Касперский, McAfee, Norton и прочие - вне закона ! - Страница 2 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Mike

Касперский, McAfee, Norton и прочие - вне закона !

Recommended Posts

Илья Рабинович
Инвесторов патентная чистота бизнеса интересует в самую последнюю очередь. Их интересуют оборот, прибыль, рост - а потом уж всё остальное, включая риски бизнеса (включая патенты).

Не будем путать бизнес-ангелов и венчурных инвесторов. Венчуры действительно интересуют рост, прибыдь и так далее. Ангелов- потенциальные возможности реализации идеи и защита вложений. Патенты рассматриваются как вариант защиты. И вот тут, кстати, мои знания носят абсолютно практический характер.

И патент получить реально (включая Россию), и регистрируется он нормально, и плевать хотели инвесторы (особенно европейские) на наличие патентов, и патентные законодательства достаточно универсальны, и подача-обслуживание заявки не сильно сложнее и дороже (а может, даже проще и уж точно дешевле).

Угу, только вот стран там больше. Считаем (берём только страны со сколь-нибудь значимым народонаселением)- Италия, Испания, Франция, Германия, Великобритания.

Илья, у меня складывается впечатление, что Ваши знания о проблемах патентоведения весьма и весьма теоретические...

Ну да, а я и не спорю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
E.K.
Ну и как без патентов защищать свои разработки?

Законом об авторском праве. В России это РосАПО. Только защищается право на контретную реализацию, а не на идею (как в Штатах). Т.е. если я, например, придумал использовать эмулятор для детектирования полиморфных вирусов - то защищается именно моя реализация, а не сама идея использования эмулятора. Т.е. если кто-то стырит мой код (или часть кода) - будет судебная разборка. А если кто-то использует эту идею и сделает свой антивирус-эмулятор - имеет все на это права. И это правильно! А в Штатах - нет. Если кто-то запатентовал эмулятор - всё. Надо либо выкупать патент, либо не использовать идею, либо (как это происходит на практике) - патентовать, например, эвристики и держать этот патент как дубинку - на случай наезда компании, владеющей патентом на эмулятор.

К чему я - патентная система США никакие разработки не защищает! Компании патентуют самые разные идеи сотнями, тысячами - не для того, чтобы их защитить, а для того чтобы иметь дубинку на всякий случай. Поскольку ВСЕ БЕЗ ИСКЛЮЧЕНИЯ заметные софтверные (и, наверное, не только) компании так или иначе НАРУШАЮТ чужие права (по патентному законодательству США). Но у всех из них есть свой бронепоезд на запасном пути.

Не будем путать бизнес-ангелов и венчурных инвесторов. Венчуры действительно интересуют рост, прибыдь и так далее. Ангелов- потенциальные возможности реализации идеи и защита вложений. Патенты рассматриваются как вариант защиты. И вот тут, кстати, мои знания носят абсолютно практический характер.

Да какая разница - ангелы они или венчуры! Вернёмся к началу дискуссии - как количество больших софтверных компаний зависит от патентного права? Я утверждаю - никак. Давайте возьмём десяток самых крупных компаний: MS, Apple, Oracle, SYMC, Google итп - кто из них стал крупной компанией благодаря изобретению и полученному патенту? А?

Угу, только вот стран там больше. Считаем (берём только страны со сколь-нибудь значимым народонаселением)- Италия, Испания, Франция, Германия, Великобритания.

Если мне не изменяет мой склероз - патентные права, полученные в одной стране, распространяются и на другие тоже. Надо проверить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
К чему я - патентная система США никакие разработки не защищает!

Я бы всё-таки столь категорично не высказывался. Суть вот в чём. Возьмём в пример фармацевтику. Итак. Имеем- фармацевтическая компания вкладывает громадную кучу денег (иногда- несколько миллиардов) в разработку, лицензирование и клинические испытания нового лекарства. Но лекарство- это не конкретная реализиация, это _формула_ и ничего кроме формулы! То есть- идея, которая и лежит в основе конкретной реализации. Если не защитить идею лекарства- никто не будет ничего разрабатывать, поскольку спионерить формулу лекарства путём реверсинга- проще пареной репы (чем, кстати, сейчас и промышляют индийцы). Так что защищать идеи- это нормальная бизнес-практика, ничего ужасного в ней не вижу. Нужно учитывать, что патенты живут 20 лет- после этого они перестают действовать. Понятно, что 20 лет в сфере софта- это огромный срок, всё миллион раз изменится, но, ещё раз- если есть перегибы патентного законодательства, то это хороший повод доработать механизм, а не огульно отправлять его на свалку.

Да какая разница - ангелы они или венчуры!

Ну, разница есть, и очень большая. Ангелы вкладываются в бизнес начиная с уровня идеи, венчуры- миллионного бизнеса.

Вернёмся к началу дискуссии - как количество больших софтверных компаний зависит от патентного права? Я утверждаю - никак. Давайте возьмём десяток самых крупных компаний: MS, Apple, Oracle, SYMC, Google итп - кто из них стал крупной компанией благодаря изобретению и полученному патенту? А?

Все и каждая. У каждой в загашнике туева хуча патентов, закрывающие свои наработки и бизнесы от других. А как по-другому? Не закроешь за собой дверь- туда сразу влезет другая крупная компания и вытурит тебя из бизнеса. Google тоже когда-то был мелким...

Если мне не изменяет мой склероз - патентные права, полученные в одной стране, распространяются и на другие тоже. Надо проверить.

Мне на том семинаре говорили, что не распространаются (память у меня хорошая, я всё помню), правда, это было года три назад. Если есть информация по данному вопросу, актуальная на нынешний момент- было бы очень интересно узнать из компетентного независимого источника.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Суть вот в чём. Возьмём в пример фармацевтику. Итак. Имеем- фармацевтическая компания вкладывает громадную кучу денег (иногда- несколько миллиардов) в разработку, лицензирование и клинические испытания нового лекарства. Но лекарство- это не конкретная реализиация, это _формула_ и ничего кроме формулы! То есть- идея, которая и лежит в основе конкретной реализации. Если не защитить идею лекарства- никто не будет ничего разрабатывать, поскольку спионерить формулу лекарства путём реверсинга- проще пареной репы (чем, кстати, сейчас и промышляют индийцы).

Формула - это как раз и есть конкретная реализация. Пользуясь Вашей аналогией, речь идет о том, что в Штатах можно запатентовать сам по себе принцип "Производство лекарств в форме таблеток". И все компании, производящие _какие угодно_ таблетки будут вынуждены платить лицензионные отчисления владельцу такого патента. Либо в массовом порядке переключаться на производство сиропов - если его ещё не запатентовали.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Формула - это как раз и есть конкретная реализация.

Да? Ни фига себе! Оказывается, физраствор- это лишь конкретная реализация, к самой формуле NaCl не имеющий никакого отношения! Зашибись, однако...

в Штатах можно запатентовать сам по себе принцип "Производство лекарств в форме таблеток".

Нельзя. Существует принцип "новизны"- то есть, патентуемое изделие либо принцип должен быть новым. Если реализация уже есть- тебе откажут в выдаче патента. А если и выдадут по ошибке- отменят по решению суда.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А если и выдадут по ошибке- отменят по решению суда.

Вот это особенно интересный момент. Человек имеющий на руках выданные органами регистрации документ, может не только его потерять, но и похоронить весь свой бизнес, если тот на этот самый патент завязан. :(

Прецеденты были в США такие?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
E.K.
Я бы всё-таки столь категорично не высказывался. Суть вот в чём. Возьмём в пример фармацевтику.

1. Это уже на двойной оффтоп тянет (1 - не тема форума, 2 - не тема софта вообще).

2. Не возражаю, что подобное патентование нужно и полезно в фармацевтике, машиностроении и в массе других прочих хардверных индустрий. В софтверной индустрии оно только вредит. Представьте себе, что подобные патенты можно было бы получать в музыке - патент на "песня из четырёх куплетов про несчастную любовь, в стиле рок-н-ролл" - и всё! И каждому другому исполнителю пришлось бы доказывать что его песня либо не из четырёх куплетов, либо не про любовь, либо в другом стиле. Либо патентовать что-то своё и побольше. Это я так - перевожу патентное право США на доступный язык...

Все и каждая.

НИ ОДНА из перечисленных выше компаний не стала гигантом индустрии благодаря изначально полученному патенту. НИ ОДНА.

Мне на том семинаре говорили, что не распространаются (память у меня хорошая, я всё помню), правда, это было года три назад. Если есть информация по данному вопросу, актуальная на нынешний момент- было бы очень интересно узнать из компетентного независимого источника.

Уточнил. 1. Можно подать заяву и получить Европейский патент, который будет действовать на всю Европу.

2. Патент в Европе, России (да везде) автоматически означает публикацию информации о патенте, т.е. создается "prior art" для изобретения - и получить патент на точно такое же изобретение в любой другой стране становится невозможным. Если же юристы прошляпят - всегда можно оспорить и выиграть суд (по праву первой публикации и отсутствии новизны).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
E.K.
Нельзя. Существует принцип "новизны"- то есть, патентуемое изделие либо принцип должен быть новым. Если реализация уже есть- тебе откажут в выдаче патента.

Можно. Круглые таблетки - конечно же нет, но любую другую идею - запросто. На эти грабли еще аж Генри Форд наступал - когда он придумал свой конвейер. Оказалось, что "автомобили на бензиновом двигателе" запатентованы чем-то вроде "Ассоциацией Американских Автопроизводителей" - и пришлось Форду бодаться с этим патентом несколько лет.

Если же говорить про софт - вернёмся к самому началу: "Trend Micro обвиняет три компании в нарушении патента на технологию обнаружения вирусов и удаленного сканирования компьютерных сетей". Неужто Панда с Барракудой код у Тренда стырили? Конечно же нет - они реализовали технологию проверки на вирусы, на которую Тренд успел ухватить патент. Более чем уверен - сама идея такой проверки банальна как круглые таблетки, но идиотское патентное право США встанет на сторону Тренда, скорее всего.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Уточнил. 1. Можно подать заяву и получить Европейский патент, который будет действовать на всю Европу.

2. Патент в Европе, России (да везде) автоматически означает публикацию информации о патенте, т.е. создается "prior art" для изобретения - и получить патент на точно такое же изобретение в любой другой стране становится невозможным. Если же юристы прошляпят - всегда можно оспорить и выиграть суд (по праву первой публикации и отсутствии новизны).

Большое спасибо за информацию. Учтём на будущее и намотаем на усы с бородой! :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

плохо другое, что как только тот же касперский или там битдефендер начнут серьезно донимать тренда - аналогичный иск впаяют и им

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Ну да, это совершенно очевидно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
плохо другое, что как только тот же касперский или там битдефендер начнут серьезно донимать тренда - аналогичный иск впаяют и им

как я уже писал 31 января, у меня стоит вполне уважаемая немецкая железяка ECOS

http://www.ecos.de/en/products.html

в этой железяке встроен антивирус касперского, которым, кстати, я вполне доволен.

(в отличии от продуктов mcafee и trend micro).

не правда–ли эта железяка напоминает железяку Barracuda ????

стоит только поменять barracuda на ecos, а clam на каспера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
как я уже писал 31 января, у меня стоит вполне уважаемая немецкая железяка ECOS

http://www.ecos.de/en/products.html

в этой железяке встроен антивирус касперского, которым, кстати, я вполне доволен.

(в отличии от продуктов mcafee и trend micro).

не правда–ли эта железяка напоминает железяку Barracuda ????

стоит только поменять barracuda на ecos, а clam на каспера.

ну лично у вас то проблем не будет, вы же в Европе, а не в США

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Иван, +1

Я эту новость на русском не нашел.

"новости" больше месяца уже ...

http://www.securitylab.ru/news/310365.php

и мне почему-то кажется, что мы даже тут ее уже обсуждали

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Andrey75

Если я правильно понял в патенте описан "уникальный" алгоритм обнаружения и уничтожения вирусов. А как можно узнать, что именно этот антивирусник использует именно этот метод, если программный код закрыт(засекречен)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин

Коллеги, позволю себе внести ясность.

1. Компания Trend Micro, запатентовав технологию обнаружения вредоносного кода в сетевом трафике, параллельно вела разработку продукта, который эту технологию использовал. (InterScan VirusWall). В 1996 (!) году продукт вышел на рынок.

Для тех, кто сомнивается: http://web.archive.org/web/19961028100247/....antivirus.com/

2. Так как продукт был выпущен, компания Trend Micro не является патентным тролем, как это кажется некоторым критикам на форумах в Интернете (на antimalware этого явления нет, что приятно)

3. То, что сегодня кажется самоочевидным, было когда-то кем-то придумано и патентное право создано для пообщрения этого "кем-то". Иначе мы вернемся эпоху закрытых мануфактур, где работники не могу уволиться. Разумеется, что патентным правом можно пользоваться недобросовестно, но в сейчас это не тот случай.

4. Производители сходных продуктов платят Trend Micro отчисления за использование этой технологии и наверняка некоторых других. Уверен, что и Trend Micro платит некоторым другим вендорам за использование их патентов. Может быть имеют место взаимозочеты. Чаще всего такие инциденты решаются в частном порядке не вынося сор из избы, так как подобные факты могут негативно повлиять на имижд обоих компаний.

5. Возникший инцидент с компанией Barracuda является пиар-акцией, так как не имея возможности противопоставить что-либо по слуществу, они перевели стрелки на то, что в случае с Barracuda угроза получается на ClamAV и соответственно на GNU. Это демогогия, нападать на ClamAV Trend Micro не будет, так как это бесплатный продукт, а вот Barracuda, которая использовает для повышения ценности своего продукта ClamAV способом, описанным в патенте, должна за это заплатить. Еще раз подчеркну, для Barracuda это замечательный способ пропиарить себя за счет существенно более мощного бренда Trend Micro. По этому официально Trend Micro молчит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
4. Производители сходных продуктов платят Trend Micro отчисления за использование этой технологии и наверняка некоторых других. Уверен, что и Trend Micro платит некоторым другим вендорам за использование их патентов. Может быть имеют место взаимозочеты. Чаще всего такие инциденты решаются в частном порядке не вынося сор из избы, так как подобные факты могут негативно повлиять на имижд обоих компаний.

Эээ. Вы считаете лицензирование технологий одними компаниями у других - чем-то постыдным и негативно влияющим на имидж??

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

в случае с трендмайкро когда эта компания "наезжала" задолго до барракуды на симантек и макафи выглядело это совсем не как пиар симантека и макафи, а скорее как пиар менеее известного в сша трендмайкро

и почему-то симантек и макафи сразу как и барракуда не захотели прибегать к "нормальной" практике взаимного лицензирования, а сначала долго с трендом бодались - видимо они не считали такую практику нормальной?

и более того тренд майкро почему-то не пришла просто к симантеку со словами типа "ну лицензируйте ка у нас технологию - это ведь мировая практика", они ведь публичную разборку затеяли - это не пиар?

а возвращаясь к барракуде - у вас Михаил нет ли информации на какой стадии разборки - вроде первые засидания уже должны были пройти

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
E.K.
2. Так как продукт был выпущен, компания Trend Micro не является патентным тролем, как это кажется некоторым критикам на форумах в Интернете (на antimalware этого явления нет, что приятно)

Это как это?... Тренд а) является владельцем абсолютно трольного патента, б) периодически наезжает на нарушителей этого патента - но патентным тролем не является? А кто тогда эти самые патентные троли?...

3. То, что сегодня кажется самоочевидным, было когда-то кем-то придумано и патентное право создано для пообщрения этого "кем-то". Иначе мы вернемся эпоху закрытых мануфактур, где работники не могу уволиться. Разумеется, что патентным правом можно пользоваться недобросовестно, но в сейчас это не тот случай.

а) Где-то тут повыше мы уже обсуждали особенности национальной патентной системы США... Давайте не повторяться.

б) Патент принадлежит компании, в которой трудится сотрудник - "уволиться" или "не уволиться" совершенно ни при чем.

в) случай тот самый - с точки зрения любого не-американского патентного права.

4. Производители сходных продуктов платят Trend Micro отчисления за использование этой технологии

Нет! Производители сходных продуктов не платят за технологии, они платят за использование идеи поиска вирусов в трафике, трольный патент на которую принадлежит Тренду. И под наезд Тренда может попасть любая компания, продающая гейтвейные антивирусные решения на территории США - неважно какие именно технологии используются в продукте. С нетерпением ждём наезда на себя :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
С нетерпением ждём наезда на себя :-)

и что вы на него ответите? Симантек и Макафи предпочли договорится, Панда которую накрыли вместе с Барракудой судя по ее молчанию тоже. А ваши действия?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
А кто тогда эти самые патентные троли?

По определению, ими являются люди или компании, которые владеют заградительными патентами на технологию, но сами ничего не производят согласно им.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
E.K.
А ваши действия?

Ну кто же секретные планы обороны и контр-наступлений перед войной раскрывает, вы что?

По определению, ими являются люди или компании, которые владеют заградительными патентами на технологию, но сами ничего не производят согласно им.

Да, сорри, вспылил. По определению именно так - патентом владеют, но ничего более не делают. Приношу извинения.

http://en.wikipedia.org/wiki/Patent_troll

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×