вопросы и впечатления по Outpost версии 7.0 - Страница 10 - Outpost Firewall Free/Pro & Antivirus (Agnitum) - Форумы Anti-Malware.ru Перейти к содержанию
greenag

вопросы и впечатления по Outpost версии 7.0

Recommended Posts

zzkk
  Виталий Я. сказал:
на тест Kernel5b при попытке записи теста в системную папку сработал SystemGuard, а не Anti-Leak, а Давид - человек простой: записал тест в другое место, успешно запустил и написал, что не защитили от методики данного обхода защиты. Но System Guard'ом был бы отбит что вирус, что ликтест.

Правильно ли я понял, что систем гардом был бы отбит вирус и ликтест, если бы вирус и ликтест запускался бы только из системной папки, а в противном случае: "Записал в другое место и успешно запустил"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
  zzkk сказал:
Правильно ли я понял, что систем гардом был бы отбит вирус и ликтест, если бы вирус и ликтест запускался бы только из системной папки, а в противном случае: "Записал в другое место и успешно запустил"?

Наоборот, если в системную папку, защищенную "Защитой системы", будет что-то писаться... Но вывод верный, Матушек так и сделал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Так, я понял: что то(видимо тестовая DLL) будет куда то писаться, что то ей там не даст записаться толи в системную папку толи нет, НУ И ЧТО?

Смысл теста: противостоит ли система защиты _инжекту dll_ в другое адресное пространство или нет? Так причем тут запись в папки? Или вы имеете ввиду, что временный файл не был создан? Ну и что? Можно все налету сделать из памяти в память.

Тут смысл в инжекте, а не в записи что то в папки.

???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
  Killer сказал:
Так, я понял: что то(видимо тестовая DLL) будет куда то писаться, что то ей там не даст записаться толи в системную папку толи нет, НУ И ЧТО?

Смысл теста: противостоит ли система защиты _инжекту dll_ в другое адресное пространство или нет? Так причем тут запись в папки? Или вы имеете ввиду, что временный файл не был создан? Ну и что? Можно все налету сделать из памяти в память.

Никто не говорил, что тест пройден. Обсуждалась формулировка тестировщика, с которой продукт признан не прошедшим тест. Работы по устранению уязвимости ведутся, это дело не одного дня.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
slavik_dm

цена пожизненой лицензии Firewall Pro на 3 компа мне вышло что то около 900 рэ где то с год назад :blink: это смешные деньги..

PS правда другой вопрос что нормальной работы 6.7.3 я так и не получил и в WinXP SP3 (просто периодические синие экраны при загрузке компа) так и в Win7 32bit:

1) крайне высокая загрузка проца при работе с торентом

2) работа с Avast 5 наладилась только после нескольких недель переписки с техподдержкой

3) после удаления 6.7.3 невозможно восстановление нормальной работы встроеннго в винду файрвола(при его активации) - идет блокировка HTTP трафика.. от этой проблемы в техподдержке вообще отморозились :) короче достал на двух компах - снес нафиг.. жду пока допилят 7-ю версию :rolleyes: а пока поюзаю встроенный в Win7(на том компе гже не успел поставить сабж) и Online Armor 4 Free на той, куда успел его проинсталить ))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Меньше ведитесь на рекламу и больше читайте форумы и смотрите тесты. Что вы перечислили - известные проблемы, которые не решены по сей день(нагрузка на проц, глюки дров) и сомневаюсь, что в ближайшее время будут решены.

  slavik_dm сказал:
жду пока допилят 7-ю версию

Долго ждать придется:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  Цитата
больше читайте форумы и смотрите тесты

смотря какие форумы и тесты :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
  Dmitriy K сказал:
форумы и тесты

:) У меня тоже, если честно, при таком сочетании только в памяти всплывают любимый сайт жены - woman.ru и журналы Гламур:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
  Виталий Я. сказал:
Работы по устранению уязвимости ведутся, это дело не одного дня.

Когда планируется ближайший багфикс-релиз? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
slavik_dm

уже не актуально :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
slavik_dm
  Killer сказал:
Меньше ведитесь на рекламу и больше читайте форумы и смотрите тесты. Что вы перечислили - известные проблемы, которые не решены по сей день(нагрузка на проц, глюки дров) и сомневаюсь, что в ближайшее время будут решены.

Долго ждать придется:)

у меня пожизненная лицензия :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
  zzkk сказал:
Когда планируется ближайший багфикс-релиз? :)

Как обычно, раз в 1,5-2 месяца после предыдущего.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Отключил OSS (выйти и остановить службу), удалил старую версию Оперы (10.5х), поставил 10.60. Перезагрузил ПК. Запустил браузер, вопросов со стороны OSS - нет. Совсем никаких нет. В любом то случае исполняемый файл браузера был изменен.

???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  UIT сказал:
Отключил OSS (выйти и остановить службу), удалил старую версию Оперы (10.5х), поставил 10.60. Перезагрузил ПК. Запустил браузер, вопросов со стороны OSS - нет. Совсем никаких нет. В любом то случае исполняемый файл браузера был изменен.

???

проактивная защита включена?

какой уровень стоит в анти-лик?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Включена.

Максимальный.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

тогда смотрим журналы "Контроль компонентов" и "Анти-лик"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Бегло просматривал, кажется за тот момент было пусто. А что, информационные окна теряются?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

при установке Opera.exe попадает в список известных компонентов, поэтому и нет уведомления о изменении версии (возможно еще не появлялся запрос потому, что опера - доверенное приложение)

если сделать подмену файла, например, создать SFX-rar архив и заменить оригинальный файл, то при попытке запуска появится алерт

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Тоже о этом думал. Даже проверял, но правда ничего из приложений состоящих из одного исполняемого и не оставляющих после запуска своих файлов у меня не оказалось, я просто текстовый файл переименовал в оpera.exe. Сообщения OSS на запуск переименованного текстового отсутствовали.

С архивом не сообразил - сейчас попробовал самораспаковывающийся архив назвав его оpera.exe вместо оригинального файла - запрос есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
  UIT сказал:
но правда ничего из приложений состоящих из одного исполняемого и не оставляющих после запуска своих файлов у меня не оказалось

Так сделал бы копию файла, изменил его в хекс редакторе и сделал подмену.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Пусть тестированием своего продукта компания Агнитум занимается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  Цитата
Пусть тестированием своего продукта компания Агнитум занимается.

:rolleyes:

---

правленая в хекс редакторе опера тоже сопровождается алертом

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Dmitriy K

Однако у меня сообщения после запуска обновленнного браузера отсутствовали. Есть ли в этом опасность или нет - вот в чем вопрос:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

напишу в BTS.

посмотрим, что ответят.

ок? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
  Dmitriy K сказал:
напишу в BTS.

посмотрим, что ответят.

Вам всегда отвечают обстоятельно и в полном объеме, и сразу соответствующий специалист?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×