Перейти к содержимому


Фото
* * * * * 1 Голосов

Детектирование DLL Hijacking с помощью машинного обучения: реальные кейсы


  • Please log in to reply
28 ответов в этой теме

#1 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 07 Октябрь 2025 - 19:25

Конкурент совсем не дремлет, любопытные статьи.

 

https://securelist.ru/detecting-dll-hijacking-with-machine-learning-in-kaspersky-siem/113569/

 

https://securelist.ru/building-ml-model-to-detect-dll-hijacking/113567/

 

 

Dr Web как то со своей облачной и ML моделями ?, развивается в этом направлении?

 

 



#2 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 132 Сообщений:

Отправлено 08 Октябрь 2025 - 15:30

Хорошая штуковина . Нужно и такую реализацию ..

Global Malware Hunting.


#3 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 08 Октябрь 2025 - 15:42

Хорошая штуковина . Нужно и такую реализацию ..

 

Вэбовцы такое умеют ловить насколько я знаю

https://news.drweb.ru/show/?i=15036&lng=ru

 

Не давно было, но насколько они отстают в плане своей облачной инфраструктуры и ML, моделей. 

У них много плюшек в корпоративном софте и для бизнеса, жаль простые пользователи не имеют возможность за условные какие нибудь 2-3к, прикупить в продукте для физ лиц, ещё функций, в обычном сегменте. Странно что им деньги не нужны, вроде коммерческая контора :D  

Все крупные конкуренты в лице дяди Жени, Есета, имеют гибкое ценообразование - у Есета хочешь Ultimate, у Касперского в Стандарте есть контроль приложений, но можно и в преимуме добавить проверку по базам на утечки те же или работу с контролем WIFI сетей. 

Сделано с умом, хочешь базовый продукт, плати столько то, если нужно больше, слюняв больше.  Просто не понимаю, что тут мешает? - 1-2 модуля добавить за дополнительные деньги?, боятся конкурировать со своим же бизнес сегментом или просто не приоритет?

 


Сообщение было изменено vladimir_murm: 08 Октябрь 2025 - 15:43


#4 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 132 Сообщений:

Отправлено 09 Октябрь 2025 - 10:05

Значит вебовцы все таки могут обнаружить без лишних вопросов .

Global Malware Hunting.


#5 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 132 Сообщений:

Отправлено 09 Октябрь 2025 - 18:04

 

Хорошая штуковина . Нужно и такую реализацию ..

 

Вэбовцы такое умеют ловить насколько я знаю

https://news.drweb.ru/show/?i=15036&lng=ru

 

Не давно было, но насколько они отстают в плане своей облачной инфраструктуры и ML, моделей. 

У них много плюшек в корпоративном софте и для бизнеса, жаль простые пользователи не имеют возможность за условные какие нибудь 2-3к, прикупить в продукте для физ лиц, ещё функций, в обычном сегменте. Странно что им деньги не нужны, вроде коммерческая контора :D  

Все крупные конкуренты в лице дяди Жени, Есета, имеют гибкое ценообразование - у Есета хочешь Ultimate, у Касперского в Стандарте есть контроль приложений, но можно и в преимуме добавить проверку по базам на утечки те же или работу с контролем WIFI сетей. 

Сделано с умом, хочешь базовый продукт, плати столько то, если нужно больше, слюняв больше.  Просто не понимаю, что тут мешает? - 1-2 модуля добавить за дополнительные деньги?, боятся конкурировать со своим же бизнес сегментом или просто не приоритет?

 

 

Мне одно мешает :

Функция отсутствует :

1) Резервная копия

2) Контроль приложение и обновление ПО сторонние .

3) Проверка уязвимости - сканер наличии Патч от Microsoft и предупреждает пользователю о необходимости обновить актуальную ОС , чтобы сис админы закрыли эту уязвимости

4) Анти-баннер ( расширение)

5) Сервис Threat Intelligence Analysis - отсутствует , не так как vms.drweb.com - cервис не удобный отправка, там совершено другое .  Простота - отправили в вирусную лабораторию через перетаскивания , не требуя лизенцию - все . В почту прийдет спокойно ответ от аналитиков.

6) Проверка зашифрованного трафика с помощью TSL/SSL 2 версии.

7) Удобная и комфортная обслуживание клиентов.


Global Malware Hunting.


#6 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 060 Сообщений:

Отправлено 10 Октябрь 2025 - 09:33

6) Проверка зашифрованного трафика с помощью TSL/SSL 2 версии.

О да, очень актуально в 2025 – хотеть поддержки протокола, помеченного deprecated ещё в 2011 году. Хотя и не исключено, что он ещё поддерживается.


Семь раз отрежь – один раз проверь

#7 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 10 Октябрь 2025 - 10:20

О да, очень актуально в 2025 – хотеть поддержки протокола, помеченного deprecated ещё в 2011 году. Хотя и не исключено, что он ещё поддерживается.

 

По остальному, то же не сильно нужно, кроме "контроля приложений"  интегрированного с облаком, у всех ваших основных конкурентов он есть - в продуктах для физических лиц, у некоторых с привязкой с правилами для легитимных приложений, которые загружаются из облака. Как у дяди Жени.

  В Сетапер DR SS же можно добавить 1-2 модуля условно из "бизнес" версии которые обеспечивали бы дополнительный функционал? , с привязкой на более дорогую лицензию? , ну допустим у меня есть Dr Web SS, ключ, а я купил у вас более дорогую версию продукта и ключ, который открывает мне при установке, дополнительные модули.

Конкуренты всё это предлагают, за больший прайс, мне например не проблема отдать в 1.5-2 раза больше за лицензию, но я бы предпочёл что бы ваша компания предоставила мне такие возможности на рабочую станцию, т.к покидать продукт не хочется.  А заплатить за вашу работу, программистов и инфраструктуру, через покупку такой лицензии, я не против.  

Уверен многие кто может позволить и захочет получить доп. функционал, не отказались бы от такого.



#8 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 060 Сообщений:

Отправлено 10 Октябрь 2025 - 10:39

В Сетапер DR SS же можно добавить 1-2 модуля условно из "бизнес" версии которые обеспечивали бы дополнительный функционал?

Лично мне неизвестны такие "модули", которые было бы целесообразно включать в standalone версии.


Семь раз отрежь – один раз проверь

#9 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 10 Октябрь 2025 - 11:03

Лично мне неизвестны такие "модули", которые было бы целесообразно включать в standalone версии.

 

Это очень формальный ответ, исключающий какое либо обсуждение. Ожидаемо от сотрудника компании.  Но всё равно спасибо за ваше время и внимание :) 

Если руководство Dr Web всё устраивает в пользовательском сегменте, и доля рынка в этом сегменте. Ну значит всё "хорошо".   



#10 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 094 Сообщений:

Отправлено 10 Октябрь 2025 - 11:09

Ожидаемо от сотрудника компании

Ожидаемо от человека, который прежде всего понимает, как это работает.



#11 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 060 Сообщений:

Отправлено 10 Октябрь 2025 - 11:15

Это очень формальный ответ, исключающий какое либо обсуждение.

Вы предлагаете обсуждение абстрактных вопросов?

Скажем, теоретически затащить любую существующую функциональность из enterprise в standalone или обратно – возможно. А практически – зависит от целесообразности. Как технической (например, не всякая существующая функциональность из одного продукта будет иметь практическую пользу в другом), так и организационной (у нас последние 30+ лет на дворе капитализм, потому у каждой коммерческой компании на первом месте согласно Уставу – получение прибыли, так вот если компания считает, что потратит на какую-то работу больше, чем получит – выполнять эту работу нецелесообразно). Это даже если не касаться вопросов приоритизации, они бы пошли следующими.

 

Если руководство Dr Web всё устраивает в пользовательском сегменте, и доля рынка в этом сегменте. Ну значит всё "хорошо".

Казалось бы, где тут руководство.


Сообщение было изменено Afalin: 10 Октябрь 2025 - 11:18

Семь раз отрежь – один раз проверь

#12 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 10 Октябрь 2025 - 11:58

так и организационной (у нас последние 30+ лет на дворе капитализм, потому у каждой коммерческой компании на первом месте согласно Уставу – получение прибыли, так вот если компания считает, что потратит на какую-то работу больше, чем получит – выполнять эту работу нецелесообразно)

 

"Дядя Женя", ваш основной конкурент, то же живёт при капитализме на нашем рынке, те же 30+ лет, однако какие то фичи из энтерпрайза, пусть и в базовом варианте урезанном, "он"  или скажем так, его компания, потратила силы и средства и внедрила в продукты для физ. лиц. А они не меньшие капиталисты, чем ваша компания.

  Результатом этой работы стало: они в сегменте пользовательском лидеры.  А вы нет :) , остальное оправдания и полемика с софистикой. 


Сообщение было изменено vladimir_murm: 10 Октябрь 2025 - 12:01


#13 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 10 Октябрь 2025 - 12:02

 

Ожидаемо от сотрудника компании

Ожидаемо от человека, который прежде всего понимает, как это работает.

 

 

Не надо оправдывать и защищать, есть примеры конкурентов.



#14 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 060 Сообщений:

Отправлено 10 Октябрь 2025 - 12:41

"Дядя Женя", ваш основной конкурент, то же живёт при капитализме на нашем рынке, те же 30+ лет, однако какие то фичи из энтерпрайза, пусть и в базовом варианте урезанном, "он"  или скажем так, его компания, потратила силы и средства и внедрила в продукты для физ. лиц. А они не меньшие капиталисты, чем ваша компания.

  Результатом этой работы стало: они в сегменте пользовательском лидеры.  А вы нет :) , остальное оправдания и полемика с софистикой.

В огороде бузина, а в Киеве дядька, всё верно.


Семь раз отрежь – один раз проверь

#15 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 094 Сообщений:

Отправлено 10 Октябрь 2025 - 13:10

 

 

Ожидаемо от сотрудника компании

Ожидаемо от человека, который прежде всего понимает, как это работает.

 

 

Не надо оправдывать и защищать, есть примеры конкурентов.

 

Советы ваши из разряда "взять всё и поделить" или "устроим сейчас мир во всем мире". 
"Вам, мыши, надо стать ежиками". Только на вопрос "как" воспоследует ответ, что "занимаюсь исключительно стратегическими вопросами". Да?



#16 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 10 Октябрь 2025 - 14:02

Советы ваши из разряда "взять всё и поделить" или "устроим сейчас мир во всем мире". 
"Вам, мыши, надо стать ежиками". Только на вопрос "как" воспоследует ответ, что "занимаюсь исключительно стратегическими вопросами". Да?

 
Предложил предоставить продукт с более гибкой ценовой и функциональной составляющей, когда пользователь может за доп. плату получить больше функционала, заметьте не бесплатно)). А вы пошли в "атаку" и полемику.  Пропасть между ES и SS существенная, а компания ничего не предлагает, "промежуточного" варианта.

я бы понял, если бы не было обратных примеров на рынке - и был бы ТОЛЬКО Доктор Вэб , но они есть, и не только у Касперского, Есет SSP , в чём нецелесообразность расширить функционал, и добавить это как опцию??, выхлопа нет экономического?, ну так его и нет))), потому - что компания ничего нового пользователем в этом сегменте, не предлагает.

Вот что у конкурента в домашнем сегменте есть. И всё это конфигурируется, работает как надо и в целом очень удобно и информативно.

kaspersky.gif

А тут почему "нецелесообразно"? , причём тут "всё поделить" , оправдания какие-то, почему конкурент предоставляет функционал уровня "начальный"  "энтерпрайз" сегмент, за чуть большую плату, а "вы" нет.

 

На отсутствие в standalone этого функционала, можно было бы забить, если бы Вэб ловил малварь лучше конкурента во всех сценариях, но этого нет. 

 

Просто конкретный ответ есть?, без "всё поделить", пусть из сотрудников ответят:

1)"Мы не можем" такое сделать)), или нет денег на это.

2)Не хотим, все сливки у нас не в пользовательском сегменте.

 

3)Или простые программисты тут не решают ничего, какой сегмент и как развивать. 

 

Тогда я перестану этими вопросами донимать, пойму что бесполезно, и буду пользоваться в конкретных случаях другими решениями и продуктами. Где этой полемики и оправданий - нет. 

 

К чему эти вопросы в штыки воспринимаются?, что "я там ничего не понимаю и прочее", вы знаете чем я занимаюсь? - нет. К чему это "охранительство" продукта?.  Без критики, нет движения вперёд.

Конкретно вы что можете противопоставить скриншоту и функционалу который есть у конкурента?, по фактам, почему у Доктора его нет в сегменте SS?

 

 



#17 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 094 Сообщений:

Отправлено 10 Октябрь 2025 - 15:50

Пропасть между ES и SS существенная

А как по мне, принципиальной разницы нет, скорее, косметическая. Все компоненты используются одни и те же во всех версиях.



#18 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 060 Сообщений:

Отправлено 10 Октябрь 2025 - 15:54

Пропасть между ES и SS существенная, а компания ничего не предлагает, "промежуточного" варианта.

Да ну? В чём же она заключается?

3)Или простые программисты тут не решают ничего, какой сегмент и как развивать.

У программистов есть сегменты в адресации памяти, правда, давно это было. А как эти сегменты развивать? Вот лежит у меня в сегментном регистре селектор, что нужно сделать, чтобы что-то там развить? О! Может быть, Вы про переход из реального режима в защищённый? Так это уже много десятилетий, как не новость.


Семь раз отрежь – один раз проверь

#19 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 060 Сообщений:

Отправлено 10 Октябрь 2025 - 15:56

в чём нецелесообразность расширить функционал, и добавить это как опцию??, выхлопа нет экономического?, ну так его и нет))), потому - что компания ничего нового пользователем в этом сегменте, не предлагает.

В реальном мире всё немного отличается от игрушек жанра "стратегия". Где клацнул в карту, что-то появилось и начало приносить ништяки.


Семь раз отрежь – один раз проверь

#20 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 094 Сообщений:

Отправлено 10 Октябрь 2025 - 15:59

К чему эти вопросы в штыки воспринимаются?, что "я там ничего не понимаю и прочее", вы знаете чем я занимаюсь? - нет. К чему это "охранительство" продукта?.  Без критики, нет движения вперёд.

К предложениям "а давайте вы выкинете свои наработки и быстренько слепите что-то новое" сложно относиться серьезно. Потому что взрослый разумный понимает, что у всего есть свои причины. 

Мне неловко объяснять такие банальности, но нет никакого заговора, что руководство Dr.Web изо всех сил сопротивляется доброму и хорошему и хочет загнать продут под лавку. Вы определитесь, чего хотите, оцените реальную ситуацию (например, поработав в компании, если не хватает данных снаружи чтобы оценить), сопоставьте собственные хотелки и возможность их реализации на исходном материале - чтобы ничего не поломать, чтобы оно вписывалось в идеологию продукта и соответствовало еще довольно большому ряду критериев, о которых вы сейчас не задумываетесь. Или вы считаете, что в докторе сидят свободные творцы и ваяют что хотят?