Новые слияния на DLP-рынке - Защита от утечки информации (DLP) и шифрование - Форумы Anti-Malware.ru Перейти к содержанию
Прибочий Михаил

Новые слияния на DLP-рынке

Recommended Posts

Прибочий Михаил

Сначала просачивалась информация об отказе от разработок/продаж McAfee DLP Gateway Appliance (вроде бы с продажами было "не очень").

А теперь такая новость: "McAfee объявила о покупке нового DLP вендора – Reconnex в качестве DLP-решения сетевого уровня".

http://www.mcafee.com/us/about/corporate/m...e_reconnex.html

Так что, как и предсказывалось, до затишья на этом рынке еще далеко.

О Reconnex:

Strengths

∙ DLP offering provides strong network and discovery components. The endpoint is sourced from Trend Micro and resold under Reconnex’s label, and has early-stage integration with the rest of the offering.

∙ Unique capability to help enterprises understand their sensitive data through data mining and historical trending.

∙ Good workflow support.

∙ DLP scanning-only appliance is available as a separate product offering (Data Loss Profiler); expected to have broad appeal for enterprises with audit data management requirements.

Cautions

∙ As a small company with significantly larger competitors, Reconnex will have to continue to work diligently to pursue the

growth trend in its customer base.

∙ Likely acquisition target in 2008.

∙ Lack of international presence or partnerships necessary to adequately leverage non-U.S.-centric opportunities.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Так что, как и предсказывалось, до затишья на этом рынке еще далеко

Так это же хорошо, гонка вооружений на рынке технологий DLP набирает обороты, это очень, очень интересно...

Михаил, что-то интересное WebSense готовит в этом направлении?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Прибочий Михаил

Интересно, согласен однозначно!

Михаил, что-то интересное WebSense готовит в этом направлении?
Уточнение: что значит "в этом направлении"? Если "собирается ли Websense приобретать кого то из конкурентов?", то о подобных планах мне неизвестно.

Если "развивать свои продукты, добавлять функциональность?" - да, однозначно! Скоро выйдет вторая за этот год версия продукта, с удовольствием чуть позже об этом расскажу.

Могу предположить, что для Websense в покупках DLP-конкурентов сейчас нет необходимости, поскольку, в отличие от McAfee (купили компанию ради технологии, которая была слабо реализована в собственных продуктах), в продуктах Websense DSS есть реализация всех необходимых функций.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Прибочий Михаил

Прошу обратить внимание на фразу из отчета Гартнера о Reconnex об их возможной продаже в 2008г. - предвидцы, однако! :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Krasnov
Если "собирается ли Websense приобретать кого то из конкурентов?", то о подобных планах мне неизвестно.

Миша, может другое знаешь, не собирается ли кто-нибудь приобрести Websense? :rolleyes:

Прошу обратить внимание на фразу из отчета Гартнера о Reconnex об их возможной продаже в 2008г. - предвидцы, однако!

Не удивительно. Рынок DLP тоже консолидируется. Все неохваченные компании, которые находятся в лидерах Гартнеровского квадранта по DLP - объекты №1 для покупки. После покупки Reconnex неохваченным остался Vericept, RSA (Tablus) уже у EMC.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dav

Зачем тогда McAfee приобретал Onigma?

Или будет интеграция существующего решения McAfee DLP с решением Reconnex. Вроде бы решения разные по своей реализации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Орешин
Зачем тогда McAfee приобретал Onigma?

Так надо же что-то купить ! А так как сейчас тренд на DLP и стоят они копейки – проще купить, а потом разобраться.

Ну а касательно технологий… Зачем websense купил surf ? Явно не ради технологий – но клиентской базы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Зачем тогда McAfee приобретал Onigma?

Два варианта: думал что этого достаточно, и таким образом удастся дополнить свои продукты нужной функциональностью и сыграть на рынке DLP, либо это был временный вариант с целью хоть как-то заполучить хоть что-то из DLP. Но с учетом дальнейшего развития событий на рынке DLP и поглощением грандов DLP технологий другими компаниями, в том числе конкурентами McAfee, стало понятно что с очень слабыми и узкими технологиями Onigma далеко не уедешь. А кого еще можно было купить из середнячка - конечно же Reconnex

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dav
Два варианта: думал что этого достаточно, и таким образом удастся дополнить свои продукты нужной функциональностью и сыграть на рынке DLP, либо это был временный вариант с целью хоть как-то заполучить хоть что-то из DLP. Но с учетом дальнейшего развития событий на рынке DLP и поглощением грандов DLP технологий другими компаниями, в том числе конкурентами McAfee, стало понятно что с очень слабыми и узкими технологиями Onigma далеко не уедешь.

Как я понимаю решения Onigma -- это для конечных узлов.

Можно уточнить в чем слабость и узость технологий Onigma?

Вроде бы поддерживаются большинство технологий: метки, отпечатки, синтаксический поиск, регулярные выражения, гибкие настройки мониторинга любых приложений (чем не могут похвастаться большинство gateway решений), контроль передачи документов внутри сети.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Как я понимаю решения Onigma -- это для конечных узлов

Вот в этом и состоит их слабость. Решение по DLP как и другие решения по безопасности должны быть комплексными или пользы от них НОЛЬ. Решение, которые получил McAfee от Onigma, это лишь малая часть, того что подобное решение должно содержать. Мониторинг рабочих станций -это хорошо, но это не дает нам понятной и полной картины, что происходит с конфиденциальными документами в корпоративной сети, на файловых серверах, Базах данных, Почтовых серверах, также мы не можем контролировать утечки данных наружу, если они происходят не с рабочих компьютеров сотрудников, а с серверов или терминальных серверов ну и т.д.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dav
Вот в этом и состоит их слабость. Решение по DLP как и другие решения по безопасности должны быть комплексными или пользы от них НОЛЬ. Решение, которые получил McAfee от Onigma, это лишь малая часть, того что подобное решение должно содержать. Мониторинг рабочих станций -это хорошо, но это не дает нам понятной и полной картины, что происходит с конфиденциальными документами в корпоративной сети, на файловых серверах, Базах данных, Почтовых серверах, также мы не можем контролировать утечки данных наружу, если они происходят не с рабочих компьютеров сотрудников, а с серверов или терминальных серверов ну и т.д.

Для доступа к файловому серверу, базе данных, почтовому серверу нужен клиент, а на клиенте уже установлен Агент.

Управляют серверами люди прошедшие проверку и им есть доверие.

Цену вопроса внедрения решения тоже имеет смысл рассматривать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

В зарубежье пишут, что это от сделки McAfee с Reconnex пострадает TrendMicro.

Reconnex использовал в своих проектах TrendMicro Provilla на конечных точках.

И если Sophos купит Utimaco, технологическое сотрудничество Ultimaco с TM также будет прекращено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
В зарубежье пишут, что это от сделки McAfee с Reconnex пострадает TrendMicro.

Reconnex использовал в своих проектах TrendMicro Provilla на конечных точках.

И если Sophos купит Utimaco, технологическое сотрудничество Ultimaco с TM также будет прекращено.

Этим и опасно сотрудничество с компаниями, которые ты не в состоянии купить

Управляют серверами люди прошедшие проверку и им есть доверие

Вот именно что люди и всем людям свойственно совершать ошибки, случайно или не совсем. Вот поэтому решение должно покрывать всю сферу возможных источников возникновения угрозы

Цену вопроса внедрения решения тоже имеет смысл рассматривать

Имеет, но спокойно. Компании, готовые заплатить немалые деньги за DLP решение, готовы заплатить за его внедрение столько, сколько нужно. Потому что они понимают, что в противном случае все это - зря потраченные деньги и время

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Прибочий Михаил
Зачем тогда McAfee приобретал Onigma? Или будет интеграция существующего решения McAfee DLP с решением Reconnex. Вроде бы решения разные по своей реализации.
В принципе, Кирилл уже ответил, я уточню.

Существующее решение от McAfee оказалось "однобоким" - успехом пользовались только агенты. Решение Reconnex наоборот использовало сторонние агентские решения. Теоретически, если интеграция продуктов пройдет "успешно-бесшовно", итоговый продукт может получиться без врожденных дефектов обоих родителей. Пожелаем удачи?

Так надо же что-то купить ! А так как сейчас тренд на DLP и стоят они копейки – проще купить, а потом разобраться.

Ну а касательно технологий… Зачем websense купил surf ? Явно не ради технологий – но клиентской базы.

Михаил, не во всем соглашусь. Websense, да, покупая SurfControl поглотил конкурента (не дал купить и усилить другим), получил немаленькую клиентскую базу, упрочил свои позиции (вдвое-вчетверо опережает конкурентов веб-фильтрации/безопасности). Но там уже стабильный и устоявшийся рынок.

McAfee в лице Reconnex купили, прежде всего, технологию, которую, можно сказать, не имели у себя, что на развивающемся рынке гораздо более важно, чем несколько десятков существующих на моент сделки клиентов Reconnex.

Миша, может другое знаешь, не собирается ли кто-нибудь приобрести Websense?
Коварный! Не дождетесь! :)

Предполагаю, что Websense как компания успешно развивающая целый ряд направлений (веб-фильтрация, безопасность, защита почты, защита от утечек данных) стоит слишком дорого для "запростяцкой" покупки. Разве, какой Google сможет раскошелиться :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Пожелаем удачи?

Конечно, чем больше конкурентов, тем лучше продукты, тем интереснее продавать. Только вот фактор времени явно не на стороне McAfee, но это относится не только к их DLP продуктам

McAfee в лице Reconnex купили, прежде всего, технологию, которую, можно сказать, не имели у себя, что на развивающемся рынке гораздо более важно, чем несколько десятков существующих на моент сделки клиентов Reconnex

Михаил, сложно с вами в этом не согласиться

стоит слишком дорого для "запростяцкой" покупки

Ну смотря для кого, и не думаю что только Google это по силам :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Krasnov
Ну смотря для кого, и не думаю что только Google это по силам :rolleyes:

Ага, цена, в общем-то, невысока. Market value у Websense примерно $1 миллиард + наценка.

Для сравнения текущие Market value Microsoft ~ $235 млрд., Oracle ~ 110 млрд., Symantec ~ $18 млрд., McAfee ~ $6 млрд., Trend Micro ~ $4,6 млрд.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Прибочий Михаил
Ага, цена, в общем-то, невысока. Market value у Websense примерно $1 миллиард + наценка.

Для сравнения текущие Market value Microsoft ~ $235 млрд., Oracle ~ 110 млрд., Symantec ~ $18 млрд., McAfee ~ $6 млрд., Trend Micro ~ $4,6 млрд.

Интересно получилось: начали обсуждать Reconnex, попутно оценили стоимость Websense, Symantec и Oracle, очертили круг их потенциальных покупателей и, разве что, всех сами не продали...

"А мужики то не знают" :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Krasnov

Миша, тема тобой названа "Новые слияния на DLP-рынке", так что не обессудь, дай пофантазировать. :)

По Reconnex подтема почти полностью раскрыта, так что обсуждать уже практически нечего, ну а консолидация на IT-рынке будет и дальше происходить вне зависимости от наших тут совместных рассуждений. :rolleyes:

Думаю, что покупка Vericept (похоже, что компания все еще частная), тоже не за горами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Прибочий Михаил

Сергей, про Vericept cоглашусь.

Я еще на другое обратил внимание. В отчете ForresterWave в разделе описания продуктов о Reconnex сказано следующее: This solution stands out because it is the only one that automatically discovers and classifies sensitive data without prior knowledge of what needs to be protected (в моем вольном переводе "ключевое преимущество решения – автоматическое обнаружение и классификация данных без предварительного знания что именно необходимо защищать"). Конечно, здорово, но, логически размышляя, склоняюсь к мысли, что продукт заточен под американский рынок и требует локализации под местные реалии. И, наверное, не под каждый рынок стоит ждать адаптированный вариант... Кто-нибудь знаком с этими технологиями?

Миша, тема тобой названа "Новые слияния на DLP-рынке", так что не обессудь, дай пофантазировать.
Ээ.. так будем же впредь острожнее с обозначением темы :):):)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×