uVS - Тестирование - Страница 12 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

Релиз. В ближайшее время я займусь другим проектом, к которому у меня снова проснулся интерес, поэтому пару месяцев будет перерыв.
Версия уже доступна на сайте и по обновлению, на остальных ресурсах обновится в ближайшее время.
Релиз от RС2 отличается небольшой оптимизацией процесса обработки аргументов командной строки, но вот это вот
"759PTAYMUSGAVLYKC:\WINDOWS\EXPLORER.EXE" я исправлять не стал, пусть остается отдельным объектом, фильтровать все существующие префиксы достаточно затратно по времени, а обновления списка идет и так не слишком быстро.
---------------------------------------------------------
 4.00
---------------------------------------------------------
Основные изменения по сравнению с v3.87, на которые стоит обратить внимание в первую очередь:

 o Добавлена очередь команд, вы можете отдавать команды без ожидания исполнения каждой команды в отдельности,
   что может очень существенно уменьшить общее время исполнения команд.

 o Теперь функции, а так же все соответствующие им скриптовые команды:
   o Удаление ссылки на объект (delref)
   o Удаление объекта вместе со всеми ссылками на него (delall)
   o Выгрузка из памяти (unload)
   o Удаление ссылок на отсутствующие файлы (delnfr)
   НЕ исполняются немедленно, а помещаются в очередь команд, очередь не имеет ограничений на количество элементов.

 o Для исполнения команд в очереди и применения изменений необходимо нажать новую кнопку "Принять изменения".
   Все команды в очереди будут исполнены за один проход.
   (!) Это верно для _всех_ режимов работы uVS.
   (!) Порядок исполнения команд не определен и зависит от id процессов и порядка расположения соотв. записей в реестре,
   (!) т.е. никак не зависит от очередности отдачи команд, однако соблюдается общий порядок: выгрузка процессов,
   (!) затем удаление ссылок и лишь потом удаление файлов.
   (!) Функция убить все найденные вирусы (delvir) кроме основной функции применяет все ранее сделанные изменения и очищает очередь.
   (!) Начало выполнения скрипта очищает очередь БЕЗ применения изменений.
   (!) В скрипте необязательно указывать команду "apply" она будет применена автоматически или в конце исполнения скрипта,
   (!) однако если процесс требует блоков последовательных действий или вы используете виртуализацию, вам необходимо убедиться,
   (!) что команда "apply" присутствует в конце блоков команд и перед командой актуализации реестра.

 o Удалить отдельные команды вы можете в новом разделе "Очередь команд".

 o Добавлена улучшенная функция эмуляции исполнения команд.
   Функция теперь работает в любом режиме uVS, т.е. доступна не только при работе с образом.
   Откат или удаление команды из очереди возвращает статус объекта на момент отдачи команды.
   (!) При работе с реальной системой эмуляция действует до отмены/выполнения команды, обновление списка
   (!) не оказывает влияние на статус объектов действия команд в очереди, т.е. в uVS вы видите результат еще не выполненных команд.
   (!) При работе с образом эмуляция действует до отмены команды или отката по Ctrl+Z до точки предшествующей
   (!) помещению команды в очередь. Кнопка "Применить" делает статус объекта постоянным, однако и в этом случае возможен откат по Ctrl+Z.
   (!) Эмуляция для связанных объектов производится только после нажатия кнопки "Применить". (например имеющих статус "авторановый")

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

версию так и не поменял в стартере.

v4.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

спасибо за оперативный выпуск этого релиза, как всегда насыщенный полезными нововведениями и исправлениями!

Спасибо всем, кто участвовал в выпуске данного релиза! Кто вносил предложения по новому функционалу и исправлениям, тестировал промежуточные бета-версии и находил ошибки.

 

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
1 час назад, santy сказал:

версию так и не поменял в стартере.

да и ладно там вообще можно убрать версию стартер очень редко меняется.

31 минут назад, santy сказал:

спасибо за оперативный выпуск этого релиза, как всегда насыщенный полезными нововведениями и исправлениями!

Посмотрим как понравятся нововведения народу.
Спасибо за тестирование :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
6 часов назад, demkd сказал:
В 02.05.2017 at 9:20 PM, PR55.RP55 сказал:

Чередовать строки ( строка пропуск; строка пропуск )

Кто-то ныл что на формуах есть ограничение на размер, а тут +2 байта на каждую строку, да и нет желания у меня править в 50 местах код ради того чтобы потом услышать, о а теперь в окне редактора в 2 раза меньше строк видно.

Я разве об этом :flood:

Я об этом ( см. фото )

 

Цитата

В ближайшее время я займусь другим проектом, к которому у меня снова проснулся интерес, поэтому пару месяцев будет перерыв.

Demkd а, что за проект ? ( если это не секретный - секрет конечно )

А то если, что можно десяток другой ( не побоюсь этого слова ) гениальных идей к проекту  :)

 

44.JPG

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
43 минут назад, PR55.RP55 сказал:

Я об этом ( см. фото )

не это тоже не к чему.

44 минут назад, PR55.RP55 сказал:

Demkd а, что за проект ? ( если это не секретный - секрет конечно )

секрет :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
2 минуты назад, demkd сказал:

не это тоже не к чему.

Так тож по settings.ini  будет...

Кому нужно тот включит опцию.

--------------

С релизом !

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
В 02.05.2017 at 7:56 AM, demkd сказал:
В 01.05.2017 at 9:26 PM, PR55.RP55 сказал:

А вроде uVS объекты: Scrcons.mof < > Scrcons.exe
 

https://msdn.microsoft.com/en-us/library/aa823192(v=vs.85).aspx
 

Просто дело в том, что...

1) http://www.tehnari.ru/f35/t253566/

2) Здесь без образа: https://forum.esetnod32.ru/messages/forum6/topic13994/message98674/#message98674

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

Ага  попался.

Куролесит видимо с апреля. ( сам файл на v.t с 4 мая )

V.T: https://www.virustotal.com/ru/file/be3749c7ae885a9d5f26d0ed619a05c83521b9da44ee662f8ded08c742b09216/analysis/

--------

Вот оно чё...

Wmi думает, что  используется плагин для выполнения запланированного задания.

Там  на китайском подробный анализ с кодами. ( так, что через переводчика )

https://translate.google.ru/translate?hl=ru&sl=zh-CN&u=http://vinc.top/2017/05/03/windows%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%EF%BC%8820170503%EF%BC%89/&prev=search

Угар.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
13 минут назад, PR55.RP55 сказал:

Ага  попался.

Сомневаюсь что дело в нем, scrcons что в образе имеет подпись и мало того он 100% подлинный, на vt совсем другой экземпляр, да и ни один нормальный антивирь не показал детекта.
Я бы обратил внимание вот на этот файл
C:\WINDOWS\WINSXS\AMD64_MICROSOFT-WINDOWS-P..INSCRIPTS.RESOURCES_31BF3856AD364E35_6.1.7600.16385_RU-RU_B3C36951B70654CA\PRNCNFG.VBS
зачем он нужен хз, но он модифицирован, а vbs как раз и может использоваться в качестве обработчика эвентов wmi...
...а хотя нет sha1 у него правильный, но странно что подпись битая.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
5 минут назад, demkd сказал:

PRNCNFG.VBS

Это где ?

В образах этого нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
11 минут назад, demkd сказал:

и ни один нормальный антивирь не показал детекта.

Дата анализа:2017-05-04 11:46:13 UTC (7 часов, 18 минут назад)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
8 минут назад, PR55.RP55 сказал:

Дата анализа:2017-05-04 11:46:13 UTC (7 часов, 18 минут назад)

это ниочем не говорит, а вот тот китаец нашел скрипт который и заставлял scrcons качать файлы, правда имя и путь скрипта осталось тайной где-то в автозапуске.
в принципе процесс описан здесь:
https://translate.googleusercontent.com/translate_c?depth=1&hl=ru&rurl=translate.google.ru&sl=zh-CN&sp=nmt4&tl=en&u=http://www.jb51.net/hack/82851.html&usg=ALkJrhjlI0XSRPPIMsbkxhKZ_FmPlFT7-A

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Главное, чтобы uVS это видел.

А если файл скрипт-а  где-то лежит на диске и некая программа его просто считывает, но сам файл не запускается на выполнение...

uVS его не увидит.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
3 минуты назад, PR55.RP55 сказал:

А если файл скрипт-а  где-то лежит на диске и некая программа его просто считывает, но сам файл не запускается на выполнение...

скрипт может быть и инлайновый, так что vbs не обязателен, как с этим бороться хз, надо читать доку https://msdn.microsoft.com/en-us/library/aa393250(v=vs.85).aspx
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

По теме, но немного отступая от неё.

По поводу:

Дата анализа:2017-05-04 11:46:13 UTC (7 часов, 18 минут назад)

Я предлагал выполнять проверку на V.T. по стороннему: SHA1

И сейчас можно бы было из меню uVS запустить повторную проверку файла и получить актуальный результат.

----------

И там не только имя файла позаимствовали.

по и инфо. соответствует.

FileVersionInfo properties

Copyright

© Microsoft Corporation. All rights reserved.

 

Product Microsoft® Windows® Operating System

Original name ScrCons

Internal name ScrCons

File version 6.1.7600.16385 (win7_rtm.090713-1255)

Description WMI Standard Event Consumer - scripting

----------

А по поводу ЭЦП

Может у него защита от копирования какая ?

----------

А чтение доку  это хорошо.

Но это уже не моё дело.  ;)

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
8 минут назад, demkd сказал:

инлайновый

Встроенный\интегрированный в структуру...

Есть решение. ( если объект не зашифрован )

Поиск в содержимом файлов.

Скрипт работает с серверами.

Есть обращение к серверу.

Вот по участку кода и можно найти.

---------

Есть такие программы для поиска.

Что-то типа этого: http://soft.oszone.net/program/11595/VRCP_EMSCut/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Посмотрел проги. разработчика есть интересные. ( если совпадает с моими предложениями то программа интересная )  :)

http://vrcp.ru/arskill.html

Совпадение идей в: создание собственной дополнительной базы удаляемых файлов;

( я предлагал это в рамках автоскрипта  =

создание\пополнение файловых критериев в автоматическом режиме )

--------------

http://vrcp.ru/autokfd.html

выборочное автоматическое удаление файлов *.

( соответственно в режиме мониторинга )

--------------

http://vrcp.ru/jvbsdel.html

Такого я не предлагал но штука хорошая:   вырезка (удаление) скриптов JavaScript, VBScript, C#, PHP и комментариев из файла;

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

кстати, FRST здесь показывает какую то активность, связанную WMI_ActiveScriptEventConsumer

Цитата

 

==================== Shortcuts =============================

(The entries could be listed to be restored or removed.)

WMI_ActiveScriptEventConsumer_fuckyoumm2_consumer:

Shortcut: C:\Users\мы\Desktop\Photoshop - Ярлык.lnk -> D:\Photoshop\Photoshop.exe (Adobe Systems, Incorporated) <===== Cyrillic
Shortcut: C:\Users\мы\Desktop\Steam - Ярлык.lnk -> D:\Steam\Steam.exe (Valve Corporation) <===== Cyrillic
Shortcut: C:\Users\мы\Desktop\WOTLauncher - Ярлык.lnk -> D:\World_of_Tanks\WOTLauncher.exe (Wargaming.net) <===== Cyrillic
Shortcut: C:\Users\мы\Desktop\XR_3DA - Ярлык.lnk -> D:\Games\S.T.A.L.K.E.R\bin\XR_3DA.exe () <===== Cyrillic

 

и

==================== Event log errors: =========================

Application errors:
==================
Error: (05/03/2017 09:10:40 PM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

Error: (05/03/2017 09:07:01 PM) (Source: Wininit) (EventID: 1015) (User: )
Description: Критический системный процесс "C:\Windows\system32\lsass.exe" завершился ошибкой с кодом состояния 00000000.  Необходимо перезагрузить компьютер.

Error: (05/03/2017 04:50:05 PM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

Error: (05/03/2017 04:44:25 PM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

Error: (05/03/2017 04:29:34 PM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

Error: (05/03/2017 11:48:28 AM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

Error: (05/03/2017 11:39:20 AM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

Error: (05/03/2017 11:35:06 AM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

Error: (05/03/2017 11:16:12 AM) (Source: WinMgmt) (EventID: 10) (User: )
Description: Event filter with query "SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99" could not be reactivated in namespace "//./root/CIMV2" because of error 0x80041003. Events cannot be delivered through this filter until the problem is corrected.

и

==================== Restore Points =========================

01-04-2017 14:15:14 Центр обновления Windows
09-04-2017 14:15:33 Центр обновления Windows
22-04-2017 23:52:54 Запланированная контрольная точка
03-05-2017 10:38:20 Запланированная контрольная точка
Check "winmgmt" service or repair WMI.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

ошибки полетели, возможно потому что антивирусник начал пресекать активность C:\WINDOWS\SYSTEM32\WBEM\SCRCONS.EXE

2B10FC7EBAD4EB93D1A907CC6F5211BE6CF73D5E.NDF "хттп://47.88.216.68:8888/test.dat" "@NAME=Win32/Packed.NoobyProtect.L@TYPE=ApplicUnwnt@SUSP=mod" 04.05.2017 1217024 bytes

-----------

кстати, этот файлик и сейчас доступен по ссылке.

Время;Модуль сканирования;Тип объекта;Oбъeкт;Bиpуc;Дeйcтвиe;Пoльзoвaтeль;Информация;Хэш;Первое появление здесь
05.05.2017 8:53:47;Фильтр HTTP;файл;хттп://47.88.216.68:8888/test.dat;модифицированный Win32/Packed.NoobyProtect.L подозрительное приложение;соединение прервано;*\*;Обнаружена угроза при попытке доступа в Интернет следующим приложением: C:\Program Files\Mozilla Firefox\firefox.exe (D6CA67CFE8DE5775D8C9D22C923BE130D66F2DC3).;2B10FC7EBAD4EB93D1A907CC6F5211BE6CF73D5E;05.05.2017 8:53:40

и

возможно, эта задача была в теме

Task: {0B9C84BA-F9E1-4C68-9940-12E236412F0A} - \Runtime -> No File <==== ATTENTION

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Я разобрался с этой темой, постараюсь сегодня выпустить 4.0.1 оно будет показывать и события и привязанные файловые/инлайновые скрипты, логи и т.п.
и конечно будет возможность это все правильно удалять, однако только для активных/удаленных систем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

43 минут назад, demkd сказал:

Я разобрался с этой темой, постараюсь сегодня выпустить 4.0.1 оно будет показывать и события и привязанные файловые/инлайновые скрипты, логи и т.п.
и конечно будет возможность это все правильно удалять, однако только для активных/удаленных систем.

имеешь ввиду, что через образ автозапуска увидеть эту проблему не получится?

если можно, то добавить подробнее о методе решения этой проблемы вместе с выпуском 4.0.1.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
18 минут назад, santy сказал:

имеешь ввиду, что через образ автозапуска увидеть эту проблему не получится?

В новой версии будет новый раздел для WMI, в нем и будет то что можно будет удалить.
 

18 минут назад, santy сказал:

если можно, то добавить подробнее о методе решения этой проблемы вместе с выпуском 4.0.1.

Ничего дополнительно делать не придется просто удаление объекта или файлового скрипта, на который будут ссылки из новых объектов, delall удалит и сам скрипт и фильтр событий/класс скрипта и конечно саму привязку к скрипту и конечно delnfr будет удалять остатки если сам скрипт был убит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×