Возможно ли самостоятельно разработать антивирус - Страница 38 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
vpv

Возможно ли самостоятельно разработать антивирус

Recommended Posts

Milord
Хотя чем вы меньше знаете, тем комфортнее нам

Ба)) а мне показалось что вам (в единственном числе)), наоборот очень хочется рисануться) а вот кто этого не хочет, попусту воздух не сотрясает)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
На недетект авер скажет - мы работаем, фиксим там, чота допиливаем. Но оно не детектит. Также как и этот иммунитет. Оба созданы с целью заработать шекеля. Но в отличие от алексея(а мну и не отрицает что барыга), в конторе флая робят толпы бородатых дядек.. А посему разницы принципиальной нет. Понятие фейка чисто условно. И по отношенью к свежей малварке обратного смысла нет.

Чем-то напоминает сравнение по типу кирпич против айфон.

ki.jpg

post-6237-1366373161_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Не знаю как там с сабжем дальше сложится, но по количеству просмотров тем на форуме эта тема оказалась самая темистая и затмила популярность темы про тему Виталека :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Indy

Ничо ежели мну будет цитировать символом >, ибо лень вбивать квот.

Loner

> Перевираете реальность.

Реальность вы не осознаёте. Вы магл. Но это не существенно, главное что ник ваш мне не знаком, а это значит что вы не кодер. А ежели не кодер, то домохозяйка(ктото увидел оскробленье - вывод от противного, убейтесь об стену). А домохозяйка и виксы не совместимы. А так как у меня рассово ненависть к аверам, ибо барыги они, то и к вам она возникает. А посему гореть вам в печах, в тех же, где жиды горели(они рассовые барыги)!

> Если посмотреть тесты того же каспера на ютубе

Какой ютуб, ты что совсем умственно отсталый чтоле ?

Про дизасмы и деконпили не слыхал - тогда диагноз.

> Разница прежде всего в том, что у каждого нормального антивируса есть детект

Детекта нет. Мну бы те привёл пример, но так как ты домохозяйка не вижу смысла тратить своё время. Да и в противном случае смысла бы небыло.

> Бааа...вы допускаете, что он всё же существует? Браво. А ведь он и в правду существует. Вас не поймёшь. То у вас любой антивирь фейк. То, оказывается, есть реальный аверский софт... Кстати, зачем реальный-то разбирать??? Работает же...

Подтвержденье моей первой цитаты. Сабж магл и умственно отсталый(диагноз является оскорбленьем, ежели он нигер, это тоже оскорбленье ?).

ТУТ ВАЩЕ КТОНИТЬ В ВИКСАХ ШАРИТ(ЕСНО И В КОДЕНГЕ СИСТЕМНОМ), ИЛИ ВСЕ ОВОЩИ И ТРОЛИ ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Indy

Вижу, что Вы мыслите крайне примитивно и возможно не владеете даже азами компьютерной безопасности. Может быть это юношеский максимализм. Так обычно мыслят подростки 13-14 лет, которые достигли определенных успехов в программировании и умеют сносно кодить, но абсолютно не понимают для чего нужны антивирусные продукты и как организовать защиту ПК с помощью защитных продуктов. Не знаю...Может, конечно, я Вас неверно понимаю. Прошу не обижаться, я лишь делюсь впечатлениями, которые Вы производите на меня. Мои впечатления могут, естественно, быть ошибочными.

Я Вам еще раз повторю, что обойти можно любой антивирус. Антивирус, как правило, не предназначен для защиты от таргетированных атак. Он предназначен для того чтобы защитить ПК от более-менее массовых атак. Да, он может пропустить также атаку, которая носит массовый характер, но никто и не утверждает, что антивирус панацея. Антивирус - это средство защиты, которое снижает вероятность заражения, это одно из звеньев в системе защиты ПК, которое нужно использовать наряду с другими механизмами защиты, чтобы организовать более-менее полноценную защиту ПК.

P.S. Термин "антивирус" я использую, в данном случае, в широком смысле - как собирательное наименование для различных программных средств защиты, которые имеют в своем арсенале антивирусную компоненту, при этом защита компьютера (ОС и приложений) для которых является основной функцией

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Indy

Товарисч модер. woodmann.com, wasm.ru etc. на последнем мну модером был и считается ЭЛИТОЙ. Вся существующая сцена, тот код, который сейчас существует малварный - мой. Сотни двиготелей: GCBE, SHDE, VMBE, LWE etc. Вы явно не осознаёте вобщем то с кем общаетесь. А что такое вы ?

Вы обнаружите. Все кто отписался, включая вас, мну считает нубьём. Это не оскорбленье. Это оценка ядерщика.

И отписал мну не для холивара и разведенья срачей, а чтобы обсудить годность сабжевого авера.

И возбухтеть против меня могут лишь единицы, те немногие, кто является элитой, в коденге достиг профита и в совершенстве знает ось.

Говном кидать могут все. Но выбирайте в кого!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Нет, ему не 13 лет, а 21-24. Это не максимализм, а понты и бахвальство. Неужели он думает что sww/DrGolova/Зайцев щас бросятся доказывать серьезность технологий копипастом своего кода, дабы доказать, что продукт не фейк, а они шарят в системном кодинге, а не только пузырьком сортировать умеют... ясен пень, что он нашел новичка на нашем форуме и накинулся на него, требуя знаний. Отстаньте от Лонера...

Это нам перед ним чтоли нужно показывать знания или доказывать, что не хакер. А ему что - пернул и в тину.

Он сам написал, что не любит аверов...разговор беспредметный... все заканчивается обвинениями других в тупости/малолетстве/хэккерстве/некомпетентности/жидовстве.

Еще пара сообщений в таком ключе и Дмитрий придет с банхаммером.

Спорить реально не о чем. Примеры про айфоны и айфонокирпичи приводились, даже неинтересно. Я то думал мож что смешного из ав-технологий щас прочитаю, мож где у каспера тоже про гусей нашли...вот только не нужно сюда копировать разные унылые антиэмуляционные трюки в пять асмовских строк...

да-да. давайте общаться. жидо-аверы с жидохэкерами.

ps: когда я писал этот пост не было поста выше. как видите я прав - пришел товарищ сюда похвалиться :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

##И отписал мну не для холивара и разведенья срачей, а чтобы обсудить годность сабжевого авера###

Обсуждайте, кто вам мешает. Вот только вы сами написали только что, что спорить будете лишь с тем, кого знаете (т.е с sww), а мнения всех остальных (даже если верное) является мнением нубья, на которое можно по существу не отвечать.

Повторяюсь - при формулировке "все ав это фейки" обсуждать нечего.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Товарисч модер. woodmann.com, wasm.ru etc. на последнем мну модером был и считается ЭЛИТОЙ. Вся существующая сцена, тот код, который сейчас существует малварный - мой. Сотни двиготелей: GCBE, SHDE, VMBE, LWE etc. Вы явно не осознаёте вобщем то с кем общаетесь.

На данный момент я вижу малограмотного в общих вопросах компьютерной безопасности человека, с явно завышенным чувством собственного достоинства, к тому же, судя по всему, преступника (исхожу из Вашего признания в авторстве вредоносного кода). Для меня подобные люди не являются и не могут в принципе являться авторитетами, несмотря на то, что я не питаю к ним ненависти или неприязни. Простите за прямоту, ничего личного.

И отписал мну не для холивара и разведенья срачей, а чтобы обсудить годность сабжевого авера.

Благодарю за высказанное Вами мнение. Прочитал с интересом, но согласиться с ним не могу.

И возбухтеть против меня могут лишь единицы, те немногие, кто является элитой, в коденге достиг профита и в совершенстве знает ось.

Говном кидать могут все. Но выбирайте в кого!

Если я оскорбил или каким-то другим образом обидел Вас, то приношу свои извинения. Но хочу предупредить Вас, что пропаганда и агитация создания, распространения и использования вредоносных программ, неправомерного доступа к информации, взлома программного обеспечения и веб-ресурсов на нашем форуме запрещена, как впрочем запрещено размещение сообщений, содержащиех вредоносное и шпионское програмное обеспечение или работоспособные ссылки на указанное программное обеспечение за исключением размещения данного контента в специально отведенном закрытом разделе форума.

В случае нарушения Вами правил форума я буду применять санкции, вплоть до ограничения доступа на наш форум. Ваше самомнение и авторитет в преступном мире этому не помешает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DrGolova

Посоны, не дергайтесь - это просто петушня с васма налетела. Не отвечайте им а то зашкверитесь.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

Плюсану DrGolova. Indy он же Клерк - известный в узких кругах неадекват, асоциопат и наркоман (декстрометорфан) с форума киндеров wasm.ru. Никакого отношения к индустрии вредоносного ПО он не имеет. Никаких сколько-нибудь серьезных проектов или достижений у него нет. Все его так называемые "джиготели" это полурабочие высеры на 32 битном ассемблере, в основном, не представляющие интереса даже академически. Из сотен мегабайт бреда и срачей, что он там понаписал единственное применение получил раскопанный баг в проводнике (и то есть мнение что без Great ничего бы и не вышло), который используется в PowerLoader'e, ну и "опход" оутпост там же. В данный момент большинство или все из его многочисленных аккаунтов на васме забанены и поскольку у него зависимость - пациент шарахается по различным тематическим сайтам, разводя везде примерно такой же срач как выше. Забаньте это чудо, сэкономите кучу времени.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord

Я даже не ожидал от АМ такой лояльности, к чему бы это?)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

На этой ноте Инди уходит в бан. Все последующие учетки его будут также баниться. Будет появляться - не реагируйте на него, достаточно нажать кнопку "Жалоба".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
amid525

Да, "рисанулся" и тут неудачно.. ))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Matovnik
ТАм, в условиях, в правилах, написано, что ответ на вопрос не может быть обнародован. Как-то так. Про обнародование вопроса ничего не помню. А читать заново не хочется. По этому, не дословно, а сама суть. Ну, ситуация в общем. Что есть в АлтГТУ такой паренёкс...который создал вирус, но выдаёт его за антивирус Иммунитет, в доказательство что это вирус кинул ссылку на "крупный и известный антивирусный портал Virustotal.com" с итогами теста его инсталятора. Так же кинул ссылку на PDF файл , который тут выкладывался выше. Мол, посмотрите, типа, "нас уже на английсоком склоняют". Задвинул про то, что он продавался и ставился в гос учреждения и частным лицам за деньги. Что даже был получен за него грант на конкурсе УМНИК. И что специалисты доказали, что этот продукт не возможно дальше развивать. И что идея развивать сей ..продукт, это всё ложь мальчика Лёши. И вообще, мол, разобран сей продукт много-много-много раз , на многих-многих-многих ресурсах интернета. И что, мол, интернет-общественность не в шутку озабочена положением в нашем образовании вообще, и на Алтае в частности. И просьба разобраться в ситуации.

Министерство уже ответило? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A. N. Onim
Товарисч модер. woodmann.com, wasm.ru etc. на последнем мну модером был и считается ЭЛИТОЙ. Вся существующая сцена, тот код, который сейчас существует малварный - мой. Сотни двиготелей: GCBE, SHDE, VMBE, LWE etc. Вы явно не осознаёте вобщем то с кем общаетесь. А что такое вы ?

Вы обнаружите. Все кто отписался, включая вас, мну считает нубьём. Это не оскорбленье. Это оценка ядерщика.

И отписал мну не для холивара и разведенья срачей, а чтобы обсудить годность сабжевого авера.

И возбухтеть против меня могут лишь единицы, те немногие, кто является элитой, в коденге достиг профита и в совершенстве знает ось.

Говном кидать могут все. Но выбирайте в кого!

Напомнило Дениса Попова. Тот примерно так же писал )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Забавное интервью с Бабушкиным

Пацан сливается в общем

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
amid525

Бородатое уже интервью. :) Месяца полтора-два назад, тут видел ссылку на него(или с переходом на сторонний ресурс), уже не помню..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner

Не могу удалить и редактировать свой предыдущий пост. Писав его, я не видел, что героя забанили...А на форуме давно не был. Если можно, модеры, спрячьте под саойлер, что ли. Вдруг он тут нарисуется...почитает.

Нет, ему не 13 лет, а 21-24. Это не максимализм, а понты и бахвальство. Неужели он думает что sww/DrGolova/Зайцев щас бросятся доказывать серьезность технологий копипастом своего кода, дабы доказать, что продукт не фейк, а они шарят в системном кодинге, а не только пузырьком сортировать умеют... ясен пень, что он нашел новичка на нашем форуме и накинулся на него, требуя знаний. Отстаньте от Лонера...
Ниразу не посчитал, что он ко мне пристал... :D Не прочувствовал... И то, что знаний у мене таких нет...тут они как бы и не нужны. При разборе кода Иммунитета - да. Но что бы понять, что Иммунитет, лжеантивирус, прогерских знаний не надо. Не надо быть сталеваром, инженером, резинщиком, что бы понять, что получившийся велосипед тяжеловат, еле-еле едет, и колёса то и дело лопаются. Есть обычные тесты, которые показывают работу антивируса. Есть определённые критерии, определяющие работу лжеантивируса. Иммунитет ниразу про первый случай. И на все сто про второй. Тоесть, не надо быть ръяным ассемблерщиком, что бы понять, что это за продукт - Иммунитет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
Министерство уже ответило? :)

Да, ответило. Надо скан обязательно, или от руки сойдёт?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
charger

Лучше скан, убедительнее будет :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner

Лучше скан, убедительнее будет :D
Письмо бумажное, а у меня сканера нет. Позвонил другу, он будет дома после восьми вечера. Если из головы не выскочит, то к половине девятого пойду к ниму, и отсканю. Только я номер письма "закрашу", и прочие личности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Loner
Лучше скан, убедительнее будет :D

Вот сканы с ответами.

В них только убрал свой обратный адрес (в правом верхнем углу был), убрал номер письма, оставив от него только дату, убрал фамилию отвечающего, но оставил часть его подписи.

2496fdb027a6t.jpg

327077c5e142t.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

Короче понятно. видные ученые профессора по энергетике воды признали состоявшимся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
charger

ну, собственно говоря, всё было предсказуемо, если уж даже такие письма пишут безграмотные люди.. понаставили кучу запятых не в тему, да и в целом формулировки кривы и косноязычны.

стыдно за королевство наше

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×