Comodo Firewall Pro 3 Beta -> Final Released - Страница 2 - Выбор сетевого экрана (фаерволы, firewall) - Форумы Anti-Malware.ru Перейти к содержанию
pROCKrammer

Comodo Firewall Pro 3 Beta -> Final Released

Recommended Posts

Maxth

Я тут слышал что Comodo 3 шпионит... вот цитата

Поставил себе Комодо 3 Бета. Неплохой файрвол. Заметил, однако, в журналах, что Комодо через System Idle Process (процесс Бездействия Системы) домой пытается звонить по адресу 85.91.228.132 (принадлежит Comodo, уже проверил)...

Причём он это хитро делает: сначала он соединяется с локального порта 768 на удалённый порт 768 моего DNS сервера (?!?) по протоколу ICMP. У меня уровень алертов стоит на "Очень Высокий" (должен буквально ВСЁ показывать), но алертов он (конечно-же) не выдаёт. DNS трафик не регистрируется, как у всех, только вот этот адрес 85.91.228.132. Автоматически Обновления запрещены. Но даже если разрешил бы, они всё равно происходят через другой модуль по другому адресу...

Я создал следующие правила:

TCP/UDP Out - Allow + Log

ICMP - Block + Log

IP Out - Block + Log

IP In - Block + Log (по умолчанию)

Правда?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Я тут слышал что Comodo 3 шпионит... вот цитата

Где-то на форуме каспера об этом не так давно писал p2u.

Но как я понял, объяснено это было технологическими особенностями именно бета-версии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Tampon

http://www.personalfirewall.comodo.com/

Comodo Firewall Pro v3.0.12.266 Final Released (32 bit)

Comodo Firewall Pro v3.0.12.266 Final Released (64-Bit)

P.S. кстати дистрибeтив заметно потяжелел 32 Мб. против 20 Mб. за верcию RC1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Dexter

А что обычно сообщают программы домой?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777

Поставил последнюю версию-вообще на автомате все-как в 2 ке и в первых релизах 3 ки уже не достает вопросами!Все на автомате практически.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SergSot

Не могу настроить выход в инет по VPN при активном Comodo Firewall. Пробовал три версии, но ни как не могу не найду как сделать. Ни у кого нет информации, как это сделать? :?

Еще вопрос, реально с Comodo Firewall на своем компе избирательно закрыть порт + IP адрес от не хорошего "деятеля" в сети?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Tampon

вчера установил версию 3.0.15.277 размер 9.08 MB

http://www.personalfirewall.comodo.com/

SergSot

Не могу настроить выход в инет по VPN

не знаю в чём проблема, сеть находит автоматически. (вкладка setting)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Motley

Господа, прошу простить, если пишу не в тему, но могли бы вы помочь с русификацией этого самого Комода-3? А то на англицком я ниччё не понимаю и в ХР настроить толком не могу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel

Имхошный обзор Comodo v.3 [C3].

Резюме: красивая кака.

Предыстория.

-----------------

Поставил себе Outpost v.6 [O6] вместо v.4 и узрел сильно покоцанную функциональность, что была востребована каждый день. Хоть возможности движка и возросли, но воспользоваться всеми прелестями и затюнить под себя стало несколько проблематично. Ещё очень достал один глюк, который из-за снижения информативности сообщений невозможно было точно диагностировать, а он блокировал сетевое приложение (NetOp) полностью в самые неподходящие моменты.

Диагноз для [O6] был таков: разрабатывался для пользователей Vista, к которым сегодня обычно причисляют блондинок, и получился соответствующий функционал. Зря они затеяли это.

-----------------

Установил я, значится, [C3] и втыкал над настройкой своей сети (зоны) минут 10 - первая главная настройка. Автоматом она определилась (пример вымышлен, но аналогичен) как IP: 1.1.1.7 MASK: 255.255.255.0. Чего это, думаю, за бред? :blink: Правильно бы: IP: 1.1.1.0 MASK: 255.255.255.0 для моей сети, а уж мой IP 1.1.1.7 другим макаром прописываться должен. Может и понятно, что оно так понимает меня и сеть мою [sub Office], но как я тогда должен прописать [Main Office] - какой там ставить IP перед MASK? Какие потом всплывут особенности таких различий, и как это отразится на функциональности? Или конец рабдня был у меня или авторы вместо прочтения сетевых мануалов скурили их с травой какой. И эти ребята мне предлагают фаер? Ну, настроил я три зоны своих несчастных и наткнулся на следующее.

Странные какие-то режимы работы у фаера (пока не трогаем дефендер). Я то смотрю, как он шибко пошел понравившиеся (по уверениям мануала) приложения детектить и прописывать им правила, что аж обрадовался. Дай, думаю, гляну, что он там им за правила насоздавал: ... разрешить все... и всем... отовсюду... и куда угодно... каждому понравившемуся... всем. Хм... приплыли. Похоже единственный вменяемый режим - режим ручного обучения. Практически остальные пригодны сейчас только для посылания "фтопку".

Два барьера: глобальные и правила приложений - спорный момент реализации. Практически всегда правила нужно будет дублировать. А если я, допустим, хочу всем приложениям разрешить DNS, то моё желание пролетает со свистом как фанера над Парижем. Пытался придумать применение глобальных правил, так только ограничения для ICMP и смог выдумать, да и то не особо и разгуляешься - типов пакетов он знает мало, хорошо, что можно кодами задавать.

Так... группы портов... скудненько... иерархию делать нельзя? Зря.

Стоп! А где же активные соединения смотреть? Ба! Да тут какое-то отдельно плавающее окно... и что мне с ним делать? Не люблю обособившиеся от приложений окна... потом каша из них на экране, и переключаться замучаешься... Опа!.. А мы не знаем ничего о нетбиос? Точно - всё в заблокированных... и тоже в отдельном окне. А вот организовывать пункты меню и прочее они у сVistунов учились? Не одних, похоже, оутпостовцев тот фугас накрыл.

Так... попробуем организовать типы приложений: HTTP, FTP, PROXY, DNS и т.п. ...на кролике (Opera) пытаемся соорудить компиляцию из типов и ...Опа! В правила нельзя добавлять типы - вставляются только правила на основе шаблона... ах мечты-мечны...но... ОПА! Правила вставляются, но удаляются все предыдущие! Мама!.. Зачем тогда эти все группы приложений? Создать только WEB, P2P и всё? А потом удалять ненужные правила при настройке? А если появится новое приложение, что щемится в инет, то снова этот гимор весь проходить т.к. из окна перехвата соединения настроить правила для нового приложения практически невозможно, да и долго всё это получается. Как в байке: открыла сумочку, достала косметичку, закрыла сумочку, отрыла косметичку, достала кошелёчек, закрыла косметичку, открыла сумочку, положила туда косметичку, закрыла сумочку, открыла кошелёчек... ну вы меня поняли. С каждым новым приложением "такие" телодвижения могут довести до психоза. Настройка сравнима с программированием на ASM-е, после долгих лет ООП-а на С++.

В некоторых местах встречались немасштабируемые окна (убивать за такое сразу), что не давало прочитать, например, без подсказки название правила... да они бы хоть скобки какие расставляли в правилах, а то каша из букв получается - сиди и всматривайся, как сокол. Поучились бы хоть чему-нибудь у аутпостовцев в именовании правил. Не всему, конечно, но та же звёздочка избавляла у них от постоянной писанины.

Бррр... сколько времени убил на это всё... сил больше моих нет. Я в инет хочу! Вырубаем фаер и ломимся на баш... Хм.. Спасибо тебе фаер, хоть не пустил меня в инет без непосредственного отключения ограничений из меню.. за это плюс.

Итоги.

-------------------

С3 обладает неплохим потенциалом в движке (по общему впечатлению) и довольно красив, но практическое "юзабилити" хромает, да и настройки еще очень-очень долго надо допиливать для "промышленного" использования.

P.S. Не судите обзор строго - был испуган, да и спать уже хочется... :lol:

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Статья с небольшим, но приятным описанием сабжа:

http://www.catode.ru/modules.php?name=Arti...;articles_id=38

Вот бы автора статьи в авторы статей Anti-malware... а робота-админа со скучными автоматическим новостями - в топку! :)

Или я не прав?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
barsukRed

После выхода 16 билда кое-какие проблемы пофиксили. Проблем с VPN тоже от пользователей не наблюдалось. По личным наблюдениям плюс статистика форума COMODO по русски 16 сборка более стабильна и надежна по отношению к следующим 17-ой и тд.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
barsukRed

Вышел COMODO 3.20.320. К слову сказать, у пользователей 16 сборки возникали некоторые проблемы с обновлением до версии 17, 18, 19 с помощью самого фаервола. На форумах COMODO советовалось ставить эти версии заново.

Тем, у кого версия 19 обновление до 20 будет небольшое. Проходит успешно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pROCKrammer

Кстати теперь Комодо выпускается в 2х версиях

Comodo Firewall Pro

Comodo Firewall Pro PLUS

Первая как всегда тока файрвол, 2я с A-V SMART Warranty которая защишяет и от малваров.) ктото тестил A-V SMART Warranty???

http://www.personalfirewall.comodo.com/avs...t_warranty.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexo1

Всем добрый день!

Вопрос по старой ветке 2.4. Имеет ли смысл пользоваться версией 2.4, или она уже намного хуже теперь новой трешки, поскольку 2.4 давно не развивается и не обновляется? Просто мне лично не понравилась третья линейка Comodo своим ОЧЕНЬ назойливым Defence+, который вроде можно отключить на этапе установки и потом в настройках, но он все продолжает вылазить со своими "советами". Хочется просто надежный firewall, как нынче в этом плане смотрится 2.4?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexo1

Ну что, никто мне не ответит? Все силы были брошены на "затаптывание" OSS, причем в теме по DrWeb's firewall.

Тогда переформулирую свой вопрос для "танкистов". Вот есть тесты Matousec-а, и в них участвует новая трешка Comodo и всех разрывает, а 2.4 вроде как является устаревшей. Чем она (существенно) хуже, рассматривая исключительно как файервол?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

alexo1

Как человек, не имевший опыта работы с Comodo, но оказавшийся на Вашем месте, я бы посмотрет "Whats new?"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Tampon

за последнее время задолбал, ежели честно сказать, этот Комодо, у него то ли склероз или ещё какая "инфекция", не может запомнить задачи и приложения, при установке программ отвечать на одни и те же его вопросы по 10 раз, надоело, отключил его - хватит

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
barsukRed
Вопрос по старой ветке 2.4. Имеет ли смысл пользоваться версией 2.4, или она уже намного хуже теперь новой трешки, поскольку 2.4 давно не развивается и не обновляется?

Пользоваться двушкой вполне имеет смысл, несмотря на прекращение обновлений. Судя по форумуCOMODO по -русски очень много пользователей выбрали именно двушечную линейку. Насчет вопроса хуже или лучше-я не встречал конкретных случаев неустойчивой работы. Наоборот, некоторые варианты эксплуатации фаеров COMODO очень интересны. Например,пользование фаером без GUI и всякие др. фишки. Обо всем этом вы можете почитать на вышеназванном форуме.

Просто мне лично не понравилась третья линейка Comodo своим ОЧЕНЬ назойливым Defence+, который вроде можно отключить на этапе установки и потом в настройках, но он все продолжает вылазить со своими "советами". Хочется просто надежный firewall, как нынче в этом плане смотрится 2.4?

D+ можно отключить. Но при правильном подходе к его работе, к определённом желании, D+ дает неплохую работу. Не надо забывать что D+ HIPS со своей компоновкой,поэтому его надо понять. Кому-то нравится,кому-то нет. Начальные версии трешки были сыроваты но фаер дорабатывается и баги стараются фиксить очень в короткие сроки.

Желаю Вам не разочароваться в фаерволах обеих линеек. С уважением. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

В воскресенье поставил шкаф Comodo Firewall 3.0.25.378 - он на английском,поэтому не судьба настроить,кто подскажет.

Кстати,при распаковке архивов он меня спросил,конечно я ему разрешил,но...также поставил галочку,чтобы запомнил мои ответы и теперь при распаковке архивов - он не спрашивает.Подскажите,где можно сиё действие вернуть,чтобы он при распаковке архивов спрашивал?Спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777

сегодня Comodo 3 обновился до 3.5.54375.427

теперь можно смотреть в главном окне все причины блокировок соединений и срабатывания проактивки

цифры выделяются нажатием теперь.

еще такой вопрос по файеру.

есть такой тест: http://2ip.ru/files/FireWallTest.exe

и по умолчанию настроенный Comodo 3 срабатывает у всех по разному на него.

у меня то срабатывал,то после повторной инсталляции нет.

но после своей настройки:

ТОНКАЯ НАСТРОЙКА COMODO 3 проверенная в деле(только для Windows XP):

идем в FIREWALL и там Attak detection settings ставим внизу две галочки тоже и Misceanelius и ставим три галочки сверху.

далее в firewall behavior settings ставим в general settings -Safe далее в allert settings -medium

Теперь идем в Defens Plus и в advanced и в image execution control settings и ставим agressive

потом ниже раздел defense +settings и ставим Safe mode

и ставим две! галочки снизу верхние,а самый нижний пункт галочкой не отмечаем! и идем на перезагрузку.

после всех процедур выше обозначенных-

FIREWALL-Stealf ports vizard поставить точку в середине и нажать финиш.

далее идем в раздел:FIREWALL-ADVANCED-NETWORK SECURITY POLICE -Applications rules и обнуляем его начисто кнопкой Remove

после этого можно лезть уже в сеть и тестировать все-на каждое соединение или действие будет мгновенное срабатывание и без задержек.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
barsukRed
В воскресенье поставил шкаф Comodo Firewall 3.0.25.378 - он на английском,поэтому не судьба настроить,кто подскажет.

Возможно уже поздно,но может понадобится:очень обширные инструкции по пользованию фаерволом можно посмотреть здесь. Там есть прикрепленная ветка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×