Возможно ли самостоятельно разработать антивирус - Страница 31 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
vpv

Возможно ли самостоятельно разработать антивирус

Recommended Posts

Valery Ledovskoy
Для возбуждение уголовного дела по ст. 159 УК (мошенничество) требуется заявление потерпевшего, поскольку мошенничество относится к категории дел частно-публичного обвинения. См. ч. 3 ст. 20 УПК

А если речь о бюджетных деньгах, то это не дело Прокуратуры?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
А если подаст в суд организация, а не частное лицо?

И опять же. Тут дело не только в тех, кто купил этот антивирь. А как же копирайты, например? Это уже другая статья. И даже совокупность статей По этому букету можно уже открывать дело.

А как же использование служебного положения для личных целей? Совершенно другая статья. Правда, это для папы. И одна статья, переходит в другую. Растрата гос средств...не знаю, как она там формально называется. Ну, вы поняли.

Думаю, ни одна из указанных Вами статей здесь не работает по нескольким причинам. ст. 200 УК вообще утратила силу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Loner, Valery Ledovskoy

Трудно давать оценку не владея фабулой дела. Поэтому в моих рассуждениях могут быть ошибки. Нужно подробно изучить обстоятельства дела. А я это делать не хочу - неинтересно и времени жаль.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner

Я так думаю. Призвать к ответу Алёшку, и даже его папу, не трудно. Главное, что бы кто-то этого захотел, и сделал всё юридически правильно. Разрозненнное интернет обличение дела не сделают. А вот комиссия (наверняка какая-нибудь есть по контролю за образованием и так далее) запросто. Надо только знать куда стукнуть. И чем заинтересовать.

Нужно подробно изучить обстоятельства дела. А я это делать не хочу - неинтересно и времени жаль.
Мне это тоже быстро бы стало не интересно. Но возмущает наглость, с которой никак по сути не прекрываясь работает этот семейный подряд.

Всегда были мошенники. Всегда были воры. Но они, как-то хитрили, и работали "по ночам". А эти любители гусей.....все равно что внаглую, среди бела дня, просто зайти и грабануть. Или напёрстки на красной площади катать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
teaspammer

Loner

По поводу гранта надо писать им - http://www.fasie.ru/, они выдают средства на грант УМНИК.

Так же там есть Отдел Контроля Экономической Эффективности Использования Бюджетных Средств - http://www.fasie.ru/obratnaya-svyaz/kontakty

Можешь составить коллективное письмо, под ним подпишутся все , кто захочет и уже потом отправить им.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
Loner

По поводу гранта надо писать им - http://www.fasie.ru/, они выдают средства на грант УМНИК.

Так же там есть Отдел Контроля Экономической Эффективности Использования Бюджетных Средств - http://www.fasie.ru/obratnaya-svyaz/kontakty

Можешь составить коллективное письмо, под ним подпишутся все , кто захочет и уже потом отправить им.

Подписываться будем никами? А паспортные данные, а прописка?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
teaspammer

Достаточно будет имени , фамилии и должности. С чего ты взял, что в таких письмах надо указывать паспортные данные?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
Достаточно будет имени , фамилии и должности. С чего ты взял, что в таких письмах надо указывать паспортные данные?

Ну, что бы было совсем официально.

Юристы на сайте есть? Они должен письмо составлять. Совместно с программерами и технарями. имхо

Юрист будет изрыгать статьи нарушенные бабкиным. А технари называть свистнтуные бабкиным идеи и программы.

Если что, я участвую.

Кто по хабру лазает, по ливжурналу, по вконтакту, одноклассникам, с ресурсов где пасутся прогеры и так далее... смогут ещё народец подтащить.

Наша слабость в том, что мы разрознены. И палим гневом из пушек по воробъям. Так, мелкие очаги гнева на разных ресурсах.

Надо всех собрать в одном месте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
installsoft

А если устроить что-то типа флешмоба на сайт прокуратуры г. Барнаула (если таковой имеется), отправлять им заранее составленное обращение, в котором будут все необходимые факты и доказательства по поводу мошеннических дел Бабушкина. Там и про гранты, и про продажу вируса и т.д и т.п Может это и не "серьёзные" доказательтва и на статью не тянут, но может заставит прокуратуру обратить внимание на это ушлое семейство.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
А если устроить что-то типа флешмоба на сайт прокуратуры г. Барнаула (если таковой имеется), отправлять им заранее составленное обращение, в котором будут все необходимые факты и доказательства по поводу мошеннических дел Бабушкина. Там и про гранты, и про продажу вируса и т.д и т.п Может это и не "серьёзные" доказательтва и на статью не тянут, но может заставит прокуратуру обратить внимание на это ушлое семейство.

Только это не должно иметь вид безобразия. Это должно иметь вид толпы возмущённых граждан. Я об этом и толкую уже второй день. Должны писать, писать, писать и писать в инстанции которые имеют отношение к данной теме.

--

Пойду пожру чёнить...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
installsoft

А чего толковать? Давайте составим текст и вперёд. Можно призвать на помощь публику с хабра, лурки... Думаю, обратят внимание.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
А чего толковать? Давайте составим текст и вперёд. Можно призвать на помощь публику с хабра, лурки... Думаю, обратят внимание.

Кто собирать будет? Я серьёзно спрашиваю... Я на лурке...как на башогре, раз в месяц заходил, пока этот Алёша не отчудил. На хабре даже не зареген. В ливжурнале зарегился вчера, опять из-за Алёшки. Фейсбук рега есть, но захожу раз в месяц тоже. По прогерским ресурсам не лазаю... Правда сидел долгое время на монтажном форуме, по видео...Но уже года два только читаю там, в общении почти не учавствую. Где меня знают?...Ну, В вконтакте, группа антивируса COMODO... В маиле.ру тоже нискем не общаюсь. Одни тролли в друзьях. Сами набежали...числяться, но не общаются. У меня нету никого. Должны искать войско авторитеты, которых знают везде, хотя бы основной костяк завсегдатаев, занимающих активную позицию. Блогеры и так далее.

-----------

О, придумал, на треккерах можно попробовать с администрацией договориться, и создать тему. Если уж совсем на встречу пойдут, то на главной странице пусть размещают, в виде листовки. Только народ по этим ссылкам должен приходить уже на составленный документ. Читать и подписываться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
installsoft

На лурке любой написать может (можно, кстати, прям в обсуждении статьи об алёшеньке и отписаться http://lurkmore.to/Портал:Ниасилили/Алексей_Бабушкин), на хабре, думаю, тоже найдётся тот, у которого рега там есть, чтоб обращение написать. Это всё ерунда. Главное составить текст, а там и народ подтянется. Ничего же сложного нет, попу от кресла отнимать не нужно, а польза возможно будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
На лурке любой написать может (можно, кстати, прям в обсуждении статьи об алёшеньке и отписаться http://lurkmore.to/Портал:Ниасилили/Алексей_Бабушкин), на хабре, думаю, тоже найдётся тот, у которого рега там есть, чтоб обращение написать. Это всё ерунда. Главное составить текст, а там и народ подтянется. Ничего же сложного нет, попу от кресла отнимать не нужно, а польза возможно будет.

Я не против. Кто знает юристов тут, или если тут нету, где-нибудь по соседству, своих? Потом технарей подтягивайте...и понеслась. 23ed84862112t.jpg Я участвую сто пудово.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
installsoft

Теперь нужно обращение составить (то что прокуратуре отсылать будем)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
Теперь нужно обращение составить (то что прокуратуре отсылать будем)...

Надо тему отдельную на форуме сделать. Письмо ...или как там её назвать. Что бы вся эта кишмиш там варилась. Можно и тут...но лучше отдельно. имхо. Если админы не против будут. Там пущай юристы и варятся с технарями. Если с технарьскими терминами мы ещё как-нибудь. То поверь мне, в юридическом языке.... Короче, порой смотришь на документ, и кажется, что его писал больной на всю голову. А оказывается., что он был создан строго по форме. И иначе никак нельзя. Проще говоря, если он будет составлен простым языком....то у юристов это будет не правильно... Не всегда так...но ...В общем, пущай юристы с технарями шпарят. Потом прочитаю, покажите где подписаться, я подпишусь.

Это надо днём делать, или вечером когда народ тут. сейчас нас тут трое. В отдельной теме делать. То, что мы сейчас написали, потеряется, уйдёт вверх

--------------

Жру

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
installsoft

Вот ролик от comss подошёл бы для обращения.. но, блин, он настолько уныл и тягомотен ( Нужно что-то короткое и понятное. А всё что "длинно и уныло" можно пришпилить, как дополнительные материалы, но никак, как основное обращение. Мне кажется по поводу составления обращения нужно связаться с Андреем Споровым (sporaw). Мне кажется он сможет достаточно коротко и убедительно всё расписать.

Кстати, от себя лично могу посодействовать в призыве пользователей писать обращения в прокуратуру. У меня есть свой форум, на нём зарегистрировано больше 200 тысяч пользователей. Можно им сделать рассылку по мылу (хотя и какая-то часть писем тупо уйдёт в спам, но всё же)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
Вот ролик от comss подошёл бы для обращения.. но, блин, он настолько уныл и тягомотен ( Нужно что-то короткое и понятное. А всё что "длинно и уныло" можно пришпилить, как дополнительные материалы, но никак, как основное обращение. Мне кажется по поводу составления обращения нужно связаться с Андреем Споровым (sporaw). Мне кажется он сможет достаточно коротко и убедительно всё расписать.

Кстати, от себя лично могу посодействовать в призыве пользователей писать обращения в прокуратуру. У меня есть свой форум, на нём зарегистрировано больше 200 тысяч пользователей. Можно им сделать рассылку по мылу (хотя и какая-то часть писем тупо уйдёт в спам, но всё же)...

Нужен координационный центр. Что бы было известно кто, где и что разместил. И куда по ссылкам придут. Ато у одного на форуме будет своя агит-компания. У другого другая. Если уж на то пошло, видеомонтаж могу сделать я

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
installsoft
Нужен координационный центр. Что бы было известно кто, где и что разместил. И куда по ссылкам придут. Ато у одного на форуме будет своя агит-компания. У другого другая. Если уж на то пошло, видеомонтаж могу сделать я

Ну так, сначала нужно сделать грамотный текст обращения в прокуратуру + видеоролик, а потом уже что-то рассылать и кого-то призывать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
Ну так, сначала нужно сделать грамотный текст обращения в прокуратуру + видеоролик, а потом уже что-то рассылать и кого-то призывать.

И я о том, двумя-тремя постами выше.

Вот ролик от comss подошёл бы для обращения.. но, блин, он настолько уныл и тягомотен ( Нужно что-то короткое и понятное. А всё что "длинно и уныло" можно пришпилить, как дополнительные материалы, но никак, как основное обращение.
У него хорошие тесты, но только для тех, кто хочет узнать антивирус, тест которого он смотрит. НАпример, после Нода, я посмотрев его тесты Comodo, уже перейдя на комод, ориентировался в его интерфейсе как-будто он у меня всю жизнь стоял. За два-три просмотра. А вот кому не интересна тематика антивирусов... для них может быть и длинно. Например, объяснение интерфейса Иммунитета можно опустить. Коснувшись только вскользь той темы, что вот у других антивирусов работает обновление, и есть справка. У иммунитета этого нет. И другие мелочи.Остальное можно опустить. В общем, коснуться только минусов интерфейса.
Мне кажется по поводу составления обращения нужно связаться с Андреем Споровым (sporaw). Мне кажется он сможет достаточно коротко и убедительно всё расписать.
Я ему писАл в журнал, но ответа не получил. Толи проигнорировал, толи в журнал не заходил. Надо что бы ему стучал кто-то, кого он знает.
Кстати, от себя лично могу посодействовать в призыве пользователей писать обращения в прокуратуру. У меня есть свой форум, на нём зарегистрировано больше 200 тысяч пользователей. Можно им сделать рассылку по мылу (хотя и какая-то часть писем тупо уйдёт в спам, но всё же)...
Ну а в чём же дело. Надо призывать, всех-всех-всех. Потому, что много людей может не ходить по форумам, ограничиваясь новостными сайтами. На Алтайском, каком-то, вчера попадался, но я не запомнил, тоже куча возмущений. Как только увидите где народ скопился, и голосит, ссылочек туда, на Барнаульский сайт администрации, в раздел Образования. Я выше ссылку давал. Прям на форму задавания вопроса выходит

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
teaspammer

Зачем писать в прокуратуру? Может еще и президенту напишем ? Нужно писать в фонд содействия - fasie.ru, этого будет достаточно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord

Здесь http://fasie.ru/programmy/qumnikq интересен п.2.2, под какие критерии подошёл проект Бабушкина?) по моему только по последнему. Я так понимаю фалькон создан под http://fasie.ru/programmy/start

Горячая линия http://fasie.ru/obratnaya-svyaz/goryachaya-liniya

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Я не против. Кто знает юристов тут, или если тут нету, где-нибудь по соседству, своих? Потом технарей подтягивайте...и понеслась. 23ed84862112t.jpg Я участвую сто пудово.

Я профессиональный юрист. Читаю лекции в вузе в качестве доцента, занимаюсь практикой (общеправовой практикой заниматься фактически перестал несколько лет назад). Мое мнение - защищать А. Бабушкина в такой ситуации одно удовольствие. Любое обвинение в отношении него можно развалить без особых усилий. Выступать на стороне обвинения сложно... Не вижу состава преступления, но возможно это от того, что не владею фабулой дела.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AVP
Я профессиональный юрист. Читаю лекции в вузе в качестве доцента, занимаюсь практикой (общеправовой практикой заниматься фактически перестал несколько лет назад). Мое мнение - защищать А. Бабушкина в такой ситуации одно удовольствие. Любое обвинение в отношении него можно развалить без особых усилий. Выступать на стороне обвинения сложно... Не вижу состава преступления, но возможно это от того, что не владею фабулой дела.

Полностью согласен. Сказать что его антивирусная программа не антивирус с точки зрения закона нельзя ибо нету критериев логики работы АВ. Пусть даже она и ищет вирусы по именам....

Обвинить тех кто выдал грант тоже нельзя, так как они могли выдать деньги на оснавании документов (лицензии или патента или что там еще...) а не самого продукта.

Обвинить тех кто купил этот продукт для гос учереждений тоже нельзя, так как они могут покапать что хотят и безо всяких тендеров если сумма не превышает 100 к.

Обвинить Бабушкина в том что его программа вредоносна тоже нельзя (В соглашении кажется написано что он не несет никакой ответсвенности если что то там случится...).

/единственное что остается это copyrights но без согласия и заявки владельца авторских прав тоже ничего не сделать

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×