Outpost 7 - Страница 7 - Outpost Firewall Free/Pro & Antivirus (Agnitum) - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

greenag
Скорость какая торрентов?

Максимальная входящая\исходящая? И сколько максимум соединений в настройках? У меня глюки и тормоза начинались от 1500 и более соединений. А в среднем у меня 5000 и более соединений

скорость до 10мбс а соединений 400-700, я ж говорю, без антишпона - вируса гораздо лучше сейчас

DebugActiveProcess вроде перехватывает

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

И небольшая просьба к разработчикам: вот все, что я написал, прокомментируйте как нибудь. Ну типа: "Да, сделаем" или "Нет, ерунда полная", ок? А то непонятно, читается это вообще?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Не, ребята. Пытался только что поставить Security Suite 7. Снес касперского. Система от сторжевых программ и дров чистая. Понятное дело, ребутнулся, проинсталил сие чудо программерской мысли. Так он даже драйвер свой запустить не смог. Точнее оба драйвера(песочницу тоже не смог:)). Вот радость, думаю. Ладно, собрался сносить. Завис процесс деинсталяции!!!:) Напомню, у меня Win 7 x64 со ВСЕМИ хотфиксами.

P S

Ребят, доделайте свое творение, плз. Это просто кошмар.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Не, ребята. Пытался только что поставить Security Suite 7. Снес касперского. Система от сторжевых программ и дров чистая. Понятное дело, ребутнулся, проинсталил сие чудо программерской мысли. Так он даже драйвер свой запустить не смог. Точнее оба драйвера(песочницу тоже не смог:)). Вот радость, думаю. Ладно, собрался сносить. Завис процесс деинсталяции!!!:) Напомню, у меня Win 7 x64 со ВСЕМИ хотфиксами.

после удаления каспер мог наследить :)

где 7-ку брали, какая версия?

логи установки из папки TEMP отправляйте в BTS

проблемы с незагрузкой дров лечатся полным удалением программы + чисткой реестра (дополнительно можно чистильщиком пройтись) и повторной установкой

из безопасного режима тоже не удаляется?

для справки: песочницы в оутпосте нет, это такое название драйвера

P S

Ребят, доделайте свое творение, плз. Это просто кошмар.

:lol: так ведь это еще не финальная версия ;)

clean64.zip

clean.zip

clean64.zip

clean.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Win7 x64 - как раз самая проблемная ОС, "вооружена до зубов", API куцый - не встроиться нормально. И MS постоянно накатывают экстравагантные апдейты (см. подкаст DrWeb).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

На серваке R2 полет нормальный, тока сначала деп отключить

наконец то скачать мжно ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Да, еще... В догонку к моему посту по поводу перехватываемых и контролируемых API. Вы перехватываете DebugActiveProcess, но плюс к ней нужно еще хукать попытки проверки глобатьной экспортируемой переменной ядра KdDebuggerEnabled, которая при активном отладчике устанавливается в TRUE, и влияет на обработку исключений.

И контролировать вызов функции NtQuerySystemInformation c классом SystemDebuggerInformation.

Да, еще: основной исполняемый модуль запаковат ASProtect старой(очень) версии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Да, еще... В догонку к моему посту по поводу перехватываемых и контролируемых API. Вы перехватываете DebugActiveProcess, но плюс к ней нужно еще хукать попытки проверки глобатьной экспортируемой переменной ядра KdDebuggerEnabled, которая при активном отладчике устанавливается в TRUE, и влияет на обработку исключений.

И контролировать вызов функции NtQuerySystemInformation c классом SystemDebuggerInformation.

Да, еще: основной исполняемый модуль запаковат ASProtect старой(очень) версии.

Обоснуйте свои предложения. Пока они из серии "слышал звон..."

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Это будет препятствовать подключению псевдоотладки, верно?

З Ы

Я не выдаю себя за мега-эксперта, просто предлагаю, вот и все...

А по поводу ASProtect - нет у меня сейчас возможности поставить фаервол и натравить на него PEiD, но насколько я помню - версия была устаревшая. Зачем это надо? Все просто. У нового прота динамическая распаковка в память есть, ВМ еще...

З Ы

А добавите контроль над флагами???

Это будет препятствовать подключению псевдоотладки, верно?

Понамутил я с тегами:)))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Это будет препятствовать подключению псевдоотладки, верно?

З Ы

Я не выдаю себя за мега-эксперта, просто предлагаю, вот и все...

А по поводу ASProtect - нет у меня сейчас возможности поставить фаервол и натравить на него PEiD, но насколько я помню - версия была устаревшая. Зачем это надо? Все просто. У нового прота динамическая распаковка в память есть, ВМ еще...

З Ы

А добавите контроль над флагами???

Это будет препятствовать подключению псевдоотладки, верно?

Понамутил я с тегами:)))

Прекращайте жонглирование терминами. В Outpost контролируется подключение отладчика с целью защиты от остановки изолированных процессов, ну и в целом от воздействий.

А зачем контролировать получение статуса отладчика, большая загадка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
Прекращайте жонглирование терминами. В Outpost контролируется подключение отладчика с целью защиты от остановки изолированных процессов, ну и в целом от воздействий.

А зачем контролировать получение статуса отладчика, большая загадка.

Что бы видеть подключение отладчика не только локального, но и удаленного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Что бы видеть подключение отладчика не только локального, но и удаленного.

Экзотика невероятная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Lfладно. У меня эта экзотика почти постоянно запущена на вирт. машине.

Да, кстате, хотелось бы у вас узнать... Как вы относитесь к тестам на http://www.matousec.com ? Верить им или нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ильгиз

Killer, этот вопрос просто так или с целью указать на не очень блестящий результат 6.7.3?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
Killer, этот вопрос просто так или с целью указать на не очень блестящий результат 6.7.3?

И то и то.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
указать на не очень блестящий результат 6.7.3

А как вам эти результаты: ;)

http://www.matousec.com/projects/proactive...level.php?num=1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
Экзотика невероятная.

Да и вообще, что значит "экзотика"?:) А разрушить указатель в стеке и направить его на свой код - это не экзотика??? Однакож есть эксплоиты, есть хакеры, которое это делают. Продукт, который должен защитить компутер должен быть готов ко всему. И к попыткам разрушения своего драйвера, адресного пространства, хоть файловой системы.

Я не понимаю вашу логику.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Продукт, который должен защитить компутер должен быть готов ко всему. И к попыткам разрушения своего драйвера, адресного пространства, хоть файловой системы.

:blink: вы о каком продукте говорите? :wacko:

Я не понимаю вашу логику.

ваша тоже не совсем понятна

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Например о Firewall. Ну что мы спорим? Я же не навязываюсь... Я предложил - вы бы сказали: "Ок, исправим" или "Нет, не исправим" и делов то... Что спорить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ильгиз
А как вам эти результаты:

http://www.matousec.com/projects/proactive...level.php?num=1

это же результаты 1-го уровня, я правильно понимаю? А в таблице, о которой я говорил http://www.matousec.com/projects/proactive...nge/results.php

72-а процента.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Да и вообще, что значит "экзотика"?:) А разрушить указатель в стеке и направить его на свой код - это не экзотика??? Однакож есть эксплоиты, есть хакеры, которое это делают. Продукт, который должен защитить компутер должен быть готов ко всему. И к попыткам разрушения своего драйвера, адресного пространства, хоть файловой системы.

Я не понимаю вашу логику.

Ссылку в личку на конкретику, пож-та. А то Вы говорите так, будто имеете дело с продукцией Eset, самозащита которой равна нулю при выключенном on-access.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
это же результаты 1-го уровня, я правильно понимаю? А в таблице, о которой я говорил http://www.matousec.com/projects/proactive...nge/results.php

72-а процента.

Ждем релиза 7.0, там будем обсуждать. Автораны, хоть и не главное, сильно попортили картину.

А public vulnerability - вещь громкая, но вот насколько реальная... Еще в 2007ом разносили его в блоге за подобные же вещи.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Автораны это действидельно не главное, но важное. Но по мне НАМНОГО более попортило картину это http://www.matousec.com/projects/proactive...level.php?num=9

И это http://www.matousec.com/projects/proactive...level.php?num=7

Вот посмотрите в архиве всему противостоять можете? Пароль - 123

[вырезано как ссылка на вирус]

Да, еще: а вы исправите авотраны и другие проблемы? По тесту?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Вот посмотрите в архиве всему противостоять можете? Пароль - 123

4 из 6 определяются как трояны. за распространение вредоносов можно по рукам сильно получить.

ушло в вирлаб

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
    • PR55.RP55
      1) По поводу реестра и восстановления. Некоторые программы при работе создают копию реестра. Например в корне диска от FRST  т.е. предлагаю добавить в uVS поиск таких копий. Единственно проверять копии на соответствие Системе. В образ писать информацию о такой копии и дату её создания. 2) Окно с твиками в будущем разбить на два окна, твики работающие с реестром выделить в отдельное окно. 3) В Doc - добавить  информацию по твику 35 и его возможном применении с виртуализацией. 4) Проверять возможность загрузиться с другого диска\системы и добавлять в Инфо. сведения о возможности загрузиться с другого диска\системы. Это я о том, что возможно у PC были\есть несколько пользователей и человек просто не знает, что на дисках есть другие системы.  
    • demkd
      С виртуализацией можно удалять все, защиты от нее практически нет. Выполнить 45-й твик.

      ---------------------------------------------------------
       4.99.12
      ---------------------------------------------------------
      o При удалении исключений Defender-а теперь не_используется powershell из-за неадекватного
         поведения антивируса Kaspersky Free. Теперь удаление производится через сам Defender без
         посредников.
         (!) Если Defender отключен ИЛИ неисправен ИЛИ у вас установлен и АКТИВЕН другой антивирус
         (!) то удаление исключений возможно лишь при использовании виртуализации реестра
         (!) ИЛИ при приостановке защиты этого антивируса.
         (!) Я рекомендую отключать антивирус перед запуском, он все равно бесполезен
         (!) и лишь существенно замедляет и усложняет процесс лечения.

       o Теперь в лог выводится информация о зарегистрированных в системе антивирусах/фаерволах и их состоянии.
         (Доступно для Windows Vista+)

       o Улучшена функция поиска неизвестных DLL в адресном пространстве uVS, теперь она более устойчива
         к мерам противодействия поиску.

       o Удалено ошибочное сообщение в логе для Windows Vista о блокировке kernelbase.dll,
         которой в этой системе нет.

       o Антисплайсинг: расширен список контролируемых функций.

       
    • PR55.RP55
      Посмотрел тему: https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/ Возможно имеет смысл  - выполнение  Твика #35  с виртуализацией реестра ? т.е. именно отдельный твик с виртуализацией? ( для обхода защит\ы ) ------- А как средствами uVS  удалить запись типа: Запись из Лога: Обнаружена поврежденная задача: : Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\1EOSv3 Scheduler onLogOn Собственно это единственная запись\информация. Другой информации в uVS нет. т.е.  если нет записей = иной информации, то и применить к ней команды из интерфейса невозможно. т.е. нужно или отдельно задействовать cmd и\или открывать  taskschd как-то это...  
    • santy
      Все получилось. Неудаляемые из нормального режима записи с блокировкой запуска антивируса получилось удалить твиком 35 после интеграции uVS в меню дополнительных параметров загрузки. (Обошлось без загрузочного диска.)
×