SmartScreen и Application Reputation Service в IE9 - защита от более чем 90 % вредоносного кода. - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Danilka

SmartScreen и Application Reputation Service в IE9 - защита от более чем 90 % вредоносного кода.

Recommended Posts

Danilka

Хотелось бы развить эту тему: http://www.anti-malware.ru/forum/index.php?showtopic=17201 но на примере IE9.

Итак состоялся релиз IE9 и как всегда приходит мне письмо на мыло - Новости TechNet: Встречайте Internet Explorer 9! (я подписан на это дело).

Ну так вот, откинем "воду" про IE9 и перейдем к сути, а именно к этому предложению:

В IE9 усовершенствован фильтр SmartScreen, который совместно с новой возможностью – использованием службы Application Reputation Service – способен защитить, по разным оценкам, от более чем 90 % вредоносного кода.

Что, реально?

P.S. Кто не в курсе- подробнее о технологиях безопасности в IE9: http://blogs.msdn.com/b/ie/archive/2010/10...reputation.aspx

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
deviss
Хотелось бы развить эту тему: http://www.anti-malware.ru/forum/index.php?showtopic=17201 но на примере IE9.

Итак состоялся релиз IE9 и как всегда приходит мне письмо на мыло - Новости TechNet: Встречайте Internet Explorer 9! (я подписан на это дело).

Ну так вот, откинем "воду" про IE9 и перейдем к сути, а именно к этому предложению:

Что, реально?

P.S. Кто не в курсе- подробнее о технологиях безопасности в IE9: http://blogs.msdn.com/b/ie/archive/2010/10...reputation.aspx

Уже не раз сталкивался с работой этого SmartScreen в повседневном веб-серфинге. Что интересно, практически всегда вердикт SmartScreen (негативный) подтверждался используемым мною защитным продуктом. Вероятно, Microsoft в состоянии позволить себе серьезный репутационный сервис, того и гляди в споре "у кого облако облачнее" может потеснить и ведущих производителей защитного ПО, и в целом концепция похожа на ту, что "исповедуют" другие производители браузеров, однако в Microsoft пошли чуть дальше (и вот здесь уже заметен подход, более напоминющий подход антивирусных вендоров), репутация не только веб-ресурсов, но и приложений. Однако в отличие от комплексных продуктов безопасности (когда к репутации добавляется эвристика какая-нибудь или еще какие "сверхзащитныемеханизмы"), на мой взгляд, слишком велика роль "человеческого фактора".

В любом случае, наличие этого механизма однозначно (в процентах не берусь говорить - статистики все равно еще никакой нет по этому поводу) усилит защищенность конечного пользователя. Это действительно более значимый (комплексный) инструмент по предотвращению возможного заражения, чем сервис, скажем, от мозиллы (гугловский) по выявлению вредоносных (фишинговых и т.п.) сайтов. Ведь не сложно представить ситуацию, когда веб-ресурс вполне себе безобидный содержит ссылки на сторонние ресурсы, которые и несут непосредственную угрозу в виде скриптов и/или вредоносных приложений.

Да, на этот раз браузер у Microsoft получился действительно современным, удобным, достаточно быстрым, а теперь еще и более безопасным, как с точки зрения собственно браузерного использования, так и применительно к системной безопасности.

P.S. (оффтоп, может быть, хотя на мой взгляд тоже к безопасности относится) еще тема TPL (Tracking Protection List) была бы интересна в обсуждении (кажется, сейчас уже можно ее почти по-человечески использовать, судя по этому http://ie.microsoft.com/testdrive/Browser/...s/Default.html)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Если кто еще не видел, Валерий Ледовской написал хорошую статью про функции безопасности в IE9

http://www.anti-malware.ru/reviews/Internet_Explorer_9

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      https://disk.yandex.ru/i/JPJDtV0H4P6Hjg
    • PR55.RP55
      santy При работе с активной системой. Не думаю, что при работе с образом что-то такое вообще может быть.
    • santy
      В каком режиме ходишь в Историю процессов и задач? при работе с активной системой или с образом?
    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
×