Перейти к содержанию
BDV

Троян/руткит против DLP - кто победит?

Recommended Posts

BDV

1. Что будет делать продукт DLP, например Infowatch, если на компьютере завелось spyware или троян или руткит или все сразу. И вот это malware ворует информацию. Справится ли DLP с защитой от утечек?

2. DLP ставится совместно с антивирусом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
iCent

Насколько я понимаю у руткита и у ДЛП, в общем случае, будут разные цели в системе. Так что победят оба =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
BDV

хорошо. никто не знает ответ. опустимся до уровня системного программирования: руткит допустим хочет украсть данные из папки Confidential (то есть он еще и троян) и вызывает функцию ZwCreateFile(L"c:\confidential\mydata.doc", ...) чтобы открыть файл, а DLP хочет это предотвратить и ставит перехватчик на вызов ZwCreateFile. Кто победит? остаться должен только один. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
1. Что будет делать продукт DLP, например Infowatch, если на компьютере завелось spyware или троян или руткит или все сразу. И вот это malware ворует информацию. Справится ли DLP с защитой от утечек?

За Инфовотч не скажу, однако: если какое-либо вредоносное ПО будет пытаться как результат своей работы передать собранную информацию, то DLP победит в том случае, если передача будет осуществляться по тем протоколам, которые контролируется: то есть попытка записи файла, попытка передачи информации на внешние носители, попытка передачи информации по http/ftp/smtp

2. DLP ставится совместно с антивирусом?

Конечно, антивирусную защиту никто не отменял

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chk
За Инфовотч не скажу, однако: если какое-либо вредоносное ПО будет пытаться как результат своей работы передать собранную информацию, то DLP победит в том случае, если передача будет осуществляться по тем протоколам, которые контролируется: то есть попытка записи файла, попытка передачи информации на внешние носители, попытка передачи информации по http/ftp/smtp

какой бред

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
iCent

BDV. Ок, спустимся до уровня системного программирования. У тебя установлен инфовотч? Возми Rootkit Unhooker или подобный антируткит и посмотри ставит ли он хуки на эти функции. ИМХО - НЕТ. Ибо это уже другой уровень, скорее всего система ДЛП контролирует сетевой обмен, путем либо перехвата сетевых функций или еще как-то. В конце концов сотруднику на своем рабочем месте не запрещено создавать или открывать файлы из папки Confidential. Смысл перехватывать ZwCreateFile??? И потом, уточняй: ты имеешь ввиду руткит специально заточенный под сокрытие кражи _определенной_ информации служебного пользования?

DLP победит в том случае, если передача будет осуществляться по тем протоколам, которые контролируется

А вот это не факт. Если руткит целевой и более-менее серьезный, он будет работать напрямую с драйвером NDIS на низком уровне. Не думаю, что программный ДЛП спасёт в этом случае.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
iCent

ADD:

Почитал тут статью, оказывается существуют еще решения ДЛП, которые предпологают использование некоторых локальных агентов, призванных контролировать действия направленные на определнные данные. Тут, наверное, уже будет перехват некоторых соответсвующих функций (ZwCreateFile,ZwReadFile,ZwWriteFile). Но все опять же зависит от механизма реализации этих перехватов. Существуют руткиты, которые не детектятся антивирусами, а значит и ДЛП тут будет бессилен. Остается вопрос: кому это надо? =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
1. Что будет делать продукт DLP, например Infowatch, если на компьютере завелось spyware или троян или руткит или все сразу. И вот это malware ворует информацию. Справится ли DLP с защитой от утечек?

Все очень сильно зависит от реализации механизма передачи конфиденциальных данных. Например, умомянутый Infowatch (Traffic Monitor) контролирует исходящий HTTP/SMTP трафик на уровне шлюза и производит его разбор и анализ с использвоанием различных технологий.

Понятно, что если троян будет шифровать передаваемые данные или использовать для их передачи другие протоколы обмена, то информация уйдет.

Я хочу отметить, что борьба с вредоносным кодом - это не задача DLP-продукта вообще. Он должен зафиксировать и предотвратить утечку данных их компании от сотрудников. Т.е. субъектами для работы DLP являются не программы, а сотрудники компании.

2. DLP ставится совместно с антивирусом?

Да, без антивируса никак. Никакой DLP-продукт не защищает от вредоносного кода, это не его задача. В перспективе на рынке будут продаваться единый корпоративный продукт для защиты от всех внешних и внутренних угроз. Это вопрос обозримого будущего, пионаром в этом процессе будет Symantec, который фактически уже ведет интеграцию Symantec Vontu DLP и Symantec Endpoint Protection.

оказывается существуют еще решения ДЛП, которые предпологают использование некоторых локальных агентов, призванных контролировать действия направленные на определнные данные.

Есть такие продукты. В них предусмотрены функции мониторинга и предотвращения утечки на уровне конечных точек сети (EndPoints). Естественно, раз есть мониторинг, то должны быть программы-агенты. Возможности использования агентов достаточно широки, это может быть сбор данных о хранимой конфиденциальной информации (определяет общими политиками безопасности), мониторинг действий с этой информацией, оповещения о нарушениях, предотвращения неправомерных действий с информацией (копирование, запись на внешние носители, пересылка и т.п.).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Почитал тут статью, оказывается существуют еще решения ДЛП, которые предпологают использование некоторых локальных агентов, призванных контролировать действия направленные на определнные данные.

Ага, и те из них, направленные против кражи данных зловредными приложениями, называются системами HIPS. DLP- это защита от намеренной либо случайной кражи данных людьми.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
Тут, наверное, уже будет перехват некоторых соответсвующих функций (ZwCreateFile,ZwReadFile,ZwWriteFile).

;) Реально улыбнуло про перехват. А перехват наверное еще и сплайсингом делать? ;) Или "крутой" софт будет прямо SDT хучить?

Вообще для справки - файловые операции в нормальных продуктах перехватываются на уровне файловых систем (для файлов) и дисковых подсистем (для прямого доступа к диску). Т.е. через фильтры. Никакие хуки юзермодных ф-ций типа ZwSomething не используются ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
iCent

Новое поколение технологий проактивных защит... %)

Реально улыбнуло про перехват

Да возможно, че я сопрю чтоли. Я в глаза не видел не одной системы ДЛП, поэтому и посоветовал посмотреть установленные в системе хуки. И вообще. Пока своими глазами не увижу че и как, все равно не поверю =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
BDV

Чувствуется, что тема вам интересна. :) функции ZwXXX нельзя звать из UserMode, о чем можно прочитать MSDN: http://msdn.microsoft.com/en-us/library/ms804352.aspx. Эти функции зовет драйвер из kernel mode исключительно.

Если посмотреть в исходник руткита Mailbot, то видно, что ему наплевать на все фильтры: он обращается к самому последнему Device Object и шлет ему напрямую IRP. Хуки NDIS он также обходит, беря указатели прямо из образа ndis.sys. Так что руткиту плевать на все системы DLP - открыть нужный файлик и послать в нужном направлении ему не проблема. Антивирус с большой вероятностью гадость такого типа не ловит, а если и ловит, то вылечить не может. Вот, например, человек описывает как он мучался

Выход в общем простой: предотвращать установку такой гадости в ядро. Я вижу здесь способ ставить сетевые и хостовые системы предотвращения атак одновременно, плюс снабдить прокси сервер вебфильтром, отрезав категорию вредоносных сайтов. Есть вебфильтры, которые обновляют эти категории постоянно несколько раз в течение дня.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Вот, например, человек описывает как он мучался...

А не устарели ли описываемые события и инструментарий, там используемый: RootkitRevealer v1.71, Infr@CD...?

Да и у антивирусных компаний за полгода немало уже чего вышло поновее. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
функции ZwXXX нельзя звать из UserMode

ага, а то придет дядька из MS и даст по рукам (в момент линковки, не иначе, а то при компиляции трудно узнать где код зваться будет) ;)) весело тут обсуждать такие темы ;)))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Никакие хуки юзермодных ф-ций типа ZwSomething не используются ;)

Может быть хватит уже нести чушь с умным видом?

весело тут обсуждать такие темы ;)))

Весело то оно конечно, но интереснее говорить с теми, кто понимает о чем он говорит.

Ну и про rootkit vs DLP, чтобы по теие. Дело все в том, что DLP служит несколько иным целям. Я бы акцентировал внимание на непреднамеренной утечки информации. Это не антивирус и не анти-руткит. При должном подходе обойти можно любую систему, любые контентные фильтры и прочее, и прочее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
Может быть хватит уже нести чушь с умным видом?

ну-да не чушь конечно это фильтровать файловые запросы через хук Zw-функций. Это сильно. Я не спорю, что так сделать можно, но это какраз полная чушь и зато это точно по рукам надо бить. Даже скучно обсуждать почему надо фильтры использовать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
ну-да не чушь конечно это фильтровать файловые запросы через хук Zw-функций. Это сильно. Я не спорю, что так сделать можно, но это какраз полная чушь и зато это точно по рукам надо бить. Даже скучно обсуждать почему надо фильтры использовать...

Да причем тут это, не переваливайте с больной головы на здоровую.

Вот это ZwCreateFile из ntdll.dll

.7C90D682| B825000000 mov eax,000000025

.7C90D687: BA0003FE7F mov edx,07FFE0300

.7C90D68C: FF12 call d,[edx]

.7C90D68E: C22C00 retn 0002C ;' ,'

А это ZwCreateFile из ntoskrnl.exe

.00405FA8| B825000000 mov eax,000000025

.00405FAD: 8D542404 lea edx,[esp][4]

.00405FB1: 9C pushfd

.00405FB2: 6A08 push 8

.00405FB4: E8ED1E0000 call .000807EA6 --↓1

.00405FB9: C22C00 retn 0002C ;' ,'

Расскажите мне про юзермодные/ядерные Zw-функции?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
Да причем тут это

вот именно причем тут это, когда обсуждался перехват файловых операций для коммерческого DLP-продукта? В чем смысл корявого перехвата ZwCreateFile вместо того, чтобы штатно работать IRP_MJ_CREATE (quote from DDK: "For example, when a driver calls ZwCreateFile, the operating system sends an IRP_MJ_CREATE request to perform the actual open operation.")?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
iCent
В чем смысл корявого перехвата ZwCreateFile вместо того, чтобы штатно работать IRP_MJ_CREATE

А кто тебя в этом убеждает? Я ориентировался на первые посты топикстартера, полагая, что он знает о чем говорит. А по его постам понятно, что он просто не знал. Че ты прицепился к этим ZwXхх.

ну-да не чушь конечно это фильтровать файловые запросы через хук Zw-функций

Но опять же смотря для чего. Для ДЛП, пожалуй, это и бессмысленно.

Я бы акцентировал внимание на непреднамеренной утечки информации.

Об этом я и спрашивал ранее:

И потом, уточняй: ты имеешь ввиду руткит специально заточенный под сокрытие кражи _определенной_ информации служебного пользования?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
BDV

я как автор вопроса хочу предложить обсуждать _только тему_ топика не сваливаясь на обсуждение посторонних тем.

Ashot насколько я понял пишешь драйвера сам, поэтому сможешь ответить на вопрос про DLP vs руткит тоже. (По поводу вызова ZwXXX не с Dispatch level ответил в личку.)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Антивирус с большой вероятностью гадость такого типа не ловит, а если и ловит, то вылечить не может. Вот, например, человек описывает как он мучался

Вот результаты теста, где такие возможности и проверялись у антивирусных продуктов на руткитах и не только:

http://www.anti-malware.ru/malware_treatment_test_2008

Выход в общем простой: предотвращать установку такой гадости в ядро.

Такой тест также будет проведен в ближайшее время на этом портале, причем будет проведен на реальных malware.

я как автор вопроса хочу предложить обсуждать _только тему_ топика не сваливаясь на обсуждение посторонних тем.

так Вам же вроде бы как ответили - DLP-системы защищают от непреднамеренной кражи данных людьми, а не вредоносным ПО.

Более того, если вредоносная программ попадает в нулевое кольцо, то она обойдет любую защиту, если конечно автор руткита ставил себе такую задачу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Дело все в том, что DLP служит несколько иным целям. Я бы акцентировал внимание на непреднамеренной утечки информации. Это не антивирус и не анти-руткит. При должном подходе обойти можно любую систему, любые контентные фильтры и прочее, и прочее.

sww, правильно говорит, что блокировка действия вредоносных программ и руткитов - это не задача DLP в принципе. Я об этом уже писал выше. DLP предназанчена для предотвращения несанкционированной передачи данных сотрудниками компании.

А если говорить еще конткретнее, то DLP вообще защищает только случайных, непреднамеренных утечек, но как показывает статистика таких большинство (96%). Если и попадается кто-то на преднамеренной утечке, то это, как бы помягче сказать, от небольшего ума и отсутствия фантазии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
Я об этом уже писал выше. DLP предназанчена для предотвращения несанкционированной передачи данных сотрудниками компании.

все-так, но вопрос-то изнчально топикстартер правильный поднял (какая по сути разница руткит или юзер, когда охраням данные от утечки). ответить могу так - именно из-за этой проблемы и происходит сращивание антивирусов и DLP.

я считаю, что ни одно DLP-решение, доступное на рынке не может само по себе противостоять руткитам или даже простым троянам, скрывающим так или иначе трафик (стеганография или шифрование).

Есть сложные не коммерческие системы (скажем в NSA давно работает похожая штука), основанные на выявлении аномальных активностей в сетевом трафике пользователя, которые поймают такого трояна или руткита в момент передачи, но это экзотика...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
я считаю, что ни одно DLP-решение, доступное на рынке не может само по себе противостоять руткитам или даже простым троянам, скрывающим так или иначе трафик (стеганография или шифрование).

стеганографию как шифрование можно применять и без руткитов и троянов в контролируемых каналах.. DLP решение будет бесполезным

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
стеганографию как шифрование можно применять и без руткитов и троянов в контролируемых каналах

вот именно. поэтому я и считаю, что особой разницы между человеком и трояном нет, с точки зрения утечки данных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      а внутри локалки и не получится, белые ip нужны только при подключении через интернет.
    • santy
      Проверил на двух домашних ПК в локальной сети с роутером. Схема с серым IP работает отлично. Передача файлов гениальна! Вот просто как будто дополнительное зрение появилось :). Через белый IP  пока не удалось подключиться. Пришлось еще фаерволлы включить в интерактивный режим. (На автомате еще не проверял, возможно надо сохранить некоторые правила.)
    • demkd
      ---------------------------------------------------------
       4.99.4
      ---------------------------------------------------------
       o Исправлена функция автоматического переключения удаленных рабочих столов.
         Проблема проявлялась при работе с удаленной системой через локальную сеть, при запуске приложения
         от имени администратора не происходило автоматическое переключение на защищенный рабочий стол.
         (не касается полной версии разового доступа к рабочему столу, в этом режиме проблемы не было).

       o Проведено сравнительное тестирование системного удаленного рабочего стола и uVS.
         Передача файлов через системный удаленный рабочий стол идет почти в 20 раз медленней чем через через uVS.
         Максимальный fps в 32-х битном цвете почти в 3 раза ниже чем у uVS в FHD.
         (!) Выявлена проблема совместного использования uVS и системного рабочего стола.
         (!) Если системный рабочий стол был закрыт БЕЗ выхода из пользователя, то uVS не сможет
         (!) отбразить рабочий стол логона пользователя (Winlogon).
         (!) Единственное решение проблемы: подключиться заново через системный рабочий стол и выйти из пользователя.
       
    • demkd
      ---------------------------------------------------------
       4.99.3
      ---------------------------------------------------------
       o Это обновление повышает качество работы с удаленной системой и добавляет новый режим работы.
         (!) Новая функция не совместима со старыми версиями uVS, если у вас в настройках установлен флаг bReUseRemote = 1,
         (!) то перед обновлением необходимо закрыть все серверные части uVS на удаленных компьютерах с помощью
         (!) старой версии uVS.

       o Добавлен новый режим работы: Разовый доступ к удаленному компьютеру.
         (!) Доступно начиная с Vista, подключение к рабочему столу устаревших систем возможно лишь прежним способом.
         Ранее просмотр и управление рабочим столом удаленного компьютера было вспомогательной функцией при работе с удаленной системой.
         Для подключения требовались полномочия администратора или знание логина и пароля администратора удаленного компьютера и
         физическая возможность подключения к удаленному компьютеру.
         Новый режим работы похож на то, что предлагают всевозможные поделки для удаленного администрирования.
         o В этом режиме доступно: управление и просмотр рабочего стола, а также быстрый и надежный обмен файлами на пределе пропускной
           способности канала. (для сравнения RAdmin в гигабитной сети передает файлы более чем в 15 раз медленней чем uVS).
         o Передаваемые кадры теперь не только сжимаются, но и шифруются,  целостность передаваемых файлов защищена
           проверочным хэшем и шифрованием.
         o Подключение осуществляется без использования промежуточного сервера, т.е. это чистый P2P.
         o Подключение возможно к компьютеру за NAT при включенной у роутера опции uPNP.
         o Подключение возможно к компьютеру, где активирован VPN.
           (!) Подключение производится к реальному адресу роутера или адаптера компьютера с VPN, VPN канал полностью игнорируется.
         o Подключение возможно в обе стороны, т.е. из пары компьютеров требуется лишь 1 белый IP, направление подключения выбирается
           при начальной настройке.

         При запуске start.exe теперь вам доступны три новые кнопки:
         o Управление удаленным компьютером и обмен файлами.
           Эту кнопку нажимает тот кто хочет получить доступ к удаленному компьютеру, в открывшемся окне можно выбрать
           вариант подключения (см. ниже) и ввести код доступа полученный от того кто предоставляет доступ к компьютеру.
           Варианты подключения:
             o Соединение примет мой компьютер - в этом случае необходимо выбрать IP к которому будет подключаться другая
               сторона. При подключении через интернет следует выбирать белый IP адрес, если ваш компьютер за роутером
               и на нем активен NAT, то выбрать нужно именно его IP адрес. (адрес с пометкой [router]).
               Если роутер поддерживает uPNP, то этот адрес будет выбран по умолчанию.
               Если же в списке нет белых IP то вам следует выбрать другую опцию подключения.
               После выбора IP просто нажмите кнопку Старт и передайте одноразовый код доступа другой стороне.
               При подключении по локальной сети вы можете нажать кнопку "Все IP" и выбрать любой серый адрес для подключения.
               Поддерживается и IPv4 и IPv6.
               (!) Код доступа автоматически копируется в буфер обмена при нажатии кнопки "Старт".

             o Соединение установит мой компьютер - просто скопируйте код доступа в поле ввода или код там появится автоматически
               если вы его скопировали из мессенджера. После чего нажмите кнопку Старт и ожидайте подключения.

         o Разовый удаленный доступ к моему компьютеру [админ]
           (!)Пользователь должен обладать правами администратора или правами по запуску и установке служб.
           Эту кнопку нажимает тот кто хочет предоставить доступ к своему компьютеру, в открывшемся окне можно выбрать
           разрешения для другой стороны.
           Доступны 3 варианта:
             o  Управление     - доступно: мышь, клавиатура, просмотр экрана и обмен файлами.
             o  Просмотр       - доступно: просмотр экрана и обмен файлами.
             o  Обмен файлами  - доступно: обмен файлами.
           Это полнофункциональная версия удаленного рабочего стола uVS, с возможностью удаленного подтверждения
           запуска приложений от имени администратора и эмуляции нажатия Ctrl+Alt+Del.

         o Разовый удаленный доступ к моему компьютеру [не админ]
           Все тоже самое что и во 2-м случае, кроме удаленного подтверждения запуска приложений от имени администратора
           и эмуляции нажатия Ctrl+Alt+Del, дополнительно есть ограничение по использованию защищенных рабочих столов.

       o При работе с удаленным рабочим столом теперь доступна передача файлов и каталогов из буфера обмена в обе стороны.
         Что бы передать файлы или целые каталоги на удаленный компьютер, просто скопируйте их в буфер обмена и в окне
         удаленного рабочего стола нажмите кнопку со стрелкой вверх.
         Передача изображения автоматически отключится и откроется окно с логом передачи файлов.
         В заголовке окна лога вы увидите объем переданных данных и среднюю скорость передачи (с учетом чтения их с диска).
         По окончании передачи  файлов в лог будет выведена информации о времени передачи, количестве успешно переданных файлов и
         средней скорости передачи.
         Переданные файлы будут помещены в буфер обмена удаленной системы и вы сможете  вставить их из буфера
         в любой каталог или прямо на рабочий стол. При этом файлы переносятся из временного каталога.
         Если же вы не вставили файлы из буфера обмена то они останутся во временном каталоге C:\uVS_copyfiles\*
         точный путь до которого выводится в лог на удаленном компьютере.
         Что бы получить файлы проделайте обратную операцию: скопируйте файлы в буфер обмена на удаленном компьютере
         и нажмите кнопку со стрелкой вниз, по завершению передачи файлы будут помещены в буфер обмена вашего компьютера
         и вы можете перенести их в любую нужную папку.
         Таким образом обе стороны видят какие файлы и куда копируются и при этом максимально упрощается процесс копирования.
         (!) При закрытии окна лога передача файлов будет остановлена.
         (!) При разрыве соединения передача файлов будет автоматически продолжена после восстановления соединения,
         (!) при этом работает функция докачки, т.е. если ошибка произошла при передаче большого файла, то передача его
         (!) продолжится с последнего успешно полученного блока, т.е. блок будет заново.
         (!) Каждая передача файлов является независимой, т.е. нельзя прервать передачу и воспользоваться функцией докачки.
         (!) Проверка целостности файлов производится на лету вместе с его расшифровкой, таким образом достигается
         (!) максимально возможная скорость передачи примерно равная скорости копирования файлов по локальной сети системой.
         (!) При необходимости передачи большого количества мелких файлов рекомендуется поместить их в архив, это серьезно
         (!) сократит время передачи.
         (!) Состоянии кнопки CS никак не влияет на данный функционал.

       o Изменен приоритет протоколов: IPv4 теперь является приоритетным, как показали замеры в гигабитной локальной сети
         IPv4 позволяет достичь более высокой скорости передачи данных.

       o Добавлено шифрование сжатых кадров удаленного рабочего стола для повышения защиты передаваемой по сети информации.

       o В случае разрыва соединения повторное подключение происходит автоматически без запроса.

       o Снижен инпут лаг при работе с удаленным рабочим столом.

       o Обновлена функция синхронизации буфера обмена с удаленной системой: теперь поддерживается передача скриншотов
         в обе стороны.

       o Обновлена функция передачи движений мыши в удаленную систему.
         Теперь доступно управление с помощью движений мыши, которое используется в некоторых приложениях и играх. (если нажата кнопка MM)
         Если указатель мыши видим в удаленной системе то управление производится позиционированием указателя по расчетным координатам (как и раньше),
         в противном случае указатель скрывается в клиентской системе и передаются лишь движения мыши.
         При возникновении проблем с восстановлением видимости указателя вы всегда можете переключиться из окна удаленной рабочего стола по горячей
         клавише RWin.

       o uVS теперь при старте добавляется в исключения Ф и брандмауэра до выхода из uVS.

       o Теперь запоминаются размеры и режим отображения удаленного рабочего стола для каждого активного монитора.
         Кнопка 1:1 применяется автоматически при первом выборе монитора.
         Обработчик кнопки 1:1 обновлен, теперь размер окна рассчитывается с высокой точностью для новых систем,
         где размер окна включает в себя тень.

       o Добавлен выбор метода захвата экрана, доступно 3 варианта:
         o GDI -  медленный метод захвата экрана, но работает в любой удаленной системе, постоянный fps.
                  (единственный доступный метод для Win2k-Win7)

         o DDA1 - быстрый, работает начиная с Windows 8, максимальный коэффициент сжатия,
                  переменный fps в зависимости от экранной активности.
                  (!) рекомендуется использовать при ширине канала ниже 100Mbit, вместо DDA2.

         o DDA2 - очень быстрый метод сравнимый с захватом экрана с помощью mirror драйвера, но без использования драйвера,
                  работает начиная с Windows 8, низкий коэффициент сжатия, переменный fps в зависимости от экранной активности.
                  Способен захватывать видео с высоким fps (до 60) за счет упрощенного метода сжатия и обработки потока кадров.
                  (метод по умолчанию для Win8+, рекомендуется при значительной экранной активности).
                  (!) рекомендуется использовать при ширине канала не менее 100Mbit, при высоких разрешениях 1Gbit и выше
                  (!) из-за низкого коэффициента сжатия.
                  (!) При низкой экранной активности трафик до 10 раз больше чем у DDA1, при высокой - в 2 раза больше.
          
       o В окно удаленной рабочего стола добавлена кнопка "SYN" она замещает собой ручной выбора задержки захвата кадров.
         (отжатая кнопка соответствует нулевой задержке)
         Если кнопка нажата то задержка, а значит и максимальный fps ограничивается автоматически в соответствии
         с пропускной способностью канала, к сожалению это понижает максимальный fps и увеличивает инпут лаг,
         однако это полностью решает проблему, которой страдают даже лучшие программы удаленного управления
         при недостаточной ширине канала. Если канал слишком узок (10Mbit и менее) то при значительной
         экранной активности (оконное видео или анимация) происходит потеря управления удаленным рабочим столом
         из-за того что новые кадры отправляются в буфер значительно быстрее, чем клиентская машина успевает их получить и отобразить,
         в результате чего даже нажатия кнопок отображаются с задержкой в несколько секунд.
         Тоже самое будет наблюдаться в uVS в сходных условиях если кнопка SYN не нажата.
         Поэтому SYN не рекомендуется отключать при значительной активности в кадре и узком канале.
         Если канал 100Mbit и выше (локальная сеть), используется DDA2 то можно выключить SYN и это сильно поднимет fps и значительно уменьшит инпут лаг.
         Кнопка SYN по умолчанию нажата, состояние кнопки сохраняется при выходе из uVS.
         Выбранная цветовая битность теперь тоже сохраняется.

       o В окно удаленной рабочего стола добавлена кнопка "MR" она позволяет управлять указателем мыши из удаленной системы,
         Функция работает ЕСЛИ кнопка нажата И курсор находится в пределах окна удаленного рабочего стола И это окно активно.
         Функция предназначена для тех случаев когда человеку на том конце проще показать проблему чем описать ее словами.

       o Теперь клиентская часть uVS автоматически завершается если удаленная система перезагружается, выключается или завершается сеанс пользователя.
         (только если открыто окно удаленного рабочего стола)

       o Значительно увеличена скорость переключения мониторов, рабочих столов и смены разрешения монитора в DDA режиме.
         (!) Однако есть побочный эффект: если новый монитор будет подключен к удаленной системе пока открыто окно рабочего стола,
         (!) то для отображения картинки с этого монитора необходимо будет закрыть/открыть окно или повторно выбрать метод захвата экрана.

       o Добавлена поддержка браузера Microsoft Edge.

       o Обновлена функция чтения и удаления расширений браузеров: Chrome, Yandex, Edge.
         Добавлены сайты с включенными уведомлениями с указанием времени активации уведомлений.
         Из окна информации о расширении удалено поле Extension_homepageURL за бесполезностью.
         Мусор оставшийся от старых расширений помечается как "файл не найден" и будет удален при вызове функции удаления ссылок на
         отсутствующие файлы.

       o Контекстное меню в окне редактирования критериев теперь тоже использует выбранный размер шрифта.

       o Улучшена совместимость с системами с малым количеством оперативной памяти.

       o Исправлена функция захвата экрана в GDI режиме.

       o Исправлена ошибка в функции чтения защищенных файлов, в некоторых случаях функция не могла получить доступ к файлу.

       o Исправлена ошибка в функции смены рабочего стола

       o Исправлены ошибки инициализации COM.

       o Исправлена ошибка из-за которой из списка проверки выпало 2 ключа автозапуска.

       o Исправлена ошибка в функции отката изменений (Ctrl+Z) при работе с образом.

       o Исправлена ошибка повторной инициализации захвата экрана в случае если рабочий стол был переключен пользователем или системой
         до повторного открытия окна удаленного рабочего стола.

       o Исправлена ошибка при открытии окна информации о компьютере.
         Добавлена дата релиза биоса, исправлено отображение объема физической памяти, добавлена расшифровка типа памяти и условное обозначение
         ее производительности.

       o Добавлена возможность открывать ключ реестра в regedit-е двойным щелчком по строке в логе или
         через контекстное меню.
         (!) Недоступно при работе с образом автозапуска.
       
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.0.12.
×