Перейти к содержанию

Recommended Posts

UIT

Господа, в эту новогоднюю ночь,  решил посмотреть на  работу интернет секьюрити. Запустил в виртуальной машине. И что-то оно  получается не то. Вот есть там контроль программ, подскажите, что за настройки выставить.  Нужно так -  все права/файлы и системный реестр/сетевые правила - только те, что компонент операционной системы сам запрашивает.  Эдакий режим автоматического обучения с проставкой только тех правил, которые от svchost до paint требуются, но не по предустановленным правилам а по запросу приложения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kmscom

Включить интерактивный режим,

Группе доверенные выставить запрос дейсвия

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Включить? Так интерактивная защита по умолчанию и включена. Если с ней проставить в  доверенной или иной другой группе запрос действий на всё что возможно - запросов при запуске программ совсем никаких нет.  Если интерактивную защиту отключить + в группах выставить запрос действия - тогда становится веселее жить, но вручную. Только мне на этом этапе необходима работа контроля программ автоматическая в плане правил.  Для понятности - все правила для программ, интернет секьюрити должен установить автоматически и  именно только те разрешения, которые  каждая программа запрашивает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kmscom

по умолчанию включен автоматический режим.

если программа в группе Доверенные, то она получит все права, которые она запрашивает

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Разобрался в терминологии, интерактивный режим я включал. Для чистоты эксперимента даже в другую группу (тоже с изменением настроек - на всё запрос действия)  все программы переносил. Меня собственно что волнует. Есть ли возможность  получить именно созданные интернет секьюрити автоматические правила. Допустим, я для абсолютно всех групп  указываю в права/файлы и системный реестр/сетевые правила - запрос действия.  Некая программа запрашивает например доступ к параметрам автозапуска, запуск планировщика, внедрение кода.....

 

И после моего её запуска или автоматического операционной системой, в интернет секьюрити я вижу правилами разрешённые только эти действия. Не просто правило являющееся рекцией на ручное указание разрешить, а конкретно, автоматически (без ручного указания пользователем) прописанные разрешения. В итоге должно получиться для некой программы -  зелененькие разрешения на доступе именно к параметрам: автозапуска, запуск планировщика, внедрение кода. А остальное в правилах - знаки вопроса.  Надеюсь, хоть в этот раз понятно пояснил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Так настрой группы. Как группы доверий, так и группы приложений.

Правила_группы_2016-01-16_13-40-57.png

Правила_группы_2016-01-16_13-41-07.png

Правила_группы_2016-01-16_13-41-19.png

Правила_программы_2016-01-16_13-37-46.png

post-3736-0-76669100-1452940932_thumb.pn

post-3736-0-53049500-1452940949_thumb.pn

post-3736-0-91194500-1452940969_thumb.pn

post-3736-0-00953400-1452940976_thumb.pn

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Группы уже настраивал. Домой доберусь - гляну.  Это именно то что мне нужно??? 

Моё требование -  наличие правильного режима автоматического обучения или его аналог. Должны без запроса действия пользователя  создаваться правила/разрешения для запускаемых программ  и только те, которые программа в настоящем времени сама запрашивает. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Всё, понял. Тебе нужно логгировать действия, а не правила создавать. Нет никакого реального смысла создавать разрешающие правила на все действия, потому что действия уже выполнены и, возможно, они никогда больше не повторятся. Но по этим правилам можно отследить, что делала программа. А значит суть лишь в логгировании. А значит нужно просто его включить:

Правила_группы_2016-01-17_11-50-04.png

post-3736-0-04097400-1453020622_thumb.pn

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Так у интернет секьюрити от ЛК, если по умолчанию всё  оставить,  избыточное разрешение.  Смотрите на одном из скринов на блокнот.

 

Агнитума скрин. На нём режим автоматического обучения и режимы создания правил. Итог, нет запросов к пользователю,  одна из настроек позволяет получить правила только  те, которые приложение запросило (запуск блокнота, несколько символов текстовых, сохранение txt файла). На скрине это видно. Разрешения, которые компания предлагает на уровне предустановок, несколько шире. Но можно заметить разницу в подходе с ЛК, у которого по умолчанию настроек, для блокнота разрешено всё (см. соответствующий скрин).  Далее, в случае с агнитумовским продуктом,  по одному разу на чистой системе и без стороннего ПО - запускаю всё чем обычно пользуюсь. Отключаю обучение и автосоздание. Корректирую что нужно. И всё. Программы имеют те разрешения, которые есть - иное под моим полным контролем. С моей стороны настройка занимает минимум затрат и времени. 

 

У ЛК, картина другая и печальная на мой взгляд. Попытка получить  привычный по другому продукту вид. Приводит к лавине запросов, зависанию интернет секьюрити + неработоспособности ОС (в ряде случаев; 10+VirtualBox).

1sdxc56h7.jpg

 

2sdfre5678r.jpg        3sdfgrt6789.jpg

post-6307-0-15453000-1454157949_thumb.jpg

post-6307-0-38471500-1454157974_thumb.jpg

post-6307-0-56972700-1454157997_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ты изменил права на всю группу Доверенные, так что ССЗБ.


Логика такая:

1. Включаешь Интерактивный режим

2. Больше ничего не трогаешь

Всё, что имеет правильную подпись и доверенное в облаке - молча попадает в Доверенные, на остальное - запросы. Ну и всё. 

Зачем режим обучения, если можно постоянно так работать, просто сняв одну галку?

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Работать можно, но только предпочтения у меня такие.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

У тебя на скриншотах видно, что Блокнот может инжектиться в чужие процессы. Другими словами, у тебя настроено "разрешать всё, даже то, чего быть не может". То есть у тебя полное разрешение Доверенным. Ну так зачем ты изменил это в KIS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

свободные люди в свободной стране! А МС бы надо подать в суд на ЛК за незаконное ограничение прав Блокнота!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
У тебя на скриншотах видно, что Блокнот может инжектиться в чужие процессы. Другими словами, у тебя настроено "разрешать всё, даже то, чего быть не может". То есть у тебя полное разрешение Доверенным. Ну так зачем ты изменил это в KIS?

Что изменил? Я сторонник подхода - разрешать только то, что необходимо. Скрин блокнота с зеленью в разрешениях, помнится мне это кажется настройки по умолчанию, которые сразу после установки. Установил интернет секьюрити, запустил блокнот.  Группу Доверенные и разрешения ему, сама программа проставила. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

@UIT, ну посмотри на скриншоты Аутпоста. Блокноту можно выполнять инжект. Где здесь "разрешать только то, что необходимо"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Это в проводник. При сохранении файла  с выбором места через сохранить как - автоматом разрешение проставляется если автоматическое создание правил. В режиме ручного контроля - соответственно запрос на действие к пользователю.  Когда-то  разбирался зачем и  дальнейший  контроль у агнитумовского продукта. Оставил, но причины забылась за давностью. Советуете заблокировать такую активность?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Нет, не советую. Я лишь указал, что поведение аналогично тому, что в KIS - доверенным приложениям разрешено всё, даже то, чего не может быть. На то они и доверенные.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.2.8.
    • demkd
    • santy
      demkd, а где сохраняется информация о количестве используемых ядер? в settings.ini? Не увидел там новый параметр при изменения параметра производительности в доп. настройках.
    • demkd
      ---------------------------------------------------------
       4.99.1
      ---------------------------------------------------------
       o Это обновление добавляет поддержку многоядерных процессоров.

       o В меню Настройки->Дополнительные настройки добавлена возможность указать количество рабочих потоков
         для функций:
           o Создание файла сверки                                        (нельзя прервать)
           o Создание образа автозапуска                                  (нельзя прервать)
           o Загрузка производителя [F3]                                  (доступно прерывание функции по ESC)
           o Проверка по базе проверенных файлов [F4]                     (доступно прерывание функции по ESC)
           o Проверка ЭЦП [F6]                                            (доступно прерывание функции по ESC)
           o Проверка по базе критериев [Alt+F7]                          (доступно прерывание функции по ESC)
           o Фильтрация по базе критериев [Ctrl+F7]                       (доступно прерывание функции по ESC)
           o Проверка списка по выбранному критерию                       (доступно прерывание функции по ESC)
           o Проверить весь список на вирусы                              (доступно прерывание функции по ESC)
           o Добавить хэши всех проверенных файлов в базу проверенных     (доступно прерывание функции по ESC)
           o Добавить хэши исполняемых файлов каталога в базу проверенных (доступно прерывание функции по ESC)
         Значение 0 задает количество потоков равным количеству ядер процессора (включая виртуальные), виртуальные ядра
         могут ускорить процесс на лишние 30%.
         Как сказывается использование E-ядер неизвестно, но скорее всего ощутимой разницы с P ядрами не будет,
         поэтому на новых интелах + NVME SSD сокращение времени исполнения функций скорее всего будет огромным.
         При подключении к удаленной системе для серверной части uVS количество потоков всегда равно количеству ядер (включая виртуальные).
         Для клиентской части действует заданное в настройках значение.
         Для системного диска на базе SSD время выполнение функции уменьшается многократно (для 4-х ядерных процессоров вплоть до 4x на SATA SDD),
         для современных конфигов может иметь смысл задание большего числа потоков чем количество ядер у процессора (допустимый максимум - 128).
         Для HDD все гораздо хуже, время проверки немного сокращается (10-20%), однако когда часть файлов находится
         в кэше системы (т.е. в оперативной памяти) разница будет существенной и для HDD.
         Конечно все это верно лишь для процессоров с более чем 1 ядром.
         (!) Прерывание функции по клавише ESC недоступно для удаленных систем.

       o Другие функции, которые можно прервать по ESC:
         o Проверить все НЕПРОВЕРЕННЫЕ файлы на VirusTotal.com
         o Проверить все НЕПРОВЕРЕННЫЕ ИЗВЕСТНЫЕ файлы на VirusTotal.com
         o Проверить НЕПРОВЕРЕННЫЕ файлы в текущей категории на VirusTotal.com (c учетом фильтра)
         o Проверить все НЕПРОВЕРЕННЫЕ файлы на virusscan.Jotti.org
         o Проверить все НЕПРОВЕРЕННЫЕ ИЗВЕСТНЫЕ файлы на virusscan.Jotti.org
         o Проверить НЕПРОВЕРЕННЫЕ файлы в текущей категории на virusscan.Jotti.org (с учетом фильтра)
         o Проверить хэш файла по базе проверенных файлов
         o Добавить в список->Все исполняемые файлы в системных каталогах не старше указанной даты

       o Обновлен функционал окна "История процессов и задач".
         Добавлена информация о текущем состоянии задач зарегистрированных в системном планировщике заданий.
         Добавлена новая кнопка "С момента запуска системы", которая переключает режим отображения истории.
         Если кнопка нажата то история отображается только с момента запуска системы, все что было раньше не попадает в список.
         Если кнопка отжата то отображается вся доступная история процессов и задач,
         что может быть полезно для выявления зловредной активности непосредственно перед перезагрузкой системы.
         Для каждой задачи по двойному щелчку левой кнопки мыши можно просмотреть XML описание задачи.
         Теперь фильтрующий поиск работает на все колонки активного списка одновременно, поддерживается
         фильтрация и списка процессов и списка задач, в зависимости от того какой список активен.
         Фильтрующий поиск применяется на результат работы родительского фильтра.
         Горячая клавиша Backspace больше не влияет на родительский фильтр, для отката уровня родительского
         фильтра используйте клавиши ESC (если строковый фильтр пуст) или Alt+Up (откат со сбросом строкового фильтра).
         (см. подробнее в файле Doc\История процессов и задач.txt)
         (!) Только для Vista и старше.
         (!) Только для активных и удаленных систем.

       o Включение отслеживания процессов и задач теперь увеличивает системный журнал до 50mb,
         отключение возвращает размер по умолчанию.

       o Новая скриптовая команда: deltskname полное_имя_задачи
         Удалить задачу с указанным именем.
         Имя задачи должно начинаться с символа "\", например: \Task
         Допустимо указывать каталоги например: \Microsoft\Задача
         (!) Только для Vista и старше.

       o Возвращено отображение цифровых процентов в заголовке окна, поскольку в некоторых системах графическое отображение
         прогресса выглядит не очень наглядно.

       o В окно выбора каталога/файла добавлен фильтрующий поиск (по обоим спискам одновременно если это выбор файла).
         В окне изменились горячие клавиши:
          o \ - перейти к выбору диска
          o DEL - удалить каталог/файл (с подтверждением)
          o ESC - очистить фильтр, если фильтр пуст то закрыть окно.   
          o Backspace - удалить последний символ фильтра
          o Alt+Вверх - перейти в родительский каталог

       o Функция создания образа автозапуска теперь не использует базы проверенных файлов и все проверенные файлы ДО создания
         образа теряют статус "проверенный". Т.е. в образе статус проверенный имеют лишь файлы прошедшие проверку ЭЦП.

       o Поскольку AutoHotkey используется зловредами то теперь все его актуальные версии выявляются под любым именем по F3 или
         при создании образа автозапуска и получают статус подозрительного файла.
         Соответствующие имени файла скрипты автозапуска добавляются в список автоматически и тоже получают статус подозрительных файлов.
         Содержимое скрипта доступно в окне информации ahk файла.

       o Введены новы лимиты на количество элементов в списке автозапуска для x64 версий в списке может быть до 1 млн. файлов,
         для x86 до 150 тысяч файлов. (Обычно в образе менее 10 тысяч файлов)

       o Оптимизированы функции сортировки, фильтрации и вывода списка.

       o В категории HOSTS добавлен фильтрующий поиск по 2 первым колонкам одновременно.
         Сортировки в этой категории нет, записи представлены в порядке следования в оригинальных файлах.
         Первыми идут записи из HOSTS, что лежит по прописанному в реестре пути, если путь отличается от пути по умолчанию
         то дальше идут записи HOSTS из \Windows\System32\drivers\etc, далее записи из HOSTS.ICS.
         В этой категории теперь работает горячая клавиша DEL.

       o Найдена ошибка в Windows API из-за которой для некоторых файлов не отображался производитель и другая информация о версии файла.
         Сам Windows для таких файлов не отображает случайные параметры на вкладке "Подробно" в свойствах файла.
         Ошибку удалось обойти и теперь в окне информации о файле отображаются все значимые параметры для всех исполняемых файлов.

       o Улучшен альтернативный режим сканирования процессов. (ctrl+p)

       o В контекстное меню окна информации о файле добавлен поиск по имени подписавшего файл.

       o Удалена скриптовая команда EXEC32 за бесполезностью.

       o Из настроек основного списка удален обычный поиск за бесполезностью.

       o Добавлен вывод предупреждения в лог при обнаружении вируса в списке при загрузке производителя и сигнатур про F3.

       o Исправлена и улучшена функция вывода результата исполнения консольных приложений.
         Теперь вывод осуществляется в реальном времени с поддержкой отображения динамического текста в последней строке.
         Проблема с кодировкой для старых систем решена.
         Добавлено время выполнения приложения.

       o Результат выполнения команды gpudpate теперь отображается в логе.

       o Сообщение об отсутствии пользовательского реестра в каталоге "All users"/ProgramData больше не выводится.

       o Немного дополнена документация.

       o Исправлена ошибка из-за которой вместо обычной x64 версии для старых систем запускалась x64v версия.

       o Исправлено ошибочное сообщение в логе при исполнении 44 твика.

       o Исправлена ошибка при сохранении истории задач в образ и при передаче данных из удаленной системы.

       o Исправлена и оптимизирована функция проверки списка по выбранному критерию.

       o Исправлена ошибка с растущим временем отката операции по Ctrl+Z при работе с образом.

       o Исправлена ошибка при определении параметров *OperatingSystemVersion для 64-х битного исполняемого файла.

       o Исправлена ошибка с неправильным откатом операции по HOSTS при работе с образом.

       o Исправлена ошибка подписи образа автозапуска удаленной системы (появилась в v4.15.4)

       o Исправлена функция Добавить в список->Все исполняемые файлы в системных каталогах не старше указанной даты

       o Исправлены мелкие интерфейсные ошибки.
       
    • PR55.RP55
      Предлагаю добавить удаление по критерию поиска. На примере темы: https://forum.kasperskyclub.ru/topic/463829-ne-poluchaetsja-udalit-virus/ т.е. у нас есть переменные и постоянные... данные. На основе постоянных данных создаётся критерий поиска и скрипт по нему отработает. В принципе  можно пользователю кинуть поисковый критерий в виде файла > Прогнать список по поиску > Удалить найденное. Но как это всё объяснять.
×