Перейти к содержимому


Фото
* * * * * 1 Голосов

Детектирование DLL Hijacking с помощью машинного обучения: реальные кейсы


  • Please log in to reply
28 ответов в этой теме

#21 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 132 Сообщений:

Отправлено 10 Октябрь 2025 - 17:32

Чем чаще и настойчивее клиенты просят определённую функцию — тем выше её бизнес-ценность.
Пользователи готовы платить за реализацию востребованных возможностей, а значит, такие задачи становятся приоритетными для разработчиков.

В коммерческом софте функция стоит ровно столько, сколько за неё готовы платить клиенты. 

Global Malware Hunting.


#22 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 132 Сообщений:

Отправлено 10 Октябрь 2025 - 17:34

Когда конкурент добавляет функцию — она мгновенно становится «обязательной» для всех.
В коммерческом софте паритет — это не опция, а условие выживания. 
 
 
Вот и смысл.
 
Также :
 
У соперника есть функция — клиенты считают её обязательной, даже если ранее обходились без неё.
Такие «равные конкуренту» фичи становятся де-факто стандартом рынка и требуют приоритетной реализации, чтобы не терять долю. 

Сообщение было изменено Alexander007: 10 Октябрь 2025 - 17:35

Global Malware Hunting.


#23 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 10 Октябрь 2025 - 18:41

К предложениям "а давайте вы выкинете свои наработки и быстренько слепите что-то новое" сложно относиться серьезно. Потому что взрослый разумный понимает, что у всего есть свои причины.

 

Где то я это говорил: "слепить новое" и "выкинуть наработки, базис"?, по моему я просто говорил добавить контроль приложений из ES, или надёргать оттуда фич или концепций но применимо к SS версии, что бы не пересекать грань бизнес продуктов, но повысить функционал и привлекательность для пользователя. 

Мне продукт нравится, но гибкости не хватает. У конкурента этот момент закрыт с HIPS, выше крыше в домашних продуктах, но есть другие вещи, в которых меня Доктор Вэб больше устраивает.

 

Да ну? В чём же она заключается?
 

 

"Контроль приложений", "функциональный анализ", "профили", для меня это большая разница. Само собой всё тащить как есть в Es это не нужно и затратно, между продуктами бизнес/и простых пользователей должно быть разделение.  



#24 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 10 Октябрь 2025 - 19:17

В коммерческом софте паритет — это не опция, а условие выживания.

 

У них нет столько ресурсов сколько "у Дяди Жени" - конкурента, Касперский - его компания богаче раз в 50 минимум, штат шире, облачная инфраструктура мощная.

Посмотри на долю в Китае в 2024/2025, как дядя Женя "забустился" -там прекрасно знают его продукты, и дома в Рф, по потребительским я не говорю, он и так лидер с отрывом - просто потому - что внедряет функционал в домашние продукты, который не у всех есть, корпоративный с XDR/EDR решениями у них шикарный.
 

На форуме тут могут рассказывать что угодно, что мы "самые Дартаньяны". Но как это делу помогает?, пусть расскажут китайцам или на другом любом рынке, что им что-то не нужно в продукте, или не имеет смысла)).

Потребитель голосует деньгами.   Как будто я не желаю компании добра, и процветания. Наоборот, хотелось бы обострения конкуренции, новых продуктов или развития уже хорошо знакомых.


Сообщение было изменено vladimir_murm: 10 Октябрь 2025 - 19:21


#25 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 094 Сообщений:

Отправлено 10 Октябрь 2025 - 20:44

На форуме тут могут рассказывать что угодно, что мы "самые Дартаньяны". Но как это делу помогает?

Точно так же делу не помогают вопросы насчет циферок или невероятного функционала.

В меру собственного понимания идеологии продуктов, темпов разработки (смотрим в бету, наблюдаем, сколько живет в тесте новый сетевой драйвер, например), направления разработки, можно делать какие-то выводы и прогнозы. Поэтому лично я не ожидаю ничего сверхъестественного (хотелось бы? конечно!). Scanning Engine до сих пор 32-битный. Да того, что делать - грузить вагонами можно. Почему так, как оно есть - снаружи мы можем только гадать. А эмоционировать там, где ничего не можешь - непродуктивно.



#26 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 132 Сообщений:

Отправлено 10 Октябрь 2025 - 21:30

Ну владимир , написал о будущих..


Сообщение было изменено Alexander007: 10 Октябрь 2025 - 21:34

Global Malware Hunting.


#27 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 11 Октябрь 2025 - 14:07

Поэтому лично я не ожидаю ничего сверхъестественного (хотелось бы? конечно!). Scanning Engine до сих пор 32-битный. Да того, что делать - грузить вагонами можно. Почему так, как оно есть - снаружи мы можем только гадать. А эмоционировать там, где ничего не можешь - непродуктивно.

 

Верно, эмоции конечно есть, хочется что бы продукт развивался, т.к приходится использовать в том числе и конкурента.
  Но тут многое не видно - согласен, что там в коде под под капотом, и в целом чем заняты в компании.

По поводу 32 битного Scaning Engine, совсем нет претензий, предположительно сохранено для совместимости с старыми Ос, или там есть ещё какой-то Legacy код для совместимости с чем-то, или просто если всё резко переделывать, может потащит баги в неожиданных местах, или потеряет стабильность, в коммерческом релизе оно надо?, это же не бетка. Когда наступит время, думаю перейдут. Но пока клиенты есть на старых Ос, и Dr web ss работает в самых разных конфигурациях и Пк, в том числе в комплексе с другим софтом компании. Думаю тут целый комплекс причин.

  У конкурента то же не все модули 64 битные Натив, то же по понятным причинам.  В целом, я сканировал очень крупные архивы и образы с множеством вложений, SE достаточно хорошо управляет памятью, "не разжирается", очищает когда надо.

  Не исключено :) , я не утверждаю и не знаю -так просто мысли вслух)), что модуль сабжа скомпилирован с флагом Large_address_aware, и если это так не сильно беда, что модуль не 64 битный), а в заголовке IMAGE_OPTIONAL_HEADER, для MajorOperatingSystemVersion - возможно , стоит какая нибудь) Windows XP, но это чисто теоретическое предположение). Как на самом деле, знает только разработчик. 

Мне импонирует подход к защите, к проверке целостности драйверов и оценки критериев компроментации, "куда можно лезть" драйверу или По, а куда нет.
 И второй весомый момент, почему я на сабже досих пор, у меня нет проблем с продуктом, при работе в VBS c "изоляцией памяти" и "защитой стека". Т.е продукт не мешает, и сам функционирует в этом виртуализированном окружении , весьма хорошо, это проф подход - для рабочих станций, и не лишая пользователя доп опций и выбора, не мешать работать в этом контексте настроек безопасности в Ос, это очень круто. Вот основные две причины почему я ещё на продукте. 

Если серьёзно и без шуток, троллинга или манипулятивного давления:  "Контроль приложений" - уже мои "хотелки с капризами" :D , как вишенка на торте, человек так устроен, что привыкая к хорошему: хочется большего)), но основные два весомых фактора за что я люблю продукт, озвучил выше. Т.е у людей кто его пишет, есть своя концепция и виденье. И это не плохо.   



#28 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 060 Сообщений:

Отправлено 13 Октябрь 2025 - 09:44

"Контроль приложений", "функциональный анализ", "профили", для меня это большая разница. Само собой всё тащить как есть в Es это не нужно и затратно, между продуктами бизнес/и простых пользователей должно быть разделение.

А Вы именно тем "контролем приложений" пользовались? Где-то Вам уже писали, что в стандалоне тот КП не особо полезен. Не потому, что он плох, а потому, что под определённые задачи заточен.


Семь раз отрежь – один раз проверь

#29 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 139 Сообщений:

Отправлено 13 Октябрь 2025 - 11:49

Где-то Вам уже писали, что в стандалоне тот КП не особо полезен. Не потому, что он плох, а потому, что под определённые задачи заточен.

 

я уже понял, до меня "допёрло" , посмотрев документацию по ES))

Примеры использования.

 

https://st.drweb.kz/static/new-www/files/Case_ess_13_components_potential_app_control_ru.pdf   

 

Что в SS на своём уровне действительно в таком виде он не нужен, т.к тот контроль заточен под "клиент-серверную" АВ модель управления. А в SS если и развивать что-то, то нужно что-то другое.

 

  Вопрос в этом контексте закрыт.