Тест антивирусов на быстродействие (результаты) - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Тест антивирусов на быстродействие (результаты)

Recommended Posts

Сергей Ильин

Уважаемые коллеги!

Предлагаю вашему вниманию долгожданные результаты нашего нового теста антивирусов на быстродействие. Отчет о тестировании с основными цифрами и выводами как обычно опубликован на нашем сайте http://www.anti-malware.ru/performance

Напомню, что перед началом тестирования его методология открыто обсуждалась на нашем форуме.

Тест полностью проводился drongo, за что ему просто огромное спасибо и уважуха, отличная работа!

В ходе теста измерялось множество параметров быстродействия и ресурсоемкости антивирусов, но не все из них были проанализированы в итоговом отчете просто в силу его формата. Уверен, что подробные результаты теста, с которыми можно ознакомиться скачав файл в формате Excel, будут интересны для разработчиков и специалистов антивирусной индустрии.

При подведении итогов основное внимание было уделено следующим критериям:

1. Время загрузки операционной системы.

2. Размер потребляемой антивирусом памяти и уровень загрузки процессора.

3. Скорость копирования файлов (оценка быстродействия антивирусного монитора).

4. Скорость сканирования (оценка быстродействия антивирусного сканера).

5. Скорость запуска пяти распространенных офисных программ.

6. Скорость загрузки файла из Интернет.

Мы изменили традиционной системе оценок, в том числе по рекомендациям эксперного совета, и не стали выводить единый итоговый рейтинг и систему наград. Поэтому по критериям 1, 3, 4 и 5 в этот раз присуждались отдельные награды. В сумме получилось много медалей, что в чем-то символично для окончания олимпийских игр в Пекине :)

В данном случае мы представляем пользователям право самим решить, какие критерии быстродействия важны именно для них и выбрать для себя оптимальное решение.

Методология тестирования, включая версии продуктов и описание платформы

Основные результаты представлены ниже:

2.gif

Лучшие антивирусы по степени влияния на скорость загрузки операционной системы

pf_gold_system_startup_sm.gif

Gold Performance Award: System Startup

Avira, VBA32, Eset, Avast

pf_silver_system_startup_sm.gif

Silver Performance Award: System Startup

Trend Micro, Panda, Outpost 2009, Kaspersky

pf_bronze_system_startup_sm.gif

Bronze Performance Award: System Startup

F-Secure, Sophos, McAfee

Без наград

AVG, Outpost 2008, Norton, Dr.Web

Самые быстрые антивирусные мониторы (on-access сканеры)

5.gif

pf_platinum_onaccess_sm.gif

Platinum Performance Award: On-Access Scanning

Sophos

pf_gold_onaccess_sm.gif

Gold Performance Award: On-Access Scanning

Eset, Avira

pf_silver_onaccess_sm.gif

Silver Performance Award On-Access Scanning

Panda, Trend Micro, Dr.Web, Kaspersky, Avast, Norton, Outpost 2009

pf_bronze_onaccess_sm.gif

Bronze Performance Award On-Access Scanning

AVG

Без наград

F-Secure, McAfee, Outpost 2008, VBA32

Самые быстрые антивирусные сканеры по требованию (on-demand сканеры)

6.gif

pf_platinum_ondemand_sm.gif

Platinum Performance Award: On-Demand Scanning

Panda

pf_gold_ondemand_sm.gif

Gold Performance Award: On-Demand Scanning

Avira, Eset, Norton

pf_silver_ondemand_sm.gif

Silver Performance Award: On-Demand Scanning

Trend Micro, Avast

pf_bronze_ondemand_sm.gif

Bronze Performance Award: On-Demand Scanning

Sophos, Kaspersky, F-Secure, Outpost 2009

Без наград

Outpost 2008, McAfee, Dr.Web, AVG, VBA32

Самые быстрые антивирусы для работы с офисными программами

Графиков много, лучше посмотреть их в отчете о тестировании.

pf_platinum_office_sm.gif

Platinum Performance Award: Office Software

Avira

pf_gold_office_sm.gif

Gold Performance Award: Office Software

Eset, VBA32, Panda

pf_silver_office_sm.gif

Silver Performance Award Office Software

Dr.Web, Avast, AVG, Outpost 2009, Norton

pf_bronze_office_sm.gif

Bronze Performance Award Office Software

F-Secure, Kaspersky

Без наград

Sophos, Outpost 2008, McAfee, Trend Micro

*****************************************************************

http://www.anti-malware.ru/performance

Кроме этого в отчете о тестировании приведены данные о используемой памяти, оптимизации сканирования (повторные проходы сканером), влиянии антивируса на скорость загрузки файла из сети.

Подробный отчет о тестировании http://www.anti-malware.ru/files/Performan...est_results.xls

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Думаю, и в ЛК и в Докторе будут недовольные. Положа руку на сердце - результаты удивили несколько. При том, что 7-ка у меня была "тормознее" 8-ки...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Единственное чего не нашел быстренько пролистав на глаз, это количество просканированных файлов антивирусом в этом тесте "Сравнение времени сканирования коллекции чистых файлов различными антивирусами" просто интересно на сколько кто в глубь копал во время сканирования..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent

Доктор в первом тесте перечислен как в списке "Bronze", так и в списке "Без наград" - поправьте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Вообще ожидаемые результаты.

Да и ощущения при работе соответствуют результатам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Наконец то )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

drongo, а можно получить лог GSI с тестового стенда?

Отредактировал Umnik

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Думаю, и в ЛК и в Докторе будут недовольные. Положа руку на сердце - результаты удивили несколько. При том, что 7-ка у меня была "тормознее" 8-ки...

я перед покупкой в компанию взял тестовый ключ на касперского и веба. пять подопотных кроликов и я в их числе месяц использовали месяц один антивирус и месяц другой. правда касперский был для корпоративных клиентов даже не 7, а 6. За исключением этих антивирусов, еще были nod и antivir которые достаточно "плотно" тестировались. Но выбирали именно из российских продуктов, поэтому последние шли вне зачета.

Так вот по "тактильным ощущениям" :) все соответствует данному тесту. Когда тут заявляли что многие будут удивлены результату - удивляться совершенно нечему. Я даже как то расстроился :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
касперский был для корпоративных клиентов даже не 7, а 6

В 6.0.3.837 ядро 7-ки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Думаю, и в ЛК и в Докторе будут недовольные. Положа руку на сердце - результаты удивили несколько.

Будут недовольны, радоваться особо нечему. ИМХО оба российских вендора недостаточно внимания уделяли повышению производительности продуктов. Например, ощущение тормознутости Доктора при старте ОС возникает без использования каких-либо измерительных приборов, слишком долго грузится компьютер. Задача сканирование под Касперским также идет не быстро в сравнении лидерами, 2009-я версия стала реально быстрее - это факт, но чтобы дотянуться до лидеров в скорости еще нужно поработать.

Единственное чего не нашел быстренько пролистав на глаз, это количество просканированных файлов антивирусом в этом тесте "Сравнение времени сканирования коллекции чистых файлов различными антивирусами" просто интересно на сколько кто в глубь копал во время сканирования..

Эти данные можно поднять, есть все логи. Попробуем с drongo консолидировать эту инфу.

Так вот по "тактильным ощущениям" smile.gif все соответствует данному тесту. Когда тут заявляли что многие будут удивлены результату - удивляться совершенно нечему. Я даже как то расстроился smile.gif

Согласен, многие результаты очень сходятся с ощущениями при работе с продуктами. Для тех, кто попробовал на своем компе пяток другой протестированных продуктов, результаты только подтверждают их собственные выводы.

Лично для меня откровением стала недосягаемая скорость антивирусного монитора Sophos и сканера Panda. Мог кто-то из вас это предвидеть? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег777

Какая Панда тестировалась?

Тестировал Панду 2009 (бета версия на данный момент), уступает по всем показателям даже бета-версии КИС 2009 образца 2007 года. Громоздкая и неповоротливая. Так что, сомнения... :blink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
georgy_n
недосягаемая скорость антивирусного монитора Sophos и сканера Panda

Сканер Panda всегда работал быстро и понятно за счет чего, хотя не замечал абсолютного лидерства в скорости. С Sophos действительно удивительно: продукт оставил двоякие впечатления - действие над зараженными объектами - только для очень неспешных и неторопливых людей плюс при выборе настроек продукта система просто встает в ступор на неск. секунд, а с монитором вон как. В целом, результаты действительно предсказуемые, солидарен с Вами, Сергей:

кто попробовал на своем компе пяток другой протестированных продуктов, результаты только подтверждают их собственные выводы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Например, ощущение тормознутости Доктора при старте ОС возникает без использования каких-либо измерительных приборов, слишком долго грузится компьютер.

вот тут как раз вопрос... есть у доктора настройка (не знаю как в обычной версии, в ES в расписании) "Startup scan". так вот при включенной этой опции у меня проверяются все стартовые процессы, загрузочные сектора и запущенные процессы... естественно это всё значительно замедляет запуск антивируса, но стоит это отключить - и ситуация изменяется кардинально...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Fil

дождались...

хороший тест. результатами удовлетворён B)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
ИМХО оба российских вендора недостаточно внимания уделяли повышению производительности продуктов. Например, ощущение тормознутости Доктора при старте ОС возникает без использования каких-либо измерительных приборов, слишком долго грузится компьютер. Задача сканирование под Касперским также идет не быстро в сравнении лидерами, 2009-я версия стала реально быстрее - это факт, но чтобы дотянуться до лидеров в скорости еще нужно поработать.

вы забываете, что не смогли придумать внятной методологии, которая бы учитывала технологии оптимизации, применяемые как в докторе, так и в каспере. после недели активного использования тот же каспер заметно выростает по скорости.

да и не забывайте, что тест на быстродействие надо смотреть одновременно с тестами на детект.

учитывая уровень детекта каспера, считаю что серебро на онаксесе и загрузке системы более, чем достойно

тем более, что

Таким образом, минимальное количество оперативной памяти потребляют антивирусы Avast, Avira и Антивирус Касперского. В состоянии покоя им достаточно от 10 до 30 Мб.

да и положа руку на сердце, разница во времени настолько минимальна

4.gif

что даже и без технологий оптимизации не будет заметна пользователю

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
что даже и без технологий оптимизации не будет заметна пользователю

+1

если бы не vba (вот уж удивил (*)) - было бы похоже на квалы в формуле-1... разница на самом деле минимальна и очень не существенна...

(*) хотя тоже надо сделать оговорку, что нельзя их так прямолинейно считать: "В зависимости от настроек монитора значительно меняется быстродействие. В любом случае комплекс максимально оптимизирован так, что бы не мешать пользователю во время работы. И навряд ли в этом плане найдется кто либо шустрее...."

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
учитывая уровень детекта каспера, считаю что серебро на онаксесе и загрузке системы более, чем достойно

тем более, что

Полностью согласен. Результат Касперского, как других продуктов, получивших Серебро - высокий. Вообще получение награды, даже бронзовой означает достойный результат. Потом этот тест, как и любой другой, нельзя рассматривать в одиночку. Тестом быстродействия мы сделали еще один большой шаг на пути к комплексной оценке и рейтингу антивирусных продуктов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Andrew
Единственное чего не нашел быстренько пролистав на глаз, это количество просканированных файлов антивирусом в этом тесте "Сравнение времени сканирования коллекции чистых файлов различными антивирусами" просто интересно на сколько кто в глубь копал во время сканирования..

А я не нашел - ставились ли продукты полностью или из состава выбирались только компоненты on-access и on-demand. Мне кажется нужно для on-demand делать два теста - полностью установленный продукт и при установке только одной компоненты on-demand

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А я не нашел - ставились ли продукты полностью или из состава выбирались только компоненты on-access и on-demand. Мне кажется нужно для on-demand делать два теста - полностью установленный продукт и при установке только одной компоненты on-demand

Продукты ставились полностью с настройками по умолчанию, т.е. так, как это сделал бы пользователь. Единственное, что мы меняли - отключали запуск всех задач по расписанию (обновление, сканирование, так как они при старте могли существенно повлиять на результат).

На счет on-demand можно согласиться, если ставить целью тестировать по сути голую технологию. У теста были немного другие цели - показать влияния антивирусов на типовые операции в системе и сравнить скорости сканеров при одинаковых условиях. Последнее очень важно, поэтому учитывать в тесте, например, iChecker у Касперского нельзя. Мы можем лишь сказать (что и было сделано в отчете), что Касперский, Outpost и ВБА могут быть реально быстрее, но это ускорение зависит от очень многих параметров и сказать на сколько быстрее в рамках такого теста мы, увы, не можем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Andrew
Продукты ставились полностью с настройками по умолчанию, т.е. так, как это сделал бы пользователь. Единственное, что мы меняли - отключали запуск всех задач по расписанию (обновление, сканирование, так как они при старте могли существенно повлиять на результат).

Согласен, тестировались продукты, а не технологии. Жалко, нет таких тестов для серверных продуктов :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Жалко, нет таких тестов для серверных продуктов smile.gif

Возможно, они скоро появятся ;) Тема востребована, чтобы не говорили некоторые.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Будут недовольны, радоваться особо нечему. ИМХО оба российских вендора недостаточно внимания уделяли повышению производительности продуктов. Например, ощущение тормознутости Доктора при старте ОС возникает без использования каких-либо измерительных приборов, слишком долго грузится компьютер.

При включенной расширенной защите проверяются в фоновом режиме все файлы, к которым было обращение.

При включенной проверке загружаемых программ и модулей в режиме реального времени они все проверяются.

Отсюда и тормоза.

Интересно сравнить количество проверенных при старте системы файлов у доктора и у других - я думаю, что всё станет ясно.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
drongo

Спасибо за внимание и всем кто помогал советами и делом :)

Насчёт количества файлов- я был в начале в шоке, потом перестал обращать внимание. Просто каждый вендор по своему считает и понять что же он посчитал, а что нет осталось для меня загадкой.

Например:авира сообщила 8381 просканировано, хотя виндоус точно уверена там 10000 файлов.

Нод уверяет:8431

касперский : 9229

аваст 10557

и так далее

Eсли надо, могу сделать табличку ;) Делать?

Было бы удобно для пользователя если бы все антивирусы считали также как же как виндоус. Если не ошибаюсь это был только оутпост.

Но я думаю они на это не пойдут. Не выгоднo, будут юзеры кричать почему мои файлы не посчитали, ваш антивирус дырявый ;)

А так всегда можно сказать:наш антивирус считает по другому, контейнеры считает одним файлом, или наоборот распаковывает и каждого считает в зависимости от ситуации.

  • Upvote 15

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Возможно, они скоро появятся ;) Тема востребована, чтобы не говорили некоторые.

Будет необходимо гораздо больше ресурсов как человеческих, так и технических, особенно для тестирования серверов под нагрузкой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×