<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"
    xmlns:content="http://purl.org/rss/1.0/modules/content/"
    xmlns:dc="http://purl.org/dc/elements/1.1/"
    xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Новости и объявления Обсуждение CHKLST.RU — CHKLST.RU</title>
        <link>https://chklst.ru/</link>
        <pubDate>Wed, 09 Sep 2026 00:03:29 +0000</pubDate>
        <language>ru</language>
            <description>Новости и объявления Обсуждение CHKLST.RU — CHKLST.RU</description>
    <atom:link href="https://chklst.ru/categories/security/feed.rss" rel="self" type="application/rss+xml"/>
    <item>
        <title>Universal Virus Sniffer v 5.0 + обновление</title>
        <link>https://chklst.ru/discussion/1589/universal-virus-sniffer-v-5-0-obnovlenie</link>
        <pubDate>Wed, 29 Mar 2017 06:15:43 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1589@/discussions</guid>
        <description><![CDATA[<b>текущая версия: 5.0.5 релизная 5.0 !!!</b>
<blockquote>

<div>
<hr />
5.0 RC1-RC2-RC3-RC4-релиз
<hr />
o В окно запуска добавлен пункт меню "Перезагрузить в интерфейс встроенного ПО [UEFI]"<br />
Доступно начиная с Win10.<br /><br />
o В окно запуска добавлен выбор основного шрифта.<br /><br />
o Пополнено окно дополнительных настроек.<br /><br />
o В функцию удаления временных файлов добавлено 4 каталога с временным файлами Windows.<br />
o \Windows\Downloaded Program Files<br />
o \ProgramData\Microsoft\Windows\WER\ReportArchive<br />
o \ProgramData\Microsoft\Windows\WER\ReportQueue<br />
o \ProgramData\Microsoft\Windows\WER\Temp<br />
Функция больше не выводит в лог пути до отсутствующих каталогов.<br /><br />
o Исправлена критическая ошибка инициализации режима DDA,<br />
она могла проявляться на чипсетах AMD при подключении<br />
физического монитора к компьютеру, который был отключен или физически<br />
не подключен на этапе загрузки системы, при этом меняются логические<br />
номера дисплеев и 1-го дисплея обычно не существует, поэтому<br />
если вы подключились и 1-й дисплей показывает черный квадрат то<br />
стоит попробовать переключиться на 2-й и т.п.<br />
(!) В этом случае не работает программный способ вывода дисплея из сна,<br />
(!) поэтому в текущей версии движения мыши в любом случае передаются на<br />
(!) удаленный компьютер, что гарантировано пробуждает спящий дисплей<br />
(!) при переключении на него.<br /><br />
o Исправлена ошибка создания загрузочного диска под Windows 11 24H2,<br />
по неизвестной причине в этой редакции Windows dism из пакета ADK<br />
не способен без ошибок сформировать загрузочный образ диска,<br />
поэтому все операции с образом диска теперь выполняет штатный dism из системного каталога.<br /><br />
o Исправлена ошибка для определения пути до драйвера CDD.DLL при анализе<br />
ключей безопасного режима.
<hr />
5.0.RC2
<hr /><b> o При обнаружении внедренного потока в процессе в лог печатается точное<br />
время создания потока и ТОП 10 наиболее вероятных виновников.<br />
(!) Только для потоков не имеющих привязки к DLL.<br />
(!) Функция требует активного отслеживания процессов. (Твик #39)</b><br /><br />
o Изменен способ адресации мониторов при работе с удаленным рабочим столом.<br />
Теперь выбирается не логический номер монитора, а его порядковый номер,<br />
что позволяет избежать проблем при обновлении драйверов на видеокарту<br />
без закрытия окна удаленного рабочего стола.<br /><br />
o В окно удаленного рабочего стола добавлена кнопка "Меню", она открывает<br />
на удаленном компьютере окно с кнопками быстрого доступа к часто используемым<br />
настройкам системы и системным утилитам.<br />
Утилиты из этого окна запускаются на удаленном компьютере под текущим пользователем.<br /><hr />
uVS 5.0.RC3
<hr /><b>o Процессы с измененным кодом теперь выделяются в отдельный объект для каждого pid,<br />
"путь" до объекта получает префикс "FAKE:", объект получает статус "FAKE".<br />
В контекстное меню этих объектов добавлен пункт "Выгрузить все процессы с измененным кодом".<br />
Для выгрузки таких процессов через скрипт добавлена команда "delfake".</b><br /><br />
o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт:<br />
"Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"<br />
Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс.<br /><br />
o В uVS интегрирован загрузчик файлов на сервис VT.<br />
Загрузчик используется если в settings.ini не указан параметр VTUploader.<br />
Для работы функции требуется указать VTAPI ключ в настройках или в settings.ini.<br />
После загрузки файла в выбранном браузере откроется отчет с проверкой файла.<br />
(!) На сервер VT не рекомендуется загружать файлы размером больше 200Mb,<br />
(!) максимально допустимый размер 650Mb.<br />
(!) Загрузка файлов возможна в параллельном режиме, каждый файл загружается в отдельном потоке,<br />
(!) в uVS установлен лимит на 32 потока загрузки, есть ли лимит у VT на параллельную загрузку неизвестно.<br />
(!) Перед загрузкой файла проверьте файл по хэшу, если файл будет найден по хэшу на сервере то<br />
(!) лучше использовать функцию повторного сканирования файла по хэшу без его загрузки на сервер.<br /><br />
o Исправлена потенциальная ошибка при добавлении в список объектов.<br /><hr />
5.0.RC4
<hr />
o Добавлена поддержка включения отслеживания командной строки процессов для "Home" редакций Windows.<br />
Теперь при включении отслеживания в лог печатается статус этой опции.<br /><br />
o Функция "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом" теперь доступа и при работе с образом,<br />
если образ сделан при активном отслеживании процессов.<br /><br />
o Исправлена критическая ошибка при создании файла описания для скопированного в Zoo большого текстового файла (vbs/cmd и т.д.).<br /><hr />
5.0
<hr />
o Новый параметр в settings.ini<br />
[Settings]<br />
; Задает количество выводимых в лог процессов, возможно причастных к внедрению подозрительного потока в процесс.<br />
TopCount (Допустимые значения 0-20, по умолчанию 5, 0 - отключено).<br /><br /><br /><b>Полную историю обновлений смотрим в файле:<br /></b><b>DOC\WhatsNew.txt</b><br /><br /><a href="http://chklst.ru/data/uVS%20latest/uvs_latest.zip" rel="nofollow"><b>зеркало1_chklst.ru</b></a> (v 5.0.5):<br /><blockquote>

<div>v5.0.5<br />
CRC32: 59993A97<br />
MD5: 653AAEC430F6BF0EF2C050A98CB8DEF1<br />
SHA-1: 6EC67EB9213F712F4900D2AAAB73AF332D1C47BD</div>
</blockquote>
<br /><a href="https://www.dropbox.com/s/w3pagxu3ys4jewr/uvs_latest.zip?dl=0" rel="nofollow">зеркало2_dropbox.com</a> (v 5.0.5)<br /><blockquote>

<div>v5.0.5<br />
CRC32: 59993A97<br />
MD5: 653AAEC430F6BF0EF2C050A98CB8DEF1<br />
SHA-1: 6EC67EB9213F712F4900D2AAAB73AF332D1C47BD</div>
</blockquote>
</div>
</blockquote>
]]>
        </description>
    </item>
    <item>
        <title>VirusTotal: Анализ кода VirusTotal AI расширяет поддержку сценариев Windows и Linux</title>
        <link>https://chklst.ru/discussion/74/virustotal-analiz-koda-virustotal-ai-rasshiryaet-podderzhku-scenariev-windows-i-linux</link>
        <pubDate>Sat, 08 Sep 2012 00:04:58 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">74@/discussions</guid>
        <description><![CDATA[<b>VirusTotal: Google купил сервис VirusTotal</b>

<div>Our goal is simple: to help keep you safe on the web. And we’ve worked hard to ensure that the services we offer continually improve. But as a small, resource-constrained company, that can sometimes be challenging. So we’re delighted that Google, a long-time partner, has acquired VirusTotal. 
</div>
Наша цель проста: помочь вам оставаться в безопасности в Интернете. И мы работали над тем, чтобы услуги, которые мы предлагаем, постоянно улучшать. Но как небольшая компания с ограниченными ресурсами, это иногда может быть сложной задачей. Поэтому мы рады, что Google, давний партнер, приобрел VirusTotal.

http://blog.virustotal.com/2012/09/an-update-from-virustotal.html]]>
        </description>
    </item>
    <item>
        <title>ФБР предупреждает о вредоносных QR-кодах, используемых для кражи денег</title>
        <link>https://chklst.ru/discussion/1917/fbr-preduprezhdaet-o-vredonosnyh-qr-kodah-ispolzuemyh-dlya-krazhi-deneg</link>
        <pubDate>Sun, 23 Jan 2022 16:42:31 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1917@/discussions</guid>
        <description><![CDATA[На этой неделе Федеральное бюро расследований (ФБР) предупредило, что киберпреступники используют вредоносные коды (QR) для кражи их учетных данных и финансовой информации.<br /><br />
«Киберпреступники подделывают QR-коды, чтобы перенаправить жертв на вредоносные сайты, которые крадут логин и финансовую информацию», — заявили в федеральном правоохранительном органе.<br /><br />
ФБР заявило, что мошенники меняют законные QR-коды, используемые предприятиями для целей оплаты, чтобы перенаправить потенциальных жертв на вредоносные веб-сайты, предназначенные для кражи их личной и финансовой информации, установки вредоносных программ на их устройства или перенаправления их платежей на счета, находящиеся под их контролем.<br /><br />
После того, как жертвы сканируют то, что выглядит как законные коды, их отправляют на фишинговые сайты злоумышленников, где им предлагается ввести свой логин и финансовую информацию. После ввода он отправляется киберпреступникам, которые могут использовать его для кражи денег с помощью взломанных банковских счетов.<br /><br />
«Хотя QR-коды не являются вредоносными по своей природе, важно соблюдать осторожность при вводе финансовой информации, а также при оплате через сайт, на который можно перейти с помощью QR-кода», — добавили в ФБР. «Правоохранительные органы не могут гарантировать возврат потерянных средств после перевода».<br /><br />
Будьте внимательны при сканировании QR-кодов<br /><br />
ФБР посоветовало обращать внимание на URL-адрес, который они отправляют после сканирования QR-кодов, всегда быть осторожными при вводе своих данных после сканирования QR-кода и следить за тем, чтобы физические QR-коды не были покрыты вредоносными.<br /><br />
Вам также следует избегать установки приложений с помощью QR-кодов или установки сканеров QR-кодов (вместо этого используйте тот, который поставляется с ОС вашего телефона).<br /><br />
И последнее, но не менее важное: всегда вводите URL-адреса вручную при совершении платежей вместо сканирования QR-кода, который может быть настроен для перенаправления вас на вредоносные сайты.<br /><br />
Как свидетельствует недавняя фишинговая кампания, нацеленная на немецких пользователей электронных банковских услуг, злоумышленники используют QR-коды вместо кнопок в спам-сообщениях, чтобы затруднить обнаружение своих атак программным обеспечением безопасности и успешно перенаправлять жертв на фишинговые сайты.<br /><br />
Жертв, успешно перенаправленных на фишинговые целевые страницы, просили ввести адрес своего банка, код, имена пользователей и PIN-коды.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/fbi-warns-of-malicious-qr-codes-used-to-steal-your-money/" rel="nofollow">https://www.bleepingcomputer.com/news/security/fbi-warns-of-malicious-qr-codes-used-to-steal-your-money/</a>]]>
        </description>
    </item>
    <item>
        <title>ESET: Проблема запуска устаревших продуктов</title>
        <link>https://chklst.ru/discussion/1834/eset-problema-zapuska-ustarevshih-produktov</link>
        <pubDate>Mon, 10 Feb 2020 13:16:20 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1834@/discussions</guid>
        <description><![CDATA[<b>Детали оповещения</b><br /><br /><b>Мы хотели бы сообщить вам, что мы обнаружили проблему в более старых версиях продуктов наших бизнес-продуктов Windows, в частности ESET Endpoint Antivirus / ESET Endpoint Security v5 (старше 5.0.2271), ESET Endpoint Antivirus / ESET Endpoint Security / ESET Защита файлов для Windows 6.5.2000+, ESET Mail Security для Microsoft Exchange Server 6.5, ESET Security для Kerio 6.5, ESET Mail Security для Domino 6.5 и ESET Security для Sharepoint Server 6.5.</b><br /><br />
Эта проблема НЕ касается последних версий наших продуктов, включая последние версии ESET Endpoint Antivirus / ESET Endpoint Security - 6.6.2089 и ESET File Security для Windows 7.1.12018, и клиенты, использующие последние версии, никак не затрагиваются. Эта проблема относится к уязвимым версиям, перечисленным и описанным ниже.<br /><br />
ESET обнаружила, что в нашем ядре есть проблема с проверкой отметки времени уже истекшего сертификата (срок действия которого истек 7 февраля 2020 г.). Этот метод дает сбой, и наши модули в более старых, устаревших версиях объявляются как ненадежные и поэтому не загружаются. Этот механизм гарантирует, что ненадежная библиотека не загружается.<br /><br />
В результате уязвимые версии не загружают модули (брандмауэр, HIPS, обновление, защита устройства, защита через Интернет и электронную почту) и не работают, поэтому защита не работает.<br /><br /><b>Новейшие версии наших продуктов НЕ затрагиваются.</b><br /><br />
Симптомы:<br />
Для версий старше 5.0.2271.x симптомы:<br />
- Не удалось загрузить модули для семейства v5<br />
- Графический интерфейс главного окна на английском языке и логотип показывает ESET Smart Security 5 вместо Endpoint Security<br /><br />
Для версий 6.5.x симптомы:<br />
- Отчеты о продуктах антифишинга отключены<br />
- Продукт сообщает, что он не активирован<br />
- У расширенных настроек продукта отсутствуют функции<br /><br />
Если ими управляет наш ESET Remote Administrator или ESET Security Management Center, они обратятся к соответствующей параметрической группе и сообщат о предупреждении как не активированном, а модуль антифишинга - как неработающий.<br /><br />
В случаях, когда библиотеки загружены, SelfDefense защищает процесс EKRN и делает невозможным удаление.<br /><br /><br /><b>Решение<br />
Важно!</b><br /><br />
Если вы используете уязвимые версии и проблема не проявляется, не перезагружайте компьютер и немедленно выполните обновление.<br /><br />
На данный момент не существует автоматического решения, и ESET работает над подготовкой такого решения для большинства версий, когда это возможно.<br /><br /><b>Мы рекомендуем обновить конечные точки v5 до последней версии v5.0.2271.x, которая, по возможности, не затронута. В противном случае мы рекомендуем удалить v5 и установить ESET Endpoint Antivirus / ESET Endpoint Security 7.2.<br /><br />
Для семейства v6.5 мы настоятельно рекомендуем обновить до последней версии ESET Endpoint Antivirus / ESET Endpoint Security 7.2 или ESET File Security для Windows / ESET Mail Security для Microsoft Exchange Server / ESET Mail Security для Domino / ESET Security для Sharepoint Server 7.1 </b>,<br /><br />
Для ESET Security для Kerio 6.5 мы работаем над этим и исправим его как можно скорее.<br /><br />
Если вы используете Windows XP с EEA / EES 6.5.x, мы рекомендуем перейти на последнюю версию EEA / EES 5.0.2271.<br /><br />
Если эта проблема уже возникла на ваших компьютерах, и вы не можете удалить и / или обновить продукты ESET, обратитесь к местному клиенту ESET, который предоставит вам решение и проведет вас через весь процесс.<br /><b><br />
Пострадавшие сборки:</b><br /><br />
ESET Endpoint Antivirus и ESET Endpoint Security для Windows, версии от 5.0.2126.0 до 5.0.2260.x<br />
Последняя доступная сборка ESET Endpoint Antivirus / ESET Endpoint Security 5.0.2271.0 не затрагивается.<br /><br /><br />
ESET Endpoint Antivirus, ESET Endpoint Security и ESET File Security для Windows, версии 6.5.x<br />
Последняя версия ESET Endpoint Antivirus / ESET Endpoint Security 6.6.2089.x и 7.2.2055.x не затронута, равно как и последняя версия 7.1.12018.x ESET File Security для Windows.<br /><br />
Если у вас есть какие-либо проблемы или вопросы - или вы не можете перейти на последние версии - не стесняйтесь обращаться в службу поддержки клиентов ESET в вашем регионе.<br /><br /><a href="https://support.eset.com/en/alert7396-legacy-products-startup-issue" rel="nofollow">https://support.eset.com/en/alert7396-legacy-products-startup-issue</a>]]>
        </description>
    </item>
    <item>
        <title>Новый SMB-червь использует семь средств взлома NSA</title>
        <link>https://chklst.ru/discussion/1591/novyy-smb-cherv-ispolzuet-sem-sredstv-vzloma-nsa</link>
        <pubDate>Sat, 20 May 2017 04:07:15 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1591@/discussions</guid>
        <description><![CDATA[Исследователи обнаружили новый червь, распространяющийся через SMB, но в отличие от червя компонента WansCry, этот использует семь инструментов NSA вместо двух.<br /><br />
Существование червя впервые обнаружилось в среду, после того, как оно заразило приманку SMB Мирослава Стампара, члена правительства Хорватии CERT, и создателя средства sqlmap, используемого для обнаружения и использования недостатков SQL-инъекций.<br /><br />
EternalRocks использует семь инструментов NSA<br /><br />
Червь, который Stampar назвал EternalRocks на основе свойств исполняемого файла червя, найденных в одном образце, работает с использованием шести SMB-ориентированных инструментов NSA, чтобы заразить компьютер с портами SMB, выставленными онлайн. Это ETERNALBLUE, ETERNALCHAMPION, ETERNALROMANCE и ETERNALSYNERGY, которые являются эксплойтами SMB, используемыми для взлома уязвимых компьютеров, в то время как SMBTOUCH и ARCHITOUCH являются двумя инструментами NSA, используемыми для разведывательных операций SMB.<br /><br />
Как только червь получил этот начальный плацдарм, он затем использует другой инструмент NSA, DOUBLEPULSAR, для распространения на новые уязвимые машины.<br /><br />
Вспышка WansCry outbreak, затронувшая более 240 000 жертв, также использовала червь SMB для заражения компьютеров и распространения среди новых жертв.<br /><br />
В отличие от EternalRocks, червь WannaCry SMB использовал только ETERNALBLUE для первоначального доступа, а DOUBLEPULSAR - для распространения на новые машины.<br /><br />
EternalRocks более сложный, но (пока!) менее опасный<br /><br />
Как червь EternalRocks менее опасен, чем компонент WannaCry, так как в настоящее время он не содержит вредоносного контента. Это, однако, не означает, что EternalRocks менее сложна. По словам Стампара, на самом деле все наоборот.<br /><br />
Во-первых, EternalRocks гораздо более изобретательнее, чем компонент WannCry SMB-червя. После заражения жертвой червь использует двухэтапный процесс установки с задержкой второго этапа.<br /><br />
На первом этапе EternalRocks получает точку опоры на зараженном хосте, загружает клиент Tor и запускает свой сервер C &amp; C, расположенный в домене .onion, в Dark Web.<br /><br />
Сервер C &amp; C отвечает только по истечении заданного периода времени (в настоящее время 24 часа). Роль этой длительной задержки, скорее всего, состоит в том, чтобы обойти среды тестирования безопасности песочницы и исследователей безопасности, анализирующих червя, так как очень немногие будут ждать целый день для ответа от сервера C &amp; C.<br /><br /><div data-tweeturl="https://twitter.com/e_kaspersky/status/865298446147657729" data-tweetid="865298446147657729"><a href="https://twitter.com/e_kaspersky/status/865298446147657729" rel="nofollow">https://twitter.com/e_kaspersky/status/865298446147657729</a></div><br /><br />
Нет выключателя домена<br /><br />
Кроме того, EternalRocks также использует файлы с идентичными именами для тех, которые используются WannCry SMB-червем, чтобы попытаться обмануть исследователей безопасности при классификации.<br /><br />
Но в отличие от WannaCry, EternalRocks не содержит выключатель домена, ("ахиллесову пяту" WNCry), которую исследователи безопасности использовали для остановки WannaCry outbreak.<br /><br />
По истечении начального периода покоя и ответа сервера C &amp; C EternalRocks переходит на второй этап процесса установки и загружает компонент вредоносной программы второй стадии в виде архива с именем shadowbrokers.zip.<br /><br />
Имя этого файла довольно понятно, так как в нем содержатся эксплойты NSA SMB-centric, просочившиеся группой Shadow Brokers в апреле 2017 года.<br /><br />
Затем червь запускает процесс быстрого IP-сканирования и пытается подключиться к случайным IP-адресам.<br /><br />
EternalRocks можно быть получить в одно мгновение<br /><br />
Из-за своего более широкого арсенала эксплойтов, отсутствия выключателя домена и из-за его начального покоя EternalRocks может представлять серьезную угрозу для компьютеров с уязвимыми портами SMB, которые открыты в  Интернет, если его автор когда-либо решит использовать оружие в качестве червя Ransomware, банковские трояны, RAT или что-то еще.<br /><br />
На первый взгляд, червь представляет собой эксперимент или автор вредоносного ПО, выполняющий тесты и настраивающий будущую угрозу.<br /><br />
Это, однако, не означает, что EternalRocks безвреден. Компьютеры, зараженные этим червем, управляются с помощью команд сервера C &amp; C, и владелец червя может использовать этот скрытый канал связи для отправки новых вредоносных программ на компьютеры, ранее зараженные EternalRocks.<br /><br />
Кроме того, DOUBLEPULSAR, имплантат NSA с функциями backdoor, продолжает работать на компьютерах, зараженных EternalRocks. К сожалению, автор червя не предпринял никаких мер для защиты имплантата DOUBLEPULSAR, который работает в незащищенном состоянии по умолчанию, то есть другие участники угрозы могут использовать его как черный ход для машин, зараженных EternalRocks, отправив свои собственные вредоносные программы на эти компьютеры.<br /><br />
IOC и дополнительная информация о процессе заражения червя доступны в <a href="https://github.com/stamparm/EternalRocks/" rel="nofollow">репозитории</a> Stampar GitHub, созданном несколько дней назад.<br /><br />
Свободный для всех SMB<br /><br />
В настоящее время выполняются множественные действия на компьютерах с более старыми и незагруженными версиями SMB-сервисов. Системные администраторы уже заметили и начали исправлять уязвимые компьютеры или отключать старый протокол SMBv1, постепенно уменьшая число уязвимых машин, которые могут заразить EternalRocks.<br /><br />
Кроме того, вредоносные программы, такие как Adylkuzz, также закрывают порты SMB, предотвращая дальнейшую эксплуатацию от других угроз, также способствуя сокращению числа потенциальных целей для EternalRocks и других вредоносных программ для SMB-охоты. В отчетах от Forcepoint, Cyphort и Secdo описаны другие угрозы, в настоящее время предназначенные для компьютеров с портами SMB.<br /><br /><b>Тем не менее, чем быстрее системные администраторы исправят свои системы, тем лучше.</b> «Червь мчится наперегонки с администраторами, чтобы заразить машины до того, как они исправят ошибку», - сказал Стампар в разговоре с Bleeping Computer. «После заражения он может использовать оружие в любое время, независимо от позднего патча».<br /><br />
перевод статьи с форума Bleepingcomputer.com<br /><a href="https://www.bleepingcomputer.com/news/security/new-smb-worm-uses-seven-nsa-hacking-tools-wannacry-used-just-two/" rel="nofollow">https://www.bleepingcomputer.com/news/security/new-smb-worm-uses-seven-nsa-hacking-tools-wannacry-used-just-two/</a>]]>
        </description>
    </item>
    <item>
        <title>Firefox 52 закрепляет политику в отношении HTTP и SHA-1</title>
        <link>https://chklst.ru/discussion/1586/firefox-52-zakreplyaet-politiku-v-otnoshenii-http-i-sha-1</link>
        <pubDate>Sat, 11 Mar 2017 07:13:32 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1586@/discussions</guid>
        <description><![CDATA[
<blockquote>

<div>На этой неделе Mozilla выпустила Firefox 52, включив в него патчи для 28 уязвимостей, в том числе для тех, которые грозят крэшем и обходом ASLR и DEP. Согласно информационному бюллетеню компании, семь уязвимостей оценены как критические.</div>
</blockquote>

<blockquote>

<div>Firefox 52 также использует более развернутое предупреждение о HTTP-страницах, небезопасных для ввода регистрационных данных. Это сообщение ныне гласит: «This connection is not secure. Logins entered here could be compromised» («Это соединение ненадежно. Введенные здесь идентификаторы могут быть скомпрометированы»).<br /><br />
Firefox начал предупреждать пользователей о ненадежности HTTP-страниц регистрации с января. Как и Chrome, он теперь отображает для таких страниц серый значок замка, перечеркнутый красным, в адресной строке.<br /><br />
Новейшая версия браузера Mozilla также работает в соответствии со спецификациями Strict Secure Cookies, запрещая ненадежным HTTP-сайтам устанавливать куки с атрибутом Secure и куки с именем, позаимствованным у Secure в том же базовом домене. Источники, ранее считавшиеся ненадежными, могут добавлять Secure-куки, удалять их или лишать силы. Google ввела поддержку Strict Secure Cookies в Chrome 52 в июле.<br /><br />
Последние несколько месяцев Mozilla постепенно готовит пользователей браузера к полному отказу от алгоритма SHA-1. В Firefox 52 эта политика по умолчанию включена. Отныне при обнаружении сертификатов SHA-1 в связке с корневым сертификатом Mozilla браузер Firefox будет отображать пользователю ошибку Untrusted Connection («недоверенное соединение»), хотя некоторое время это предупреждение можно будет игнорировать.</div>
</blockquote>
<br /><a href="https://threatpost.ru/firefox-52-expands-non-secure-http-warnings-enables-sha-1-deprecation/20935/" rel="nofollow">https://threatpost.ru/firefox-52-expands-non-secure-http-warnings-enables-sha-1-deprecation/20935/</a>]]>
        </description>
    </item>
    <item>
        <title>С 13 февраля все аттачи с js и некоторые другие в GMAIL.COM будут блокироваться.</title>
        <link>https://chklst.ru/discussion/1585/s-13-fevralya-vse-attachi-s-js-i-nekotorye-drugie-v-gmail-com-budut-blokirovatsya</link>
        <pubDate>Mon, 30 Jan 2017 10:48:21 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>vargo</dc:creator>
        <guid isPermaLink="false">1585@/discussions</guid>
        <description><![CDATA[Чтобы предотвратить распространение вирусов, в Gmail запрещено пересылать файлы определенного типа, а именно:<br /><ul><li>Перечисленные ниже типы файлов, включая сжатые (например, GZ или BZ2) и архивы (например, ZIP или TGZ).</li>
<li>Документы с вредоносными макросами.</li>
<li>Архивы с файлами, которые защищены паролем.</li>
<li>Архивы с вложенными архивами, которые защищены паролем.</li>
</ul><br /><b>Примечание</b>. Кроме того, в Gmail есть ограничения на размер писем, поэтому если прикрепленный файл слишком велик, сообщение также не отправится. Подробнее <a href="https://support.google.com/mail/answer/6584" rel="nofollow">об ограничениях на размер файлов</a><br /><br />
Какие файлы нельзя отправлять
<pre spellcheck="false" tabindex="0">ADE, ADP, BAT, CHM, CMD, COM, CPL, EXE, HTA, INS, ISP, JAR, JS, JSE, LIB, LNK, MDE, MSC, MSI, MSP, MST, PIF, SCR, SCT, SHB, SYS, VB, VBE, VBS, VXD, WSC, WSF, WSH
</pre>
<br /><b>Примечание</b>. Недавно Gmail изменил правила в отношении пересылки файлов Javascript (.js) – входящие и исходящие сообщения с такими файлами блокируются.<br /><br /><a href="https://gsuiteupdates.googleblog.com/2017/01/gmail-will-restrict-js-file-attachments.html" rel="nofollow">Источник</a><br /><br />]]>
        </description>
    </item>
    <item>
        <title>Обновлен инструмент для аудита и взлома паролей L0phtCrack</title>
        <link>https://chklst.ru/discussion/1573/obnovlen-instrument-dlya-audita-i-vzloma-paroley-l0phtcrack</link>
        <pubDate>Sat, 03 Sep 2016 11:55:29 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1573@/discussions</guid>
        <description><![CDATA[<a href="http://www.l0phtcrack.com/" rel="nofollow"><b>L0phtCrack</b> - популярный инструмент для аудита и взлома паролей</a>, за последние семь лет получил свое первое обновление. Как утверждают разработчики, седьмая версия - это полностью обновленный L0phtCrack.<br /><br /><img src="http://chklst.ru/uploads/editor/x1/2u95i9qk548y.jpg" alt="2u95i9qk548y.jpg" /><br /><br />
Впервые инструмент был выпущен 19 лет назад компанией L0pht Holdings. С тех пор он приобрел огромную популярность в хакерских кругах. Из-за этого компания Microsoft даже изменила используемый в то время способ хранения паролей. Предыдущая, шестая версия программы, была представлена на бостонской конференции Source в марте 2009 года. С тех пор L0phtCrack не обновлялся.<br /><br />
Последняя, седьмая версия, получила полностью новый движок, который использует ресурсы современных многоядерных центральных и графических процессоров. Теперь осуществляемая с помощью L0phtCrack 7 брутфорс-атака с использованием четырехъядерного процессора займет в пять раз меньше времени по сравнению с L0phtCrack 6. А на компьютерах с дорогостоящими видеокартами, такими как AMD Radeon Pro Duo, взломать пароль можно будет в 500 раз быстрее, чем раньше.<br /><br />
Разработчики сообщили, что с обновленным инструментом взломать пароль в Windows намного легче, чем 18 лет назад, когда Microsoft начала принимать меры по усилению безопасности. Например, в 1998 году на взлом восьмизначный пароля в Windows NT с помощью первой версии L0phtCrack на компьютере с процессором Pentium II 400 МГц уходило 24 часа. Теперь же с помощью L0phtCrack 7 на игровой машине можно взломать хранящийся в Windows 10 пароль из восьми символов всего за два часа.<br /><br /><a href="http://it-sektor.ru/obnovlen-instrument-dlya-audita-i-vzloma-paroleyi-l0phtcrack.html" rel="nofollow">http://it-sektor.ru/obnovlen-instrument-dlya-audita-i-vzloma-paroleyi-l0phtcrack.html</a>]]>
        </description>
    </item>
    <item>
        <title>Объявление для гостей и участников форума</title>
        <link>https://chklst.ru/discussion/1541/obyavlenie-dlya-gostey-i-uchastnikov-foruma</link>
        <pubDate>Sat, 26 Mar 2016 13:32:37 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1541@/discussions</guid>
        <description><![CDATA[<span style="font-size: large;"><b>Уважаемые гости и участники форума!</b></span>

В связи с решением администрации закрыть форум на pchelpforum.ru, на котором в течение нескольких лет  оказывалась практически круглосуточная помощь в лечение вирусных заражений, мы продолжаем свою работу на сайте chklst.ru, а так же на forum.esetnod32.ru (здесь с известными ограничениями).

Условия оказания помощи прежние: от пользователей в своем первом сообщении в разделе <a rel="nofollow" href="http://chklst.ru/categories/help"><b>"форум лечения заражений"</b></a> необходимо добавить краткое описание проблемы, и все логи, согласно <b><a rel="nofollow" href="http://chklst.ru/discussion/1542/%D0%98nstrukciya-po-rabote-na-forume-lecheniya-zarazheniy#latest">инструкции</a></b>, которые будут запрашивать хелперы, а так же выполнение наших скриптов и рекомендаций с вашим кратким комментарием нового состояния системы  по ходу решению проблемы. Помощь с нашей стороны оказывается <b>бесплатная.</b> 

<blockquote>И Вы можете поддержать наш форум на прежних условиях: т.е. если будет такое желание с Вашей стороны... будем благодарны <b>за любую  финансовую поддержку</b> форума.

наши реквизиты прежние:
[Spoiler]<span style="font-size: large;">
Яндекс-Деньги chklst.ru
410011353366905
</span>[/spoiler]</blockquote>

Так же приглашаем к сотрудничеству специалистов, которые работают с клиентами, по вопросам безопасной работы в сети, лечения активного заражения, антивирусной профилактики.


Просьба к новым участникам форума - пишите сообщение в диалоги, если необходима помощь в лечении заражения системы, с тем чтобы получить возможность создать новую тему в разделе и продолжить свою работу в дальнейшем .

<span style="font-size: large;"><b>http://chklst.ru/forum/messages/all</b></span>

Вы будете перемещены в группу постоянных участников форума.



--------------
В данной теме информация о состоянии дел будет обновляться.]]>
        </description>
    </item>
    <item>
        <title>Universal Virus Sniffer 3.83-87. новые функции и возможности.</title>
        <link>https://chklst.ru/discussion/533/universal-virus-sniffer-3-83-87-novye-funkcii-i-vozmozhnosti</link>
        <pubDate>Sat, 13 Sep 2014 20:36:36 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">533@/discussions</guid>
        <description><![CDATA[<b>+ добавлено в v3.85</b>

o Добавлены новые твики:
   31. [Win8] Включить учетные записи Microsoft
   32. [Win8] Отключить учетные записи Microsoft
   33. [Win8] Отключить автологон последнего пользователя
       При этом станет доступен выбор незаблокированных пользователей всех типов,
       если в системе только один разрешенный пользователь то твик игнорируется системой.
   34. [Win8] Включить автологон последнего пользователя
-----------

<b>+ добавлено в v3.84</b>

o Добавлен новый модуль report_crash.exe
В случае аварийного завершения uVS модуль report_crash.exe запускается автоматически и вы можете немедленно отправить минидамп процесса uVS мне на анализ. В окне будет указан отправляемый файл, вы можете нажать "отменить" и отправить файл мне на почту вручную позже если соединение с интернетом недоступно в данный момент.
+
улучшен механизма автоскрипта добавлением функции <u>autoHide</u> для объектов с цифровой подписью из белого списка:

o Новый параметр в settings.ini
[Settings]
; Скрывать проверенные файлы со статусом "ВИРУС" если активен белый список.
; (файлы скрываются при запуске функции автоскрипт)
ImgAutoHideVerified (по умолчанию 0)
+
o Добавлена блокировка некотрых типов хуков при установленном флаге
"Выгружать неизвестные DLL из uVS" что должно повысить устойчивость uVS
после выгрузки некотрых DLL.

o Добавлена новая функция "Реестр-&gt;Применить reg-файл к реестру неактивной системы..."
В Reg-файле изменяется путь в соотв. с загруженными ветками реестра
проверяемой системы и изменения применяется путем вызова regedit.exe
------------

<b>вышел новый релиз uVS. 3.83. </b>
из  новых добавленных функций и возможностей стоит отметить:

1. модифицирован фильтрующий поиск. теперь можно переключать поиск по нескольких полям + есть возможность вести инвертированный поиск, т.е. находит все, что не соответствует фильтрующей фразе.

2. модифицирован поиск хэша на Virustotal.com. есть возможность сохранять результат поиска в локальном кэше, и выполнять поиск в локальном кэше.

3. добавлена возможность отсеять файлы, которые прошли проверку на VT/JT. все чистые файлы со статусом VT/JT ok можно отсеять из подозрительных в проверенные.

4. Добавлена поддержка раздела реестра App Paths. 

5. добавлены новые твики 28, 29, которые исправляют модифицированные ярлыки на рабочем столе, быстом запуске;

6. Добавлена поддержка создания образов дисков и загрузочных флешек на базе WinPE 5.1, ссылка на скачивание ADK 8.1 обновлена: http://www.microsoft.com/en-us/download/details.aspx?id=39982 

7. Скриптовые команды deldir и deldirex теперь удаляют все ссылки на удаляемые файлы. 

8. o Новый параметр в settings.ini 
[Settings] 
; Значение определяет расширения файлов которые добавляются в список 
; наряду с исполняемыми файлами функцией Файл-&gt;Добавить в список-&gt;... 
; Пример параметра: .BAT.CMD.LNK.VBS 
Add2ListExt (по умолчанию пустая строка) 

9. o Добавлен белый список ЭЦП. 
При включении его поддержки, статус проверенного файла получает лишь тот файл, который подписан подписчиком из этого списка.  В случае работы с образом автозапуска статусы файлов приводятся 
в соответствие с белым списком при открытии образа. 
Добавлена категория "Белый список ЭЦП", где можно удалять записи из списка. 
Список хранится в файле wdsl, который представляет собой обычный текстовый файл в unicode кодировке.
Одна строка - одно имя, регистр важен. 
Файл оптимизируется при сохранении, дубликаты автоматически удаляются. 
Добавить имя подписчика в список можно в окне информации о файле, щелкнув по соотв. строчке с подписью. 
При удалении и добавлении автоматически меняются статусы всех файлов которых это касается. 

10. Для CMD/BAT/VBE/VBS файлов в окно информации о файле добавлено содержимое 
файла в поле #FILE#. (до 2k размером). 

11. Виртуализация реестра теперь охватывает загруженные пользовательские реестры. 
(!) Производится виртуализация всего реестра, кроме реестра пользователя s-1-5-18 (LS). 

12. улучшен механизм автоскрипта:

o Горячая клавиша Ctrl+T, функция обновлена. 
Автоматически применить твики #1,2,3,9,<b>28,29 </b>при необходимости. 
Функция работает по логу. 
Автоматическим использованием данной функции управляет флаг ImgAutoTweak 
в секции "Settings" файла settings.ini (только при работе с образами) 

13. Добавлен STORE для Win8.1, обновлены базы проверенных для Win8.1 
----------

]]>
        </description>
    </item>
    <item>
        <title>Расшифровка криптоконтейнеров BitLocker, PGP и TrueCrypt</title>
        <link>https://chklst.ru/discussion/96/rasshifrovka-kriptokonteynerov-bitlocker-pgp-i-truecrypt</link>
        <pubDate>Tue, 25 Dec 2012 13:28:02 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">96@/discussions</guid>
        <description><![CDATA[ <img src="http://www.elcomsoft.ru/images/boxshots/efdd.gif" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" /><span style="font-size: medium;">Новый продукт <b>Elcomsoft Forensic Disk Decryptor</b> предназначен для расшифровки криптоконтейнеров BitLocker, PGP и TrueCrypt </span>и проведения криминалистического анализа хранящихся в зашифрованных томах данных. Поддерживаются как фиксированные, так и портативные носители, включая PGP в режиме шифрования всего диска, а также съёмные диски, защищённые с помощью BitLocker To Go.

С помощью Elcomsoft Forensic Disk Decryptor можно как полностью расшифровать содержимое защищённого тома, так и работать в реальном времени с подключением зашифрованных томов и расшифровкой выбранных данных «на лету».
Возможности продукта

    Расшифровка информации, защищённой тремя самыми распространёнными криптоконтейнерами
    Поддержка защищённых томов BitLocker, PGP и TrueCrypt
    Поддержка портативных носителей и флеш-карт, защищённых BitLocker To Go
    Поддержка всех режимов работы PGP, включая режим шифрования всего диска
    Доступ в режимах реального времени и полной расшифровки
   <b> Извлечение ключей расшифровки данных из файлов гибернации, файла-образа оперативной памяти компьютера</b>
    Извлекает все ключи из дампа оперативной памяти единовременно, даже если в системе присутствуют более, чем один криптоконтейнер
    Гарантия целостности и неизменности исследуемых данных
    Восстановление и сохранение ключей расшифровки данных
    Поддержка 32- и 64-разрядных версий Windows

http://www.elcomsoft.ru/efdd.html]]>
        </description>
    </item>
    <item>
        <title>Механизм автоскрипта в Universal Virus Sniffer</title>
        <link>https://chklst.ru/discussion/347/mehanizm-avtoskripta-v-universal-virus-sniffer</link>
        <pubDate>Mon, 19 Aug 2013 12:46:05 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">347@/discussions</guid>
        <description><![CDATA[<span style="font-size: medium;">В разделы безопасности по лечению систем </span>от вирусных заражений на форумах #компьютерной помощи# ежедневно помещаются десятки новых тем. Кажется, что этот поток неиссякаем, и зачастую работу хелперов можно сравнить с вычерпыванием воды из дырявой лодки. Cегодня мы справились с лечением, но завтра уже приходят новые пользователи с аналогичными проблемами, или те же, кто пренебрегает принципами безопасной работы в сети по беспечности, по неведению, а так же в силу изобретательности вирусо_писателей, атаки которых все чаще превосходят броню, создаваемую антивирусной индустрией.

Решение каждой из проблем на форуме требует анализа логов, создаваемых различными инструментами. Чаще всего, хелпер создает скрипт для выполнения в одной из программ: AVZ, uVS, hj. В связи с этим актуальна частичная или полная автоматизация написания скрипта, что заметно облегчает работу хелпера. 

Автор uVS (<b>Universal Virus Sniffer</b>) значительно развил режим автоскрипта. Прежде всего, благодаря продуманной информационной структуре образа автозапуска, который является результатом анализа автозапуска системы. Каждый вновь создаваемый образ автозапуска ценен тем, что содержит информацию для последующего улучшения анализа новых образов. Это могут быть новые сигнатуры для детектирования вредоносных программ, критерии поиска для фильтрации подозрительных файлов и вирусов, хэши для создания исключений или пополнения списка безопасных файлов.

В предыдущих выпусках uVS была автоматизирована реакция на детектирование файлов сигнатурами. Данная реакция настраивается через параметры работы uVS (settings.ini). В результате при проверке списка файлов, при детектировании объектов автозапуска сигнатурами в скрипт автоматически могут быть добавлены несколько команд:
addsign, zoo, bl
например:

<pre xml:lang="txt">zoo %SystemDrive%\USERS\123\DOCUMENTS\APPLICATION DATA\EXPLORER.EXE
addsgn A7679BF0AA02E4824BD4C635A2881261848AFCF689AA7BF1A0C3C5BC50559D14704194DE5BBD625C7F70C49F75C4C32EF4CA04E314DA3BE4AC965B2FC706AB7E 8 Worm:Win32/Dorkbot.AS [Microsoft]
bl 5148B17FDD5F59A46FA5120DF0DA2FE9 77824
</pre>

в v.3.80 была добавлена возможность создавать критерии по списку установленных программ, благодаря чему стало возможным автоматически формировать команды для деинсталляции нежелательных или устаревших программ.

пример критерия:
Software detected: Ask Toolbar
[UNINSTALL.ASK TOOLBAR] (↓UNINSTALL↓ ~ ASK TOOLBAR)(1)
пример автоматически созданной команды
<pre xml:lang="txt">; Ask Toolbar
exec RUNDLL32 C:\PROGRA~1\ASKTBAR\BAR\1.BIN\ASKTBAR.DLL,O
</pre>

В v 3.81 добавлены новые элементы автоматизации.
1. автоматическое добавление в скрипт твиков, которые исправляют проблему с блокированием диспетчера задач, редактора реестра, свойств папок и др.;

2. автоматическое добавление команд очистки отдельных записей  hosts, попавших под ранее созданные критерии;

3. автоматическое добавление команд деинсталляции нежелательных или устаревших программ;

4. автоматическое добавление команд удаления объектов автозапуска со статусом ?ВИРУС?, который присваивается на основе анализа в uVS, проверки файлов на Virustotal/Jotti или детектов внешних критериев поиска.

Данная реакция настраивается через параметры:
<pre xml:lang="txt">
o Новый параметр в settings.ini
   [Settings]
   ; Значение управляет методом удаления файлов со статусом "?ВИРУС?" в функции
   ; автоскрипта.
     ImgAutoDelMethod1 (по умолчанию 1)
     0 - игнорировать
     1 - применить delall
     2 - применить delref
     3 - применить delref+del

 o Новый параметр в settings.ini
   [Settings]
   ; Значение управляет методом удаления файлов со статусом "?ВИРУС?" в функции
   ; автоскрипта с виртуализацией реестра.
     ImgAutoDelMethod2 (по умолчанию 3)
     0 - игнорировать
     1 - применить delall
     2 - применить delref
     3 - применить delref+del</pre>

в 3.86 добавлена возможность настроить действия: del/delall/delref/deldirex/deldir непосредственно в самом критерии из snms. При этом, если в настройки критерия добавлен тригер авто, в этом случае действие над объектом выбирается согласно указанным выше настройкам из settings.ini.
если объект детектируется несколькими критериями, в этом случае действие в автоскрипт будет выбрано из критерия с максимально установленным приоритетом. (0-3).
-----------

Т.о. если предварительно исключить из списка подозрительных и вирусов ложные детекты сигнатур и критериев, а так же добавить (если необходимо) новые сигнатуры, то становится возможным полностью автоматизировать создание скрипта.

пример:
<pre xml:lang="txt">;uVS v3.81 [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE
zoo %SystemDrive%\USERS\123\APPDATA\LOCAL\YANDEX\UPDATER\PRAETORIAN.EXE
addsgn 1A7F8B9A5583358CF42B254E3143FE547601B9FA0A3A13F1C03FA1374DD6714C239CC0339D559D492B0BC197CD4B457110236311A9255077E4B5AC2F9F5FA577 16 Praetorian

zoo %SystemDrive%\USERS\123\DOCUMENTS\APPLICATION DATA\EXPLORER.EXE
addsgn A7679BF0AA02E4824BD4C635A2881261848AFCF689AA7BF1A0C3C5BC50559D14704194DE5BBD625C7F70C49F75C4C32EF4CA04E314DA3BE4AC965B2FC706AB7E 8 Worm:Win32/Dorkbot.AS [Microsoft]
bl 5148B17FDD5F59A46FA5120DF0DA2FE9 77824

;------------------------autoscript---------------------------

chklst
delvir

; Ask Toolbar
exec RUNDLL32 C:\PROGRA~1\ASKTBAR\BAR\1.BIN\ASKTBAR.DLL,O

deltmp
delnfr
;-------------------------------------------------------------

czoo
restart</pre>

(c), chklst.ru]]>
        </description>
    </item>
    <item>
        <title>Если ваша система заражена в результате вирусной рассылки в Skype</title>
        <link>https://chklst.ru/discussion/80/esli-vasha-sistema-zarazhena-v-rezultate-virusnoy-rassylki-v-skype</link>
        <pubDate>Tue, 09 Oct 2012 10:57:06 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">80@/discussions</guid>
        <description><![CDATA[<b>Обнаружена массовая рассылка через Skype и социальные сети, приводящая к заражению Windows-компьютеров червем Worm.NgrBot (<i>прим. Dorkbot.B (ESET NOD32)</i>). Опасность угрозы усугубляется тем, что вредоносную ссылку пользователи получают от имени своих авторизованных контактов.</b>
---------
<span style="font-size: xx-small;">карта заражения Dorkbot по результатам обработки компанией ESET.
http://www.virusradar.com/en/Win32_Dorkbot/map
</span>
В Рунете обнаружен интересный социальный троян, распространяемый через Skype и через социальные сети.

По всей видимости, первой угрозу описала белорусская антивирусная компания «Вирусблокада» 4 октября 2012 г. На следующий день существование угрозы подтвердили отечественные антивирусные разработчики «Лаборатория Касперского» и «Доктор Веб».

Согласно постингу в блоге «Вирусблокады», заражение вновь обнаруженным вирусом происходит после перехода по ссылке, полученной в Skype, причем жертва получает сообщение с опасной ссылкой от одного из своих авторизованных контактов.

Опасная ссылка сопровождается сообщением «Это новый аватар твоего профиля?» либо «ey eto vasha novaya kartina profil’? [ник в Skype]». При переходе по ссылке в систему загружается ZIP-архив с вредоносным исполняемым файлом с расширением .EXE.

Файл представляет собой сравнительно давно известного сетевого многофункционального червя Worm.NgrBot (или Dorkbot), включающего зараженный компьютер в ботнет и привлекающего его к DDoS-атакам.

Кроме того Worm.NgrBot способен похищать пароли как от файлообменников Letitbit, Sms4file, Vip-file, так и от почт, легальных сервисов и соцсетей (YouTube, Gmail, Facebook) и блокировать доступ компьютера к сайтам антивирусных компаний.

<img src="http://filearchive.cnews.ru/img/cnews/2012/10/05/skype3.jpg" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" /> Компания отмечает, что, помимо рассылки сообщений в Skype, Worm.NgrBot способен распространять себя также и через сообщения в социальных сетях «Вконтакте» и Facebook, через Twitter, а также через флеш-носители.

Достоверных данных о масштабах заражения и ареале распространения Worm.NgrBot через Skype пока нет, однако, география обнаружения и специфика подозрительного сообщения, сопровождающего вредоносную ссылку, позволяет судить, что нынешняя эпидемия зародилась в странах СНГ.

Первооткрыватель новой угрозы «Вирусблокада» предостерегает пользователей от перехода по подозрительным ссылкам и, чтобы избежать дальнейшего распространения трояна, призывает отключить функцию управления Skype другими программами. Это можно сделать в меню расширенных настроек Skype, очистив пункт «Контроль доступа программного интерфейса».

«Вирусблокада» отмечает, что, поскольку троян Worm.NgrBot скрыт от обнаружения стандартными средствами Windows, для его обнаружения и удаления потребуется использовать специальные утилиты.

http://www.cnews.ru/top/2012/10/05/v_skype_idet_massovaya_virusnaya_rassylka_505622

<a rel="nofollow" href="https://blog.avast.com/2012/10/11/dorkbot-malware-hijacks-skype-users-computers/">Avast Virus Lab analysis of Dorkbot with Skype hijacker</a>

Earlier this week, a new variant of the Dorkbot/Ruskill malware attacked users of the Skype video calling service. This malware can affect a huge amount of sites and online services and can attack almost all known web browsers such as Internet Explorer, Firefox, Chrome, Opera, Flock and other programs such as MSN, wlcomm.exe etc.
------------



<b>решение проблемы</b>:
создайте <a rel="nofollow" href="http://chklst.ru/forum/discussion/4/kak-sozdat-obraz-avtozapuska-v-uvs-kratkaya-instrukciya#Item_1">образ автозапуска вашей системы</a>,
и передайте его хелперам технических форумов:
<a rel="nofollow" href="http://pchelpforum.ru/f26/">pchelpforum.ru</a>
<a rel="nofollow" href="http://forum.esetnod32.ru/forum6/">forum.esetnod32.ru</a>

решение будет получено незамедлительно!.
]]>
        </description>
    </item>
    <item>
        <title>Universal Virus Sniffer 3.80</title>
        <link>https://chklst.ru/discussion/107/universal-virus-sniffer-3-80</link>
        <pubDate>Tue, 04 Jun 2013 23:34:36 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">107@/discussions</guid>
        <description><![CDATA[<span style="font-size: medium;">После выпуска v 3.76 разработчиком в 3.77-80 проделана огромная работа.</span>
<span style="font-size: xx-small;">(только с 3.77 было выпущено 18 промежуточных версий.)</span>

Прежде всего добавлена поддержка проверки внешних ЭЦП (по CatRoot) для Windows 8.
В силу нового метода хеширования для проверки ЭЦП неактивного Windows 8 вам потребуется использовать Windows не младше 8-й версии.
Младшие версии Windows не смогут правильно работать с загруженным CatRoot.  Поэтому новый загрузочный образ Winpe&amp;uVS формируется на базе <b>Windows 8 ADK</b>. В новой версии реализована поддержка работы с CatRoot для всех исследуемых систем.

<img src="http://chklst.ru/docs/updater.jpg" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" /> Реализован механизм обновления модулей, списков безопасных, известных, чистых файлов для библиотеки STORE через апдейтер.
Режим обновления настраиваемый. Для получения регулярных обновлений необходимо указать свой e-mail в <a rel="nofollow" href="http://dsrt.dyndns.org/uvs_register.htm"><b>регистрационной форме</b></a>, получить ключ обновления, а так же btc-адрес для пополнения своего баланса в btc.

Благодаря реализованному механизму разработка и обновление программы идет значительно быстрее, активно пополняется база MAIN безопасных.

Релизные версии uVS, и база MAIN по прежнему доступны на сайте разработчика. Промежуточные версии доступны только через механизм обновления при ненулевом балансе на btc-адресе.

В окно информации о файле добавлен File_Id для реализации функции отправки информации о системных файлах из образа автозапуска.
Данная функция позволяет автоматически пополнять серверную базу MAIN хэшами  чистых системных файлов практически в реальном времени, что в итоге существенно упрощает проверку системы и сокращает риск пропуска модифицированных системных файлов.
Благодаря file_id имеем возможность получить чистый системный файл из интерфейса uVS.

добавлены новые скриптовые команды:

<b>dnsreset</b>
Сброс кэша DNS /Служба dsncache перезапускается, затем выполняется ipconfig /flushdns./
Функция доступна во всех режимах работы uVS.

<b>unload</b>
Команда выгружает процесс соотв. указанному файлу.

<b>dirzoo</b>
Команда копирует содержимое указанного каталога в Zoo по маске.
Пример: dirzoo c:\temp\*.exe

Добавлены новые возможности по автоматическому созданию скрипта. Теперь можно создавать простые критерии по имени установленного ПО.
Создание критериев доступно в контекстном меню окна "Установленные программы" (Alt+U)
При срабатывании критерия в лог заносится соотв. запись. Запустить деинсталлятор можно с помощью контекстного меню прямо из лога uVS.
Функция доступна во всех режимах работы uVS. Так же добавлены параметры <u>ImgUninstQuiet</u> и <u>ImgAutoUninstall</u>, которые управляют автоматическим добавлением в скрипт команды деинсталляции детектируемой по критерию программы.

(c), chklst.ru
]]>
        </description>
    </item>
    <item>
        <title>Новая версия 8 Антивируса Dr.Web для Windows</title>
        <link>https://chklst.ru/discussion/92/novaya-versiya-8-antivirusa-dr-web-dlya-windows</link>
        <pubDate>Wed, 14 Nov 2012 05:03:17 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">92@/discussions</guid>
        <description><![CDATA[<span style="font-size: medium;"><b>Новая версия 8 Антивируса Dr.Web для Windows несет новые преимущества пользователям</b></span>

14 ноября 2012 года

<img src="http://st.drweb.com/static/new-www/2010/logo_drweb_ru.png" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" /><b>Компания «Доктор Веб» — российский производитель средств информационной безопасности — сообщает о выпуске восьмой версии Антивируса Dr.Web для Windows и Dr.Web Security Space. Новый инсталлятор, обновленный антируткит, расширенные возможности превентивной защиты, мгновенная проверка ссылок в «облаке», усовершенствованный Родительский контроль и новый единый центр управления настройками с сегодняшнего дня доступны всем пользователям.</b>

Новый инсталлятор. Новый инсталлятор для Dr.Web версии 8.0 не использует Microsoft Windows Installer, для установки продукта никаких дополнительных служб не требуется. Он не только обеспечивает надежную защиту продукта с самого начала установки, но и позволяет существенно сократить время развертывания антивирусной защиты, т.к. больше не производится предварительное сканирование в процессе установки.

Новый антируткит. Теперь поиск и нейтрализация сложных угроз (руткитов, буткитов и пр.) ведутся в фоновом режиме. Подсистема постоянно находится в памяти и осуществляет поиск активных угроз в критических областях Windows, а также системной BIOS компьютера. При проверке учитывается мощность аппаратного обеспечения, сканирование не оказывает значимой нагрузки на системные ресурсы ПК. Интеграция установочного пакета (инсталлятора) с обновленным антируткитом позволяет эффективно противостоять активным угрозам, использующим руткит-технологии, и уже во время установки проводить лечение ПК, даже если компьютер заражен сложными вредоносными программами.

Новая подсистема превентивной защиты компьютера от заражения путем блокирования автоматической модификации критических объектов Windows обеспечивает защиту ОС «на опережение». Теперь пользователь в режиме реального времени может сам разрешать или запрещать доступ к тем или иным объектам Windows, различным приложениям и сервисам и тем самым оградить систему от попыток нежелательных изменений со стороны вредоносных программ.

Новый «облачный» сервис Dr.Web Cloud реализован в веб-мониторе и модуле Родительского контроля Dr.Web Security Space. Он позволит уберечься от заражения даже от тех вредоносных сайтов, которые еще не были добавлены в базы Dr.Web. При попытке перехода пользователя на зараженные веб-сайты URL отправляются на серверы компании «Доктор Веб» для проверки в режиме реального времени.

Значительно обновлен модуль Родительского контроля. Теперь возможна индивидуальная настройка параметров работы для каждого пользователя компьютера. Время пребывания в Интернете или использования ПК также можно задавать для каждого профиля отдельно. Добавлены возможности блокировки доступа к внешним и внутренним устройствам ПК — флеш-накопителям, принтерам, внешним жестким дискам, USB-устройствам и т. д., что позволит уберечь важные данные от несанкционированного просмотра, копирования или уничтожения.

Единый центр управления настройками всех компонентов (кроме сканера) — еще одна новинка Dr.Web версии 8.0. Управление параметрами модулей доступно в едином окне, что делает настройку защиты более быстрой, понятной и удобной.

http://news.drweb.com/show/?i=2960&amp;lng=ru&amp;c=14]]>
        </description>
    </item>
    <item>
        <title>о новой версии uVS. 3.76</title>
        <link>https://chklst.ru/discussion/77/o-novoy-versii-uvs-3-76</link>
        <pubDate>Sat, 15 Sep 2012 02:37:44 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">77@/discussions</guid>
        <description><![CDATA[<span style="font-size: medium;"><b>uVS версии 3.76</b> содержит <a rel="nofollow" href="http://www.anti-malware.ru/forum/index.php?showtopic=18984&amp;view=findpost&amp;p=136065">ряд полезных добавлений и улучшений</a> </span>в функциональности.

Прежде всего, за счет расширенного анализа автозапуска <a rel="nofollow" href="http://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven#Item_1"><b>добавлен детект и лечение бэкдора crexv</b></a>, на поиск лечения которого было затрачено немало усилий хелперов kompasnet.org, safezone.cc, virusinfo.info, pchelpforum.ru, forum.esetnod32.ru
<span style="font-size: xx-small;">(напомню, что в вер. 3.74 была добавлена возможность детектирования и корректного исправления в реестре заражения системы модифицированным <a rel="nofollow" href="http://www.virusradar.com/en/Win32_Corkow.A/description">Win32/Corkow</a>)</span>

Добавлена функция (и скриптовая команда) <b>winsockreset</b>, которая восстанавливает доступ к сети интернет после удаления вредоносных программ, внедренных в Winsock.

Расширена команда EXEC. ее новый вариант <b>CEXEC</b> позволяет вывести контекст выполнения внешних программ в лог uVS.
например:
<pre xml:lang="txt">CEXEC cmd /c"ping facebook.com"
--------------------------------------------------------
Запуск процесса под текущим пользователем...
CMD /C"PING FACEBOOK.COM"
--------------------------------------------------------
Упрощенный запуск процесса...

Обмен пакетами с FACEBOOK.COM [69.171.237.16] по 32 байт:

Ответ от 69.171.237.16: число байт=32 время=237мс TTL=242
Ответ от 69.171.237.16: число байт=32 время=234мс TTL=242
Ответ от 69.171.237.16: число байт=32 время=234мс TTL=242
Ответ от 69.171.237.16: число байт=32 время=234мс TTL=242

Статистика Ping для 69.171.237.16:
Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь),
Приблизительное время приема-передачи в мс:
Минимальное = 234мсек, Максимальное = 237 мсек, Среднее = 234 мсек
</pre>
Скриптовая команда <b>hide</b> позволяет исключить из проверки чистые файлы, которые в результате проверки <b>chklst</b> попадают под ложный детект добавленных сигнатур.
Т.о. мы можем увеличивать длину активной части сигнатуры для более точного совпадения при chklst, а в случае полного совпадения 64байт файла с сигнатурой, исключить из проверки чистый файл, оставляя детект данной сигнатурой только вредоносных программ.

Контекстная функция "Статус" меняет статус отдельного файла на проверенный или подозрительный.

И наконец, улучшен механизм сети критериев, создаваемых пользователем, для выделения вредоносных программ из списка объектов автозапуска, которые не попадают под сигнатурный детект (ввиду их еще отсутствия в сигнатурной базе)

<img src="http://chklst.ru/docs/criteria.jpg" alt="image" />
Теперь мы можем создавать сложные критерии в виде цепочки простых условий объединенных логическим И. (условие_1 И условие2 И условие N) т.е. сложный критерий будет детектировать объекты, описание которых удовлетворяет одновременно всем составляющим условиям критерия. Добавлю, что функционально механизм редактирования, добавления новых условий в сложный критерий прост и удобен.

Если вы хотите создать сложный критерий с объединением простых условий с помощью ИЛИ, используйте группу простых типовых условий из списка критериев, которая будет работать при проверке как одно сложное ИЛИ. А после добавление операнда ИЛИ в редактор критериев возможно также внутри одного критерия создать список условий объединенных ИЛИ. (условие_1 ИЛИ условие_2 ИЛИ.... условие_N)

Так же следует отметить, что критерий <b>без указания аргумента</b>, например, <b>~\mkdrv</b> на самом деле является сложным критерием, в котором группа полей, составляющих описание объекта проверяется на вхождение выражения <b>\mkdrv</b>. Критерий будет выполнен, если хотя бы одно из полей содержит значение "\mkdrv", т.е. в данном критерии простые условия поле1~\mkdrv, поле2~\mkdrv... полеN~\mkdrv соединены с помощью ИЛИ.

скачать новую 3.76 версию можно <a rel="nofollow" href="http://dsrt.dyndns.org/files/uvs_v376.zip">здесь</a> и <a rel="nofollow" href="http://rghost.ru/users/santy/releases/utilitiesLiveCd">здесь</a>
]]>
        </description>
    </item>
    <item>
        <title>США фактически начали подготовку к будущим кибервойнам</title>
        <link>https://chklst.ru/discussion/71/ssha-fakticheski-nachali-podgotovku-k-buduschim-kibervoynam</link>
        <pubDate>Fri, 31 Aug 2012 07:29:04 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">71@/discussions</guid>
        <description><![CDATA[<b>США фактически начали подготовку к будущим кибервойнам.</b> Как стало известно, командование американских ВВС объявило тендер на закупку целого ряда вредоносных программ с целью нарушения или уничтожения компьютерных сетей и центров управления вероятного противника. А управление перспективных научно-исследовательских разработок Пентагона DARPA объявило тендер на создание интерактивной карты с целью отслеживания степени защищенности объектов военной инфраструктуры противника от кибератак со стороны США. Источник "Ъ" в МИД РФ назвал эти планы "первым витком гонки кибервооружения". 

http://www.kommersant.ru/doc/2011739
]]>
        </description>
    </item>
    <item>
        <title>Обнаружена новая модификация Trojan.Mayachok</title>
        <link>https://chklst.ru/discussion/69/obnaruzhena-novaya-modifikaciya-trojan-mayachok</link>
        <pubDate>Mon, 27 Aug 2012 22:03:15 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">69@/discussions</guid>
        <description><![CDATA[7 августа 2012 года

<img src="http://st.drweb.com/static/new-www/2010/logo_drweb_ru.png" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" /><b>Компания «Доктор Веб»</b> — российский разработчик средств информационной безопасности — информирует о распространении новой модификации троянской программы семейства <b>Trojan.Mayachok</b>, добавленной в вирусные базы Dr.Web под именем Trojan.Mayachok.17516. Несмотря на то, что эта угроза имеет определенное сходство с широко распространенным троянцем Trojan.Mayachok.1, в ее архитектуре выявлен и ряд существенных отличий.

Trojan.Mayachok.17516 представляет собой динамическую библиотеку, устанавливаемую в операционную систему с использованием дроппера, который, являясь исполняемым файлом, в общем случае расшифровывает и копирует эту библиотеку на диск. Если в операционной системе включена функция контроля учетных записей пользователей (User Accounts Control, UAC), дроппер копирует себя во временную папку под именем flash_player_update_1_12.exe и запускается на исполнение.

В случае успешного запуска этот исполняемый файл расшифровывает содержащую троянца библиотеку и сохраняет ее в одну из системных папок со случайным именем. Существуют версии библиотеки как для 32-разрядной, так и для 64-разрядной версий Windows. Затем дроппер регистрирует библиотеку в системном реестре и перезагружает компьютер.

Вредоносная библиотека пытается встроиться в другие процессы с использованием регистрации в параметре реестра AppInit_DLLs, при этом, в отличие от Trojan.Mayachok.1, Trojan.Mayachok.17516 «умеет» работать не только в контексте процессов браузеров, но также в процессах svchost.exe и explorer.exe (Проводник Windows). Примечательно, что в 64-разрядных системах вредоносная программа работает только в этих двух процессах. Троянец использует для своей работы зашифрованный конфигурационный файл, который он сохраняет либо во временную папку, либо в служебную папку %appdata%.

Основные функции Trojan.Mayachok.17516 заключаются в скачивании и запуске исполняемых файлов, перехвате сетевых функций браузеров. С использованием процесса explorer.exe Trojan.Mayachok.17516 осуществляет скрытый запуск браузеров и производит «накрутку» посещаемости некоторых интернет-ресурсов. Инфицированный процесс svchost.exe отвечает за обеспечение связи с удаленным командным сервером, а также за загрузку конфигурационных файлов и обновлений. Злоумышленникам, в свою очередь, передается информация о зараженном компьютере, в том числе версия операционной системы, сведения об установленных браузерах и т. д.

http://news.drweb.com/?i=2699&amp;c=5&amp;lng=ru&amp;p=0]]>
        </description>
    </item>
    <item>
        <title>Рэй Брэдбери скончался в Лос-Анджелесе сегодня утром в возрасте 91 года</title>
        <link>https://chklst.ru/discussion/49/rey-bredberi-skonchalsya-v-los-andzhelese-segodnya-utrom-v-vozraste-91-goda</link>
        <pubDate>Wed, 06 Jun 2012 12:40:38 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">49@/discussions</guid>
        <description><![CDATA[<img border="50" src="http://raybradbury.ru/pictures/photo/rb03.jpg" alt="" style="float: left; margin-left: 15px; margin-right: 15px;" />
Писатель <b>Рэй Брэдбери</b>, автор романа «451 градус по Фарегейту» и сборника рассказов «Марсианские хроники» скончался в Лос-Анджелесе сегодня утром в возрасте 91 года
----------
Человечеству дали возможность бороздить космос, но оно хочет заниматься потреблением – пить пиво и смотреть сериалы». (Из интервью) ]]>
        </description>
    </item>
    <item>
        <title>Windows 8 Release Preview</title>
        <link>https://chklst.ru/discussion/46/windows-8-release-preview</link>
        <pubDate>Fri, 01 Jun 2012 06:25:22 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">46@/discussions</guid>
        <description><![CDATA[<b>Windows 8 Release Preview</b>

Это операционная система Windows, переосмысленная и построенная на базе быстрой и надежной Windows 7. С совершенно новым интерфейсом для сенсорных устройств. Новая Windows для новых устройств. Можно попробовать прямо сейчас — независимо от того, устанавливаете ли вы ее впервые или переходите от Windows 8 Consumer Preview.

<a rel="nofollow" href="http://windows.microsoft.com/ru-RU/windows-8/download">Загрузить</a>]]>
        </description>
    </item>
    <item>
        <title>ESET Launches Next Generation Business Endpoint Solutions: ESET Endpoint Antivirus and ESET Endpoint</title>
        <link>https://chklst.ru/discussion/45/eset-launches-next-generation-business-endpoint-solutions-eset-endpoint-antivirus-and-eset-endpoint</link>
        <pubDate>Tue, 29 May 2012 22:24:35 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">45@/discussions</guid>
        <description><![CDATA[Bratislava, May 29, 2012

<span style="font-size: medium;"><b>ESET Launches Next Generation Business Endpoint Solutions: ESET Endpoint Antivirus and ESET Endpoint Security with Web Control</b></span>

<img src="http://static1.esetstatic.com/fileadmin/templates/img/logo-eset.png" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" />ESET Endpoint AntivirusESET Endpoint SecurityESET, the leader in proactive protection celebrating 25 years of its technology this year, today announced the launch of a new line of products for business customers – <a rel="nofollow" href="http://www.eset.com/about/press/articles/article/eset-launches-next-generation-business-endpoint-solutions/">ESET Endpoint Security and ESET Endpoint Antivirus</a>. With the new product line, ESET is strengthening its focus on the business segment. Both ESET Endpoint Antivirus and ESET Endpoint Security come standard with ESET Remote Administrator. The more feature-rich ESET Endpoint Security adds Web Control, Two-way Firewall and Client Antispam. 

<img src="http://s019.radikal.ru/i609/1205/20/39fa2bc3edf6.jpg" alt="image" />]]>
        </description>
    </item>
    <item>
        <title>Вышла новая версия утилиты Universal Virus Sniffer 3.75</title>
        <link>https://chklst.ru/discussion/41/vyshla-novaya-versiya-utility-universal-virus-sniffer-3-75</link>
        <pubDate>Sun, 20 May 2012 14:20:15 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">41@/discussions</guid>
        <description><![CDATA[Вышла новая версия утилиты Universal Virus Sniffer 3.75

наиболее (на мой взгляд) полезные нововведения в этой версии:
<span style="font-size: xx-small;">
- Добавлена работа с сервисом Whois для ip адресов DNS
И для IP адресов в логе.
- Исправлена функция поиска по критерию среди записей DNS.
</span>
контекстная функция whois позволяет выполнить проверку для ip-адреса в настройках DNS, а функция поиска позволяет добавить критерий поиска вредоносных объектов DNS в списке автозапуска

http://www.anti-malware.ru/forum/index.php?showtopic=18984]]>
        </description>
    </item>
    <item>
        <title>Вышла новая версия антивирусной утилиты AVZ - 4.39</title>
        <link>https://chklst.ru/discussion/40/vyshla-novaya-versiya-antivirusnoy-utility-avz-4-39</link>
        <pubDate>Sun, 20 May 2012 14:16:50 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">40@/discussions</guid>
        <description><![CDATA[<b>Вышла новая версия антивирусной утилиты AVZ - 4.39</b>. Архив с утилитой содержит базу вирусов от 20.05.2012 - 297616 сигнатур, 2 нейропрофиля, 56 микропрограмм лечения, 399 микропрограмм эвристики, 9 микропрограмм ИПУ, 234 микропрограммы поиска и устранения проблем, 410088 подписей безопасных файлов. Новая версия содержит ряд доработок и усовершенствований.
Основные модификации:

<blockquote>[++] Множество доработок в визардах и скриптах эвристики
[++] Поиск и восстановление повреждений настройки SafeBoot
[+] Поиск и нейтрализация перехватов UserMode, осуществленных не в начале машинного кода функции
[+] База чистых - вызовы типа "cmd.exe /c xxxx" более не считаются легитимными - по базе чистых проверяется то, что запускается через CMD, а не сам файл "cmd.exe"
[+] Блокировка "зацикливания" при сканировании ссылок в файловой системе Win7/Vista  
</blockquote>
и др.
http://www.z-oleg.com/secur/avz/download.php
-----------
Примечание к выпуску: на мой взгляд, в новую версию добавлено по большей части исправления в существующих алгоритмах и расширение определенных функций, нежели добавление новых возможностей для хелперов. 
]]>
        </description>
    </item>
    <item>
        <title>Blackhole + CVE-2012-0507 = Carberp</title>
        <link>https://chklst.ru/discussion/24/blackhole-cve-2012-0507-carberp</link>
        <pubDate>Wed, 18 Apr 2012 03:08:52 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">24@/discussions</guid>
        <description><![CDATA[суббота, 31 марта 2012 г.
<b>На этой неделе</b> известный набор эксплойтов Blackhole обновился до версии 1.2.3 и в его составе появился новый эксплойт для Java на уязвимость CVE-2012-0507 (Java/Exploit.CVE-2012-0507). Первыми обратила внимание общественности на актуальность этой уязвимости компания Microsoft, которая опубликовала <a rel="nofollow" href="http://blogs.technet.com/b/mmpc/archive/2012/03/20/an-interesting-case-of-jre-sandbox-breach-cve-2012-0507.aspx">в своем блоге</a> сообщение об интересном способе выполнения Java кода за пределами песочницы JRE (Java Runtime Environment).

Первые упоминания о боевом эксплойте для этой уязвимости появились от компании Immunity, которая выпустила специальный модуль для своего продукта Immunity CANVAS еще в начале марта 7.03.2012. Эта уязвимость была закрыта 15 февраля в рамках критического обновления от Oracle. Буквально вчера поздним вечером, на момент подготовки этой публикации, появился публичный эксплойт для CVE-2012-0507 в составе Metasploit Framework. Отдельно стоит отметить его кроссплатформенность и возможность эксплуатации на системах Windows, Linux, Solaris и OSX. Последняя особенно интересна в свете увеличения количества вредоносных программ для нее, распространяющихся в том числе и посредством эксплуатации Java уязвимостей.

http://amatrosov.blogspot.com/2012/03/blackhole-cve-2012-0507-carberp.html#more]]>
        </description>
    </item>
    <item>
        <title>ESET о наиболее серьезных киберугрозах в России</title>
        <link>https://chklst.ru/discussion/16/eset-o-naibolee-sereznyh-kiberugrozah-v-rossii</link>
        <pubDate>Fri, 13 Apr 2012 23:27:27 +0000</pubDate>
        <category>Новости и объявления</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">16@/discussions</guid>
        <description><![CDATA[<img src="http://static1.esetstatic.com/fileadmin/templates/img/logo-eset.png" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" />Москва, 4 августа 2011 г. Компания ESET, международный разработчик антивирусного ПО и решений в области компьютерной безопасности, подводит итоги по распространению в России угроз, направленных на хищение финансовых средств, в первом полугодии 2011 года.

По данным Центра вирусных исследований и аналитики компании ESET, наиболее серьезной киберугрозой в России как для домашнего пользователя, так и для юридических лиц остаются вредоносные программы, направленные на кражу финансовых средств. «Активность киберпреступных групп, занимающихся мошенничеством в ДБО, по-прежнему очень высока в нашем регионе – рассказывает Александр Матросов, директор Центра вирусных исследований и аналитики ESET. При этом количество заработанных средств в рамках одной киберпреступной группы за один месяц может исчисляться сотнями тысяч долларов. Причем злоумышленники не жалеют денежных инвестиций в постоянное совершенствование механизмов противодействия антивирусным продуктам и схем кражи денежных средств». 

http://www.esetnod32.ru/.company/press/index.php?id=68643]]>
        </description>
    </item>
   </channel>
</rss>
