Флудераст в деле или флуд не о чем - Страница 8 - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию
ThreatSense®Vitalik

Флудераст в деле или флуд не о чем

Recommended Posts

ThreatSense®Vitalik
Тогда Веталика - в музей ЕСЕТ :lol:

А может, они ему памятник построят? При жизни? Церетели припрягут... :wink: А лучше - сразу Мавзолей или Пирамиду! :lol:

ЗЫ...........

КИС 7 кодысь куткита активна f192a6466babebc1313446786dce6334.gif бета a9e5242b473ecfbe305746ab086be066.gif KIS7______________NOD3 dfc611229a230ec484605908398f9977.gif e4a11e61c5f0c3d9366da399380814c6.gif

:P682bf7ba210d9fcd844960730c150e68.gif :wink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег777

Аффтар жжет! :rotate:

Наградать Веталика орденом Есет и отправить в антарктиду - пусть перед пингвинами проповедует! :rupor:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

предлагаю всем сообществом скинуться и наградить его книгой..

http://www.ozon.ru/context/detail/id/3482360/

со словами внутри книги "за веру в достойный антивирус"..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

:lol:

Орфоргафический (ой) орфографический словарь больше подошел бы...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег777

Не! Тогда лучше книгу Е.В.Касперского "Компьютерное zловредство" с автографом автора! :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Вспыхает небо, разбужая ветер,

Проснувший гомон птичьих голосов.

Проклинывая все на белом свете,

Я вновь бежу в нетоптанность лесов.

Шуршат зверушшки, выбегнув навстречу,

Приветливыми лапками маша -

Я среди тут пробуду целый вечер,

Бессмертные творения пиша.

Но, выползнув на миг из тины зыбкой,

Болотная зеленовая тварь

Совает мне с заботливой улыбкой

БОЛЬШОЙ ОРФОГРАФИЧЕСКИЙ СЛОВАРЬ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sereja6

Виталя ты понял кто я , ото я вижу ты так резко отвечаеш на мои сообщения 8) Кстати купи себе орфографический словарь , или давай к тебе в гости приедим ? :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

sereja6 :wink:

Результаты теста проактивной антивирусной защиты http://www.anti-malware.ru/phpbb/viewtopic...asc&start=0

Такого подения с 72% до 50% неможит быть некак,ни занеделю ни за год.

2f7880375ee74c4acca9e5a5c13282fb.jpg

А Advanced heuristics module: 1068 (20071119),обновляется примерно 1раз в месец,и добовляется ничтожное количество детекта вирей и то по видовому классу.!

Обьясните мне как такой у вас результат получился.,я понемаю што если так сложится вдруг(или подобрать колекцыю вирей) то у кого хочеш детект будит 100%.Тоесть я хочу сказать што зависимость эвристиков от баз ,практически ненаблюдается.

И почемуето вдруг у вас такое расхождение с этим тестом.! :P

a1679b461a350805984bec2b4a928b75.jpg

6cf40dbfbe917e36858e6e49431ba366.jpg

:P :wink:

Добавлено спустя 2 минуты 10 секунд:

Тоесть у нас на сегнатурах месечной давности детект под 80%.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

Есть такие понятия как ГЛОБОЛИЗАЦИЯ,обьективность.,нехорошо.! 8d1a99eab0cc65485083386d8413302d.gif :P

Добавлено спустя 16 минут 53 секунды:

А я шас мыслю так еслеб Avira AntiVir,BitDefender,локализовали б свои продукты(Avira AntiVir енто очень плохо руские версии выходят оч. поздно,да и 8 может будет круче в 2 раза) ,и всерьез занились Российским рынком.,тобыся у них за первую неделю упалоб до 20%. :lol::P

Добавлено спустя 11 минут 18 секунд:

15 октября, 2007

Лаборатория Касперского (ЛК) проиграла иск к Федеральной налоговой службе (ФНС), в котором требовала признать недействительными результаты конкурса на поставку этому ведомству антивирусных средств. Об этом говорится в решении московского арбитражного суда. В конкурсе победила «Лета программное обеспечение», предложившая установить более чем на 120 000 компьютеров в органах ФНС антивирус NOD 32 американской Eset. Александр Чачава, президент Leta IT (владеющей «Лета программное обеспечение»), объясняет, что его компания предложила более низкую, чем конкуренты, цену — 46 млн руб. Другие участники конкурса — ЛК и «Систематика» — просили более чем по 56 млн руб.

По словам Чачавы, «Лета» чуть не оказалась отстранена от конкурса: уже после его начала ФНС объявила, что предложенный этой компанией продукт не соответствует условиям конкурса — в частности, не работает в программной среде Lotus. Но в первоначальных условиях такого ограничения не было, поэтому «Лета» обратилась в Федеральную антимонопольную службу (ФАС), рассказывает Чачава. Как следует из копии решения суда, ФАС предписала ФНС заново допустить «Лету» к конкурсу. Прежде основным поставщиком антивирусов для органов ФНС была ЛК, добавляет Чачава.

ЛК пыталась доказать, что организатор конкурса нарушил закон о размещении заказов на поставки товаров для госнужд. Но решение суда «особого значения для разрешения спора по существу не имеет», считает управляющий директор ЛК в России, странах СНГ и Балтии Гарри Кондаков: «Пока длился судебный процесс, ФНС успела заключить госконтракт на поставку программного обеспечения Eset. В связи с этим изменением обстоятельств требования ЛК также должны измениться». Кондаков уверен, что использование органами государственной власти несертифицированных средств защиты информации иностранного производства «прямо противоречит доктрине информбезопасности, утвержденной президентом».

источник. http://www.securitylab.ru/news/304876.php

Вот очень интересная выдержка из описаного выше.!

Кондаков уверен, что использование органами государственной власти несертифицированных средств защиты информации иностранного производства «прямо противоречит доктрине информбезопасности, утвержденной президентом». :lol:

Так енто бред сумашедшего,пусть сначало виндовс русскую надыбят с П.О.и ПК на 100% руского производства.:lol:

Я сшитаю чесная конкуренцыя ,и выбор самих пользователей ,по функцыаналу и технологическим характиристикам продукта енто единственно правельно.! :P :wink: :idea:

Добавлено спустя 21 минуту 13 секунд:

И воще енто не в их интересах., после того кок у них(ор. государственной власти) компы начнуть уходить в BSOD, BAG ,премер посля кривого обновления,или у там у президента вдруг уподет винда вдруг несчего.(некака американска интернет атака и немечтала :lol: )то у них начнуться енти самые проблемы с органами государственной власти. :lol::P :wink:

Добавлено спустя 6 минут 42 секунды:

Да вопрос ВЕЛИКИЙ,интересно каким антивирем пользуется президент.?Но ответ мы неузнаем некодась.! :P

Американски шпионы.! Ау-Ау нужася инфа. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik
Виталя ты понял кто я , ото я вижу ты так резко отвечаеш на мои сообщения 8) Кстати купи себе орфографический словарь , или давай к тебе в гости приедим ? :D

sereja6 респект. :wink:

Где.? я кокрас некому вообще резко неотвичаю,потому как всех уважаю. :cry: :wink:

Добавлено спустя 22 минуты 37 секунд:

Да подумалосьтестируя,смотря альфу.КИС 8 девиз антивиря Касперского должон быть таким:

"мы загрузим вашу систему так, что ни один вирус не пролезет!".

:lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

Да и вас тоже нехило так грузанём.! 92947664b0163775a11c16b137caf0a1.gif

Добавлено спустя 26 минут 8 секунд:

Админестрацыя forum.kaspersky( MiStR)&Vitalik.c20fcecbb40fe69acdc27bd62597ecb0.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег777

Виталь! Кончай придуряться! Мы то знаем, что ты вполне адекватно и нормально можешь писать! Давай перейдем на русский язык без выпендрежей. По-своему, ты пишешь нормальные вещи, вот только если пиар ЕСЕТ убрать... :wink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sereja6

Виталик чего тебе нехватает в жизни? Раз ты говориш что каспер такой плохой чего ты его тогда устанавливал?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

sereja6

Ну, что бы опробовать :) Но, видимо, 64 винда и 4 гига оперативы не помогли избавить витлеГа от стереотипа про тормоза Каспера, хотя на такой системе он должен просто летать, если на моем рабочем компе двухлетней давности (целерончеГ и 512 мб оперативы) проблем с ним нет никаких :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik
sereja6

Ну, что бы опробовать :) Но, видимо, 64 винда и 4 гига оперативы не помогли избавить витлеГа от стереотипа про тормоза Каспера, хотя на такой системе он должен просто летать, если на моем рабочем компе двухлетней давности (целерончеГ и 512 мб оперативы) проблем с ним нет никаких :)

А вопервых у меня аж 8гигов оперативы(виста поддерживает до 256 одна проблемка ставить некуда).

46a7393c31ea0b3bca2e1b319c8d7c5d.jpg

2.Как тока выйдут настояшии на больших частотах 4-8 ядерники амд(ну я еще подумаю што поставить) ,то ясь себе поставлю,кокрас и матерински платы круты под ентот проц будя.

3.Дело в том што у NODа файловый проверяет на максимальных настройках сверх реактивно,сканит он быстрей в разы и работу я его незамечаю в штатном режиме вообще.

А никто неговорит што Касперский вешает систему,но всеже заметны его тормоза.

Кокрас не аперативой он тормазит,а ДВИЖКАМИ,ДРАЙВЕРАМИ,файловым который непоспевает проверять за системой и еще низнаю ,чем вобшем супер разработка.И где стабильность,у неё.!.

То есть если вы поставите NOD посля каспера на свой "целерончеГ и 512 мб оперативы" то увидете большую разницу.

Кстати у меня естя лицензия Каспера,и NOD я купил недавно.

Сами ставят NOD ,тривиальный,крякнутый на *дней,который обновляется с тривиальных серверов,и даже необновляются компоненты программы(из моего скина видно ,што недавно модуль архивов и клеар обновилси),особо умные ломают зачемто русифицыруют англиску версию,да после ентих кряков и русификаторов невчом увериным быть нельзя.

А потом ещё жалуются.?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

14cc08500bb018add122bf75c5feec74.jpg

А вы знаете шо руский SP1RC появилси на майкрософт уже качаем весит 500метров.

Добавлено спустя 1 минуту 19 секунд:

All Language Standalone Package - Русский

Енто правдо на 32 бит,а на 64 бит аж 870метров и с англиского майкрософт All Language Standalone Package - Русский

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun
Кондаков уверен, что использование органами государственной власти несертифицированных средств защиты информации иностранного производства «прямо противоречит доктрине информбезопасности, утвержденной президентом».

Кстати, тут действительно имеется серьёзная проблема. Если NOD по умолчанию отсылает своим создателям все зараженные подозрительные файлы своего карантина, то поставить такой антивирус на компьютеры ФНС мог додуматься либо психопат, либо агент иностранной разведки, который хочет максимально упростить сбор развед. данных и гос. секретов в том подразделении (например ФНС) куда его приставили :D

Моделируем ситуацию - агент заражает каким-либо сетевым червячком компьютеры ФНС , в вирусе прописано заражать файлы с расширением DOC, DBF , XLS и т.д. НОДовское произведение резко всё это детектирует и начинает отсылать своим хозяевам :lol: И не надо никаких напрягов по внедрению человеков в госслужбы России, при помощи антевируза от Eset можно выудить намного больше :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
а на 64 бит аж 870метров и с англиского майкрософт All Language Standalone Package - Русский

Апупеть просто, какая хорошая система :lol:

И сколько из _легальных_ пользователей Windows Vista может себе позволить столько скачать?

И скольким пользователям _бесплатно_ MS разошлёт диски с этим SP1?

не надо никаких напрягов по внедрению человеков в госслужбы России,

Мда...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik
а на 64 бит аж 870метров и с англиского майкрософт All Language Standalone Package - Русский

Апупеть просто, какая хорошая система :lol:

И сколько из _легальных_ пользователей Windows Vista может себе позволить столько скачать?

И скольким пользователям _бесплатно_ MS разошлёт диски с этим SP1?

не надо никаких напрягов по внедрению человеков в госслужбы России,

Мда...

1.я скачал за 10 мин 870метров(у меня уже трафика накопилось уже 500гигов незнаю куда и потратить,800р-мес- 10гигов- 100метров /сек дальше на пониженых скаростях) а вот ставится ентот сервер пак долго.

2.Красивости типо новых тем хитропопые мс решили отдельно небуся

в ультимате слать тоесть коственно рубить бабки.,хотя посмотрим релиз.

3 Ну и с НОДОМ опятинки у вас облом он нешлет по умолчанию форматы файлов которые могут нести коденфицыальну ИНФУ.

4.Я ша наконетцто время ношол и CRYSIS шутер купил ща будем ставить всего 750р.крутотень жаль каких нибуть чит кодов нету шобы всеё сразу заценить придется потом зарабатывать и онлайн игра обещаетя быть супер ну вопшем ша поставим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
1.я скачал за 10 мин 870метров

Я тоже могу скачать 870Мб, правда времени чуть поболе потребуется. А сколько процентов российских пользователей ещё могут похвастаться таким Интернетом?

4.Я ша наконетцто время ношол и CRYSIS шутер купил ща будем ставить всего 750р.

Да уж, крутотень, которая стоит в 2,5 раза дороже средней лицензионной игры в джевеле и требует компьютер за пару килобаксов...

Добавлено спустя 10 минут 27 секунд:

а вот ставится ентот сервер пак долго.

А если оптимизированный под х64 НОД отключить, может, быстрее будет? :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike

Почему я не люблю НОД.

вчера проверил на вирустотале мою новую коллекцию вирусчегов.

результат 6:1 в пользу касперыча:

:D:D:D

serial.exe - 2007.12.15 15:47:08 (CET)

Kaspersky 7.0.0.125 2007.12.15 Trojan.Win32.Dialer.yz

NOD32v2 2723 2007.12.14 -

crack.exe - 2007.12.15 15:45:41 (CET)

Kaspersky 7.0.0.125 2007.12.15 not-a-virus:AdWare.Win32.Virtumonde.bme

NOD32v2 2723 2007.12.14 -

juvprpba1.exe - 2007.12.16 02:10:14 (CET)

Kaspersky 7.0.0.125 2007.12.16 -

NOD32v2 2723 2007.12.14 Win32/Adware.UltimateFixer

Helper6.dll - 2007.12.16 02:29:54 (CET)

Kaspersky 7.0.0.125 2007.12.16 not-a-virus:AdWare.Win32.Agent.xt

NOD32v2 2723 2007.12.14 -

FF.dll - 2007.12.16 02:48:45 (CET)

Kaspersky 7.0.0.125 2007.12.16 not-a-virus:AdWare.Win32.ZenoSearch.ad

NOD32v2 2723 2007.12.14 -

nnnkljj.dll - 2007.12.16 03:10:43 (CET)

Kaspersky 7.0.0.125 2007.12.16 Trojan.Win32.Obfuscated.lf

NOD32v2 2723 2007.12.14 -

wingsa32.dll - 2007.12.16 03:11:08 (CET)

Kaspersky 7.0.0.125 2007.12.16 Trojan.Win32.Dialer.yz

NOD32v2 2723 2007.12.14 -

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
вчера проверил на вирустотале мою новую коллекцию вирусчегов.

Ну вот, сюда пришел Валерий и Майк. А Виталя остался один, придется мне ему помочь (чтобы было по честному 2 на 2) :)

Я ЕНТА ВИСТА ВААЩЕ СУПЕР! ОНАМОЖЕТ КРУТИТЬ РАЗЛИНЫЕ REAL_SUPER_MAGE_AUDIO_PESNI И ЕЩЕ ОНА МОЖЕТ ПОКАЗВАТЬ ВИДЕОФИЛЬМЫ. А ВАШ КАСПЕРЗКИЙ И ДОХТОР ЕТО МОГУТ? :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
А ВАШ КАСПЕРЗКИЙ И ДОХТОР ЕТО МОГУТ? Laughing

Показ девятой серии Штирлица в пятой версии неоднократно обсуждался :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ThreatSense®Vitalik

1.Всяки одвари,

2.я коллекцыю могу подобрать будя 100 к 1 и Нод помает еще все ивристикой.

3.Просто напремер нод в выходные практически необновляется всё добавять попозже.

3.Энто версия 2.7 а есть 3 совсем другая.

Игра супер некодася таково невилел,графика и спецыфекты ОТПАД со взрывами с визуальной ударной волной и воше все как в реале,пулеметами аля коси пальм, гранатометами, управление верталетами ,катерами,танками,джипами и тд. Воше революцыон выкидывайте свою ХР вот енто дирекс 10.

А на хр совсем нето заурядно таки и шас естя спец иф.неинтересно.! графика ОТПАД, ташо хр свою кидайте в в помойку неглядя,!!!!!!УРА ВИСТЕ РЕВОЛЮЦЕОН ГЕЙМЕР,.игра летаетя как ракета.

Игра настоко,много функцыанальна шо только,разобраться в управлении,функцыоналом нодяся кучу времени неодин день шоб авлодеть грамотно.Стоко фишечек.да и управление всем ентим сложное рук нехватает шоб все кода надо жать ,кстати ани в диске по этому.,вложили рекламку мыш новой конструкцыи ,хитрые.

Кстати я пробную версию ставил так она посравнению с релизом тормознута

Анлайн игра тож адпад куча народу друг друга мочат потаму как нету команд карты супер и еше самому карты можно делать.шо каманд нет недостаток.

Добавлено спустя 7 минут 40 секунд:

Просто я в шоке,за тако можно заплатити,Вот енто реал спец ифекты тако близко некоды небыло ,темболее игру изначально делали под дх9 ,такшо из дх 10 небусь и половину невыжили.Енто надо увидитя.

Добавлено спустя 41 секунду:

Каюк вашей хр,потому как геймеры рулят.!!!

Добавлено спустя 11 минут 42 секунды:

А игр Дх10 уже под 50 которые уже вышли или скоро выйдут и все отпад.!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
2.я коллекцыю могу подобрать будя 100 к 1 и Нод помает еще все ивристикой.

подбери.

выложи на рапиду.

линк мне телегой.

и только после этого дальнейший разговор будет.

договорились.???

:D:D:D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
×