вопросы и впечатления по Outpost версии 7.0 - Страница 6 - Outpost Firewall Free/Pro & Antivirus (Agnitum) - Форумы Anti-Malware.ru Перейти к содержанию
greenag

вопросы и впечатления по Outpost версии 7.0

Recommended Posts

greenag

Killer

разбираем по винтикам)))

3373.514.1234

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
  greenag сказал:
разбираем по винтикам)))

3373.514.1234

Не-е-е, даже пытаться не буду:) На 99.(9)% все как было, так и осталось. Столько багов так просто не пофиксить. Вот второй хотфикс будет - тогда есть смысл(наверное:)).

Ды это вообще в голове не укладывается, сколько всего было найдено. Ветку перечитать - просто жесть. Даже если и были прилеплены какие нить костыли - то проблема с перегрузкой ACS при тысячных соединениях... Они ее с версии 6.7 или 6.5 все фиксят, фиксят, и никак пофиксить не могут. А тут мини хотфиксик такой:) И еще SSDT так просто не победить. Точнее победить весьма просто - надо только знать как:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Спокойно! Все поправят в 7.0.1 к началу июля, в этот раз - только супербаги, вылезшие нежданно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Виталий Я.

ну что могу сказать - "запретить всё" уже корректнее работает, vmnat правила поправили, вроде бы

фильтрацию бы по журналам во всех колонках и растяжку окна исключения защиты приложений могли бы сделать

инжект вроде не пропускает или не все проверил

нагрузка на процессор при большой скорости и соединениях utorrent теперь не постоянно большая, а скачет ))) значит скоро может поправят

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Не, не могу запретить приложению ICMP хочубей))) спокойно проходит и все, а запрещать всей системе - это бред

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Вот маленькое впечатление, установить (обновлением поверх финальной), версию 3373.514.1234 не удалось. Невозможно создать папку ...\news\img... Ошибка 5: Отказано в доступе.

Пришлось удалить и только потом устанавливать продукт.

*W7х64

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ставить защитное ПО поверх предыдущих версий вообще не рекомендуется. Мною.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
  greenag сказал:
а запрещать всей системе - это бред

Ну это зависит от тех задач, которые вы на своем компе решаете. Я, например, всегда запрещаю все исходящие ICMPv4-v6.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  UIT сказал:
Вот маленькое впечатление, установить (обновлением поверх финальной), версию 3373.514.1234 не удалось. Невозможно создать папку ...\news\img... Ошибка 5: Отказано в доступе.

Пришлось удалить и только потом устанавливать продукт.

*W7х64

вчера отправил в BTS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Killer

согласен, просто если есть такая функция, то она должна работать

запрещаю все icmpv6 и нагрузка на проц растет не слабо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  Цитата
запрещаю все icmpv6

напиши, как именно блокируешь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag
  Dmitriy K сказал:
напиши, как именно блокируешь?

снимаю птички :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  greenag сказал:
снимаю птички :)

а теперь более развернуто + скрины ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Dmitriy K

capturexw.th.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  Цитата
нагрузка на проц растет не слабо
  Цитата
Dmitriy K

capturexw.th.jpg

не получается воспроизвести

верни настройки icmpv6 на стандартные и отключи icmpv6 в свойствах подключений

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Dmitriy K

вобщем не отрабатывается правило для запрета протокола icmp - надо и для остальных протоколов проверять, может все пропускается как через дуршлаг

mailgooglecom6218681.th.jpgmailgooglecom6261665.th.jpgmailgooglecom6299755.th.jpgmailgooglecom6341140.th.jpgmailgooglecom6489235.th.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Жесть... Вообще, что нибудь работает?:)

А по поводу других протоколов - я думаю, проверять обязательно надо.

Ничего. Через месяц будет 7.0.1, я тогда все баги в список оформлю:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergik644
Вот маленькое впечатление, установить (обновлением поверх финальной), версию 3373.514.1234 не удалось. Невозможно создать папку ...\news\img... Ошибка 5: Отказано в доступе.Пришлось удалить и только потом устанавливать продукт.*W7х64

Подтверждаю. На той же системе не удалось установить "накатом". Пришлось удалить старую. Только после этого встал последний билд :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Хотелось бы, чтобы сортировка не только по первой колонке была в "Журнале событий" (Брандмауер, Контроль Антилик, Контроль компонентов, Журнал HTTP) - отследить поведение было бы гораздо проще, событий много и трудно понять, что происходит с одним приложением и правилам по нему, дабы не пользоваться сторонними средствами

ps. посмотрел по отработке правил для TCP, UDP, IGMP, 41, вроде бы все у меня созданные, обрабатываются корректно

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  Цитата
чтобы сортировка не только по первой колонке была в "Журнале событий" (Брандмауер, Контроль Антилик, Контроль компонентов, Журнал HTTP) - отследить поведение было бы гораздо проще, событий много и трудно понять, что происходит с одним приложением и правилам по нему, дабы не пользоваться сторонними средствами

можно использовать фильтры: правой кнопкой по нужному приложению в журнале -- Оставить ... (Исключить ...)

для журналов Брандмауэр, Почта, Журнал пакетов, Журнал HTTP, Блокировка содержимого, Антивирус+Антишпион уже есть шаблоны

Снимок_2010_06_06_13_29_38.png

Снимок_2010_06_06_13_38_31.png

post-4500-1275816675_thumb.png

post-4500-1275817184_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Dmitriy K

о! да, спасибо

Еще наверно все заметили, что на х86 проц больше нагружается при использовании utorrent, чем на х64, скорее всего фильтрация бинарных

вероятно что то в конфиге руками подправить можно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  Цитата
вероятно что то в конфиге руками подправить можно?

за фильтрацию отвечают параметры в файле machine.ini в секции AFW Driver Settings

но менять их не надо, хотя если сильно хочется, то... ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Dmitriy K

да, особенно ничего и не поправишь :) может взять 32битный драйвер из установки х64?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Dmitriy K

а что это за фикс такой для utorrent ?

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\afw\Configuration]

"NdisFilterOffloadRecv"=dword:00000001

"NdisFilterOffloadRecvNblMax"=dword:00000001

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
  Цитата
может взять 32битный драйвер из установки х64?

:wacko:

  Цитата
а что это за фикс такой для utorrent ?

не знаю, в разделе Configuration у меня есть только параметр DriverMode

таких параметров у меня вообще нет

---

включает в свойствах драйвера ограничение загрузки по размеру/кол-ву (???)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×