Перейти к содержанию

По поводу запала веб-угроз


Рекомендуемые сообщения

Представим, что Вам в руки попал очередной билд js-крипта, снятый с очередной связки сплойтов. Сначала, как я понял, Вы пытаетесь несколько усложнить жизнь его создателям путем добавления как можно более "противной" сигнатуры. Но представим, что Вам в руки попал крипт, который ну никак удается запалить... Вы и так, и эдак. Что дальше происходит? Вот Ваш "дятел" заключает, что спалить по-нормальному данный криптор он не в состоянии. Какие дальше действия препринимаются? Может, он откладывает в долгий ящик если угроза встречается не так часто (т.е. не сильно распространена)?

P.S. Дело все в том, что полгода назад я написал небольшой антиэмуль для Вашего антивируса, и что самое интересное, что модуль этот до сих пор мне верно служит, хотя сигнатуры его уже не раз анализировались в Вашей лаборатории и даже пара ржачных сигн выпускалось. Модуль делает абсолютно бессильным ВСЮ Вашу эвристику начиная с пдф и заканчивая мдаками, которые палятся вообще по опасным обращениям, а не по коду. Мое юношеское сознание просто разрывает от любопытства: почему до сих пор не спалили? В связи с этим я и решил спросить непосредственно у Вас, как происходит сей процесс... Ведь мой крипт не один раз попадал к Вам в лабу, но почему ничего не предприняли? Может быть это из-за того, что данная малварь не очень сильно распространена и быть может в связи с этим особо мудрёные поделки откладываются на второй план, мол, фиг с ним... Спасибо за внимание, надеюсь услышать (ну или хотябы увидеть) Ваши комментарии =)

Изменено пользователем WennY
Ссылка на комментарий
Поделиться на другие сайты

1)Попробуйте через личный/персональный кабинет послать данный файл... если это действительно вредноносный скрипт - то в базы его обязательно добавят?

 

2) базы антивирусные у вас на компьютере свежие? вы уверены что детекта на данный момент нет?

 

3) другие антивирусы детектят ваш скрипт? попробуйте проверить на http://www.virustotal.com/ru/ например

 

ознакомьтесь так же вот с этим - http://www.kaspersky.ru/news?id=207733179

Изменено пользователем mvs
Ссылка на комментарий
Поделиться на другие сайты

1)Попробуйте через личный/персональный кабинет послать данный файл... если это действительно вредноносный скрипт - то в базы его обязательно добавят?

 

Надо будет попробовать =) Хотя уже раза 4 как минимум присылали... И даже непосредственно сам модуль палили, но так, больше как "отделаться"

 

2) базы антивирусные у вас на компьютере свежие? вы уверены что детекта на данный момент нет?

 

Разумеется свежие. Вы думаете я полгода пустым антивирусом его сканил? =)

 

3) другие антивирусы детектят ваш скрипт? попробуйте проверить на http://www.virustotal.com/ru/ например

 

Мой скрипт не детектит ни один из 27 антивирусов, представленных в одном из платных ав-сервисах

 

ознакомьтесь так же вот с этим - http://www.kaspersky.ru/news?id=207733179

 

Благодарю =)

Изменено пользователем WennY
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • VladNotTheVampire
      От VladNotTheVampire
      Поймал судя по всему майнер. Откуда - идей нет. Как понял - нагружает систему на максимум,  температура проца улетает в 90 - 100 градусов, сразу после запуска ОС. Пара игр не запускалась, через 10-15 минут запускались, без каких-либо действий для починки. При открытии диспетчера задач - вирус прячется и уходит в инактив. Поставил DrWeb - он обнаруживает его, выдает следующее:
       
      Ручками найти не удалось.
      Прогнал ПК через Kaspersky Virus Removal Tool, Dr.Web CureIt!, ESET Online Scanner, HitmanPro 3.8 и AdwCleaner. Проверку выполнял в безопасном режиме с флажком на Сеть. Результата не дало.
      CollectionLog-2024.12.02-13.47.zip
    • Bercolitt
      От Bercolitt
      Нет доступа к веб-страничке с параметрами домашнего роутера Tplinkwifi.  Если отключить Kaspersky Plus, то доступ к роутеру возможен только через браузер Microsoft Edge при переключении его в режим Internet Explorer 11 и указанием исключений в виде адресов http://tplinkwifi или http://192.168.0.1. Хорошо бы чтобы и у Kaspersky Plus были такие исключения. Временное отключения KP плохой выход. Можно успеть словить зловреда. Заметил в истории google аккаунта,что кто-то заходит в браузер Firefox из Франции во время моей работы на ПК.Со смартфона Android 13 c защитой Kaspersky Plus доступ к параметрам роутера без проблем.
      https://disk.yandex.ru/i/DZg30C2prfvDvw
    • KL FC Bot
      От KL FC Bot
      Представьте: вы спокойно работаете за компьютером, и вдруг на экране появляется пугающее сообщение: «Ваш компьютер заражен вирусами! Срочно установите антивирус!» или «Ваши данные могут быть украдены! Немедленно произведите очистку системы!». Паника? Именно на это и рассчитывают мошенники.
      В этом посте мы расскажем, что такое scareware и чем опасен этот тип угроз. А также объясняем, как не попасться на уловки распространителей таких зловредов и защитить от подобных атак себя и своих близких.
      Что такое scareware
      Scareware (от англ. scare, пугать) — один из видов цифрового мошенничества, предполагающий запугивание пользователей. Цель scareware — заставить жертву скачать ненужную или даже откровенно вредоносную программу. Такие программы обычно мимикрируют под антивирусы, оптимизаторы системы, очистители реестра и так далее — хотя встречаются и более экзотические вариации.
      Пользователя предупреждают о невероятной опасности: на его компьютере якобы обнаружено сразу пять вирусов! Правда, шапка окна содержит маленькую ошибочку: «Обнаружены угрожи» Источник
       
      View the full article
    • maks_b
      От maks_b
      Добрый день.
      Настраиваю блокировку доступа к сайтам, сделал тестовое правило для блокировки доступа к сайту, например к ok.ru. Сайт блокируется все норм, но при включении этого правила перестает соединяться через SSL Network Extender. И любое правило запрета доступа через веб-контроль блокирует соединение через SSL Network Extender. Ошибка на скрине. Если правило отключить, то все работает. Подскажите, как исправить?
      Версия Каспера KES 12.6., KSC тоже последней версии.


    • AArsen
      От AArsen
      Добрый вечер! 
      KESL 12.1 настроена политика запрет всего по категориям. 
      Правилом выше размещаю разрешение, выбираю определенные категории и в поле пользователей выбираю пользователей поиском из AD. 
      К сожалению разрешающее правило таким образом сформированное не работает, подскажите, пожалуйста, если реализовывали, как организовать белый список пользователей, которым разрешены некоторые категории из запрещенных?
      Условно идти от обратного, запрещая не всем сотрудникам, не подходит из-за большого количества пользователей



×
×
  • Создать...