AVPTool - Бесплатные программы (freeware) - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Kokunov Aleksey

Источник: http://forum.kaspersky.com/index.php?showtopic=37572

Вес - 13 мегов, полный набор баз.

После установки - 21 мег.

Не требует перезагрузки.

Обновления баз нет, но пока еще можно подкладывать базы от КИС/КАВ

Есть самозащита и новый евристик.

Нет всех "ускоряющих" технологий.

Скрины:

Добавлено спустя 16 минут 28 секунд:

Так выглядит каталог установки...

Кстати по умолчанию ставится на Рабочий стол...

AVPtool_01.jpg

AVPtool_02.jpg

AVPtool_03.jpg

AVPtool_04.jpg

AVPtool_04_01.jpg

AVPtool_05.jpg

AVPtool_06.jpg

AVPtool_07.jpg

AVPtool_07_01.jpg

AVPtool_08.jpg

AVPtool_09.jpg

post-3279-1178619209.jpg

post-1-1178619209.jpg

post-1-1178619210.jpg

post-1-1178619211.jpg

post-1-1178619212.jpg

post-1-1178619213.jpg

post-1-1178619214.jpg

post-1-1178619215.jpg

post-1-1178619216.jpg

post-1-1178619217.jpg

post-1-1178619218.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

а нафига она нужна без обновления баз простите? Разве что эвристик новый проверять

Или для одноразовой проверки, если на сайте она всегда с актуальными базами будет лежать, но тогда надо так и писать - подходит для одноразовой проверки, дальнейшее использование мало полезно, т.к. будут неактуальны базы

А то иначе начнут опускать, что касспер не ловит ничего.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
а нафига она нужна без обновления баз простите? Разве что эвристик новый проверять

Как и DrWeb Cure-IT, одноразовая проверка зараженной машины.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

ну да тока подход как я понимаю немного другой, Cure-IT вроде базы умеет подтягивать, а AVPTool будет типа на серваке всегда со свежими базами лежать (первыкладываться когда базы новые выходят)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
Cure-IT вроде базы умеет подтягивать

Не верно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

согласен, был не прав

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DWState

Что значит "нет никаких ускоряющих технологий"....

iChecker есть....не удевлюсь что и iSwift найду.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Денис Лебедев

Мдя. Не есть гут каждый раз сливать по 13 метров :roll:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
Мдя. Не есть гут каждый раз сливать по 13 метров

Обещали на virusinfo исправить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn

На чем больше случаев просчитаны варианты,тем больше и будет вложено.Конечно,что-то можно посчитать и ненужным из-за малой вероятности встречи на компе и сократить.Объём Микрософтовской последней сканирующей утилиты,обещающей только основное, 6,6МБ.По моему,тенденция её идёт всегда на увеличение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DWState

Немного офтопик, но

мне бы очень бы хотелось видеть утилиту от ЛК, с помощью которой я бы мог: Сканировать ПК до загрузки ОС, (как например Акронис делает бэкап по заранее созданному загрузочному носителю).

Так бы записал бы ее на диск, загрузился с диска и запустил проверку. А то из практики недавнего случая, когда не мог ничего установить на зараженный ПК, не знал что делать, в то время как "защита модулей КАВа" при установке работала, но грузила ПК вплоть до полного его зависания. А ее отключение приводило к полному дизфункционалу антивируса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

DWState, в 6-ке Каспера есть Rescue Disk, специально как раз для таких случаев.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
DWState, в 6-ке Каспера есть Rescue Disk, специально как раз для таких случаев.

Да. Отличная вещь.

Сколько они только MS заплатили за это удовольствие?

Или скорее взаимозачёт был? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn
Так бы записал бы ее на диск, загрузился с диска и запустил проверку.

Да.С самого начала 6-ки.Нажимаешь кнопку и вся запись на BootCD(DVD) происходит автоматом.Нужно иметь,кроме инсталлированного АВ,оригинальную CD от Виндовса либо её копию на диске и прогу BartPE,которая и собирает нужные файлы.В АВ есть линк на неё.В BartPE можно ещё кучу прог добавить при этом и бровзер конечно же.Апдейтование баз этой готовой CD из инета функционирует.Пробовал своим DSLом.Не пробовал,но теоретически должно функционировать и апдейтование с заранее сгружённых баз диска,только не непосредственно из баз самого АВ,а из специально сгружаемымих для распределения другим компам.Это есть включаемая опция.Насколько можно этой CD вылечить комп или сколько вообще найти вирусов из известных,сказать трудно.Неизвестно,что бы кто-то более-менее серьёзно тестировал бы это.Тогда у меня из 2,детектируемых инсталлированным АВ при включенном компе,как вредоносное ПО,эта CD поймала только eicar'a.

У Др.Веба тоже был раньше загрузочный диск,но сейчас не находится.Хорошо передвинули или решили в другом месте АВ усилить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
У Др.Веба тоже был раньше загрузочный диск,но сейчас не находится.

Вроде как тестируют.

http://wiki.drweb.com/index.php/Бета-тести..._Dr.Web®_LiveCD

P.S. нужно скопировать всю строку и вставить в адресную строку бразера. похоже спецсимволы не форматируются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn

Это описание знакомо.Ему уже,посмотри там слева внизу.Оно было уже не актуально,ещё когда этот загрузочный диск Др.Веба существовал.Что и тогда бросилось в глаза,там написано,что >>поддерживается только английская версия интерфейса, независимо от того, что было выбрано при начальной загрузке; русификация (и иная интернационализация) интерфейса запланирована, но пока не реализована<<.А запускаешь диск,и можешь переключать на русский интерфейс.USB-мышь тоже работала,у меня другой не было никогда.Другия несовпадения уже не помню,но проект продвинулся дальше,чем ответственные лица это знали,отвечая на форуме,тогда ещё,неверно по этому диску.Правда,его поддерживать есть намного более трудоёмко,чем вариант КАВа,но докторовский,имея тогда ещё не много элементов в интерфейсе этого диска на линюксе (или как его там),уже видна была в них старательность до мелочей,наполненность.Хотя,у большинства в этом плане другие вкусы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
DWState, в 6-ке Каспера есть Rescue Disk, специально как раз для таких случаев.

Да. Отличная вещь.

Сколько они только MS заплатили за это удовольствие?

Или скорее взаимозачёт был? :)

Вы про что? =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter

Постараюсь ответить и спросить заодно у двух выше писавших мемберов.

Я не уверен. И не искал сейчас. Лениво. Если кто-то подскажет, то буду рад. Это не слухи, но мои обрывки воспоминаний.:)

Просто помню, что были лицензионные засады по поводу Bart PE и т.п. штукам. Вроде бы MS их запретила в судебном порядке. Не помню где и как, но помню, что Bart PE и т.п., вроде как вне закона без отчислений. Не буду утверждать, и буду рад если кто-то конкретно просветит.

Суть в том, что используется дистрибутив MS.

Искать сейчас неохота, но вот очень-очень недавно

john, который совсем не любит текущий ресурс, говорил на форуме Доктора в том числе и об необходимости больших отчислений MS при создании Live CD на основе Windows (или я не так понял? )

Т.е. видимо, в моём сознании связались эти два тезиса (из моего воспоминания и фразы john) и соответственно возник вопрос об оплате. :)

докторовский,имея тогда ещё не много элементов в интерфейсе этого диска на линюксе (или как его там),уже видна была в них старательность до мелочей,наполненность.

Они вообще всегда любят детали.

Не Первый канал ТВ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn

Да.Но MS запретила не всё.Пользователь,имеющий лицензионный Виндовс,имеет право и для своего употребления копировать системные файлы.Нелецензионно будет,когда этой работоспособной ОС из собственных файлов будешь давать пользоваться другому/другим.Примерно так.В данном,существующем варианте,Bart PE не является ни вне закона,ни кряком.По моему,в его EULA там должно быть это объяснено.

А PE от самого MS простому пользователю не нужна.Стоит больших денег.Может много,если не всё.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Да.Но MS запретила не всё.Пользователь,имеющий лицензионный Виндовс,имеет право и для своего употребления копировать системные файлы.Нелецензионно будет,когда этой работоспособной ОС из собственных файлов будешь давать пользоваться другому/другим.Примерно так.В данном,существующем варианте,Bart PE не является ни вне закона,ни кряком.По моему,в его EULA там должно быть это объяснено.

А PE от самого MS простому пользователю не нужна.Стоит больших денег.Может много,если не всё.

Угу. Я согласен, и по-нормальному это так и должно быть, но был второй тезис от john.

http://forum.drweb.com/viewtopic.php?t=5120

Ещё я слышал, что MS собирается запретить использование своих дистрибутивов на виртуальных машинах, но впрочем это, наверное, только слухи.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn

John'u виднее,что он говорит.

Насчёт запретов непонятно.MS предлагает бесплатную виртуальную машину.Производители процессоров собираются на уровне железа виртуалитет поддерживать.MS собирается сделать невозможным запуск виртуальной машины на его ОС?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
MS собирается сделать невозможным запуск виртуальной машины на его ОС?

Угу. Именно такое я и читал.

Поищу слухи на днях, постараюсь на телефоне написать. :)

John'u виднее,что он говорит.

Совсем, вот так?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
MS собирается сделать невозможным запуск виртуальной машины на его ОС?

Угу. Именно такое я и читал.

Как раз наоборот. Microsoft сделала VirtualPC бесплатным и даже включила его в топовые версии Windows Vista как раз для того, чтобы юзеры могли запускать на нём Windows XP. Таким образом Microsoft упрощает переход на новую платформу, позволяя запускать прежние версии софта на виртуальной машине. Но как это всё с точки зрения лицензии оформляется, понятия не имею...

Что касается создания загрузочных дисков на основе дистра Windows XP, насколько мне известно, никакой проблемы с точки зрения лицензии в этом нету...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn

В принципе,не удивит,если MS сделает невозможным в будущем эксперименты через виртуалку с системными файлами в направлении испытания кряков ОС.

Совсем, вот так?

Не считаю обязательным спорить.С моими знакомыми мы можем и обменяться противоположными мнениями и оставить на этом мнения.Они второстепенны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
MS собирается сделать невозможным запуск виртуальной машины на его ОС?

Угу. Именно такое я и читал.

Как раз наоборот. Microsoft сделала VirtualPC бесплатным и даже включила его в топовые версии Windows Vista как раз для того, чтобы юзеры могли запускать на нём Windows XP. Таким образом Microsoft упрощает переход на новую платформу, позволяя запускать прежние версии софта на виртуальной машине. Но как это всё с точки зрения лицензии оформляется, понятия не имею...

Что касается создания загрузочных дисков на основе дистра Windows XP, насколько мне известно, никакой проблемы с точки зрения лицензии в этом нету...

Ох, я и сам в раздумии, но чего-то меня во всём этом смущает.

Я точно помню юридические проблемы с виртуальными машинами и иными дистрибутивами.

Сравниваю успешную простоту Bart PE каспера и тяжёлое рождение Live CD Веба на основе линуха.

Ну, наверное, не всё так просто.

Не знаю.

Буду на днях почитать.

Добавлено спустя 26 минут 50 секунд:

С моими знакомыми мы можем и обменяться противоположными мнениями и оставить на этом мнения.Они второстепенны.

Я даже согласен, что наши мнения второстепенны.

Но они есть, и в некоторой степени формируют сознание людей, которые общаются с нами. А мы тоже не в отдельном мире живём.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×