Пожалуйста, обратите внимание, что пользователь заблокирован
Для авера одна и та же суть, вредоносное поведение выполняется в легитимном подписанном процессе. И опять же от поведения зависит. Та же история может быть с COM-хайджекингом или TypeLib-хайджекингом. В общем случае обход рантайм детектов обфускацией там, чисткой сигнатур или елочками не сделать, потому, что детект происходит по поведению левого неподписанного процесса.Результаты по рантайму очень хорошие, и никаких инжектов. )
-
