Флудераст в деле или флуд не о чем - Страница 2 - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию
ThreatSense®Vitalik

Флудераст в деле или флуд не о чем

Recommended Posts

Виталий Я.

забавный персонаж. жаль только - тезка :( и жаль - на Висте :P

"И по всем прикидосам Виталика с начала 2008 года NOD32 v3&smart secyrity сделают по продажам В РАЗЫ 7-8 Касперского."

а когда EsetSS "сделает" хотя бы BitDefIS, все будет чисто в теме ;)

"темболее што ивристик еще круче сделали и феврал разработка самой крутой фирмы" - жаль, опоздали на Антипремию Рунета номинировать. за "феврал" :)

PS для Валерия Л.: Чип выходит 25-го числа предыдущего месяца, так что текст теста писался явно в августе-сентябре.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik
все будет чисто в теме ;)

.

Как это так,я потеме ля,ля,в разделе юмор ,дайте мне хоть ету одну тему я за неделю сделаю вас, Центром Информационной безопасности. :):lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Я не вполне понимаю, почему это явление окружающей среды еще не забанено и не удалено. Уважаемой администрации нравится слушать его речи? уверяю вас, его мозг не способен породить разумных высказываний, равно как его клавиатура - слов, написанных в соответствии с правилами русской орфографии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

NickGolovko, я не скажу, что это одобряю, но тут принято заводить "домашних животных". Эти "хомячки" пользуются добротой модераторов, но рано или поздно все же попадают в "микроволновку".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
PS для Валерия Л.: Чип выходит 25-го числа предыдущего месяца, так что текст теста писался явно в августе-сентябре.

Важно не забывать, какое издательство выпускает "Чип" - "Бурда", второе - статьи там пишутся для домохозяек - независимо от страны - на некотрых скринах видна немецкая винда. третье - квалификация авторов - ниже плинтуса. А теперь - юмор. Менеджер по рекламе "ЧИП-Украина" пришел к нам в офис именно с этим журналом, приклеил стикер на ней - это, по его мнению, великое достижение журнала. Типа объективно пишет об антивирусах. потом очень удивлялся, что не только не получил заказа на рекламу, но и получил рекомендацию быстрее ехать в Днепропетровск, в офис представительства НОД. Веселее всего было то, что человек не понял вообще ничего! То есть и сути происходящего тоже.

а статья писана была ПОСЛЕ релиза 4.44 - уточнено, но ведь писано в Германии, а адаптировано в Москве :lol:

Как по мне Виталя - тебе - в Бабруйск, посты - фтопку. Он из когорты невменяемых албанцев :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Чип выходит 25-го числа предыдущего месяца, так что текст теста писался явно в августе-сентябре.

Ещё один минус журналу. Зачем мне в ноябре читать новости о софте и железе за август?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Если отвлечься от Виталика, судя по всему малообразованного и психически нездорового человека, а вернуться к тесту, то меня сразу несколько удивили откровенные баги в этом тесте:

1. Написано, что у касперского нет планировщика - это смешно, шедулер для задач сканирования и апдейтов у каперского есть и не найти эти фичи может либо полная бездарность, либо их специально не нашли.

2.Поставить Есету лучший детект руткитов, да еще и якобы проактивный - это простите полная лажа. А уж поставить Доктору плохое обнаружение этих самых руткитов - ну это вообще полный бред. Как и на каких самплах можно получить такорй результат мне даже представить сложно.

3.Проактивная защита...мы видим что она по мнению авторов теста есть у касперского и есета, но ее нет у Доктор Веба якобы. Опять какой-то бред. Во-первых, непонятно что имелось в виду под проактивной защитой. Если поведенческий блокиратор, то у нода его нет. Если имелось в виду это понятие в его широком смысле, т.е. и эвристик тоже - то у Доктора есть эвристик, неплохой кстати по детекту, но фолсовый. Но какой бы он ни был, но проактивная защита у Доктора значит тоже есть.

Короче тест какой-то либо заказной либо сделаный полным профаном. Я бы на месте Касперского с Доктором побеседовал бы с автором это галиматьи, хотя бы для того чтобы попытаться выяснить заказуха это или глупость и если последнее, то попытаться объяснить человеку элементарные вещи.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

А где страница 131? Я тоже хочу почитать статью.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Я бы на месте Касперского с Доктором побеседовал бы с автором это галиматьи, хотя бы для того чтобы попытаться выяснить заказуха это или глупость и если последнее, то попытаться объяснить человеку элементарные вещи.

Как с ним поговоришь? Вот vaber в своей статье e-mail оставил, и с ним можно поговорить при согласии/несогласии. А Артём Скосырский ничего не оставил. Да и гугл не выдаёт ни одного результата на его имя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

у журнала есть редакционный адрес и я уверен, что ваш пеар отдел его знает

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Valery Ledovskoy,

не путайте еженедельник (Компьютерра или Апгрейд) и "журнал цифрового стиля жизни" (ЧИП и Ап Спешл к ним относятся, вроде). ;)

Вам в ноябре, быть может, такие "новости" и ни к чему, а аудитория ЧИПа с тестами антивирусов встречается раз в полгода (могу ошибаться).

Думаю, что новостной раздел в ЧИПе наполняется относительно оперативно (новостями предыдущего месяца), а тесты (если не переводные по лицензии) делаются и описываются загодя. Вопрос компетенции, впрочем, это уже дело такое - как повезет журналу. Обычно своих хороших тест-лабов российские компьютерные журналы не имеют... Поэтому их авторы исходят из своих представлений о качестве софта и текстов + привлекают сторонний материал для подтверждения своего мнения.

По своему опыту взаимодействия с авторами комп. журналов - процесс у них небыстрый, и только "влюбленные в кофе" пишут тексты за неделю-две с момента релиза новой версии и успевают ее в "толстый" журнал подать.

А персонаж в сабже веселит. Так и хочется подписать "РА Антипиар"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Спасибо за информацию Wink

по-моему тему лучше закрыть.

Я не вполне понимаю, почему это явление окружающей среды еще не забанено и не удалено.

Они все равно возвращаются :idea:

Лучше уж тут, в неформальном разделе, под присмотром, чем по всему сайту :-)

Добавлено спустя 2 минуты 23 секунды:

Статью в топку или в раздел научной фантастики Исет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
IT-Shark

Возникает нескромное ощущение, что это специальный есетовец сидит и тупые посты на форумы пишет. Есетовский след чётко прослеживается - чётче некуда.

Кстати, в Москве над занял второе место (по данным украинской компьютерной газеты).

Текст исследования

Не ручаюсь за объективность материала, но результаты....

Я, признаться, удивлён прочитанным!

Хотя с такими "НОДиками" это не особо удивительно.

Честно говоря, юмор юмором, а ситуация не очень приятная. Почему иностранная компания диктует свои условия и проводит свою политику? :shock:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
radioelectron
А где страница 131? Я тоже хочу почитать статью.

Виталя спер скрины журнала у меня - http://forum.kasperskyclub.com/index.php?s...ost&p=31088 :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Возникает нескромное ощущение, что это специальный есетовец сидит и тупые посты на форумы пишет.

Имхо просто стёб.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
radioelectron
Статью в топку или в раздел научной фантастики Исет.

Для научной не пойдет. Лучше фантастика для блондинок, рекомендованная к прочтению в метрополитене. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
Кстати, в Москве над занял второе место (по данным украинской компьютерной газеты).

все-таки белорусской. :) В Украинской КГ пока этой новости я не увидел и постараюсь поговорить с редактором - чтобы не появлялась :)

Кроме того, это чистая калька с московской публикации.

Теперь о ЧИП - снова. автора найти не сложно. Сложнее убедить в предвзятости результатов тестов. Они обычно (посторяюсь) исполнены в Германии. Своих тестлабов в подразделениях СНГ по моей информации с Нового 2007 года уже нет. Поэтому искать автора нужно в Германии, а подпись человека - это автора адаптированного перевода. Разговаривать с ними бесполезно - поверьте горькому опыту, как моему, так и моей медиа - группы. отечественная пресса куда более вменяемая! Хотя - когда говоришь о "немецких" корнях - жутко обижаются, говорят исключительно про отечественные корни :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik
Возникает нескромное ощущение, что это специальный есетовец сидит и тупые посты на форумы пишет. Есетовский след чётко прослеживается - чётче некуда.

Кстати, в Москве над занял второе место (по данным украинской компьютерной газеты).

Текст исследования

Не ручаюсь за объективность материала, но результаты....

Я, признаться, удивлён прочитанным!

Хотя с такими "НОДиками" это не особо удивительно.

Честно говоря, юмор юмором, а ситуация не очень приятная. Почему иностранная компания диктует свои условия и проводит свою политику? :shock:

Ну не всё ЛК12як проводить свою на форумах информацыонной безопасности. :P

А вообще реально с ИНТЕРНЕТ УГРОЗАМИ МОЖЕТ ТОКО БОРОТЬСЯ операцыонная система (внедряя новые технологии и работуяшая по другим принцепам Vista 64 bit большой щаг к ентому),вы еще невкурсах про WINDOWS 7,а также апаратные средства зашиты (всяки-DEP,усилиная антивирусная зашита АМД,апаратные средства проверки памяти,апаратные средства зашиты сети) ,а Не антивири некакие глупые(любой школьник любой антивирь завсегдась уделаетя и так будет всегда) А ПИШЕТЕ ВЫ ПОЧЕМУТО ПРО АНТИВИРИ

Вот я вам скажу на ВИСТЕ х64бит с процем АМД 6000+ не работают ЕХЕ обработаные любыми крипторами ,пакерами с включоной DEP

Вот сам вирь

b48ec18acb191f43df52ed83eaa7146d.jpg

Вот сам криптор (пользовался я им около 2 месецев(в мирных целях потом ЛК добавила его распознование,ну в инете всегда навалом новых крипторов.

d94beb22d0711770aa8881e5c8a7d5a3.jpg

Вот результат на очень опасный вирь (число,дата естя)

Ну и железная работа DEP&AMD(с усиленной антивирусной зашитой)

e95e591f4a3dc076d234982835150ce6.jpg

Механизм усовершенствованной антивирусной защиты AMD EVP в сочетании с ОС Microsoft Windows XP SP2 обеспечивает следующие преимущества:

Предотвращение распространения некоторых опасных вирусов, которые передаются посредством электронной почты или систем мгновенного обмена сообщениями;

Обеспечение безопасной работы пользователя в Интернете за счет дополнительного уровня защиты от враждебных Web-загрузок;

Повышение надежности защиты домашних и офисных сетей.

Для получения дополнительной информации о необходимости механизма усовершенствованной антивирусной защиты AMD EVP посмотрите короткий видеофрагмент Избавление от назойливых компьютерных вирусов (объем 4,95 МБ, формат .wmv; для просмотра необходим медиаплеер).

Посмотрите, как механизм усовершенствованной антивирусной защиты процессоров AMD64 распознает среди обычных данных строку враждебного кода и разрешает выполнение только операций чтения/записи. Вирус удаляется из процессора и помещается в буферную память, где он не в состоянии прийти в исполнение и со временем будет уничтожен. ----http://www.amd.com/us-en/assets/content_type/DigitalMedia/31565A_NX_Anim_for_web.mpg---

http://www.amd.com/us-en/assets/content_ty...nim_for_web.mpg

* Технология улучшенной защиты от вирусов (Enhanced Virus Protection) доступна только для определенных ОС, включая последние версии Microsoft® Windows®, Linux, Solaris и BSD Unix. При установке подходящего обновления или при покупке системы впервые пользователю необходимо включить защиту приложений и соответствующих им файлов, чтобы защитить их от атак, использующих ошибку переполнения буфера. Для информации по поводу установки технологии улучшенной защиты от вирусов используйте инструкцию для вашей ОС. Также свяжитесь с вашим местным дилером ОС в случае проблем с использованием EVP. Корпорации AMD и Microsoft настоятельно рекомендуют использовать антивирусное ПО сторонних производителей как часть общей системы защиты.

P/S. Я про ваш форум Касперского еще незабыл,раслабилися а зряя :lol:

Добавлено спустя 2 минуты 48 секунд:

Вот результат на очень опасный вирь (число,дата естя)

5beca1d02ce368e3935fa6131ccc217e.jpg

Не запостилося чевотося.

Добавлено спустя 18 минут 56 секунд:

А еще вы тут на форуме инфформацыонной безопасности невкурсах

ШТО У зашитника виндовс ЕСТЬ ПРОАКТИВКА КАК У КАСПЕРСКОГО

ну и эвристика (про ее эфективность история умалчивает)

f16494f87d4b071bbb7444e43219589b.jpg

Штоб выдовались сообщения надо поставить енти 2 галки

Ну мне заморачиваться неохото я просто поменяю стартовую страницу ИЕ7

4b1f8ade69fd318f716c6579db9764e0.jpg

b353ad3418cc96f43858dd33ae0136f2.jpg

99e9f523fc918f4f88425a865a4e719a.jpg причом проактива неуступает касперской сам проверял ыыыы :lol:

Добавлено спустя 15 минут 53 секунды:

Флуд великая сила супротив лецемерия вранья,и бизнеса :lol:

Добавлено спустя 4 минуты 44 секунды:

Щас ща еще ля,ля наклон под нужным углом(90*) и вы уже "Центр информацыонной Безопасности" :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

Microsoft не делает открытой рекламы функции защиты от вредоносных программ (удаленных атак) под названием Address Space Layout Randomization (ASLR), реализованной в x64-версиях Vista. По мнению разработчиков, ASLR практически полностью искоренит угрозу «удаленных атак» для платформ Windows. В настоящее время Windows предусматривает загрузку системных файлов с использованием одинакового смещения в памяти при загрузке системы, что позволяет хакерам внедрять код по месту, задаваемому этим смещением. В x64-версиях Vista системные файлы загружаются в случайные адреса памяти, поэтому существует лишь один шанс из 256, что текущая загрузка файлов произойдет с адреса с тем же смещением, что и при предыдущей загрузке. По мнению специалистов Microsoft, потери в производительности в результате этого изменения практически неощутимы, зато преимущества огромны. Свыше 99% всех «удаленных атак» в отношении x64-версий Vista потерпят неудачу. Конечно, время покажет, но любопытно будет наблюдать реакцию хакерского сообщества на это изменение.

Подобно XP Pro x64, x64-версии Vista поддерживают функцию предотвращения выполнения из области данных (DEP), работающую совместно с технологией защиты от исполнения (NX), встроенной в современные микропроцессоры и позволяющей предотвратить атаки с переполнением буфера. Существует два вида DEP: программно реализованный вариант DEP предусмотрен для 32-разрядных версий Vista, а аппаратно реализованный — только для платформы x64. Аппаратно реализованная функция DEP более надежна, поскольку микросхемы предотвращают загрузку исполняемого кода в память, резервируемую для данных

Новая технология x64 под названием PatchGuard предусматривает защиту от корректировки ядра Vista разрушительными программами для x64-версий системы. Microsoft определяет PatchGuard как метод предотвращения расширения драйверов режима ядра или замены других служб ядра, а также редактирования какой-либо части ядра сторонними программами.

x64-версии Vista будут допускать установку только драйверов, снабженных цифровой подписью (установка драйверов без цифровой подписи — норма для существующих версий Windows). Использование драйверов с цифровой подписью не повысит стабильность системы, но Microsoft совместно с изготовителями драйверов работает над улучшением их качества. Контроль цифровой подписи повысит надежность драйверов, а значит, надежность работы компьютера, поскольку плохо написанные драйверы устройств остаются основной причиной появления «синего экрана» и прочих проблем.

Средства безопасности x64-версий Vista могут оказаться решающим аргументом в тех случаях, когда защита имеет первостепенное значение. Microsoft делает ставку на защищенность, о чем свидетельствуют средства безопасности x64-версий Vista в сочетании с новыми функциями x32-версий Vista — User Account Control (UAC), Windows Defender, Windows Firewall, Windows Service Hardening, Encrypting File System (EFS) и Bit-Locker. Поэтому в тех компаниях, руководство которых не пугают указанные требования к аппаратной части, x64-версии Vista обеспечат более защищенную клиентскую среду. И это отвечает интересам многих пользователей.

И никаких роткин,бендор,криптов,пакеров,мы с висточкой все имеем хе --ну а в будушем у нас на все проблемы готов сюрьприз-

Encrypting File System (EFS) и Bit-Locker и Сomplete PC (образ на ультимате с делением и форматированием на весь процесс 10 мин ) --Ну и Билли неподкачает ударит по врагу заплатами если чё -хе.На виндовс 7 будем не тошто в броне танке а на броне поезде и всё (по).

Источник: http://www.oszone.net/4455/Windows_Vista_64 ----http://www.oszone.net/4455/Windows_Vista_64--- & VITALIK.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
radioelectron

Виталя, можно скромный вопрос - чего ты добиваешься своими постами? :)

Не нравится Каспер - не используй его.

Не нравятся глупые люди на Anti-Malware.ru, которым не нравится Висла - не ходи сюда.

В чем проблема-то? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

*Encrypting File System (EFS) и Bit-Locker --для несообразительных ентося шифрование ,включая ВСЕ ЖЕСТКИЕ ДИСКИ И САМУ ОПЕРАЦЫОННОЮ СИСТЕМУ.Расшифровке неподдается даже самой микросовт ни американским службам безопасности воше никому,такое крутое шифрование.!(информация железная)

Encrypting File System (EFS) и Bit-Locker и Сomplete PC ВОТ ВАМ необходимые НЕКОГДА И НЕКЕМ СРЕДСТВА БЕЗОПАСНОСТИ.!

А вы тут глупыми АНТИВИРЕМИ всех заетовали. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
radioelectron
*Encrypting File System (EFS) и Bit-Locker --для несообразительных ентося шифрование ,включая ВСЕ ЖЕСТКИЕ ДИСКИ И САМУ ОПЕРАЦЫОННОЮ СИСТЕМУ.Расшифровке неподдается даже самой микросовт ни американским службам безопасности воше никому,такое крутое шифрование.!(информация железная)

Encrypting File System (EFS) и Bit-Locker и Сomplete PC ВОТ ВАМ необходимые НЕКОГДА И НЕКЕМ СРЕДСТВА БЕЗОПАСНОСТИ.!

А вы тут глупыми АНТИВИРЕМИ всех заетовали. :lol:

И что, что шифрование? :)

Добавлено спустя 46 секунд:

Антивири глупые? Зачем тогда тебе НОД? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

radioelectron--забыл про Сomplete PC (образ на ультимате с делением и форматированием на весь процесс 10 мин )

Тоесть я поиду выпью чашку кофе и НОВЕНЬКАЯ ОС УЖЕ СТАИТ НАСТРОЕНАЯ ТАК КАК В МОМЕНТ СНЯТИЯ ОБРАЗА с нее

а теперь прибавь к ентому шифрование (тоесть никто и некогда твою секретную инфу неуташит)

radioelectron--радиолектрон а теперь ответь мне нуженли АНТИВИРЯ ВООБЩЕ ЛЮБОЙ

Я из вас "Центр Информационной Безопасности "делатя дуду :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
radioelectron
radioelectron--радиолектрон а теперь ответь мне нуженли АНТИВИРЯ ВООБЩЕ ЛЮБОЙ

У меня стоит Линукс - антивирусом я не пользуюсь вообще. :) Сижу под учетной записью обычного пользователя - ничто мне не угрожает. :)

Добавлено спустя 59 секунд:

А тебе зачем НОД при такой крутой Висте, а? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×