Тест антивирусов на лечение активного заражения II (результаты) - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Тест антивирусов на лечение активного заражения II (результаты)

Recommended Posts

Сергей Ильин

Уважаемые друзья и коллеги!

Сегодня мы выложили результаты уже второго по счету теста антивирусов на лечение активного заражения, подготовка которого недавно обсуждалась тут.

По сравнению с первым тестом в этот раз мы присудили лучшим антивирусам награды.

С условиями присуждения наград можно ознакомиться здесь.

Краткие итоговые результаты тестирования:

active_infection_gold_sm.gif

Gold Malware Treatment Award

Dr.Web Anti-Virus 4.44 Beta (82%)

active_infection_silver_sm.gif

Silver Malware Treatment Award

Kaspersky Anti-Virus 7.0 (71%)

Symantec Norton AntiVirus 2007 (71%)

active_infection_bronze_sm.gif

Bronze Malware Treatment Award

Panda Antivirus 2008 (59%)

Avast! Professional Edition 4.7.1029 (53%)

AVG Anti-Virus 7.5 (47%)

Тест провален

McAfee VirusScan 2007 (29%)

Trend Micro Internet Security 2007 (29%)

Avira AntiVir PE Premium 7.0 (24%)

F-Secure Anti-Virus 2007 7.0 (18%)

Eset NOD32 Antivirus 2.7 (18%)

Sophos Anti-Virus 6.5 (18%)

Dr.Web Anti-Virus 4.33 (12%)

BitDefender Antivirus 10 (6%)

VBA32 Antivirus 3.12 (6%)

С подробными результатами теста можно ознакомиться здесь

http://www.anti-malware.ru/index.phtml?par...tive_infection1

или скачав файл в формате PDF или Excel.

************************************

Основное открытие теста - качественный скачек DrWeb 4.44 по сравнению с прошлой версией, которая как официальная на данный момент также принимала участие в тесте.

Ждем ваших комментариев :-)

P.S. Хочется отдельно поблагодарить vaber и Storm за проведение этого теста на высоком уровне. Thanks

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Отличная новость! Значит в перспективе у ЛК будет достойный конкурент.

Валерий, примите мои поздравления! :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vorobey1

Почему у Касперского с F-Secure такое расхождение в процентах,при одном движке?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Отличная новость! Значит в перспективе у ЛК будет достойный конкурент.

Валерий, примите мои поздравления! Smile

Спасибо, но поздравления нужно передавать всем, кто причастен к этому результату :)

Почему у Касперского с F-Secure такое расхождение в процентах,при одном движке?

Потому что, видимо, с у F-Scure хуже реализованы алгоритмы противодействия активным вирусам. Движок больше за детект отвечает. Но задетектить - далеко не всегда вылечить систему от вируса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Основное открытие теста - качественный скачек DrWeb 4.44 по сравнению с прошлой версией, которая как официальная на данный момент также принимала участие в тесте.

Да, отличный шаг вперёд. Респект!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Основное открытие теста - качественный скачек DrWeb 4.44 по сравнению с прошлой версией, которая как официальная на данный момент также принимала участие в тесте.

Да, отличный шаг вперёд. Респект!

Особо радует, как оперативно и быстро добавили возможность лечить самые современные ITW-руткиты. Молодцы!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

А вот НОД не радует... Я и раньше знал, что лечение - это не его стихия. Но в прошлом тесте он всё же половину взял...

Остальные, вроде как, ожидаемые результаты показали.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
А вот НОД не радует... Я и раньше знал, что лечение - это не его стихия. Но в прошлом тесте он всё же половину взял...

Именно на эти результаты я опирался при споре с Артемом, одно плохо - они тогда опубликованы не были.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pROCKrammer

мдя Авира как всегда не справилась. Ну этот тест на лечение а у авиры проблемы с этим. Так что я соглашусь с тестом молоцЫ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
Именно на эти результаты я опирался при споре с Артемом, одно плохо - они тогда опубликованы не были._________________

Спинным мозгом чувствовал - плохо лечит НОД :) Особенно СНГ шные вири... Вот и подтверждение

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777

Ну,что можно на это сказать......

Поздно пить боржоми,когда почки отвалились!

Как говорят врачи-лучше предупредить болезнь,чем ее лечить.

Радует,что по детекту мы зато выше многих из победивших здесь.

В реальной же жизни испорченную машину всегда трудно лечить,проще до этого не доводить.Удивительно,что у каспера не 90% :D

Наглядный пример из недавнего:http://forum.kasperskyclub.com/index.php?showtopic=2364&st=15

Вэбовцы молодцы-правда долго запрягают с 4.44

Сам прогоняю CureIT Beta 4.44 раз в недельку обязательно.

Благо,кроме адваре от SopCast,который авира как адваре не считает и пару раз возможных троянов и возможных скрипт вируов ничего не находила.Термин- Возможно троян-это эвристик 4.44?

Вопрос вэбовцам:Вашем CureIT Beta масса народу пользуется как дополнительным средством проверки,очень удобным,надо заметить-

(Правда когда я специально одним из вида бронтока червем поразил систему-CureIT не встал даже в безопасном режиме-при нажатии на экзешник выдавало ошибку программы и не открывало даже окно.

А 7 ка KIS встала и убила вирус в процессе.....)-но покупать доктора всеравно не собирается ввиду именно слабости детекта онлайн и отсутствия файера.Плюс скорость работы с тикетами Вашего вир.лаба еще та-по сравнению с каспером и авира.Не прикроете лавочку с CureIT Beta,когда выйдет в продажу 4.44?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Не прикроете лавочку с CureIT Beta,когда выйдет в продажу 4.44?

CureIt! Beta 4.44 перейдёт в релиз CureIt! .

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777
Не прикроете лавочку с CureIT Beta,когда выйдет в продажу 4.44?

CureIt! Beta 4.44 перейдёт в релиз CureIt! .

Вот я о том и говорю ,что 4.44 "внедрили в сознание" людей и когда выпустите в продажу,то CureIT Beta из бесплатной загрузки уйдет и останется CureIt версия 4.43 с 12 %,а тем кто привык к CureIT4.44 Beta предложите покупать релиз? А то я не пойму как Вы собираетесь заинтересовать ту часть пользователей,которая прекрасно приспособилась пользуясь адекватными конкурентными продуктами и имеющими возможность бесплатно пользоваться CureIT BETA 4.44 скачивая каждый день?Ведь пользователи делятся на тех кто уже на вэбе и дальше будет на нем,кто вэб никогда не купит низачто и те ,кто может быть купил бы,да и так хорошо-"халявный" CureIT есть.... :wink:

Ведь реально получается,что вообще можно ничего не покупать и не варезить и быть надежно защищенным:

1.Comodo PRO FireWall rus БЕСПЛАТНЫЙ

2.Avira AntiVir БЕСПЛАТНЫЙ

3.AD MUNCHER(БЕСПЛАТНЫЙ-режет все баннеры и многие опасные скрипты лучше Касперского)

4.Прогонять на ночь CureIT Beta БЕСПЛАТНЫЙ

5. AVZ 4.27 БЕСПЛАТНЫЙ раз в пять дней

И если при этом не пользоваться Outlook и TheBat и пользоваться

yahoo.com то какой шанс "реально влететь" таким методом защиты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
то какой шанс "реально влететь" таким методом защиты?

Вы забыли про мозиллу (из Вашей подписи). :) С ней реально уже есть шанс "влететь".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Ведь реально получается,что вообще можно ничего не покупать и не варезить и быть надежно защищенным:

1.Comodo PRO FireWall rus БЕСПЛАТНЫЙ

2.Avira AntiVir БЕСПЛАТНЫЙ

3.AD MUNCHER(БЕСПЛАТНЫЙ-режет все баннеры и многие опасные скрипты лучше Касперского)

4.Прогонять на ночь CureIT Beta БЕСПЛАТНЫЙ

5. AVZ 4.27 БЕСПЛАТНЫЙ раз в пять дней

Дело вкуса =) Я бы предпочёл поставить один продукт, после которого не нужно будет ничем прогонять ни каждую ночь, ни раз в пять дней. Сэкономленное время потрачу на здоровый сон иили работу, деньги за которую чудесно окупят этот мой один продукт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777
Ведь реально получается,что вообще можно ничего не покупать и не варезить и быть надежно защищенным:

1.Comodo PRO FireWall rus БЕСПЛАТНЫЙ

2.Avira AntiVir БЕСПЛАТНЫЙ

3.AD MUNCHER(БЕСПЛАТНЫЙ-режет все баннеры и многие опасные скрипты лучше Касперского)

4.Прогонять на ночь CureIT Beta БЕСПЛАТНЫЙ

5. AVZ 4.27 БЕСПЛАТНЫЙ раз в пять дней

Дело вкуса =) Я бы предпочёл поставить один продукт, после которого не нужно будет ничем прогонять ни каждую ночь, ни раз в пять дней. Сэкономленное время потрачу на здоровый сон иили работу, деньги за которую чудесно окупят этот мой один продукт.

Одна голова хорошо,а пять лучше.Ведь в "особо тяжелых случаях" при

попадании на вирусы с Каспером и невозможности запустить CureIT -AVZ 4.27 его работа и его логи ,а также логи хайджека тренда могут быть Вашим последним шансом спасти систему от формата...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

Ну... пока не случалось. Но если случится, то вот тогда и буду применять другие средства. По надобности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777
Ну... пока не случалось. Но если случится, то вот тогда и буду применять другие средства. По надобности.

Сам был таким "верующим" два года назад с 5 кой.......увы

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kokunov Aleksey
Сам был таким "верующим" два года назад с 5 кой.......увы

Я , извините пожалуйста, балдею над такими высказываениями!

Это было 2 года назад на совсем другой версии АВ!!! Кардинально другой! вы еше скжите, что всм не нравятся Win NT4.0 с 6 SP!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Товарищи, я все понимаю, но зачем снова спорить о том, справился Касперский АВ с чем-то или нет в топике, посвященном результатам тестирования лечения активного заражения.

vovan7777

Простите, конечно, но и на форуме ЛК, и тут Ваши посты, к сожалению, часто смахивают на троллинг. Такое впечатление, что Ваша цель - развести холивар, а не проанализировать конкретную информацию и конкретно по ней высказаться.

Что касается результатов тестирования. Я немножко лояльно отношусь к гонке в качестве Касперский/Др.Веб. Ибо она играет мне наруку, как конечному пользователю. А доведись мне спорить с каким-нибудь Джорджем Смолли об антивирусах, я смело могу сказать, что их NIS против наших отечественных антивирусов ничто. :) Вот такой вот патриотизм.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
Вот я о том и говорю ,что 4.44 "внедрили в сознание" людей и когда выпустите в продажу,то CureIT Beta из бесплатной загрузки уйдет и останется CureIt версия 4.43 с 12 %,а тем кто привык к CureIT4.44 Beta предложите покупать релиз? А то я не пойму как Вы собираетесь заинтересовать ту часть пользователей,которая прекрасно приспособилась пользуясь адекватными конкурентными продуктами и имеющими возможность бесплатно пользоваться CureIT BETA 4.44 скачивая каждый день?

Никак не вспомню - когда у Доктора была версия 4.43? И что изменится с выходом 4.44? CureIT! станет релизным общедоступным продуктом.... или были какие - то изменения в этой программе? если знаете - то расскажите, если нет - домыслы оставьте для иных площадок... Из постов ваших непонятно, что же все таки вам здесь не нравится - в этих результатах? То есть по сути?

Респект тестерам - большая работа проделана

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
Респект тестерам - большая работа проделана

Ура! alexgr без оговорок признал тест! :) Значит действительно качество теста улучшилось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Прям в звери меня уже записали.... :D Люблю вот документированные процессы, поэтому - когда в самао начале состоялась небольшая переписка с vaber в личке, прояснилась метолика и списки малвары - многое стало ясно. Был один вопрос по перечню "участников малварных", но и он в итоге снят.

Работа сделана большая, методики соблюдены, результаты прозрачно проанализированы - за что тестерам респект. От ретрограда :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Респект тестерам - большая работа проделана

Ура! alexgr без оговорок признал тест! :) Значит действительно качество теста улучшилось.

что хочу сказать про этот тест: неясная методика, невоспроизводимость и непонятный принцип подбора самплов :D шучу :D

тест долгожданный спасибо авторам, доктору респект за подвижки 4.44, выпускайте же уже скорей

касперские тоже молодцом, чем мне нравятся, так это тем что на все технологии обращают внимание, не зацикливаются как нод32 только на эвристике

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm

Ну вот и пошло плавное примирение сторон... :)

ЗЫ Главное чтобы теперь ЕсетовцыТрендовцыetc не узнали мой домашний адрес и не приехали сжечь мой единственный трейлер. Надо быстрее покупателя на него искать. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×