PC Tools опубликовало исследование - Аналитика - Форумы Anti-Malware.ru Перейти к содержанию
alexgr

PC Tools опубликовало исследование

Recommended Posts

alexgr

PC Tools опубликовало исследование - http://www.pctools.com/news/view/id/197/. Прочел и у меня возникло оченно много вопросов. Что скажет сообщество?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DWState

Ну скажем так новостей на тему того, что Россия вышла не первое место по количеству производства "зловредов" было уже достаточно много и на русскоязычных сайтах.

НО я немного не понял что они имели ввиду: "....support of cyber-crime to Russian mythology. "Russian mythology refers to a dragon-like creature with three heads, called Zmey Gorynych that requires all three heads to be severed to ensure its death" said Shevencko." Змея горыныча то зачем трогать :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Меня, если честно, смутил автор исследования - была бы серьезная антивирусная компания, с всемирной системой мониторинга... А тут - бац! Получите! и с цифирями... И опять несчастные славяне впереди планеты всей - Россия -1, Украина - 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DWState

Вообще интересен вопрос исследования. По какому принципу вычисляют кто первый а кто последний по производству малвары. Одно дело когда по трафику можно посмотреть от кого и с чьих серверов идет зараженный трафик, другое дело где и кем произведено данное "зловредство". Можно килограммами писать тряны и продавать их за границу, тогда распрастранительями будут они а производителем я.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Это был мой второй вопросик :D . Наличие зараженного трафика - это одно, а производство зловреда - несколько иное

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Их пресс-релиза мне не понятно каким образом устанавливали родину вредоносной программы. Если смотрели на путь, куда что передается, то тут опять идет искажение. Ведь не будет же вирмейкер себе домой номера ворованных кредиток скидывать :)

Какой-то пиар на почве политики. Просите любого амера, где источники заразы? Они с ходу скажут: Россия, Китай. Откуда еще может вирье идти? Удивлен, что в списке нет Северной Кореи и Ирана.

Цитата в тему с wilderssecurity.org:

"when you go to Russia, you dont need to look for Malware, Malware finds you" :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DWState

Я могу для себя предоложить почему Россия на первом месте, с одной стороны это новизна - не секрет что мы немного подотстали в своем развитии за определенное время и теперь когда получили ко всем новинкам мирового рынка доступ мы с легкостью нагоняем упущенное, к сожалению и в этом тоже. Второе это недостаточно развитая законодательная система нашей страны, за границей уже давно многи обожглись на вирусописательстве у нас только начинают обжигаться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Черт, опять ?

А нет, это все тот же текст от конца февраля, который я уже раз двадцать разным СМИ прокомментировал.

Больше не буду.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А нет, это все тот же текст от конца февраля, который я уже раз двадцать разным СМИ прокомментировал.

Больше не буду.

В таком случае хоть ссылку бы скинул на одно из интервью в СМИ, где можно комментарий прочитать. А так похоже на "я меня есть посылка, только я вам ее не отдам" :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
В таком случае хоть ссылку бы скинул на одно из интервью в СМИ, где можно комментарий прочитать. А так похоже на "я меня есть посылка, только я вам ее не отдам" :-)

мне лень гуглить :)

Вот так сойдет ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Спасибо, в целом ясно. Где-то совпадает с нашим видением. Я бы добавил - неизвестен источник подобной информации

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Спасибо, в целом ясно. Где-то совпадает с нашим видением. Я бы добавил - неизвестен источник подобной информации

Ну почему же неизвестен ?

В той самой ссылке, с которой вы начали топик, все написано:

Statistics generated using Threat Expert's automated threat analysis system, Threat Expert (www.threatexpert.com)...

Сходите на сайт http://www.threatexpert.com/, посмотрите. Там все понятно.

Люди обсчитывают некоторые семейства вирья, по каким-то своим принципам определив их исходную нац.принадлежность.

Только это никакого отношения к количеству создаваемых вирусов, в определенной стране - не имеет.

P.S. Зацените например это, см в "Other details".

Вам не кажется, что это бред ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Вам не кажется, что это бред ?

и белоруса я узнаю по походке

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Вот этот экземпляр покруче будет. Application.KGB_Spy - естественно из России! :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Вот этот экземпляр покруче будет. Application.KGB_Spy - естественно из России! :lol:

Ага, или из Саудовской Аравии.

вот такие вот эксперты ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

2 А.

Я и источник посмотрел - не нашел источника знаний о происхождении вредоносов. Пример супер - бред сивого мерина при ясной луне. Тем более указанные страны настолько близкие и по духу, и по культуре :P Просто нет слов, одни междометия

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×