Возможно ли самостоятельно разработать антивирус - Страница 4 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
vpv

Возможно ли самостоятельно разработать антивирус

Recommended Posts

Babushka-Babushkina
Рунет как был стадом макак, так им и остался. Лишь бы найти кого-нибудь и затравить, заодно и рейтинг на жуйке заработать. Пацан сделал корявый антивирус, и что? Надо из этого травлю раздуть? Сам небось никогда говнокода не писал, угу.Алсо тебе завидно, что пацан выиграл какой-то грант на исследования (не думаю, что они вообще как-то с этим антивирусом связаны).

Еще и Попова упомянул, который форкнул убунту, таких форков на дистровотче вагон и маленькая тележка, но русским (по их собственному мнению, рабская психология в действии) нельзя ничего форкать или даже переписывать, sware iron можно, яндекс браузер нельзя. Попов правда нарушил гпл не указав авторство, но это уже другой вопрос, я помню что его не ругали за нарушение лицензии, а смеялись над тем, что он осмелился форкнуть убунту. Вот вы теперь смеетесь, что кто-то осмелился написать антивирус, принцип тот же самый. Осмелился попробовать выиграть грант и выиграл, тут не посмеешься, осмелился написать антивирус и сфейлился, ну тут уж мы оторвемся. Бандарлоги вы. Подозреваю что и пост мой удалите за несогласией с вашей бандерложьей позицией, все такие травля группы очень агрессивны к тем, кто их мнение не разделяет.

Надеюсь не удалят.

Столько людей умеет писать, а вот читать умеют единицы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Анон
Рунет как был стадом макак, так им и остался. Лишь бы найти кого-нибудь и затравить, заодно и рейтинг на жуйке заработать. Пацан сделал корявый антивирус, и что? Надо из этого травлю раздуть? Сам небось никогда говнокода не писал, угу.Алсо тебе завидно, что пацан выиграл какой-то грант на исследования (не думаю, что они вообще как-то с этим антивирусом связаны).

Еще и Попова упомянул, который форкнул убунту, таких форков на дистровотче вагон и маленькая тележка, но русским (по их собственному мнению, рабская психология в действии) нельзя ничего форкать или даже переписывать, sware iron можно, яндекс браузер нельзя. Попов правда нарушил гпл не указав авторство, но это уже другой вопрос, я помню что его не ругали за нарушение лицензии, а смеялись над тем, что он осмелился форкнуть убунту. Вот вы теперь смеетесь, что кто-то осмелился написать антивирус, принцип тот же самый. Осмелился попробовать выиграть грант и выиграл, тут не посмеешься, осмелился написать антивирус и сфейлился, ну тут уж мы оторвемся. Бандарлоги вы. Подозреваю что и пост мой удалите за несогласией с вашей бандерложьей позицией, все такие травля группы очень агрессивны к тем, кто их мнение не разделяет.

Вы понимаете что Вы пишете?

Если сжать Ваш текст алгоритмом Бабушкина, то получится "Я поддерживаю аферистов". Бабушкин занимается продажей некачественного товара. Я не понимаю как Вы можете поддерживать его позицию. Это то же самое, что купить в магазине просроченную еду, отравиться, а потом сказать "Молодец директор магазина, крутится как умеет". Или же просто будете считать всех покупателей, кто купил некачественный товар, простодушными дураками? Нельзя поощрять обман, мораль в нашем обществе ещё осталась.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Admiral
Рунет как был стадом макак, так им и остался. Лишь бы найти кого-нибудь и затравить, заодно и рейтинг на жуйке заработать. Пацан сделал корявый антивирус, и что? Надо из этого травлю раздуть? Сам небось никогда говнокода не писал, угу.Алсо тебе завидно, что пацан выиграл какой-то грант на исследования (не думаю, что они вообще как-то с этим антивирусом связаны).

Еще и Попова упомянул, который форкнул убунту, таких форков на дистровотче вагон и маленькая тележка, но русским (по их собственному мнению, рабская психология в действии) нельзя ничего форкать или даже переписывать, sware iron можно, яндекс браузер нельзя. Попов правда нарушил гпл не указав авторство, но это уже другой вопрос, я помню что его не ругали за нарушение лицензии, а смеялись над тем, что он осмелился форкнуть убунту. Вот вы теперь смеетесь, что кто-то осмелился написать антивирус, принцип тот же самый. Осмелился попробовать выиграть грант и выиграл, тут не посмеешься, осмелился написать антивирус и сфейлился, ну тут уж мы оторвемся. Бандарлоги вы. Подозреваю что и пост мой удалите за несогласией с вашей бандерложьей позицией, все такие травля группы очень агрессивны к тем, кто их мнение не разделяет.

Ни кто не смееться над тем что кто то проявил инициативу, что человек вот написал свой антивирус и тд. Дело в том что за не понятно что беруться деньги, и к вашему сведению скажу, что 100% гарантии защиты не было нет и наверно ни когда не будет! Уровень защиты таким антивирусом как он написал 0.1 из 100!!! Вот если бы этот его антивирус реально работал, искал по сигнатурам хотя бы или контрольным суммам файлов, а не по их именам!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
harehare
Вы вообще видели этот его антивирус? Вы его включали?

Это было обращение к mewkittie, если что.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
___FiNT___

за ддосился весь... http://double-a.ru/

Отредактировал ___FiNT___

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
crystalbit

Не знаю, как антивирус (хотя нет, знаю), а про его мега-алгоритм сжатия на шесть порядков написал у себя: http://engineerblog.ru/algoritm-arhivatsii-babushkina/ . Со случайными 6 байтами и ни на чуть-чуть не сжало.

Вот вам ещё цитатка с Википедии:

Эффект Даннинга — Крюгера — когнитивное искажение, которое заключается в том, что «люди, имеющие низкий уровень квалификации, делают ошибочные выводы и принимают неудачные решения, и не способны осознавать свои ошибки в силу своего низкого уровня квалификации»[1]. Это приводит к возникновению у них завышенных представлений о собственных способностях, в то время как действительно высококвалифицированные люди, наоборот, склонны занижать свои способности и страдать недостаточной уверенностью в своих силах, считая других более компетентными. Таким образом, менее компетентные люди в целом имеют более высокое мнение о собственных способностях, чем это свойственно людям компетентным, которые к тому же склонны предполагать, что окружающие оценивают их способности так же низко, как и они сами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Admiral
Ни кто не смеется над тем что кто то проявил инициативу, что человек вот написал свой антивирус и тд. Дело в том что за не понятно что беруться деньги, и к вашему сведению скажу, что 100% гарантии защиты не было нет и наверно ни когда не будет! Уровень защиты таким антивирусом как он написал 0.1 из 100!!! Вот если бы этот его антивирус реально работал, искал по сигнатурам хотя бы или контрольным суммам файлов, а не по их именам!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Не знаю, как антивирус (хотя нет, знаю), а про его мега-алгоритм сжатия на шесть порядков написал у себя: http://engineerblog.ru/algoritm-arhivatsii-babushkina/ . Со случайными 6 байтами и ни на чуть-чуть не сжало.

Это примерно как вступать в дискуссии и спорить с пациентами сумасшедшего дома - ИМХО. Т.е. даже хуже, чем "в интернете кто-то неправ". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
crystalbit
Это примерно как вступать в дискуссии и спорить с пациентами сумасшедшего дома - ИМХО. Т.е. даже хуже, чем "в интернете кто-то неправ".

Да ладно, задумка сама по себе неплохая. Только это практически то же, что и вечный двигатель. В последнем не учитывается закон сохранения энергии или второе начало термодинамики, а тут наобум заявлен процент сжатия, хотя вполне очевидно, что это просто другое представление той же информации.

Просто некоторые люди как за какую-то идею свою зацепятся, так перестают к ней и сами критически относиться, так и на любую критику не реагируют, принимая только поощряющие стимулы. И тут появляются на сцене учителя информатики (:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mewkittie
Вы понимаете что Вы пишете?

Если сжать Ваш текст алгоритмом Бабушкина, то получится "Я поддерживаю аферистов". Бабушкин занимается продажей некачественного товара. Я не понимаю как Вы можете поддерживать его позицию. Это то же самое, что купить в магазине просроченную еду, отравиться, а потом сказать "Молодец директор магазина, крутится как умеет". Или же просто будете считать всех покупателей, кто купил некачественный товар, простодушными дураками? Нельзя поощрять обман, мораль в нашем обществе ещё осталась.

По вашему надо идти и бить окна в этом магазине? Есть цивилизованный и нецивилизованный способ решать такие вопросы и идти на все ресурсы подряд с призывами "давайте его затравим", и хвастаться "я выложил его контакты, сейчас ему наверное приветы со всей России сыплются" это просто дикость. Дать вам ссылку, которая меня сюда привела? Впрочем там ресурс спокойный, хотя и грубый, и создателя темы послали на три буквы. В суд на него за недобросовестную рекламу пойдайте в конце концов, раз так горит.

Кстати, насчет программы "Умник", это во-первых не тот Бабушкин, а во-вторых тот Бабушкин ничего не получил.

http://www.zelenograd.ru/news/7333/

>Оставшиеся без финансирования проекты-финалисты также предлагали интересные темы для высокотехнологичных исследований: «Разработка системы чрескожной беспроводной передачи энергии с помощью индуктивной связи» (Э.А.Миндубаев), «Исследование и разработка метода первичной обработки датчиков и алгоритма оптимального расположения телеметрической системы летательного космического аппарата «Луна-Глоб» (В.Н.Иванов), «Разработка приемника инфракрасного излучения на основе высокотемпературного сверхпроводника системы Bi-2223» (Т.В.Бабушкин)

это единственный Бабушкин, упомянутый там и он не Алексей.

Так что пресса все наврала про премию, и Алексей в худшем случае мелкий аферист, а в лучшем криворукий девелопер с недобросовестным подходом к рекламе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Кстати, насчет программы "Умник", это во-первых не тот Бабушкин, а во-вторых тот Бабушкин ничего не получил.

http://www.zelenograd.ru/news/7333/

Ваша проблема в том, что вы слегка регионы попутали. Уж в каком отношении, а в том, что он "выиграл" - пресса не врала.

http://www.altstu.ru/main/tag/UMNIK/

Вам сюда: http://www.altstu.ru/structure/unit/press/news/3104/

Там Word-документ.

Первый в списке:

Победители программы

«Участник молодежного научно-инновационного конкурса 2011» («У.М.Н.И.К.»)

Участник Название проекта, название гранта

| 1 | Алексей Игоревич Бабушкин | ФГБОУ ВПО «Алтайский государственный технический университет им. И.И. Ползунова» | Антивирусное программное обеспечение «Иммунитет» |

По решению фонда молодые ученые получат финансовую поддержку на реализацию своих проектов в размере до 400 тыс. рублей за 2 года. При этом все участники должны представлять грантодателю ежеквартальные отчеты о научных исследованиях, выполняемых ими в рамках реализации своих проектов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

"Обозреватель процессов" в этом паке гуано это ничто иное как MS Process Viewer из поставки Visual Studio 6.0 (откуда и основное IDE VB6) с перебитыми копирайтами в VERSION_INFO. Подозреваем, что остальные "утилиты", которые не на вб, получены таким же образом. В общем дело Багхери и Поповых живет и процветает. Фейковый ли это ав? Рапортует о несуществующих угрозах - да, хочет регистрации за бабки - да. Но это не фейк ав, это просто высер бывшего школьника, который помимо кучи характерных для вб-погромистов багов ничем вроде не опасен. Из всего это ажиотажа вокруг данного идиота самым интересным оказался его сервер с варезом. Личные фото, выложенные на паблик "сервер" в архиве на 360 мб, с каким-то бабами, особенно доставляет фото, где гммм, одна засунула голову в задницу другой, и очень забавная фильмотека главного героя (увы вроде как уже ничего не доступно) - "http://server.double-a.ru/Films/Атсрал.avi" <- должно быть послужило источником вдохновения творчества. Математические способности гения также доставляют лулзы, http://i.imgur.com/utrQH4v.png, математика, садись 2. Итак, феерические познания в программировании, математике, дЕзайне, варез в открытую на публичном сервере, воровство чужих разработок перебитием version_info, странно что тут нет нанотехнологий.

Несколько не понятно чего вы накинулись на этого придурка, но совсем чето не интересуетесь товарищами, которые этого придурка сделали, вручали ему дипломы, всячески продвигали его гуанософт и поощряли. Ну этот дурачок получил признание, а вот эти люди (доценты, кандидаты всех наук) они как были фатально некомпетентны так и остались, им даже стыдно не будет, потому что весь удар получит(получил) их негодный ученик/студент. Его удобно и всегда можно макнуть в гуан. Вот почему в университете этого зажопинска или че там, не нашлось ни одного сколько-нибудь вменяемого эксперта, консультанта что он мог все завернуть на стадии созревания. Тут не нужно быть гением или супер аналитиком, достаточно одного системного администратора-не школьника. Ждите новых поповых, и лулзов с ними.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

DiabloNova, я считаю что надо максимально об... этого в возможно большем количестве ресурсов лишь по одной причине. Деньги на всё это выделяются из госбюджета, который соответственно различными способами добывается из наших карманов. Так что мы имеем полное право вопросить какого хрена, засветить явный обман и просто освободить бесплатное место в ВУЗе для хорошего человека ) Собственно, хоть это и происходит у нас в РФ, эта схема и в других странах бывшего Союза работает.

Причём наблюдается некий переход от "Антивирусов государственного" к "Антивирусам краевого" значения! Скоро: каждому городу свой АВ продукт! ))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vpv
С новым днём.

Честно говоря, меня сильно расстраивает ситуация с "Иммунитетом". Я бы хотел прояснить несколько вещей, и более точно всё описать...

Для начала, я хочу извиниться за несдержанность. Если кому-то грубо ответил или ответил - прошу прощения. Когда в личные сообще приходит более 250 сообщений, а я при этом не спал почти 52 часа, то реально становится тяжело что-то отвечать, когда голова начинает болеть хотя бы от того, что просто думаешь...

Теперь о самом антивирусе. В 10 классе я начал увлекаться компьютерной безопасностью. Примерно через год, в 11 классе, как уже было сказано, я загорелся желанием написать свой собственный антивирус. Сначал идея была в том, чтобы написать какое-нибудь приложение с небольшой базой, которое бы защищало от большенства вирусов на флэшках. Я не ставил перед собой цель превзойти все другие, он должен был "заткнуть" те дыры, которые пропускали некоторые другие антивирусы. Сначала был просто написан алгоритм, которые определял флэшку и стирал с неё autorun.inf, файлы с расширением *.sys и *.lnk с корня флэшки, ну а так же некоторые другие стандартные вирусы. И уже тогда оно работало и спасало... А затем началась разработка готового антивирусного продукта, ведь тогда даже установленный сторонний антивирус не гарантировал защиту от т.н. "локеров", которые блокируют экран и вымогают деньги. Я сфокусировался именно на этих проблемах и создал "Иммунитет". Сам.

"Иммунитет" хорошо проявляет себя в паре с другим антивирусом. Но может работать и как отдельное приложение... Для обычного пользователя достаточно работы одного иммунитета. Он реагирует на изменение системных файлов, проверяет диск по стандартным сигнатурам, если что-то и находится, то предлагается произвести какое-либо действие над обнаруженным объектом. Сетевой экран защищает от дос атак и скрывает общие ресурсы от вывала в мировую сеть, за исключением локальной. Так же идёт монитор портов, если какой-то порт открывается извне, то это считается анализатором и пресекается. Тонкостей работы много, но ни в одном из сделанных обзоров ничего подобного не сообщается, хотя это на самом деле работает... . Сначала я пользовался им сам, потом скинул паре друзей, которым пришлось лечить компьютеры от локеров, а потом меня позвали в школу - у них тоже был заражен компьютер. После того, как я нашел и удалил эту заразу, я решил поставить "Иммунитет", что и сделал с согласия учителя информатики. То есть, я никому не навязывал свое решение. И уж тем более, его никому не навязывал мой отец, участие которого в этом проекте свелось лишь к придумыванию названия.

Не смотря на волну критики, я не хотел бы забрасывать свой проект. В планах - переписать с "0" весь код, используя только один ЯП, добавить новый функционал, провести полноценное тестирование с хорошей экспертной оценкой. Я понимаю, насколько "Иммунитет" далек от идеала, но хотя бы представленная его малая часть уже работает и гарантирует какую-нибудь, да защиту...

Вот и всё. Надеюсь, мне удалось убедить вас, что я не охваченный гордыней и жадностью подросток, и уж тем более не сумасшедший. Вся эта ситуация - большое недоразумение, в причинах которого, по большей части, виноват я сам. Но уверен, что произошедшее пойдет всем только на пользу: и мне и "Иммунитету" и его пользователям

Думаете одумается?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

Интересно, каким образом его предлагается "скачать демо версию" и даже "использовать совместно с другим антивирусом"

s_1361689382_8617422_0af63ff1d7.jpeg

Можно конечно утверждать что это происки завистников, но дистрибутив любого другого АВ почему-то нормально скачивается :D

Предполагать что вендоры видят в сем изделии конкурента = мания величия

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

priv8v,

ты пробовал запускать проверку системы? У меня она что-то зависает :(

Интересное содержимое обнаружилось в файле local.bin

local.zip

local.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ololoshka

400 тысяч кто-нибудь вернет в бюджет? Или этому мошеннику все сойдет с рук?

я код не брал

=))) ну конешно

Отредактировал ololoshka

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX

Этот "антивирус" видит в активном состоянии Pihar.b, sst.b, cidox.b и CPD.b? :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

Да конечно, он все сам писал :) Например самое технологичное, что есть в этом паке гуано. ProcView, "обозреватель процессов".

http://i.imgur.com/OzuAENA.png

Слева оригинальный PView, справа PView после "доработки" этим идиотом. Он знатно похерил диалог, удалив с него "лишние" контролы.

То что аффтар перевел как "Память" и "Исп." на самом деле % времени в привилегированном режиме и пользовательском - Kernel/User time. К памяти не имеет никакого отношения. Матчасть, нет, не слышали.

Рекомендуем также ознакомится с остальной "русСификацией", где Executable память превратилась внезапно в EXE-модуль, Working Set в "Рабочия", загадочный "Предел" (Peak Virtual Size), Writeable стало "Записывается" и тд. =)

http://i.imgur.com/y2eiAlW.png

Слева переделка воришки, справа оригинал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ta2i4
Я бы хотел прояснить несколько вещей, и более точно всё описать.

Немного о самом антивирусе. В 10 классе я начал увлекаться компьютерной безопасностью. Примерно через год, в 11 классе, как уже было сказано, я загорелся желанием написать свой собственный антивирус. Первоначальная идея была в том, чтобы написать какое-нибудь приложение с небольшой базой, защищающее от большинства вирусов на флэшках. Я не ставил перед собой цель превзойти все представленные на рынке программные продукты, он должен был «закрыть дыры», которые пропускали некоторые другие антивирусы. Был написан алгоритм, который определял флэшку и стирал с неё autorun.inf, файлы с расширением *.sys и *.lnk с корня флэшки, ну а так же некоторые другие стандартные вирусы. И уже тогда это работало и спасало... Затем началась разработка готового антивирусного продукта, ведь тогда даже установленный сторонний антивирус не гарантировал защиту от т.н. «локеров», которые блокируют экран и вымогают деньги. Я сфокусировался именно на этих проблемах и создал "Иммунитет". Сам.

«Иммунитет» хорошо проявляет себя в паре с другим антивирусом. Но может работать и как отдельное приложение. Для обычного пользователя достаточно работы одного «Иммунитета». Он реагирует на изменение системных файлов, проверяет диск по стандартным сигнатурам, если что-то находит, то предлагается произвести какое-либо действие над обнаруженным объектом. Сетевой экран защищает от ДОС-атак и скрывает общие ресурсы от «вывала» в мировую сеть, за исключением локальной. Так же идёт монитор портов: если какой-то порт открывается извне, то это считается анализатором и пресекается. Тонкостей работы много, но ни в одном из сделанных обзоров ничего подобного не сообщается, хотя это на самом деле работает... Первоначально я пользовался им сам, затем скинул паре друзей, которым пришлось лечить компьютеры от локеров, со временем проект дорабатывался, оформился в научную работу школьника, был представлен на рассмотрение в МФТИ, был официально зарегистрирован как программа для ЭВМ. Понимаю, как много еще предстоит доработать и дописать. Это очень сложно делать в одиночку. Своих решений, а тем более программного продукта никогда никому не навязывал. И уж тем более, его никому и никогда не навязывал мой отец, участие которого еще в школьном конкурсном проекте свелось лишь к придумыванию названия.

Несмотря на хорошо организованную волну критики, забрасывать свой проект не собираюсь. Благодарен всем программистам за грамотные аналитические комменты, поставленные проблемные вопросы, дельные советы и просто эмоциональные письма. Уверен, что это пойдет только на пользу «Иммунитету», и его пользователям.

Источник: http://vk.com/mefistofell

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

А архиватор-то тоже ворованный

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
oldfag3

Про архиватор очень забавно)

Несложно доказать, что он будет вообще что-то сжимать только в том случае, если количество нулевых битов в конце файла будет больше половины файла!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MrShoor
Да конечно, он все сам писал :) Например самое технологичное, что есть в этом паке гуано. ProcView, "обозреватель процессов".

http://i.imgur.com/OzuAENA.png

Слева оригинальный PView, справа PView после "доработки" этим идиотом. Он знатно похерил диалог, удалив с него "лишние" контролы.

То что аффтар перевел как "Память" и "Исп." на самом деле % времени в привилегированном режиме и пользовательском - Kernel/User time. К памяти не имеет никакого отношения. Матчасть, нет, не слышали.

Рекомендуем также ознакомится с остальной "русСификацией", где Executable память превратилась внезапно в EXE-модуль, Working Set в "Рабочия", загадочный "Предел" (Peak Virtual Size), Writeable стало "Записывается" и тд. =)

http://i.imgur.com/y2eiAlW.png

Слева переделка воришки, справа оригинал.

Привет всем.

Регнулся только чтобы прокомментировать перевод, ибо убил "Рисунок программы" (Mapped Commit). Не удивительно что у него Ring-0 превратилось в "метод нулевого кольца".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×