Norton vs KAV/KIS (осторожно, возможен флейм) - Страница 6 - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию
Agent

Norton vs KAV/KIS (осторожно, возможен флейм)

Recommended Posts

Guest Просто_Юзер
Вы знаете, чувства советуют проверять математической дедукцией или по Фрейду...

Почитайте - полезно, особенно в Вашем возрасте...

О!Мой возраст пошёл в дело,знаете,те,у кого нет ничего "обьективного" по поводу разговора - ищут пути,на что бы сослатся,чтоб "унизить" собеседника.А вдруг я соврал в информации?

Бывает... Пишите лучше...

А более нормальный ответ?

Видите ли, одно дело feedback, но совсем другое дело открытое письмо...

А зачем мне писать например тому же директору,он что,сам пишет тот же НИС?Это альтернативно тому,что написать Е.К.,мол,поправьте мне КИС.

Опоздали с редактированием.Я успел захватить цитатой.

Мало вероятно...

Никто будущего не предсказывает.

Просто Юзер,мой совет-прекращай с ним спорить,он только может,что лепетать на форуме.... Доказательств он врятли предоставит,а вот развести демагогию на страниц 5 сможет-о том как хорош его Norton......

Наверно и правда надо завязывать.Нервные клетки не восстанавливаются. :lol:

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent
ВЫ не смогли разобраться с KIS даже в автоматическом режиме,

Это где я такое написал? Или у нас теперь неудобство продукта/пропущенные вредоносы так характеризуются ЛК?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Тогда надо просто отключить Интернет .....

Кстати- например во многих регионах России нет возможности постоянно пользоваться интернетом по тем или иным причинам-так вот инетересно как будет защищать тот же NIS/NAV пользователя без новых сигнатур,в отличии от KIS. В KIS то можно HIPS настроить грамотно,что эта проблема(отсутствие интрнета для обновления баз) не будет чтоль значимой....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Danilka

В KIS то можно HIPS настроить грамотно

Скажите это пенсионеркам и домохозяйкам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
SONAR - дальнейшее развитие эвристических технологий компании Norton. Система бессигнатурного анализа приложений, для выявления вредоносного ПО.

объясните мне какие действия в системе должен делать файл, что бы его по поведению словил СОНАР на дефолтных настройках в двух последних версиях НИСа (2009/360-нортон).

зачем мне это говорить? да потому, что я это проверю - выложу сюда файл, который делает описанные действия :)

Я пользовался КИС-ом 2009 и мне хотелось чтобы его там не было. С ним только мука. Зловреды его элементарно обходят.

как я уже выше говорил про нулевые технические знания...

выложите лик-тест, который бы обходил эмулятор КИСа или опишите его действия - тогда такой лик-тест я выложу собственноручно.

а без доказательств (устное описание технологии тоже считается доказательством) это все фуфло.

я могу заявить, что написал троян, который заражает БИОС на любом запущенном ПК независимо от материнки и от ОСи... но пока я это не докажу - все это будет брехней...

также и тут...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Это где я такое написал? Или у нас теперь неудобство продукта/пропущенные вредоносы так характеризуются ЛК?

1:

ХИПС - это на данный момент бесполезная система. Я пользовался КИС-ом 2009 и мне хотелось чтобы его там не было. С ним только мука....
Danilka

Скажите это пенсионеркам и домохозяйкам.

...у меня на ноутбуке у сестренки стоит KIS 2009 в автоматическом режиме-ей и разбираться не в чем ненадо-он сам лечит,HIPS ее не беспокоит,аллертов минимум.Зато я знаю,что она принеся флешку из школы-не заразит себе ОС...

Настройки по умолчанию.....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Пенсионеры и домохозяйки используют автомат.

Агент не знает, что такое HIPS и с чем его едят, вычитал у Романа, что он легко обходится (и, ровно как и Роман, отправляет в Гугл, т.к. реально не знает) и повторяет это.

Причины такой огромной любви к Симантеку от Романа мне не понятны, хотя есть предположения. Просто Юзер, priv8v и Данил, как не будут стараться, не смогут объяснить Агенту, что кроме пиара существует еще работа IRL, а Роман будет тянуть кота за хвост, вешать смайлики, доказывать, что КИС никакущий (без доказательной базы, собственно), раздавать советы направо и налево, выливая воду ведрами. Если эту воду выпарить, там соли наберется на несколько предложений.

Итого призываю всех и каждого - забейте на:

1. Пропиаренные мозги, т.к. знаний нет

2. Попытки увести вас в оффтоп

3. Переливать из пустого в порожнее - используйте реальные примеры, а не "я слышал, что мой друг слышал, что ему говорили, будто кто-то проболтался".

Отредактировал Umnik
  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

priv8v

Ваш аналогичный лик-тест показал что вы пытаетесь доказать что-то не понятное. Причем ваш же лик-тесь опроверг ваши же заявления.

Устное описание? Пожалуйста. Я это уже делал не первый раз.

нулевые технические знания...

Еще раз я убеждаюсь и по Вам, и по senyak-у, что вирусинфо купленный ресурс, преимущественно для домохозяек. "Веб-сканнер" и есть ли у Norton-а эвристика просто шокировали меня. А так же он очень хорошо появился, под ваше высказывание, что у ЛК грамотные фанаты.

--------------------------------------------------------------------------

Очень жаль, что работники ЛК завидуют каким либо вендорам, и идут в их ветки с пустыми обвинениями в их сторону.

Очень жаль что у ЛК такие фанаты, которым нечего сказать и они пишут непонятный бред. И теперь я уверен: я скорее поставлю Avast Home, чем KIS 2009.

вычитал у Романа

У меня алерты с действием разрешить выползали. И это очень большой минус KIS-у.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман
О!Мой возраст пошёл в дело,знаете,те,у кого нет ничего "обьективного" по поводу разговора - ищут пути,на что бы сослатся,чтоб "унизить" собеседника.А вдруг я соврал в информации?

Я на Вас не давил и отношусь к Вам более чем уважительно, так что успокойетсь, а дал я Вам лишь рекомендацию, не больше того... ;)

Пенсионеры и домохозяйки используют автомат.

Агент не знает, что такое HIPS и с чем его едят, вычитал у Романа, что он легко обходится (и, ровно как и Роман, отправляет в Гугл, т.к. реально не знает) и повторяет это.

Причины такой огромной любви к Симантеку от Романа мне не понятны, хотя есть предположения. Просто Юзер, priv8v и Данил, как не будут стараться, не смогут объяснить Агенту, что кроме пиара существует еще работа IRL, а Роман будет тянуть кота за хвост, вешать смайлики, доказывать, что КИС никакущий (без доказательной базы, собственно), раздавать советы направо и налево, выливая воду ведрами. Если эту воду выпарить, там соли наберется на несколько предложений.

Итого призываю всех и каждого - забейте на:

1. Пропиаренные мозги, т.к. знаний нет

2. Попытки увести вас в оффтоп

3. Переливать из пустого в порожнее - используйте реальные примеры, а не "я слышал, что мой друг слышал, что ему говорили, будто кто-то проболтался".

Ох, как сказал то... :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Пенсионеры и домохозяйки используют автомат.

Агент не знает, что такое HIPS и с чем его едят, вычитал у Романа, что он легко обходится (и, ровно как и Роман, отправляет в Гугл, т.к. реально не знает) и повторяет это.

Причины такой огромной любви к Симантеку от Романа мне не понятны, хотя есть предположения. Просто Юзер, priv8v и Данил, как не будут стараться, не смогут объяснить Агенту, что кроме пиара существует еще работа IRL, а Роман будет тянуть кота за хвост, вешать смайлики, доказывать, что КИС никакущий (без доказательной базы, собственно), раздавать советы направо и налево, выливая воду ведрами. Если эту воду выпарить, там соли наберется на несколько предложений.

Итого призываю всех и каждого - забейте на:

1. Пропиаренные мозги, т.к. знаний нет

2. Попытки увести вас в оффтоп

3. Переливать из пустого в порожнее - используйте реальные примеры, а не "я слышал, что мой друг слышал, что ему говорили, будто кто-то проболтался".

Полностью согласен. Смысла что то обсуждать я не вижу в этой теме больше.....

Очень жаль, что работники ЛК завидуют каким либо вендорам, и идут в их ветки с пустыми обвинениями в их сторону.

Было бы кому завидовать то.......

Очень жаль что у ЛК такие фанаты, которым нечего сказать и они пишут непонятный бред. И теперь я уверен: я скорее поставлю Avast Home, чем KIS 2009.

Ну ну,бред,конечно.... :D Avast то хоть лечит замечательно в отличии от Norton!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Просто_Юзер
Я на Вас не давил и отношусь к Вам более чем уважительно, так что успокойетсь, а дал я Вам лишь рекомендацию, не больше того...

Не уходите от ответа.Вы так,сразу опустились с неба.Непонятно почему...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман
Не уходите от ответа.Вы так,сразу опустились с неба.Непонятно почему...

Я не куда и не поднимался... ;)

Если соврали - не трагедия, просто это дает некоторую оценку Вашей личности, ничего больше. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Ребята, вся эта полемика никому не нужна. Она сродни религиозным спорам францисканцев и доминиканцев по поводу имущества Христа. Но немало порадовал аргумент в виде PR презентации. Я за всю жизнь не видел подобного продукта (презентации), где люди бы расписывались в огрехах продукта...

Например - глянув на слайд по быстроте реакции - я сначала вспомнил Sober, потом Poplipos (Polip)... Могу напомнить - в последнем случае речь идет о месяцах!

Мое предложение - прекращайте.... Это бессмысленно! Меня вот Роман сподобил протестить VBA - я словил немало интересных фактов, например, фолс на запароленном архиве. Не эвристиком, а четким детектом - LdPinch... четыре отчетных файлика, абсолютно чистых - 2 вордовских и 2 экселевских - полетели в карантин....Или детект Trojan. Rox - я столько бился в "Докторе" за правильный детект.... и "Доктор" Этот файл детектит как HLLP

Прекращайте, чесслово! Оно все равно бездоказательно :D

  • Upvote 15

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
... Я за всю жизнь не видел подобного продукта (презентации), где люди бы расписывались в огрехах продукта...

Например - глянув на слайд по быстроте реакции - я сначала вспомнил Sober, потом Poplipos (Polip)... Могу напомнить - в последнем случае речь идет о месяцах!....

;) Мдя,а как красиво все сделали......... Для западных умов как раз самое оно,для тех,кто совсем перестает думать головою...

Красивая американская пиарка...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak
Еще раз я убеждаюсь и по Вам, и по senyak-у, что вирусинфо купленный ресурс, преимущественно для домохозяек. "Веб-сканнер" и есть ли у Norton-а эвристика просто шокировали меня. А так же он очень хорошо появился, под ваше высказывание, что у ЛК грамотные фанаты.

Знаете, я не работаю нигде и пользуюсь каким захочу продуктом. Позавчера еще стоял VBA, до этого Аваст, ну и Авира. Я вообще больше всего люблю Авиру и для меня она получше всех

На вирусинфо я просто пользователь, сижу там по своим интересам, а именно защита. Не надо меня прикручивать к вирусинфо и фанатам ЛК. Я не фанат ЛК и зарегистрировался тут еще давненько. Мой профиль на форуме Авиры

Просто востоновил пароль, чтобы понять, что у Нортона есть такое, что ему не нужен не HIPS не Веб сканер? Но точно так и не понял. К тому же непонятная эвристика

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Ваш аналогичный лик-тест показал что вы пытаетесь доказать что-то не понятное.

я где-то тестил эмулятор в публичном доступе?)) нет.

Причем ваш же лик-тесь опроверг ваши же заявления.

что именно он опроверг?))

Устное описание? Пожалуйста. Я это уже делал не первый раз.

и где-же устное описание действий зловреда?))

для примера покажу как нужно делать устные описания: дроппер кидает в систем32/дриверс свой драйвер и прописывает его в реестре в сервисах путем редактирования реестра через штатные апи работы с реестром. после этого завершает работу.

Выше я привел описание установки драйвера. Но могу привести этих описаный разных способов установки еще несколько штук. Поэтому выражение "ставит драйвер" - никак не является техническим.

Еще раз я убеждаюсь и по Вам, и по senyak-у, что вирусинфо купленный ресурс, преимущественно для домохозяек.

а я думал, что там 80% состоящих в группах - кодеры, а остальные 20 - админы... странно.

надо приглядеться. вдруг они тайные домохозяйки))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

читаю Рашевского с Агентом и на ум приходят слова одной песни

Два чекиста в чёрных куртках в галифе и с сапогами

Шли на место преступленья в город Кунцево далёкий,

..................................................................

А чекисты подоспели прям в разгар делёжки сисек

И давай стрелять из ружьев в небеса, где пели птицы.

о чём однако спор непонятно,

о VBA32 говорить не буду, только потому что испытываю нежные чувства к нашим братьям славянам, а иначе очень благодатная почва для критического разбора

в касперском много бажков и подбажков, но продукт достойный

нортоновская линейка очень достойная, но фигня у великой компании симантек случается регулярно, вот из последнего

http://www.xakep.ru/post/47429/default.asp

на английском интересней http://voices.washingtonpost.com/securityf...ain_of_mys.html

Использовав сбой в работе сервиса обновления антивирусных продуктов Symantec, киберпреступники провели молниеносную атаку на встревоженных пользователей и попытались заманить их на вредоносные сайты, заражающие компьютеры.

Ошибка в работе сервиса произошла в 4:30 утра понедельника по калифорнийскому времени, когда инженеры Symantec по ошибке выложили на сервис не имевшее цифровой подписи обновление для старых версий антивируса Norton. В результате этого в скором времени клиенты компании начали получать от своего антивируса зловещие предупреждения об ошибке. И как и все добропорядочные пользователи, они первым делом обратились за разъяснениями к форуму техподдержки, попытавшись отыскать там официальную информацию о файле pifts.exe, который послужил причиной появления уведомлений об ошибке.

Каково же было их изумление, когда они ничего там не обнаружили. Более того, кто-то в Symantec целенаправленно удалял те сообщения о проблеме, которые делали сами пользователи. А уже к утру вторника несколько сайтов, имеющих высокий индекс цитируемости в Google, заманивали пострадавших обещаниями сообщить подробности о случившемся, однако на самом деле после перехода по ссылке они пытались установить на компьютеры пользователей вредоносные приложения.

Скорость, с которой хакеры отреагировали на это абсолютно непредсказуемое событие, поражает воображение. За несколько часов им удалось не только разместить ссылки на pifts.exe на своих ресурсах, но и поднять их на вершину рейтингов Google.

Менеджер по клиентским продуктам Symantec Джефф Кайл пояснил, что сообщения на официальном форуме начали удаляться только после того, как число бессмысленных постов, содержащих строку с упоминанием "pifts", достигло шести сотен. Определив, что сайт атакован ботами, администраторы форума попросту закрыли те его ветки, на которых обсуждался злосчастный файл. Кайл также подчеркнул, что форумом техподдержки сотрудники Symantec занимаются в свободное от основной работы время, поэтому он не может служить надежным источником информации об инцидентах, подобных тому, что произошел в понедельник.

так что шит хепнз, причем увы у всех

Еще раз я убеждаюсь и по Вам, и по senyak-у, что вирусинфо купленный ресурс, преимущественно для домохозяек.

ржу не магу...вирусинфо....домохозяки :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Еще раз я убеждаюсь и по Вам, и по senyak-у, что вирусинфо купленный ресурс, преимущественно для домохозяек.

Уберите, пожалуйста, это необоснованное заявление - там работают люди, которые за БЕСПЛАТНО целыми днями помогают людям, невзирая на то, кто чем пользуется. Обидно читать прямо. at.gif

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гриша

Иван

Поправьте пожалуйста цитирование, это сказал не priv8v

Еще раз я убеждаюсь и по Вам, и по senyak-у, что вирусинфо купленный ресурс, преимущественно для домохозяек.

Давно употребляете?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

У каждого в этой теме свои цели. Лично я преследую две цели: узнать на что реагирует СОНАР (на какие конкретно действия в системе) и какими это "элементарными способами" обходят эмулятор КИСа трояны по словам Агента. То, что эмуль можно обходить - это ясно всем. Главное знать как...

Если начнете сами искать что-то по этому поводу, то на васм, в принципе, можете не идти в поисках готового ответа - у них есть пара таких обсуждений, но там или инфа общая или устаревшая. Поэтому приходится такие способы придумывать или самому или брать из реальных зловредов по схеме: получаем зловреда, засовываем его в ИДУ/оллидбг и видим странные танцы с бубном - ага... вот оно значит))) - типа того))

Поэтому пока я не узнаю ответов на свои два вопроса - мне от сюда уходить не захочется.

Поправьте пожалуйста цитирование, это сказал не priv8v

да. правда. Иван, поправьте, пожалуйста, свой пост, а то аж в дрожь бросает ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

priv8v,а Вы думаете agent ответит? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Вирусинфо достойный ресурс и я бы не сказал, что там одни домохозяйки. Я конечно не могу себя отнести к профессионалу, но не как не домохозяйка.

Еще один вопрос и все: почему политика Нортона такова, что в нем нельзя выбрать действие с вирусом, а АВ сам его удалит/вылечит? Для меня это минус. И еще этот тихий фаервол. Помоему он для домохозяек

В дальнейшем в споры влазить не буду, и не хочу, чтобы на меня смотрели как на врага. Никого обидеть не пытался, но точных ответов не услышал

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
да. правда. Иван, поправьте, пожалуйста, свой пост, а то аж в дрожь бросает ...

сделано

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Кстати, по поводу Нортона и Каспера...)))) Смотрю 140-й пост Senyak. У этого пользователя он не первый, но, как ни тер глаза, в строке "сообщений" вижу у него баранку. Баг?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Кстати, по поводу Нортона и Каспера...)))) Смотрю 140-й пост Senyak. У этого пользователя он не первый, но, как ни тер глаза, в строке "сообщений" вижу у него баранку. Баг?

Счётчик сообщений в данном разделе не работает...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×