. (он рискует своим именем и статусом etc.). В вашем праве доказал его полную несостоятельность как эксперта. Тем более, что у вас масса аргументов.

остальные темы - несовпадения, подмены - к экспертизе не имеют отношения, они имеют отношение только к нарушению процессуальных норм другим субъектом процесса.

Мог бы еще пару страниц написать, но это сухой остаток.

Пишу, потому как четырежды приглашался экспертом, трижды соглашался, но - ни разу - результаты экспертизы не были приняты к рассмотрению судом. Это уже искусство адвоката.

А у вас все в куче- эксперт (ваша позиция ясна), ЛК, следственные органы, Стакснет, люди..... причем те, которые вовсе не при чем. То есть эмоции

таким образом, налицо три факта - все остальное информационный шум

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
таким образом, налицо три факта - все остальное информационный шум

Нестоятельность эксперта и логи с обсуждением взяток, достоверность которых была подтверждена 3я иститутами в США - это инфрмационный шум?

Вы с каждым постом пишете всё смешнее и смешнее :rolleyes:.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

это в суд, плз. Один раз написали- здесь все поняли. Это ваши доказательства, ок? И ваши эксперты. Мнение которых тоже могут не принять во внимание.

Эксперт от обвинения рискнул своим именем - это его личное неотъемлемое право. Верно? У вас в руках отличные козыри

Только - Стакснет здесь не при чем, как и ВирусБлокада.... Потому ваши мантры выглядят гораздо смешнее для человека в теме процессуального законодательства

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
это в суд, плз. Один раз написали- здесь все поняли. Это ваши доказательства, ок? И ваши эксперты. Мнение которых тоже могут не принять во внимание.

Эксперт от обвинения рискнул своим именем - это его личное неотъемлемое право. Верно? У вас в руках отличные козыри

Только - Стакснет здесь не при чем, как и ВирусБлокада.... Потому ваши мантры выглядят гораздо смешнее для человека в теме процессуального законодательства

Да какое имя у мальчика с длинными волосами и молотом тора в ухе. Который про IDA Pro узнал буквально за неделю до похода в суд.

У всех свои головы. Только Ч.2 Ст.307 УК РФ никто не отменял.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bsod

Друзья, завязывайте пожалуйста с анально-фекальными постами.

Возвращаясь к теме у меня вопрос - что произошло с экспертизой ГрупИБ? Она отозвана из дела?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Флейм удалил. dmart Вы ошибаетесь на счет sda.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
Флейм удалил. dmart Вы ошибаетесь на счет sda.

Ошибаюсь в каком смысле?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

dmart очевидно что вы слили этот форум, и даже без цензуры, идите дальше,

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
dmart очевидно что вы слили этот форум, и даже без цензуры, идите дальше,

Поясните. Я не понял Вашей мысли.

P.S. Вот посты sda зря удалили. Пусть бы были :rolleyes:.

Друзья, завязывайте пожалуйста с анально-фекальными постами.

Возвращаясь к теме у меня вопрос - что произошло с экспертизой ГрупИБ? Она отозвана из дела?

Ещё раз повторюсь. Зря потёрли sda. Раз он больше ничего сказать не может...

А причём тут Group IB?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

dmart

1. sda никакого отношения к ЛК не имеет.

2. У нас здесь свои правила. И этими правилами флейм запрещен. Запрещенный контент удален в соответствии с правилами форума.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dmart
dmart

1. sda никакого отношения к ЛК не имеет.

2. У нас здесь свои правила. И этими правилами флейм запрещен. Запрещенный контент удален в соответствии с правилами форума.

Возможно и не имеет. Только вот как минимум сильно ей интересуется: http://www.anti-malware.ru/forum/index.php...c=24521&hl=

Раз он нарушил правила - нужно его забанить.

Конечно, может я преувиличиваю, только вот сослался я на этот форум на нескольких других и сразу появились правила и закончилось отношение sda к ЛК.

И позорище которое писал sda потёрли. Какое совпадение!

А по мне так, кто-то просто испугался... Не ну конечно же у Вас правила, а днём правил не было :rolleyes:.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Васька

dmart, а вас нет каких-нибудь других доказательств, кроме хрени (простите но эти логи жабера для меня хрень)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×