Привет. Давно не писал про свои ЭЙАААЙ-эксперименты и эту телегу в целом. Сегодня прогоню не про готовый продукт, а про путь: как с довольно скромным багажом знаний для данной задачи (Python, Linux, базовый prompt engineering) я построил живого self-evolving агента, который реально помогает в жизни, постах, ресерче, да в целом в чем угодно.
Для начала я ушел тыкать что уже придумано. OpenClaw был простым чат-ботом для меня — он мощный, но слишком универсальный и не даёт той глубины личной интеграции и петли самоулучшения, которую хотел. Скучно, грустно и не вкусно подумал я и решил родить на свет полностью автономный агент: сам себя улучшает, proactive, имеет модульные skills, guest-режим, надёжную память и security.
Проект называется persona-bot (Аня). Запущен на Orange Pi 5 Plus, живёт 24/7, не падает и развивается. Почему была взята именно женская персональ? Все просто: из-за персоналии очень легко отслеживать когда модель начинает упускать детали, терять контекст или глючить. Да и давайте честно, мужики, женская даёт совсем другой окрас текста бота: контраст к жёсткой технической работе, приятнее и человечнее звучит для ежедневного использования.
Главная идея, ради которой всё затевалось: Пишешь в чат любую задачу — даже ту, которую бот изначально не умеет. Если не знает — идёт учиться:
- Сама пишет себе новый skill
- Создаёт директорию, SKILL.md с тестами
- Реализует инструменты
- Прогоняет behavioural-тесты
- Деплой через self-improve loop с rollback'ом
SKILL.md здесь — это не просто инструкция, а почти спецификация + сценарии ошибок + ссылки на тесты. На фоне тренда SKILL.md это одна из самых жёстких реализаций.
OpenClaw требовал моих рук для любого изменения, Аня делает почти всё сама и при этом не теряет:
- Персоналию (остаётся той самой Аней)
- Контекст (помнит события, даты, людей, проекты, мои привычки)
- Память по топикам и заметкам
- Формирует привычки
Что я прокачал за время проекта (4+ месяца):
- Архитектуру multi-agent и tool-use систем
- Надёжные self-modifying loops с тестами и безопасностью, откатом
- backlog и то, чем она занимается в свободное от меня время: пилит функции, проверяет скилы, реструктуризирует память, ищет в себе баги, подглядывает в инет какие есть тренды в агентах
- Управление долговременной памятью без галлюцинаций, что обошлось мне 1,5 месяца жизни
- Гипер-конкретная интеграция LLM именно под мою жизнь и железо с реальной инфраструктурой (SSH, API, MikroTik, Proxmox, Wazuh, Elastic и т.д.) и я ни в одном инструменте не участвовал руками
- Shared single brain + избирательная прозрачность для близких людей: Guest-режимы и security-модель, чтобы можно было спокойно дать поболтать близким
Это не SaaS-агент за тысячи рублей в месяц и не хайповый фреймворк. Это домашний эксперимент, который показывает: даже с обычным железом и неидеальными знаниями можно построить агента, который растёт вместе с тобой.
Бот отлично работает даже с локальными 9B-моделями и крупнее. Для простого обывателя без GPU, но с VPS - мы (привет @blondandinfosec) тестили крайне плотно последние 17 дней. Сейчас у бота 14 модульных скиллов, 26+ инструментов, за 3591 цикла самоулучшения и стоимость в 4.46$ за 10.774 API запроса к
deepseek-v4-flash - сожжено 320 944 812 токенов. Дохрена? Соглашусь, но 4.46$ / 10.7k = 0.00042$ на запрос... Да и все циклы, простой и функции настраиваемые в .env.Как доведу некоторые моменты до ума (а там есть куда рости в плане работы с памятью) - выложу на GitHub (с README, примерами скиллов и инструкцией). Хочу, чтобы другие могли развернуть или взять за основу под свои задачи.
В целом, этим постом начну цикл про агентов (в том числе и своего), инструменты и фишки которые я подрезал где-то, адаптировал в реальных кейсах и задачах. Ранее (аж больше полугода назад
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9👾3 2👀1
Как я сделал так, чтобы агент сам себя допиливал (и не разваливал при этом)
Привет. В прошлом посте я рассказал общую историю, как появился persona-bot (Аня). Сегодня хочу копнуть глубже в самую важную для меня часть — self-improve loop. Это то, ради чего я вообще затеял всё это.
Почему обычного tool use мне было мало?
Большинство агентов на момент, когда я начинал, умели пользоваться инструментами. Пишешь «проверь статус Proxmox» — и он дёргает API или выполняет команды. Это круто, но есть потолок.
Рано или поздно ты упираешься в то, что агент не умеет делать. И тогда либо ты сам идёшь и пишешь новый инструмент/скилл, либо агент начинает страдать и придумывать костыли.
Мне захотелось другого. Я хотел, чтобы Аня могла:
- Увидеть, что ей не хватает возможности
- Сама написать себе новый код (или редачить существующий)
- Протестировать
- Заставить работать в проде
- И при этом не сломать себя насовсем
То есть не просто "использовать инструменты", а изменять свои собственные возможности.
Первая наивная версия
Сначала было просто. Я дал ей инструменты
Она могла в теории править свой код. На практике это быстро привело к трём классическим проблемам:
1. Она ломала критичные файлы
2. Изменения часто были сломанными, и бот просто переставал запускаться.
3. Не было никакого отката. Один неудачный патч — и всё.
Плюс она очень быстро начинала забывать контекст того, что она только что изменила.
Как мы пришли к нормальному циклу
Постепенно выросла целая система. Сейчас цикл выглядит примерно так:
1. Решение, что нужно менять
2. Чтение нужного файла
3. Snapshot — перед изменением делается резервная копия
4. Применение правки через специальный инструмент
5. Валидация:
- Синтаксис (py_compile)
- Импорты (для bot/)
- Behavioural-тесты (если указаны)
6. Если тесты прошли — можно делать
7. Smoke check после рестарта.
8. Откат, если что-то пошло не так.
Важный момент: для правок в
SKILL.md как контракт (не штурм)
Одна из самых важных штук, которая сильно помогла — это формат
Когда она пишет новый скилл, она обязана описать:
- Flow (как рассуждать и в каком порядке действовать)
- Constraints (что нельзя)
- Error Handling (что делать при разных ошибках)
- Behavioural tests
И если она хочет, чтобы правка этого скилла считалась "успешной", то в
Безопасность и ограничения
Я довольно параноидально подошёл к этому:
- Есть жёсткий denylist. Нельзя трогать
- Даже если она хочет править
-
- Есть отдельные флаги
В idle-режиме (когда я не пишу) у неё тоже есть ограничения. Она может анализировать и предлагать, но я могу выключить реальные правки одним флагом.
Что реально получилось
За время проекта она сама написала/сильно доработала скиллы.
Были случаи, когда она находила проблемы в своих же предыдущих правках и их исправляла. Самое приятное — это когда я просто говорю про какую-то боль, а она потом сама:
- создаёт задачу в бэклоге,
- в какой-то момент в свободное время её берёт,
- делает правку,
- прогоняет тесты,
- и потом сообщает мне, что "добавила поддержку X".
Что до сих пор сложно
Память и эволюция до сих пор остаются самыми трудоёмкими частями. Есть анти-дубликаты, но не идеально.
Для меня это интересный инженерный челлендж — научить агента безопасно улучшать самого себя.
Привет. В прошлом посте я рассказал общую историю, как появился persona-bot (Аня). Сегодня хочу копнуть глубже в самую важную для меня часть — self-improve loop. Это то, ради чего я вообще затеял всё это.
Почему обычного tool use мне было мало?
Большинство агентов на момент, когда я начинал, умели пользоваться инструментами. Пишешь «проверь статус Proxmox» — и он дёргает API или выполняет команды. Это круто, но есть потолок.
Рано или поздно ты упираешься в то, что агент не умеет делать. И тогда либо ты сам идёшь и пишешь новый инструмент/скилл, либо агент начинает страдать и придумывать костыли.
Мне захотелось другого. Я хотел, чтобы Аня могла:
- Увидеть, что ей не хватает возможности
- Сама написать себе новый код (или редачить существующий)
- Протестировать
- Заставить работать в проде
- И при этом не сломать себя насовсем
То есть не просто "использовать инструменты", а изменять свои собственные возможности.
Первая наивная версия
Сначала было просто. Я дал ей инструменты
file_read и file_write (позже это стало только через self_improve).Она могла в теории править свой код. На практике это быстро привело к трём классическим проблемам:
1. Она ломала критичные файлы
2. Изменения часто были сломанными, и бот просто переставал запускаться.
3. Не было никакого отката. Один неудачный патч — и всё.
Плюс она очень быстро начинала забывать контекст того, что она только что изменила.
Как мы пришли к нормальному циклу
Постепенно выросла целая система. Сейчас цикл выглядит примерно так:
1. Решение, что нужно менять
2. Чтение нужного файла
3. Snapshot — перед изменением делается резервная копия
4. Применение правки через специальный инструмент
self_improve5. Валидация:
- Синтаксис (py_compile)
- Импорты (для bot/)
- Behavioural-тесты (если указаны)
6. Если тесты прошли — можно делать
bot_restart (для изменений в bot/).7. Smoke check после рестарта.
8. Откат, если что-то пошло не так.
Важный момент: для правок в
anya/skills/ у нас есть авто-ретрай. Если тесты упали — она может попробовать поправить сама (максимум пару раз), прежде чем откатиться.SKILL.md как контракт (не штурм)
Одна из самых важных штук, которая сильно помогла — это формат
SKILL.md.Когда она пишет новый скилл, она обязана описать:
- Flow (как рассуждать и в каком порядке действовать)
- Constraints (что нельзя)
- Error Handling (что делать при разных ошибках)
- Behavioural tests
И если она хочет, чтобы правка этого скилла считалась "успешной", то в
self_improve нужно передать test_cmd, который эти тесты запускает. Без тестов — правка считается рискованной и часто просто не принимается в "прод". Это сильно меняет качество генерируемого кода. Она начинает думать не "как сделать, чтобы сработало сейчас", а "как сделать так, чтобы это можно было потом проверить и не сломать".Безопасность и ограничения
Я довольно параноидально подошёл к этому:
- Есть жёсткий denylist. Нельзя трогать
bot/main.py, config.py, telegram_client.py, openrouter.py, модули проактивности и реакций и т.д.- Даже если она хочет править
bot/, изменения не применяются на лету — только через контролируемый рестарт.-
run_script по умолчанию выключен.- Есть отдельные флаги
ALLOW_SELF_IMPROVE и ALLOW_BOT_RESTART.В idle-режиме (когда я не пишу) у неё тоже есть ограничения. Она может анализировать и предлагать, но я могу выключить реальные правки одним флагом.
Что реально получилось
За время проекта она сама написала/сильно доработала скиллы.
Были случаи, когда она находила проблемы в своих же предыдущих правках и их исправляла. Самое приятное — это когда я просто говорю про какую-то боль, а она потом сама:
- создаёт задачу в бэклоге,
- в какой-то момент в свободное время её берёт,
- делает правку,
- прогоняет тесты,
- и потом сообщает мне, что "добавила поддержку X".
Что до сих пор сложно
Память и эволюция до сих пор остаются самыми трудоёмкими частями. Есть анти-дубликаты, но не идеально.
Для меня это интересный инженерный челлендж — научить агента безопасно улучшать самого себя.
👍6🤔3 3👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Яндекс Музыка - передаю Вам пламенный привет.
Просто впишите в поиске свой медиатеки «Cover» и наслаждайтесь.
+1 причина ухода с сервиса.
P.s. upd:
Был трек, например, ASAP Rocky - стал от левого чела. Монетизация за него идет йух пойми куда и я это не добавлял. После алгоритмы (которые же основываются на медиатеке, да?) размываются.
Хотите сохранить - высвечиваете в поиске, но удаляйте из медиатек, как мы это делали в марте, где у меня на ~500 треков сократилась медиатека. Станьте честными хотя бы к себе.
Просто впишите в поиске свой медиатеки «Cover» и наслаждайтесь.
+1 причина ухода с сервиса.
P.s. upd:
Был трек, например, ASAP Rocky - стал от левого чела. Монетизация за него идет йух пойми куда и я это не добавлял. После алгоритмы (которые же основываются на медиатеке, да?) размываются.
Хотите сохранить - высвечиваете в поиске, но удаляйте из медиатек, как мы это делали в марте, где у меня на ~500 треков сократилась медиатека. Станьте честными хотя бы к себе.
👍4🤔1👀1
папкин ИБшник, мамкин хацкер
Клиент Telega признали шпионским софтом: Cloudflare пометил рабочие домены приложения как шпионские После этого международным удостоверяющим центром GlobalSign был отозван TLS-сертификат, подтверждающий подлинность проекта и использующийся для защищённого…
Переписки пользователей альтернативного приложения Телеграма "Telega" продают в даркнете — журналист ВГТРК Эдуард Петров.
За ₽155 тыс. можно купить 100 последних сообщений из чатов любых 10 пользователей этого клиента. С сегодняшнего дня «Телега» прекратила свою работу.
😁 😁 😁
За ₽155 тыс. можно купить 100 последних сообщений из чатов любых 10 пользователей этого клиента. С сегодняшнего дня «Телега» прекратила свою работу.
Please open Telegram to view this post
VIEW IN TELEGRAM
папкин ИБшник, мамкин хацкер
Я тыкал Microsoft Copilot палкой уже неделю чтобы вам не пришлось, и чуть не сломал тыкулу об него. Вот первая порция моих конченых заметок для таких же извращенцев. У меня Windows 11 (как было понятно из постов выше), но Copilot по дефолту не стоит - пришлось…
И я снова тыкал Microsoft Copilot палкой. Свежие копания, 2026 (драма, триллер)
Народ в инетах уже в полном бешенстве. «Оно опять вернулось после обновления», «M365 насильно впихивает приложение», «удалил — прилетело обратно через пару дней», «даже в Paint теперь нормально не откроешь без их йухни». Microsoft делает вид, что все в восторге, а люди массово удаляют, блочат и матерят.
Самое бесячее — принудительная установка
В 2026-м Microsoft несколько раз пыталась насильно впихнуть Microsoft 365 Copilot app. Была пауза из-за багов и волны жалоб, но в июне они снова запустили форс-установку для M365-пользователей. Приложение появляется само, даже если ты его удалял. Некоторые пишут, что оно прилетало во время обновления Edge. Народ уже шутит: «лучше отключить обновления Windows, чем это терпеть».
Paint теперь тоже под раздачей
Появилась огромная кнопка Copilot прямо в Paint. Cocreator (текст + скетч), Generative Fill (дорисовывает что угодно в выделенную область), Generative Erase. Часть людей в комментариях орёт классическое «MS, Stop Screwing With Paint!». Именно под эти фичи и существуют политики DisableCocreator / DisableGenerateFill в разделе WindowsAI.
Новый реестр — WindowsAI
Появился ключ
Там теперь можно ставить:
-
-
Без этих ключей в свежих билдах старые способы часто уже не спасают — именно поэтому люди так злятся, что «отключил, а оно всё равно вернулось».
Hosts-блок до сих пор работает
Что сейчас ставит народ, у кого уже горит:
1. WindowsAI →
2.
3. Hosts-блок
4. AppLocker + PowerShell uninstall при рецидивах
Продолжаю тыкать. Если народ найдёт новые способы борьбы с их насильственной установкой — будет третья часть.
Блочите их AI-опухоль, пока она не сожрала всю систему.
Народ в инетах уже в полном бешенстве. «Оно опять вернулось после обновления», «M365 насильно впихивает приложение», «удалил — прилетело обратно через пару дней», «даже в Paint теперь нормально не откроешь без их йухни». Microsoft делает вид, что все в восторге, а люди массово удаляют, блочат и матерят.
Самое бесячее — принудительная установка
В 2026-м Microsoft несколько раз пыталась насильно впихнуть Microsoft 365 Copilot app. Была пауза из-за багов и волны жалоб, но в июне они снова запустили форс-установку для M365-пользователей. Приложение появляется само, даже если ты его удалял. Некоторые пишут, что оно прилетало во время обновления Edge. Народ уже шутит: «лучше отключить обновления Windows, чем это терпеть».
Paint теперь тоже под раздачей
Появилась огромная кнопка Copilot прямо в Paint. Cocreator (текст + скетч), Generative Fill (дорисовывает что угодно в выделенную область), Generative Erase. Часть людей в комментариях орёт классическое «MS, Stop Screwing With Paint!». Именно под эти фичи и существуют политики DisableCocreator / DisableGenerateFill в разделе WindowsAI.
Новый реестр — WindowsAI
Появился ключ
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\WindowsAI. Там теперь можно ставить:
-
RemoveMicrosoftCopilotApp (DWORD = 1) — наконец-то попытка реально снести их приложение.-
DisableAIDataAnalysis (DWORD = 1) — рубит отправку данных «для улучшения». То есть раньше они это делали без спроса.Без этих ключей в свежих билдах старые способы часто уже не спасают — именно поэтому люди так злятся, что «отключил, а оно всё равно вернулось».
Hosts-блок до сих пор работает
copilot.microsoft.com в hosts продолжает быть одним из самых надёжных способов. Microsoft уже официально пишет, что блокировка их доменов может сломать другие M365-фичи. Перевод: «не мешайте нам впихивать».Что сейчас ставит народ, у кого уже горит:
1. WindowsAI →
RemoveMicrosoftCopilotApp = 1 + DisableAIDataAnalysis = 12.
TurnOffWindowsCopilot везде, где можно3. Hosts-блок
4. AppLocker + PowerShell uninstall при рецидивах
Продолжаю тыкать. Если народ найдёт новые способы борьбы с их насильственной установкой — будет третья часть.
Блочите их AI-опухоль, пока она не сожрала всю систему.
👍4👾1 1
папкин ИБшник, мамкин хацкер
ФАС напечатали.
ФАС выдала Apple предупреждение и пригрозила штрафом в 4 млрд рублей. Причина? Не предустанавливают на iOS российские приложения: национальный мессенджер MAX и "отечественный магазин приложений".
Стоп, какой магазин? RuStore? Тот самый, который официально существует только для Android и на iOS физически не ставится? Да, именно его. Сайт rustore.ru прямо говорит: на iPhone — никак. Apple закрытая система, сторонние тудымс просто не пускают.
А теперь вишенка: по закону обязанность предустановки лежит на продавце устройств. Apple с 2022 года в России официально ничего не продаёт — только параллельный импорт через реселлеров. То есть формально вопросы должны быть к "М.Видео", DNS и компании, а не к купертиновцам.
Но нет, ФАС бьёт по бренду. До 15 июля Apple должны "исполнить". Уверен, они уже дрожат от страха в своём кампусе.🙂
Классика: закон писали в основном под Android-экосистему, а теперь пытаются натянуть сову на глобус iOS. В итоге для пользователей ничего не изменится — RuStore на айфонах не появится, App Store останется королём. Максимум реселлеры будут вручную что-то лепить перед продажей, как они делали ранее: "У ЭТОЙ МОДЕЛИ БРАК - отсутствует ВК и МАКСимальнопохуйпростомучеловекунаэтобудет "
Регуляторы продолжают воевать с реальностью.
Wake the fuck up Samurai, we have a ideas to burn.
ФАС выдала Apple предупреждение и пригрозила штрафом в 4 млрд рублей. Причина? Не предустанавливают на iOS российские приложения: национальный мессенджер MAX и "отечественный магазин приложений".
Стоп, какой магазин? RuStore? Тот самый, который официально существует только для Android и на iOS физически не ставится? Да, именно его. Сайт rustore.ru прямо говорит: на iPhone — никак. Apple закрытая система, сторонние тудымс просто не пускают.
А теперь вишенка: по закону обязанность предустановки лежит на продавце устройств. Apple с 2022 года в России официально ничего не продаёт — только параллельный импорт через реселлеров. То есть формально вопросы должны быть к "М.Видео", DNS и компании, а не к купертиновцам.
Но нет, ФАС бьёт по бренду. До 15 июля Apple должны "исполнить". Уверен, они уже дрожат от страха в своём кампусе.
Классика: закон писали в основном под Android-экосистему, а теперь пытаются натянуть сову на глобус iOS. В итоге для пользователей ничего не изменится — RuStore на айфонах не появится, App Store останется королём. Максимум реселлеры будут вручную что-то лепить перед продажей, как они делали ранее: "У ЭТОЙ МОДЕЛИ БРАК - отсутствует ВК и МАКС
Регуляторы продолжают воевать с реальностью.
Wake the fuck up Samurai, we have a ideas to burn.
Please open Telegram to view this post
VIEW IN TELEGRAM
👾4👍1 1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Минутка пасты про Linux.
Скачал вирусов себе на линух.
Распаковал.
Поставил под root.
Не завелись. Два часа гуглил, оказалось, вместо /usr/local/bin вирусы стали в папку /usr/bin на которую у юзера malware нет прав на запись, поэтому вирус не может создать файл процесса. Нашел на китайском сайте патченый .configure и .make, пересобрал, переустановил.
Вирус заявил, что ему необходима библиотека cmalw-lib-2.0. Оказалось cmalw-lib-2.0 идет под CentOS, а под убунту ее не было. Гуглил два часа, нашел инструкцию как собрать .deb пакет либы из исходников. Собрал, поставил, вирус радостно запустился, пискнул в спикер и сделал core dump.
Час чтения syslog показал, что вирус думал, что у меня ext4 и вызывал ее api для шифрования диска. В btrfs это api deprecated поэтому линукс, заметив это непотребство, перевел раздел в рид-онли.
В сердцах открыл исходники вируса, grep'нул bitcoin кошелек, отправил туда $5 из жалости и пошел спать...
👍4👀1👾1
С сегодня нельзя регистрироваться на сайтах через Gmail и другие иностранные сервисы авторизации. Штрафы до 700к.
Это не совсем «теперь Gmail в бане вообще», как пишут в новостях. Это доработка закона 2023 года (149-ФЗ) с реальными штрафами: 500–700 тыс. для юрлиц.
Что запретили:
- Кнопки «Войти через Google / Apple ID»
- OAuth и делегирование авторизации на иностранные сервисы
- Использование Gmail/Apple ID и т.п. как провайдера идентификации
Что можно (как я понимаю):
- Пользователь может использовать
- Регистрация/вход по email + подтверждение кодом или magic link через свою почту на VPS в РФ — нормально. Твоя инфраструктура = российская ИС, владелец — ты или российское юрлицо.
- Домен .xyz / .com и любой другой — тоже не проблема. Главное — кто владелец и где крутится auth.
Это не совсем «теперь Gmail в бане вообще», как пишут в новостях. Это доработка закона 2023 года (149-ФЗ) с реальными штрафами: 500–700 тыс. для юрлиц.
Что запретили:
- Кнопки «Войти через Google / Apple ID»
- OAuth и делегирование авторизации на иностранные сервисы
- Использование Gmail/Apple ID и т.п. как провайдера идентификации
Что можно (как я понимаю):
- Пользователь может использовать
@gmail.com как обычный логин — это не нарушение.- Регистрация/вход по email + подтверждение кодом или magic link через свою почту на VPS в РФ — нормально. Твоя инфраструктура = российская ИС, владелец — ты или российское юрлицо.
- Домен .xyz / .com и любой другой — тоже не проблема. Главное — кто владелец и где крутится auth.
👀4👾2👍1
Плату за иностранный интернет-трафик вводить не будут — Минцифры отказалось от идеи, которую ранее рассматривали как один из возможных способов борьбы с VPN
Инициатива не получит дальнейшего развития, сообщили в ведомстве.
Инициатива не получит дальнейшего развития, сообщили в ведомстве.
👍4👀2👾1
WatchBeam.exe. Это самый ГРОМКИЙ малварь, который я вообще видел в своей жизни.
Когда я говорю «запускает cmd.exe», я имею в виду - он реально каждый раз спавнит новый процесс. И вот вам список его «стелс-активности»:
> Запускаем .exe
> запускает cmd.exe - проверяет админа
> запускает powershell - смотрит размеры экрана
> запускает cmd.exe - опять размеры экрана
> запускает cmd.exe - видео-контроллер
> запускает cmd.exe - тип диска
> запускает cmd.exe - ищет VBOX
> запускает cmd.exe - ищет VBOX__
> запускает cmd.exe - VBOX в реестре
> запускает cmd.exe - VirtualBox в реестре
> запускает cmd.exe - VBoxGuest
> запускает cmd.exe - VmWare
> запускает cmd.exe - vmmouse
> запускает cmd.exe - чекает на KVM
> запускает cmd.exe - модель компа
> запускает cmd.exe - имя компа на Xen
> запускает cmd.exe - HyperV
> запускает cmd.exe - Virtual
> запускает cmd.exe - серийник компа
> запускает cmd.exe - позиция мыши
> запускает cmd.exe - серийник материнки
> запускает cmd.exe - буква диска по умолчанию
> запускает cmd.exe - убивает Chrome
> запускает cmd.exe - Edge, Brave, Opera, Yandex...
> ...и так до Firefox (полный список браузеров)
> Потом ещё куча проверок серийников, статуса Windows, антивирусов (Kaspersky, Norton, McAfee, BitDefender, AVG, Defender и т.д.)
48 РАЗ ОН ЗАПУСТИЛ НОВЫЙ CMD.EXE.
Малварь орёт так, что слышно даже в соседнем дата-центре. Все эти VM-детекты, браузер-киллеры и AV-чеки через cmd - это просто комедия.
Но самое веселое, это VirusTotal: 2/59.
ДВА ИЗ ПЯТИДЕСЯТИ ДЕВЯТИ.
https://www.virustotal.com/gui/file/1a3609e76ee85d9b0f4eb11e79d3dc0d1b401c1c967ad34825120ec267b2374e/detection
___
src
Когда я говорю «запускает cmd.exe», я имею в виду - он реально каждый раз спавнит новый процесс. И вот вам список его «стелс-активности»:
> Запускаем .exe
> запускает cmd.exe - проверяет админа
> запускает powershell - смотрит размеры экрана
> запускает cmd.exe - опять размеры экрана
> запускает cmd.exe - видео-контроллер
> запускает cmd.exe - тип диска
> запускает cmd.exe - ищет VBOX
> запускает cmd.exe - ищет VBOX__
> запускает cmd.exe - VBOX в реестре
> запускает cmd.exe - VirtualBox в реестре
> запускает cmd.exe - VBoxGuest
> запускает cmd.exe - VmWare
> запускает cmd.exe - vmmouse
> запускает cmd.exe - чекает на KVM
> запускает cmd.exe - модель компа
> запускает cmd.exe - имя компа на Xen
> запускает cmd.exe - HyperV
> запускает cmd.exe - Virtual
> запускает cmd.exe - серийник компа
> запускает cmd.exe - позиция мыши
> запускает cmd.exe - серийник материнки
> запускает cmd.exe - буква диска по умолчанию
> запускает cmd.exe - убивает Chrome
> запускает cmd.exe - Edge, Brave, Opera, Yandex...
> ...и так до Firefox (полный список браузеров)
> Потом ещё куча проверок серийников, статуса Windows, антивирусов (Kaspersky, Norton, McAfee, BitDefender, AVG, Defender и т.д.)
48 РАЗ ОН ЗАПУСТИЛ НОВЫЙ CMD.EXE.
Малварь орёт так, что слышно даже в соседнем дата-центре. Все эти VM-детекты, браузер-киллеры и AV-чеки через cmd - это просто комедия.
Но самое веселое, это VirusTotal: 2/59.
ДВА ИЗ ПЯТИДЕСЯТИ ДЕВЯТИ.
https://www.virustotal.com/gui/file/1a3609e76ee85d9b0f4eb11e79d3dc0d1b401c1c967ad34825120ec267b2374e/detection
___
src
👍4👀1👾1 1