Перейти к содержанию
AM_Bot

Microsoft выпустила программное обеспечение для обеспечения безопасности приложений EMET 2.0

Recommended Posts

AM_Bot

Корпорация Microsoft на этой неделе выпустила новую версию программного обеспечения, помогающего сделать прикладное программное обеспечение более защищенным для работы в интернете без необходимости внесения изменений в его программный код. Решение EMET 2.0 (Enhanced Mitigation Experience Toolkit) - это бесплатный инструмент, созданный для предотвращения использования известных на сегодня техник и методов эксплоитов, применяемых через интернет.Читать далее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk

Хотелось бы усилить защиту Adobe Flash. Только не понятно, включение в список каких именно файлов приведет к желаемому эффекту.

На первый взгляд это:

C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_ActiveX.exe

C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_Plugin.exe

Но во время проигрывания Flash в браузере, эти файлики никак не определяются в запущенных процессах/задачах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Chekm
Хотелось бы усилить защиту Adobe Flash. Только не понятно, включение в список каких именно файлов приведет к желаемому эффекту.

На первый взгляд это:

C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_ActiveX.exe

C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_Plugin.exe

Но во время проигрывания Flash в браузере, эти файлики никак не определяются в запущенных процессах/задачах.

В Online Armor есть, на мой взгляд, удачный механизм для этого:

http://i034.radikal.ru/1012/13/17b24938d604.jpg

http://s12.radikal.ru/i185/1012/1b/f0b07cee79c5.jpg

Программы выделенные голубым цветом запущены с пониженными правами, а выделенные розовым доверия не имеют совсем и никаких изменений внести не могут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_ActiveX.exe

C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_Plugin.exe

Всего лишь анинсталлеры. А для повышения безопасности в Flash похоже остается только ограничиться добавлением iexplorer.exe, opera.exe, firefox.exe, pluging-container.exe

On a Windows system that has Adobe Flash installed for Internet Explorer, Flash will run as an ActiveX control and will not appear as a separate standalone executable process. Although there are files named FlashUtil10k_ActiveX.exe and FlashUtil10k_Plugin.exe within C:\WINDOWS\system32\Macromed\Flash\, these are not the processes that render Flash content. If you right-click on either file (which have the exact same byte length -- at least for the 10.1.85.3 version) and view their properties, you will see that they are the uninstaller (you can find the same type of information if you do a string search on the binaries), and double-clicking on either will produce a pop-up prompting you whether you wish to uninstall Flash. Doing so will uninstall Flash for both Firefox and Internet Explorer.

When Flash is installed within Firefox versions 3.6.4 and above, Flash will be offloaded to plugin-container.

This can be seen below. In this example both Internet Explorer and Firefox have Adobe Flash installed and are both visiting the Flash test page at http://www.adobe.com/software/flash/about. For Internet Explorer, accessing Flash content will cause Flash10k.ocx to appear within the iexplore.exe process, and for Firefox doing the same will cause plugin-container.exe to appear with Adobe Flash library NPSWF32.dll within it. No Flash*.exe processes appear anywhere.

источник

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Хотелось бы усилить защиту Adobe Flash. Только не понятно, включение в список каких именно файлов приведет к желаемому эффекту.
А для повышения безопасности в Flash похоже остается только ограничиться добавлением iexplorer.exe, opera.exe, firefox.exe, pluging-container.exe

А если выборочно защищать Flash и другие наиболее уязвимые компоненты в надстройках...

H4GWmpq2.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Добавить в меню команды: Блокировать запуск файла по: [MinimumStackCommitInBytes] Снять блокировку [MinimumStackCommitInBytes] установленную uVS - [1077777777] Полностью снять блокировку [MinimumStackCommitInBytes] -  [?ХХХХХХХХ?] ---------- Пример: Блокировать запуск файла по: [MinimumStackCommitInBytes] IFEO\mediaget.exe: [MinimumStackCommitInBytes] 1077777777 IFEO\PowwerTool.exe: [MinimumStackCommitInBytes] 1077777777 -------- Команда: Проверить реестр и доступные копии реестра ( с возможностью указать копию ) на IFEO -  [MinimumStackCommitInBytes] Команда: Проверить реестр и доступные копии реестра ( а тут можно подумать, на что ещё можно проверить копию )
    • PR55.RP55
      В том году была статья : по поводу MinimumStackCommitInBytes https://www.trendmicro.com/en_in/research/23/e/attack-on-security-titans-earth-longzhi-returns-with-new-tricks.html Похоже и у нас начали активно это применять. https://forum.kasperskyclub.ru/topic/465310-slovil-majner-kogda-skachival-obhod-blokirovki-diskorda/ https://www.cyberforum.ru/viruses/thread3189071.html?ysclid=m4x30zzs6v421256067  
    • demkd
      И не должен работать, такое удалять разрешено только вручную.
    • PR55.RP55
      Ошибка получения XML описания задачи: \Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTask  [Error: 0x80041321 - Образ задачи поврежден или изменен. ] Соответственно на такие случаи команда: (Alt+Delete) не работает. https://vms.drweb.ru/virus/?i=27169926
    • PR55.RP55
      Предлагаю добавить в settings.ini - настройку: Передавать статистику удаляемых файлов. Для чего ? Когда статистика будет накоплена ( и проанализирована ) то можно будет применить команду: 1) Обнаружить угрозы - исходя из данных статистики 2) Создать автоскипт на базе общей операционной статистки 3) Создать автоскипт на базе моей статистики. Файл\ы данных доступны - как при обращении к серверу - так и локально. ----- % 70 скрипта - Это всё одно и тоже... Так чего мучить Оператора, если минимум % 70 скрипта можно генерировать автоматически,  а стальное он сам допишет. А то автоскрипт есть - а пользуется этим три человека. ------- Кроме того - та же история и с FRST - можно создать автоматический _помощник который будет например в Notepad++ помечать ( на базе статистики ) закладкой все типичные удаляемые объекты. Ведь не единым uVS жив человек ?  
×