Malware под мобильные платформы - Защита мобильных устройств - Форумы Anti-Malware.ru Перейти к содержанию
sww

Malware под мобильные платформы

Recommended Posts

sww

Господи, когда ж вы поймете, что все что касается вирусов под мобильные платформы - это пиар и ничего больше. Плевать я хотел как вирусный-аналитик на WinCE и Symbian.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

sww: есть ты готов прямо сейчас обсуждать симбиановкие - давай, я к твоим услугам

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Все оскорбления удалены. sww - предупреждение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
sww: есть ты готов прямо сейчас обсуждать симбиановкие - давай, я к твоим услугам

Я с удовольствием предоставлю статистику по семействам и реальным сэмплам которые есть в сравнении с вирусами для PC.

И жду того же самого.

(...)

Кстати, грамматическая ошибка в предупреждении...

Отредактировал Mr. Justice
Нарушения правил форума.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Я с удовольствием предоставлю статистику по семействам и реальным сэмплам которые есть в сравнении с вирусами для PC.

2Илья: да насрать мне, этот портал - сборище недоумков, с которыми даже не о чем поспорить в технических моментах. Считайте бабло и "маркетинговую политику" дальше.

Дорогой Вы наш, sww, ну, черт возьми, все кругом недоумки и клоуны, а Вы тут один технически граммотный, ну как нам с Вас повезло...

Вы тут вроде в мобильниках типа разбираетесь?! Еще раз повторяю - я к Вашим услугам. Может обсудим что-нибудь конкретное? Может про уязвимости в Symbian?! А, ну да, Вы на нее плевать хотели.. Или хотите - мобильное вирье, раз уж Вы себя позиционируете вирусным аналитиком?! Давайте, не стесняйтесь, продемонстрируйте свою подкованность ;)

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
2Илья: да насрать мне, этот портал - сборище недоумков, с которыми даже не о чем поспорить в технических моментах. Считайте бабло и "маркетинговую политику" дальше.

:lol:

У некоторых компаний явные проблемы с подсчетом бабла и "маркетинговой политикой".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

Странная вообще ситуция. Появляется sww и вместо того, чтобы сказать что-либо конкретное по теме и принять участие в обсуждении громко всех оскорбляет, потом появляется john тоже вместо того, чтобы открыть рот по делу, опускает мне репутацию за "дешевый наезд не по делу" и поднимает sww за "просто так". Мягко говоря, нехорошо...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Ну и что начет уязвимостей в Symbian? Обсудим архитектуру ARM?

Архитектура ARM - это что, самое близкое, в чем ты рубишь по теме мобильного вирья?! Извини, это в школе сейчас проходят.

Давай конкретные мобильные зловреды обсасывать, раз ты аналитик. Хочешь про Comwar поговорим? Какая модификация тебе больше нравится? Тащи по теме, ты же нас ничего не понимающих в мобильном вирье клоунами назвал - вот и давай, только смотри, лицом в грязь не ударь.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Архитектура ARM - это что, самое близкое, в чем ты рубишь по теме мобильного вирья?! Извини, это в школе сейчас проходят.

И в какой же такой школе это проходят, умник? :) Или коммуникаторы на линуксе - это круче? Ой, да только их один производитель делает...

Давай конкретные мобильные зловреды обсасывать, раз ты аналитик. Хочешь про Comwar поговорим? Какая модификация тебе больше нравится? Тащи по теме, ты же нас ничего не понимающих в мобильном вирье клоунами назвал - вот и давай, только смотри, лицом в грязь не ударь.

Choose any, мне пофигу. Описаний у главных параноиков, навроде, Микко из Ф-секуре полно в инете.

Про аналитика по теме: live.drweb.com, я там слева, в табличке...

P.S. Не забываем масштабы эпидемий, мне просто ссыкотно от лавины размером в пятикопеечную монету...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
И в какой же такой школе это проходят, умник? :) Или коммуникаторы на линуксе - это круче? Ой, да только их один производитель делает...

В высшей, вестимо. ;) А коммуникаторы-то на линуксе тут причем? :blink:

Choose any, мне пофигу.

Да мне, собственно, тоже.

Про аналитика по теме: live.drweb.com, я там слева, в табличке...

И что я там должен увидеть? Вы как бы меня в какой области мочить-то собрались? :)

Вы хоть знаете на каких телефонах может работать Comwar? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
И что я там должен увидеть? Вы как бы меня в какой области мочить-то собрались? :)

Мне все-равно в какой области анализа вирусов и кого мочить...

Вы хоть знаете на каких телефонах может работать Comwar? :)

Если я правильно помню, то S60 2nd ed-n. Эмуляторы у меня есть, да даже мой смартфон такой же...

И кабира я запускал, отстой редкостный...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
И что я там должен увидеть?

Vyacheslav Rusakov вы должны увидеть

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Мне все-равно в какой области анализа вирусов и кого мочить...

Это я уже понял по Вашему отношению к Вашему же коллеге Валерию Ледовскому.

Если я правильно помню, то S60 2nd ed-n. Эмуляторы у меня есть, да даже мой смартфон такой же...

2nd или 2nd FP1, или 2nd FP2, а может 2nd FP3?

А что, на s60 1st не пойдет?

Встанет на любой телефон?

Пока ничерта не понял, извините.

И что это за эмуляторы, если не секрет?

Vyacheslav Rusakov вы должны увидеть

А что это меняет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Это я уже понял по Вашему отношению к Вашему же коллеге Валерию Ледовскому.

Кхм, я что-то пропустил? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Кхм, я что-то пропустил? :)

Да, пропустили. Администрация вовремя все почистила. Если хотите, могу пересказать в личку, все что sww о Вас думает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

sww: Вы чего, сейчас ищите ответ "в описаниях у главных параноиков, навроде, Микко из Ф-секуре"? :unsure:

Дык ведь тама ентого не написано :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Это я уже понял по Вашему отношению к Вашему же коллеге Валерию Ледовскому.

Очередное вранье и перевод стрелок...

2nd или 2nd FP1, или 2nd FP2, а может 2nd FP3?

А что, на s60 1st не пойдет?

Встанет на любой телефон?

Пока ничерта не понял, извините.

А что это меняет? У меня такое ощущение, что вы нахватались словечек модных, а кода самого ComWar'а в глаза не видели. Пришлите мне в личку ссылку на .idb файл с откомментированной хотя бы одной функцией.

И что это за эмуляторы, если не секрет?

Смотреть

Ну точно, если уж не знать про эмулятор для Symbian OS, то я даже не знаю о чем еще можно разговаривать.

P.S. А зря подчистили тему, зря... Илья опять облажался в высказываниях и когда ему на это указали - хопс и нету ничего уже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

2nd или 2nd FP1, или 2nd FP2, а может 2nd FP3?

А что, на s60 1st не пойдет?

Встанет на любой телефон?

Пока ничерта не понял, извините.

А что это меняет?

Как это что?! Это же вопрос "на тройку". Я правильно понимаю, что ответа я так не получу? Что, для Вас так сложно понять, на чем идет Comwar? О чем тогда можно говорить?!

У меня такое ощущение, что вы нахватались словечек модных, а кода самого ComWar'а в глаза не видели. Пришлите мне в личку ссылку на .idb файл с откомментированной хотя бы одной функцией.

Дорогой Вы наш, загляните на форум ЛК, воспользуйстесь поиском, я там по просьбе пользователей делал описание некоторых вредоносов, там есть скриншоты из иды. Опускаться до уровня, "а пришли мне откомментированную функцию" я не буду, уж извините.

Смотреть

Ну точно, если уж не знать про эмулятор для Symbian OS, то я даже не знаю о чем еще можно разговаривать.

Ну такого ответа я вообще не ожидал. Я в шоке. Вы даете ссылку на виндовый эмулятор, армовские бинари вы на нем никогда не запустите.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Итак, на текущий момент известны "крупные" (хаха) вирусы под Симбиан: Cabir (PoC), Skulls (заменял иконки), Commwarrior (червяк через MMS), Qdial, Velasco, Locknut (Gavno), все остальное - мелочевка ставящая что-либо (того же кабира) или портящая что-либо (системные файлы).

Микко из Ф-секуре кричит о каких-то 400ста вирусах. Я не знаю, что он курил, но пускай даже будет 400.

Ну и давайте подумаем головой и сравним порядки эпидемий и другие вещи:

1) Для того, чтобы установиться в систему вирусу необходимо подтверждение пользователя, причем не один раз.

2) Ну сколько они заразили? Тысячи? Десятки тысяч? :) Да даже пускай так. В среднем крупная антивирусная компания получает из различных источников (онлайн проверки, партнеры, пользователи, хани-поты и прочее) от 5 до 10 и выше гигабайт подозрительных файлов в день. Оцените порядок.

3) Нанесли ли они какой-либо ущерб провайдеру и пользователям? Конечно, без всяких сомнений. Лишний траффик (и многое другое), бедные пользователи нажавшие 2-3 раза ДА. Но в сравнении с Windows - это, повторюсь, "лавина в 5копеечную монету" и все это понимают, кроме тех, кто раздувает щеки и наводит параною.

Нужен ли антивирус для Symbian? Конечно нужен, причем преследуя две цели:

1) пиар АВ (раз уж рынок так сложился)

2) подготовка к завтрашнему дню, когда мобильные вирусы начнут преследовать вполне себе известные экономические цели, только боюсь, что это будет не скоро.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
2) Ну сколько они заразили? Тысячи? Десятки тысяч? smile.gif Да даже пускай так. В среднем крупная антивирусная компания получает из различных источников (онлайн проверки, партнеры, пользователи, хани-поты и прочее) от 5 до 10 и выше гигабайт подозрительных файлов в день. Оцените порядок.

По вашему нужно просто забить не тысячи или десятки тысяч зараженных телефонов? Я правильно понял?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

Вячеслав, мой простой вопрос, я так понимаю, останется без ответа?! Жаль. :( Вроде по бинарю все несложно читается, по крайней мере в первом приближении...

Итак, на текущий момент известны "крупные" (хаха) вирусы под Симбиан: Cabir (PoC), Skulls (заменял иконки), Commwarrior (червяк через MMS), Qdial, Velasco, Locknut (Gavno), все остальное - мелочевка ставящая что-либо (того же кабира) или портящая что-либо (системные файлы).

Микко из Ф-секуре кричит о каких-то 400ста вирусах. Я не знаю, что он курил, но пускай даже будет 400.

Ну и давайте подумаем головой и сравним порядки эпидемий и другие вещи:

1) Для того, чтобы установиться в систему вирусу необходимо подтверждение пользователя, причем не один раз.

2) Ну сколько они заразили? Тысячи? Десятки тысяч? :) Да даже пускай так. В среднем крупная антивирусная компания получает из различных источников (онлайн проверки, партнеры, пользователи, хани-поты и прочее) от 5 до 10 и выше гигабайт подозрительных файлов в день. Оцените порядок.

3) Нанесли ли они какой-либо ущерб провайдеру и пользователям? Конечно, без всяких сомнений. Лишний траффик (и многое другое), бедные пользователи нажавшие 2-3 раза ДА. Но в сравнении с Windows - это, повторюсь, "лавина в 5копеечную монету" и все это понимают, кроме тех, кто раздувает щеки и наводит параною.

Нужен ли антивирус для Symbian? Конечно нужен, причем преследуя две цели:

1) пиар АВ (раз уж рынок так сложился)

2) подготовка к завтрашнему дню, когда мобильные вирусы начнут преследовать вполне себе известные экономические цели, только боюсь, что это будет не скоро.

Вы решили сменить тактику?! Вы же хотили подискутироваться как тех. эксперты, а начинаете рассуждать так, как те люди, которых Вы тут публично называли клоунами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
По вашему нужно просто забить не тысячи или десятки тысяч зараженных телефонов? Я правильно понял?

Прошу читать внимательнее:

Нужен ли антивирус для Symbian? Конечно нужен, причем преследуя две цели:

1) пиар АВ (раз уж рынок так сложился)

2) подготовка к завтрашнему дню, когда мобильные вирусы начнут преследовать вполне себе известные экономические цели, только боюсь, что это будет не скоро.

Да, нужно отражать эти малочисленные атаки даже сейчас, но то, как все это подается в СМИ некоторыми вендорами меня убивает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Как это что?! Это же вопрос "на тройку". Я правильно понимаю, что ответа я так не получу? Что, для Вас так сложно понять, на чем идет Comwar? О чем тогда можно говорить?!

Для меня нет принципиальной разницы (можете читать: я не в курсе), потому что как аналитик я никогда не акцентировал внимание на мобильные платформы, есть дела поважнее, чем такая узкая специализация.

Ну такого ответа я вообще не ожидал. Я в шоке. Вы даете ссылку на виндовый эмулятор, армовские бинари вы на нем никогда не запустите.

Вообще есть IDA для этого дела (в которой будет свой дебаггер для Symbian). И этот эмулятор для всего остального.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Вы решили сменить тактику?! Вы же хотили подискутироваться как тех. эксперты, а начинаете рассуждать так, как те люди, которых Вы тут публично называли клоунами.

Что в мире изменилось, после вашего анализа ComWar'а в IDA? Читаем начало темы:

Господи, когда ж вы поймете, что все что касается вирусов под мобильные платформы - это пиар и ничего больше. Плевать я хотел как вирусный-аналитик на WinCE и Symbian.
Я с удовольствием предоставлю статистику по семействам и реальным сэмплам которые есть в сравнении с вирусами для PC.

Свое мнение я озвучил (и ничего в мире не изменилось, я в курсе), пора закругляться.

Symbian/WinCE - это неуловимый Джо на просторах вселенной вирусов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Как это что?! Это же вопрос "на тройку". Я правильно понимаю, что ответа я так не получу? Что, для Вас так сложно понять, на чем идет Comwar? О чем тогда можно говорить?!

Для меня нет принципиальной разницы (можете читать: я не в курсе), потому что как аналитик я никогда не акцентировал внимание на мобильные платформы.

Спасибо за честный ответ :)

Если говорить о мобильных платформах - это моя узкая специализация, уж извините, ничего зазорного я в этом не вижу. Состязаться с Вами в знании иды или армовского ассемблера я не собираюсь. Если хотите - я даже готов открыто сказать, что не работаю и никогда не работал вирусным аналитиком, хотя, наверное, легко мог бы им быть. Продолждать диссуссию я не вижу смысла, так как она выходит из области обсуждения технических моментов в область трепологии. Вы начинаете повторять аргументы, озвучивавшиеся в этой теме.

Что в мире изменилось, после вашего анализа ComWar'а в IDA?

KAV Mobile 6.0 стал очищать зараженный девайс от Comwar.g, который, как Вы, наверное, знаете, загасить не так уж и просто.

Свое мнение я озвучил (и ничего в мире не изменилось, я в курсе), пора закругляться.

Согласен. Хотя, если бы Вы в каком-либо виде принесли извинения посетителям портала за свою ночную грубость, я был бы вообще удовлетворен :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×