Перейти к содержимому


Фото
- - - - -

Новые угрозы в Steam


  • Please log in to reply
5 ответов в этой теме

#1 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 197 Сообщений:

Отправлено 17 Июнь 2026 - 19:36

Ваш продукт, в частности  DR Web SS, умеет определять уже заражённые Пк, и знает эти вредоносы?

Аккаунты игроков под угрозой: вредоносные обои в мастерской Steam | Securelist


Сообщение было изменено vladimir_murm: 17 Июнь 2026 - 19:39


#2 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 766 Сообщений:

Отправлено 17 Июнь 2026 - 21:26

Ваш продукт, в частности  DR Web SS, умеет определять уже заражённые Пк, и знает эти вредоносы?Аккаунты игроков под угрозой: вредоносные обои в мастерской Steam | Securelist


Базы в любом продукте DrWeb одинаковы, и лично я еще утром что смог найти выслал в Вирлаб, их обработали, они уже должны быть в базе. И какой смысл линковать статьи и спрашивать, а Ваш продукт ловит это? (таких обзоров от разных вендоров тьма).

#3 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 197 Сообщений:

Отправлено 17 Июнь 2026 - 22:07

Базы в любом продукте DrWeb одинаковы, и лично я еще утром что смог найти выслал в Вирлаб, их обработали, они уже должны быть в базе. И какой смысл линковать статьи и спрашивать, а Ваш продукт ловит это? (таких обзоров от разных вендоров тьма).

 

 Смысл в том определяет ли его конкурентное решение - в данном случае Доктур, а SS это или ещё что, не так важно. Просто уточнить - прислали, хорошо. Надеюсь этот набор троянов закрыт.

Приходится спрашивать и кидать линки, учитывая нерасторопность вирлабы.

На MalwareBazaar - регулярно попадаются семплы свежие, которые однозначно DR VxCube(они являются партнёрами), выносит вердикт - о вредоносной природе и семплы который видят все зарубежные песочницы и эмуляторы кода, этот портал по безопасности использует продукты компании -"Кубик", и сайт имеет возможность работать с семплами через API -сбор метаданных, их загрузка, но не всегда и не все семплы с портала, особенно это касается крупных инсталляторов от 30-50+мб .msi, достаточно оперативно определяются продуктом, хотя качество детекта оттуда и подросло - что касается мелких свежих .exe cэмплов. Что конечно не может не радовать. 

p.s Не приходилось бы спрашивать, будь уверенность. А так приходится. Я уже неоднократно писал на сайте что можно было обратить внимание на этот полезный источник свежих сэмплов и с помощью API, который предоставляет ресурс - реализовать более оперативную оценку и анализ этих файлов в конечных продуктах WEB, используя софт и программистов компании, для которых не составит труда собрать пару скриптов для автоматизации и сбора метаданных с этого источника.     


Сообщение было изменено vladimir_murm: 17 Июнь 2026 - 22:08


#4 Dolmatov

Dolmatov

    Member

  • Posters
  • 322 Сообщений:

Отправлено 17 Июнь 2026 - 23:19

Само по себе опубликованное в статье нельзя назвать тем, что требуется по особому обрабатывать антивирусом. Ничего принципиально нового. Только иной вектор проникновения угроз.

Контейнеры, содержащие вредоносные объекты. Если формат распространённый, изученный, то проверка выполняется вручную или при соответствующей настройке продукта. Если формат неизвестный, то при извлечении файлов из контейнера и обращении к ним.

 

Это как со сторонними магазинами, как на ПК, так и на мобильных устройствах. Антивирус не может узнать что "там" (на серверах) хранится, а может реагировать на саму угрозу при её появлении, в т.ч. по смежным данным (эвристика и т.п.).

 

Реагировать на приложение можно, только если оно "легально" позволяет такое поведение, пометив его потенциальной угрозой. Нужно ли это делать определяется и по назначению ПО. Пишут, что данное ПО используют для обмена файлами на основе системы хранения стима. В частности, из-за блокировок Интернета в Китае.

 

По хорошему, самому стиму следовало бы обратить внимание на то, что делается в его библиотеке. Даже, банально проверять файлы антивирусными алгоритмами на своей стороне. Например, я без проблем могу загрузить исполняемый файл через подмену сохранения в игре. Стим загрузит его в облако, а потом скачает обратно на ПК. Тоже потенциальная угроза, если придумать стабильный ход манипуляции этой системой. Особенно, если найти популярную игру, где есть возможность через пользовательские файлы что-то запустить. Пользователь удаляет вредоносный файл (переустанавливает систему или стим), а стим снова скачивает файл. 



#5 vladimir_murm

vladimir_murm

    Member

  • Posters
  • 197 Сообщений:

Отправлено 18 Июнь 2026 - 03:00

Контейнеры, содержащие вредоносные объекты. Если формат распространённый, изученный, то проверка выполняется вручную или при соответствующей настройке продукта. Если формат неизвестный, то при извлечении файлов из контейнера и обращении к ним.

 

Это как со сторонними магазинами, как на ПК, так и на мобильных устройствах. Антивирус не может узнать что "там" (на серверах) хранится, а может реагировать на саму угрозу при её появлении, в т.ч. по смежным данным (эвристика и т.п.).



Речь и не была о векторе атаки, вредоносы уже давно на этой платформе, включая игры - инди и всякие бесплатные проекты -были прецеденты распространения, в том числе через моды и скрипты для игр, вопрос как раз - знает ли продукт Трояны и Бэкдоры которые используются именно в этом методе распространения с данными "обоями", Дмитрий ответил так, что если  я понял правильно его, что продукт "знает".

Возможно там не новые трояны или какое-то похожее семейство. по ссылке - прежде всего сам список тушканчиков - описание, а запакованные они каким-то хитроумным упаковщиком, в каком-то хитроумном контейнере, +обфусицированы до неузнаваемости, что помогает им проскочить на "Пк" -тут должны производители продукта беспокоится, а не пользователь. я прежде всего лицензии продлеваю и докупил новые на мобилку, повышение цены на лицензию меня не смущает, но это повышение должно на практике выражаться в чём-то.

Про портал MalwareBazaar  я не просто так озвучил, не всё оттуда детектится продуктом - речь прежде всего о сетаперах крупных, хотя имеют однозначную вредоносную активность и признаки по всем другим песочницам отличным от Vxcube, и однозначный детект VT- от множества вендоров. Этот портал конечно же используют не только АВ вендоры и исследователи безопасности, а так же криминалитет и тестеры.  Единственное что обнадёживает, разную отдельную мелочёвку и свежак оттуда с портала, продукт стал ловить лучше и оперативней. 


Сообщение было изменено vladimir_murm: 18 Июнь 2026 - 03:02


#6 Severnyj

Severnyj

    Advanced Member

  • Helpers
  • 854 Сообщений:

Отправлено 18 Июнь 2026 - 05:17

Дмитрий ответил так, что если  я понял правильно его, что продукт "знает".

Проверьте сами по IoC, на вчерашний вечер:

2 файла были старыми и Доктор их знал

4 файла не было на VT и проверить не представляется возможным

5 файлов Дмитрий нашел, выслал и со вчерашними базами Доктор их уже начал обрабатывать

2 файла в открытых источниках нет их никто не высылал и Доктор их не знает