Вопросы по версии Outpost Security Suite 7.5 - Страница 10 - Outpost Firewall Free/Pro & Antivirus (Agnitum) - Форумы Anti-Malware.ru Перейти к содержанию
zzkk

Вопросы по версии Outpost Security Suite 7.5

Recommended Posts

Александр Щ.

По поводу запроса действия над вредоносным файлом: у меня первым действием было Лечить. Изменил на Спрашивать - запрос появляется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
Пора открывать тему "дыра на заказ"

На текущий момент, однократного применения правила в версии 7.5 нет. Если пользователь разрешит изменить память ctfmon, то приложение получит возможность изменять память любого другого приложения. Вряд ли это намного лучше. А когда тебя при запуске 20-го приложения в 20-й раз спросят об изменении памяти ctfmon - поневоле перестанешь обращать внимание и нажмешь разрешить... B)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
На текущий момент, однократного применения правила в версии 7.5 нет.

и скорее всего не будет

Если пользователь разрешит изменить память ctfmon, то приложение получит возможность изменять память любого другого приложения.

SmartDesicion + SPA проверка -_- --- подсказка+анализ :huh: Стоять за спиной у человека и выбирать за него действия - нереально :)

А когда тебя при запуске 20-го приложения в 20-й раз спросят об изменении памяти ctfmon

ИмпрувНэт? + две предыдущие проверки + файловый монитор

поневоле перестанешь обращать внимание и нажмешь разрешить

мораль - не запускайте сразу 20 приложений и не отключайте мозги :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
fyga
Таким образом, нажимая на кнопку "УДАЛИТЬ" я в ответ могу получить либо удаление файла, либо помещение его в карантин.

Я бы предпочёл, чтобы при запросе действия был однозначный выбор. Либо УДАЛИТЬ, либо в КАРАНТИН, либо БЛОКИРОВАТЬ. Так, я считаю, понятней.

А вы читали комментарий, который написан на кнопке "удалить"? Там вполне однозначно сказано, что будет сделано с файлом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

А тем временем срабатывание на патч устранили :)

Александр Щ., теперь можете патчить :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.

Обнаружил такую баго-фичу:

При загрузке системы, флопик пытается прочитать отсутствующую дискету (раздается характерный скрежет). Решил от этого избавиться.

1.Отключил проверку всех видов дисков и сменных носителей

2.Во время загрузки системы, вставил дискету (со сбойными кластерами в конце).

3.По окончании загрузки появилось окно OSS, что вредоносного ПО не обнаружено.

4.Попытался войти в настройки - запрос пароля, которого НЕТ! При нажатии на ОК без ввода пароля - ошибка: доступ к конфигурации невозможен, попробуйте позже.

5.Не могу ни запустить приложения, ни перегрузить компьютер (мышь и клавиатура работают).

6.Уронил систему в BSOD (ctrl+2Scroll Lock) и получил полный дамп памяти. Его отправлю через feedback.exe после получения тикета.

Кто с таким сталкивался?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Кто с таким сталкивался?

с запросом пароля которого нет? я :)

перезагрузил систему - все стало нормально.

со сбойными кластерами в конце

принципиально важно?

При загрузке системы, флопик пытается прочитать отсутствующую дискету (раздается характерный скрежет).

Решил от этого избавиться.

1. бла

2. бла

3. бла

в биосе выставить порядок загрузки не пробовали? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
перезагрузил систему - все стало нормально.

Аналогично

принципиально важно?

Жалко хорошую дискету... :P

в биосе выставить порядок загрузки не пробовали?

Скрежет идет ПОСЛЕ появления рабочего стола (иногда до), 2 раза.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Скрежет идет ПОСЛЕ появления рабочего стола (иногда до), 2 раза.

видел системник который периодически так хрустит, причем никиких программ в системе не запущено :P

Жалко хорошую дискету

надо разориться на хорошую флешку :)

-----

P.S. проблема у вас или у какого-то анонима? :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
видел системник который периодически так хрустит, причем никиких программ в системе не запущено

Фича началась после установки OSS 7.5

P.S. проблема у вас или у какого-то анонима?

У меня. Жду ответа из техподдержки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Я и с дискетами-то не сталкивался уже 3 года... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
Я и с дискетами-то не сталкивался уже 3 года...

А я их еще использую.

За сегодня уже 2 раза зависал комп после проверки дискеты.

Техподдержка молчит. Видать нельзя описывать баг для OSS, а лицензию давать от OFP... B)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Tohior

Возьми Process Monitor и выясни, какой процесс рвется на дискету.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Возьми Process Monitor и выясни, какой процесс рвется на дискету.

В оутпосте есть свой монитор доступа к файлам/реестру ;)

flop.jpg

post-4500-1300902341_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
В оутпосте есть свой монитор доступа к файлам/реестру

Как включить его одновременно с запуском системы?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Как включить его одновременно с запуском системы?

Развивайте ловкость ;)

Т.к. проверка съемных дисков в этой версии работает раз через раз, :) то скорее всего проблема в ней. Отключите ее и понаблюдайте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
Т.к. проверка съемных дисков в этой версии работает раз через раз, то скорее всего проблема в ней. Отключите ее и понаблюдайте.

1.PNG 2.PNG

Вот с такими настройками, дискеты проверяются. Правда, проверка действительно стартует не всегда...

Добавил дисковод A: в защиту файлов и папок - получил "пулеметную очередь" при загрузке системы. :facepalm::blink: Пришлось опять валить в BSOD... :)

post-10565-1300909528_thumb.png

post-10565-1300909536_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Вот с такими настройками, дискеты проверяются.

O my God :facepalm: (см. скрин) Измените настройки под свои

Добавил дисковод A: в защиту файлов и папок - получил "пулеметную очередь" при загрузке системы.

фэйспалмить не надо - здесь ошибки нет

qscan.jpg

post-4500-1300909995_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.

Dmitriy K , это тоже отключено...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Dmitriy K , это тоже отключено...
Через файловым монитор или проверку съемных дисков?

За такую проверку

3.По окончании загрузки появилось окно OSS, что вредоносного ПО не обнаружено.
отвечает контроль съемных дисков

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
3.PNG

post-10565-1300910504_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
[attachment 3.PNG]

хорошо, поднимаемся чуть выше и идем в зону исключений антивируса :)

или ждем когда выйдет исправление проверки дисков

----

Добавил дисковод A: в защиту файлов и папок - получил "пулеметную очередь" при загрузке системы.

зачем? :) посмотрите кто ломится на дискету :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.
что-нибудь "попроще" есть? :)

Нашел! :rolleyes:

KMPlayer, проверено на билдах 1435 и 1439, система WinXP.

Инструкция:

1. Качаете и устанавливаете KMP. Правил для плеера быть не должно!

2. Приостанавливаете OFP.

3. Запускаете KMP проиграть видеофайл.

4. Во время воспроизведения, возобновляете защиту OFP.

Каков результат у Вас?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Щ.

Добавлю к предыдущему сообщению:

баго-фича действительна для любого видеоплеера. Но хуже всего ощущается (по крайней мере у меня) на WMP.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Инструкция:

1. Качаете и устанавливаете KMP. Правил для плеера быть не должно!

2. Приостанавливаете OFP.

3. Запускаете KMP проиграть видеофайл.

4. Во время воспроизведения, возобновляете защиту OFP.

не сработала :lol:

появилось сообщение о изменении памяти ctfmon'a :D

Каков результат у Вас?

на рабочем столе было развернут GUI оутпоста --> запустил KMP --> получил два сообщения проактивной защиты:

1) получение контроля над окном другого приложения

2) перехват нажатия клавиш ----> 5-секундный фриз --> все нормально и последующих зависаний не заметил :P

01.png

02.png

post-4500-1301230663_thumb.png

post-4500-1301230667_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      эти функции небезопасные, лучше их оставить в ручном режиме.
    • demkd
      ---------------------------------------------------------
       5.0.1
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой могло неправильно отображаться имя родителя процесса в информации о файле.

       o В список для проверки добавлен ключ реестра используемый зловредами для неявного запуска программ с обходом UAC с помощью системных утилит.
         (для текущей версии Win11 24H2 проблема актуальна)
         В случае обнаружении исполняемого файла он будет добавлен в подозрительные.
         Автоматический сброс статуса этого файла по хэшу/эцп будет заблокирован.
         FRST пока эту дыру в безопасности не видит.

       o В список теперь может быть добавлено подозрительное значение ключа реестра.
         Это значение после его проверки можно удалить из реестра через контекстное меню с помощью пункта "Удаление всех ссылок на объект".
         (!) Если значение это пустая строка то такие значения рекомендуются всегда удалять.

       o Обновлен модуль rest до v1.21.
       
    • santy
      Может, стоит включить команды заморозки потоков и выгрузки процессов с измененным кодом при формировании скрипта в режиме "Автоскрипт"? Если были обнаружены процессы с измененным кодом.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.17.
    • PR55.RP55
      Так как, по сути нет возможности проверить расширения браузеров Chrom\ium при работе с образом - то, что-то нужно с этим делать. Отправлять все расширения на V.T. - в момент генерации образа, или упаковывать их в отдельный архив к\с образом автозапуска, или загружать... в облако. Возможно добавить пункт в меню: "Создать полный образ автозапуска с проверкой расширений браузеров".      
×