Революционные технологии в Kaspersky Internet Security 2009 - Страница 3 - Антивирус Касперского - покупка, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию
EYE

Революционные технологии в Kaspersky Internet Security 2009

Recommended Posts

Umnik

sww

Внедрение движка AVZ - это далеко не единственное, что было сделано. Кроме того, AVZ нужен еще для лечения того, с чем не справляются остальные. В том числе Доктор Веб.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
bse У меня не было времени исправить Ваш пост на менее дерзкий. Напишите более культурно и он пройдет премодерацию.
?????
чертовски трудно было бы не согласиться с вами относительно того, что ошеломительные своей революционностью идеи приходят на ум далеко не каждый день. Не исключено даже, что посещают они далеко не всех и далеко не во всякий год
если революция, это когда небо покраснеет, то Касперский, как и любой другой вендор, её никогда не совершат
это ... в какой раздевалке?
А про пиар - все вы одинаково пиаритесь, что ЛК, что Доктор, что Симантек и прочие.

Но там главное - ОТВЕТ. Вспомнили? Начали "хавать"? Или "хавать" предложено мне?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

EYE

Станки перенесли - это эволюция. Станки объединили в единую машину, которую будут обслуживать 2 человека, вместо десятка (оператор и механик), с увеличением производительности и с сохранением стоимости (тем более с уменьшением) - это революция.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
[Как только я научусь ясно выражать свои мысли, перестану считать, что меня держат за идиота и перестану плодить посты а-ля "ты кого козлом назвал?!", так сразу исчезнут все мои проблемы на форуме. Например, правка моих постов. Что касается этого сообщения - я обязуюсь прочитать, успокоиться и осмыслить его] Отредактировал Umnik

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
sww

Внедрение движка AVZ - это далеко не единственное, что было сделано. Кроме того, AVZ нужен еще для лечения того, с чем не справляются остальные. В том числе Доктор Веб.

Не стоит передергивать, мы тут обсуждаем революцию Касперского, а не то, что ловит или не ловит Доктор Веб. Еще раз гляньте тесты на активное заражение. А скоро будет еще лучше, тоже своего рода революция (хоть это и оффтоп).

Единственное что мне понравилось в новом кис - определение в группы, чтобы было меньше алертов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

sww

Не передергиваю. Просто пример привел. Ладно, будем дергать NOD32, т.к. его пользователи - постоянные клиенты VInfo. Тесты помню. Более того, активно рассказываю об их результатах. Не думайте, что я пытаюсь уменьшить достоинства вашего Продукта. Наоборот - я изначально ЗА отечественные Продукты. Из патриотизма.

Свою позицию по революции я высказал - она была. И даже объяснил почему, хотя и не расписал подробностей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
sww

Не передергиваю. Просто пример привел. Ладно, будем дергать NOD32, т.к. его пользователи - постоянные клиенты VInfo. Тесты помню. Более того, активно рассказываю об их результатах. Не думайте, что я пытаюсь уменьшить достоинства вашего Продукта. Наоборот - я изначально ЗА отечественные Продукты. Из патриотизма.

Свою позицию по революции я высказал - она была. И даже объяснил почему, хотя и не расписал подробностей.

Мне, как техническому специалисту вода в ступе не интересна совершенно. Интересуют факты, секретов никто раскрывать не просит. Так что же революционного в продукте? Объединение старых идей в единый модуль?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

С точки зрения пользователя:

1. Да, объединение в единый модуль того, что было реализовано ранее и того, чего у конкурентов даже не было. Сюда же поиск уязвимостей.

2. Упрощение работы. Причем, очень сильное.

3. Возможность выявления причин проблем работы без скачивания дополнительных программ с сайта техподдержки (для тех, кто создал тикет в ТП) - GSI встроен в Продукт. Как и утилита для включения трейсов.

4. Он-лайн проверка используемого по на доверие. Является частью того, что Вам понравилось.

Это то, что будет видно пользователю. Подробно и тонкости - к ЛК. Надеюсь, они их расскажут. Мне лично крайне интересно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Umnik

bse

Требования не изменились!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
Наоборот - я изначально ЗА отечественные Продукты. Из патриотизма.

Свою позицию по революции я высказал - она была. И даже объяснил почему, хотя и не расписал подробностей.

Для настоящих патриотов - продукты от "единственного 100% российского".

вашего Продукта
Что имел ввиду патриот? Опечатки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse

премодерация сыграла против меня. читайте следующий пост. спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
Подробно и тонкости - к ЛК. Надеюсь, они их расскажут.
демонстрация принципа «не аргументами, так плебейством», это самый лучший способ завершить обсуждение, при отсутствии каких-либо аргументов и возможности что-либо противопоставить собеседнику
По-мне так ничего в этом революционного нет.

к ЛК и был вопрос изначально. и ЛК уже ответила. или ждем ремиксы?

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
"Номерки", как Вы помните, присущи не мне,

вам EYE присущи те же номерки, только в профиль

если о революции, то вы тотали не правы

объединение, как и разделение может быть революцией

достаточно вспомнить разделение труда, казалось бы что такое, фигня полная - а как учит нас учебник истории разделение труда имело поистине революционные последствия

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

EYE опять же уклонился от ответа, что он понимает под революцией...

-((

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
Станки перенесли - это эволюция. Станки объединили в единую машину, которую будут обслуживать 2 человека, вместо десятка (оператор и механик), с увеличением производительности и с сохранением стоимости (тем более с уменьшением) - это революция.
если о революции, то вы тотали не правы

объединение, как и разделение может быть революцией

достаточно вспомнить разделение труда, казалось бы что такое, фигня полная - а как учит нас учебник истории разделение труда имело поистине революционные последствия

Иван, Umnik,

Я думаю Вы согласитесь с тем, что без каких-либо деталей, технических подробностей,

дальнейшее взаимное пережевывание "революции" особой смысловой нагрузки нести не будет?

Подождем, раз уж оказалось, что к оглашению аргументов "революционности" продукта,

релиз которого _уже_ состоялся, нужно, оказывается, еще и тщательно подготовится?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
EYE опять же уклонился от ответа, что он понимает под революцией...

-((

Deja_Vu, как, опять "уклонился от ответа" ? :blink:

Ну уж незнаю тогда что добавить...

Иван, не поможете, посредством личного сообщения ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Я думаю Вы согласитесь с тем, что без каких-либо деталей, технических подробностей,

дальнейшее взаимное пережевывание "революции" особой смысловой нагрузки нести не будет?

Подождем, раз уж оказалось, что к оглашению аргументов "революционности" продукта,

релиз которого _уже_ состоялся, нужно, оказывается, еще и тщательно подготовится?

технические описания ничего не изменят

ну дадут вам более технологичное описание чем это http://downloads2.kaspersky-labs.com/docs/.../kis2009_ru.pdf, ну скажете вы чо-то типа "да вот вот этот кусочек был у того-то, этот у того-то, а вот это заимстовали здесь-то - революции нет, есть просто объединение"

ну и чего толку ждать, смысловой нагрузки как не было, так и не будет

ну разве что док всяких побольше выложат - все полезней будет тем, кому положить революция это али нет

про личное сообщение не догнал...сегодня какой-то кстати странный день в плане личных сообщений, я уже получил одно...которое ваще не понял

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
технические описания ничего не изменят

ну дадут вам более технологичное описание чем это http://downloads2.kaspersky-labs.com/docs/.../kis2009_ru.pdf, ну скажете вы чо-то типа "да вот вот этот кусочек был у того-то, этот у того-то, а вот это заимстовали здесь-то - революции нет, есть просто объединение"

ну и чего толку ждать, смысловой нагрузки как не было, так и не будет

Ну, если со мной уже покончено, то хоть о других подумайте =)

Вот sww, тоже о фактах спрашивал...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Для настоящих патриотов - продукты от "единственного 100% российского".

Что имел ввиду патриот? Опечатки?

тема про "единственный 100%-ый" обсуждается в другой теме. Оба продукта отечественных - к обоим уважение. И оба его заслуживают.

нет никаких революций, кроме как на словах.

налицо лишь стогнация в эволюции и оффтоп независимых умников.

1. Не нравится мое исполнение обязанностей - подайте жалобу вышестоящим. Можете собрать несколько человек, тогда еще весомее получится.

2. Я привел термины революции и эволюции. И даже выделил полужирным нужные слова. И даже расширил пример со станками.

3. Вы можете привести пример революционного продукта, чтобы все разом поняли, ЧТО может претендовать на это звание? А то, может быть, мы просто слепы?

EYE

sww

Если вас не затруднит, можете тоже привести примеры, когда продукты действительно считались революционными, но, при этом, не были объединением, модернезированием и пр. уже существующего на тот момент?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
Вы можете привести пример революционного продукта, чтобы все разом поняли, ЧТО может претендовать на это звание? А то, может быть, мы просто слепы?

Судя по отзывам о КИС 2009, разработчики ЛК преодолели основные нападки в "тормознутости" и "параноидальности" своих продуктов. Для их юзеров - "революция" это или нет, я не знаю.

Только не стоит увлекаться игрой в слова. Ибо назревают вопросы: юзеры КАВов и КИСь, горячо и даже фанатично защищающие своих любимцев и пинающие конкурентов постоянно на протяжении многих лет, -

если "революция" случилась только сейчас, что вам было предложено к юзанию прежде? что вы юзали до нее? что нахваливали и чем гордились?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

особенно понравилось слово "стогнация". реве та стогне Днипр широкий......

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse

Еще, на мой взгляд, один способ определить степень "революционности" КИС 2009 - отталкиваться от результата тестов.

http://www.anti-malware.ru/forum/index.php...c=4720&st=0

Например, 42% без хипса и 68% с хипсом в проактивке - конечно для ЛК это революция, учитывая предыдущие более скромные результаты. Отсюда радость и стремление поделиться ею с другими.

Но "революция в отдельной стране" тянет ли на значение "революции в мировом масштабе"? Ведь некоторые другие антивири имеют примерно то же самое без революций.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse

И последнее. Так была ли революция в КИС 2009?

Не важно.

Важно развитие и движение вперед.

А если в "едином революционно-эволюционном порыве сольются" с ЛК еще и другие россияне - и ДрВеб, и Агнитум, и не только антивирусники, да антималварару станет ведущим мировым центром компьютерной безопасности - отлично!

Вперед, Россия! Мы не хуже других, мы лучше!

Да, патриоты?.. Консенсус?..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

bse

В общем пример Вы так и не привели. А что касается преодоления тормознутости, так это было еще в 6х версиях. А сейчас ускорение (с точки зрения пользователя). Кроме того, Ваша ошибка в том, что Вы пытаетесь выдать результат за причину.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×