Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 67 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

Sergey Dindikov

мда... ярлыки то забавные с привязкой к папкам текущего пользователя, если бы uVS был запущен под тек. пользователем то зарезолвился бы он правильно,

а под LS так и будет, а если зарезолвить из другой системы то ярлык опять же привяжется к appdata тек. пользователя уже этой системы :D

Я пока даже не знаю что с этим безобразием делать, разве что пытаться как-то это дело править по папке запуска, а если она специально другая или ее нет... мда... понаделали... писать еще и парсер shell айтемов, ну это уже совсем тяжко, тем более что к нему документации уже точно нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

яснее не стало. можно покороче, и самую суть

Хорошо.

На примере: .exe файлов.

Есть DVD диск №1 с программами.

программы нужно добавить в базу проверенных...

Добавили.

---

Через некоторое время появляется DVD диск №2 .

Ясно, что часть программ будет повторяться от диска к диску.

---

И, что снова/повторно работать с одними и теме же программами ?

Нет...

оператору вначале нужно отсеять/отфильтровать файлы.

- содержимое DVD диска копируется на HDD диск.

- после чего применяется команда "добавить исполняемые файлы каталога в список"

- применяем F4 ( т.е. отсев по базе проверенных = ранее обработанных файлов )

- на выходе в списке остаются только неизвестные/новые файлы - файлы которые раньше не обрабатывались и их нет в базе проверенных...

---

Например после того, как файлы добавили в список - их было 106.

После F4 их осталось 60.

Даже если оператор тратит на обработку одного файла 2 минуты...

46 x 2 = 92. минут чистой экономии времени ( а реально больше - файл/программа может весить и 300mb )

---

Чем .msi файлы хуже ?

Почему препаратор не может сэкономить 92 минуты на обработке .msi пакетов ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

т.е. смысл в набивании базы проверенных что ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет: т.е. смысл в набивании базы проверенных что ли?

Да.

---

Смысл в экономии времени.

Есть файл.

Прогнали его через фильтр F4.

И пляшем от результата...

НЕ известный/новый - работаем с файлом.

Известный - идёт в корзину.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

а зачем их руками то обрабатывать? все массово распаковывать и добавлять автоматом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет:

а зачем их руками то обрабатывать? все массово распаковывать и добавлять автоматом.

Не все файлы можно распаковать...

Защищённые или НЕ поддерживаемые типы.

И Что - то приходиться устанавливать.

---

и когда файл весит 300 или 1500 mb.

Сколько уйдёт времени на распаковку ?

А если есть многократно вложенные архивы ?

---

И фильтр разве не быстрее не удобные будет -

При верном подходе ?

---

Да и не у всех 16 ядерные процессоры и 40 гб оперативки ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

и когда файл весит 300 или 1500 mb.

Сколько уйдёт времени на распаковку ?

А если есть многократно вложенные архивы ?

дак все равно, чтобы добавить файлы из этой "большой бочки", как ты пишешь, ее надо распаковать чтобы добавить хэши файлов в базу.

и в чем здесь ноу-хау? в том, чтобы потом повторный раз не добавлять из этого же архива?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

дак все равно, чтобы добавить файлы из этой "большой бочки", как ты пишешь, ее надо распаковать чтобы добавить хэши файлов в базу.

и в чем здесь ноу-хау? в том, чтобы потом повторный раз не добавлять из этого же архива?

:facepalm:

Сейчас .msi файлы нельзя обработать.

uVS работу с .msi НЕ поддерживает.

_ПЕРВЫЙ РАЗ_ да - всё стандартно - распаковали, или установили...

Добавили файлы в базу.

--------

А вот второй раз...

повторный раз не добавлять из этого же архива?

НЕ ИЗ АРХИВА.

Фильтр по F4 позволяет - этот архив отсеять/пропустить/игнорировать.

Он ВООБЩЕ НЕ БУДЕТ ОБРАБОТАН - только пройдёт через фильтр.

---

Самый наглядный пример это работа с .exe файлом - так, как я написал выше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

а зачем сам msi добавлять в хэши проверенных?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

а зачем сам msi добавлять в хэши проверенных?

А о чём я говорил выше ? :mellow:

----

Для отсева, для отсева...

И речь идёт о базе проверенных SHA1 - ОПЕРАТОРА !!

Не об общей базе.

Пример:

Nero.7897.msi 280mb - файл найден в базе проверенных.

Nero.7898.msi 285mb - файл НЕ найден в базе проверенных.

---

Если файл не найден в базе...

Значит файл не попадал к оператору - не обрабатывался...

---

Оператор с этим: Nero.7898.msi 285mb - файл НЕ найден в базе проверенных. будет работать.

А с этим: Nero.7897.msi 280mb - файл найден в базе проверенных. - работать НЕ будет - он с ним уже работал.

---

Это позволит экономить время на обработке.

Сейчас это как происходит ?

Распаковали > Проверили Антивирусами или ещё как > потом добавили в базу проверенных.

Сколько на это уходит времени ?

10 минут ? 30 минут ?

---

А если файл ЕСТЬ В БАЗЕ.

Работаем с фильтром по F4 - и это 10 секунд ? или 20 секунд ?

Есть разница.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

ладно, в принципе пять минут делов, может даже полезно не в плане msi конечно, а в общем и целом :D

см. флаг Add2ListExt в beta 18.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

demkd

Полное имя 10.100.0.89:3128

Имя файла 10.100.0.89:3128

Тек. статус в автозапуске

Сохраненная информация на момент создания образа

Статус в автозапуске

Ссылки на объект

Ссылка HKLM\hanoykxtb\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer

ProxyServer 10.100.0.89:3128

Ссылка HKLM\maprdypfb\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer

ProxyServer 10.100.0.89:3128

Ссылка HKEY_USERS\S-1-5-21-1354032001-2242957732-2997980703-6761\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer

ProxyServer 10.100.0.89:3128

------------------------

------------------------

Полное имя 110.100.0.89:3128

Имя файла 110.100.0.89:3128

Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Удовлетворяет критериям

***

Сохраненная информация на момент создания образа

Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ

Ссылки на объект

Ссылка HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies\

110.100.0.89:3128

-----------------------------------

По идее один адрес внешний - второй локальный.

только адреса практически идентичны.

И человеку впаривают рекламу.

И удаление 110.100.0.89:3128

Результата не даёт...

Тема: http://forum.esetnod32.ru/messages/forum6/...0/#message79060

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

новые трюки в lnk пошли, уже не только по браузерам.

Полное имя D:\DIABLO III LAUNCHER.BAT

Имя файла DIABLO III LAUNCHER.BAT

Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную]

Удовлетворяет критериям

EXECUTE.FILE (ИМЯ ФАЙЛА ~ .BAT)(1) OR (ИМЯ ФАЙЛА ~ .VBS)(0)

Сохраненная информация на момент создания образа

Статус ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную]

Размер 188 байт

Создан 25.08.2014 в 12:20:47

Изменен 25.08.2014 в 12:20:55

Атрибуты СКРЫТЫЙ

Цифр. подпись проверка не производилась

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ

Атрибут файла "Скрытый" или "Системный" [типично для вирусов]

Доп. информация на момент обновления списка

SHA1 E31FB07240999054CB20CFFF11F8EAFC9B7D94AF

MD5 7324DB3DA6624A5F7B47EA0969307F07

Ссылки на объект

SHORTCUT C:\DOCUMENTS AND SETTINGS\ALL USERS\РАБОЧИЙ СТОЛ\Diablo III.lnk

содержимое D:\DIABLO III LAUNCHER.BAT

start "" /I /B /D"D:\Diablo III\" "D:\Diablo III\Diablo III Launcher.exe" "http://anower.ru"

и другие файлики с аналогичным содержанием.

start "" /I /B /D"C:\Documents and Settings\Константин\Application Data\SbisLauncher\" "C:\Documents and Settings\Константин\Application Data\SbisLauncher\Launcher.exe" "http://anower.ru"

файл *.bat как правило имеет атрибут "скрытый".

----------

в данном случае, если мы удаляем *.bat файлы, то автоматически будут удалены ярлыки на рабочем столе?

может и пару строк добавить из бат-файла в Инфо, как это сделано для ярлыков с запуском браузер.url?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

в данном случае, если мы удаляем *.bat файлы, то автоматически будут удалены ярлыки на рабочем столе?

да, если вместе со ссылками, если как файл то нет.

может и пару строк добавить из бат-файла в Инфо, как это сделано для ярлыков с запуском браузер.url?

можно

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
в данном случае, если мы удаляем *.bat файлы, то автоматически будут удалены ярлыки на рабочем столе?

да, если вместе со ссылками, если как файл то нет.

То есть, ярлыки на браузеры будут удалены и потом пользователю надо будет их заново создавать?

Если это возможно, то лучше сделать чтобы из ярлыка вырезался только путь для запуска батника, а сам ярлык не удалялся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
То есть, ярлыки на браузеры будут удалены и потом пользователю надо будет их заново создавать?

Если это возможно, то лучше сделать чтобы из ярлыка вырезался только путь для запуска батника, а сам ярлык не удалялся.

да, но если удалять только сам файл то ярлык никуда не денется, а вот насчет пути я не понял, с пустой строкой вместо таргета? а какой смысл?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
а вот насчет пути я не понял, с пустой строкой вместо таргета? а какой смысл?

Да, как-то не подумал, что пути к исполняемому файлу браузера там уже нет. Может тогда каким-то образом восстанавливать этот путь? Брать например из того же батника.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

в батнике может оказаться совсем не тот exe, автоматически решить произвольную замену таргета и восстановить оригинал вряд ли выйдет вообще.... хотя... хм... хорошо бы мне кучку таких замененных ярлыков чисто посмотреть, там ведь есть много всякой информации, возможно в linkinfo и остается имя оригинального файла если таргет меняли через шелловский объект, другое дело что linkinfo существует далеко не всегда... вообще если оно есть то получится даже сделать автоматическое выявление таких правленных ярлыков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
грум

______.png

Здравствуйте.

demkd скажи а что значат эти плюсы и минусы.

post-11306-1409475900_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

грум

"+" означает что оно есть, "-" что нет.

т.е. в данном случае:

EntryPoint "+" значит есть точка входа и соотв. есть код который выполняется при загрузке dll/exe, если "-" файл условно безопасный, он может конечно содержать код, экспортируемые функции и т.п. но для их исполнения нужны дополнительные дейсвтия.

IMAGE_FILE_EXECUTABLE "+" файл исполняемый, флаг ставит компилятор, если - то с файлом-что не так.

IMAGE_FILE_DLL "-" значит это не DLL.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

v3.83

релиз, функционально идентичен beta 32.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Dindikov

первый раз обновлял получил 2 ошибки:

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63\WUAUENG.DLL [Ошибка]

14.09.2014 02:58:03 Не удалось получить файл

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\CMD.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\CTFMON.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\SFC.DLL [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\SFC.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\SFC_OS.DLL [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\TASKMGR.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\USERINIT.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\ATAPI.SYS [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\BOOTMGR [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\CMD.EXE [Ошибка]

14.09.2014 02:58:03 Не удалось получить файл

вторично запустил 2 эти файла скачались без проблем.

14.09.2014 02:58:45 Построение списка файлов для обновления... [Ok]

14.09.2014 02:58:45 Новых хэшей в базе проверенных: 0

14.09.2014 02:58:45 Доступно обновление файлов:

14.09.2014 02:58:45 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63\WUAUENG.DLL [Ok]

14.09.2014 02:58:45 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\CMD.EXE [Ok]

14.09.2014 02:58:45 Обновление завершено.

в чём могла быть трабла?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sergey Dindikov

посмотрю логи может что найду, но скорее всего сервер отпихнул по общему лимиту соединений, надо бы поднять его уже.

... посомотрел, запрос был, значит при передаче ошибка возникла, может инет оборвался, а может и глюк какой, расширю логи помониторю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

Свежий store только по апдейту или уже на депозите?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

g0dl1ke

на депозите он уже несколько дней как

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×