mxmrus

HIPS vs UAC

В этой теме 33 сообщений

Заранее благодарен, если кто просветит.) Достаточно ли HIPS от Comodo или обязательно еще должен быть UAC включен? Ни здесь, ни на других форумах ничего однозначного не нашел. Видел от "зачем вам хипс, если есть uac" до "хорошо, когда оба работают".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Достаточно ли HIPS от Comodo или обязательно еще должен быть UAC включен?

Одно другому не помешает это точно. Честно говоря не понимаю, зачем вообще отключать UAC. Это фича лишний раз показывает что вообще пытается запуститься в системе, в этом ее исходный смысл. HIPS же контролирует действия программ.

Конечно, что сказать, что HIPS заменяет UAC, точнее перекрывает его. НО всегда могут быть ошибочные настройки HIPS или действия пользователя, а UAC может быть как раз тем самым последним звеном, который тормознет процесс запуска программы и переспросит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Одно другому не помешает это точно. Честно говоря не понимаю, зачем вообще отключать UAC. Это фича лишний раз показывает что вообще пытается запуститься в системе, в этом ее исходный смысл. HIPS же контролирует действия программ.

UAC в первую очередь предназначен для тех, кто ЗЛОУПОТРЕБЛЯЕТ привилегиями администратора. Для нормальных людей, которые ежедневную работу выполняет под учётной записью стандартного пользователя, UAC практически никакого положительного значения не несёт. Я отключаю UAC, так как всегда и везде строго разделяю привилегии, Администратором вхожу только по доказанной необходимости. Ну а в такой конфигурации UAC только мешает работать, например, запарывая разрешения NTFS.

UAC не является Security Boundary, есичо. Разделение привилегий — является.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Я большую часть времени провожу в "гостевом эккаунте", администратором - по необходимости. UAC вкл. постоянно (с дефолтными настройками)+Авира фри+Комодо фаервол. В последнее время, не знаю по какой причине, стал задумываться над тем, чтобы UAC выкл. и активировать хипс Комодо.)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UAC в первую очередь предназначен для тех, кто ЗЛОУПОТРЕБЛЯЕТ привилегиями администратора. Для нормальных людей, которые ежедневную работу выполняет под учётной записью стандартного пользователя, UAC практически никакого положительного значения не несёт. Я отключаю UAC, так как всегда и везде строго разделяю привилегии, Администратором вхожу только по доказанной необходимости. Ну а в такой конфигурации UAC только мешает работать, например, запарывая разрешения NTFS.

UAC не является Security Boundary, есичо. Разделение привилегий — является.

Что у меня закрадываются сомнения, вы вообще на семерке работали? :lol: Для начала почитайте, что такое суперадмин и вообще про UAC :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Заранее благодарен, если кто просветит.) Достаточно ли HIPS от Comodo или обязательно еще должен быть UAC включен? Ни здесь, ни на других форумах ничего однозначного не нашел. Видел от "зачем вам хипс, если есть uac" до "хорошо, когда оба работают".

Отключай UAC - он не нужен, только будет тормозить ПК, если ты юзаешь COMODO и ты уверен, что можешь полностью владеть его проактивной защитой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Отключай UAC - он не нужен, только будет тормозить ПК, если ты юзаешь COMODO и ты уверен, что можешь полностью владеть его проактивной защитой.

Дамс, и эти люди сидят на форуме по безопасности. :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дамс, и эти люди сидят на форуме по безопасности. facepalm.gif

А чо. Если уверен в COMODO, можно вообще даже не только UAC отключить, но даже и вообще с Windows на что-нибудь другое уйти :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дамс, и эти люди сидят на форуме по безопасности. facepalm.gif

Ага, положительная репутация, все дела. Впрочем, если посмотреть, кто лепил плюсы, то все становится на свои места.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
в отличие от параноидального COMODO
В чём его параноидальность?
Параноик он в том, что даже после обучения фаера, он всё равно задаёт вопросы по проге которую уже добавил в доверенные, один eMule заколебешься настраивать, по сто раз одно и тоже, пока в ручную порты не напишешь хрен что скачешь, для меня COMODO в прошлом
Отключай UAC - он не нужен, только будет тормозить ПК, если ты юзаешь COMODO и ты уверен, что можешь полностью владеть его проактивной защитой.

Бардак - он в головах... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Лично мне UAC не нужен. Как всегда здесь одни умники сидят. Кому нравится UAC, MSE, и Windows 7 Firewall - сидите на нём, ничего против не имею. Лично я предпочитаю: проактивку COMODO и фаер Online Armor, ИМХО проще и надежней. По поводу того, что я раньше писал про COMODO - это больше касалось его фаервола, его я не люблю, а вот Armor уважаю

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
По поводу того, что я раньше писал про COMODO - это больше касалось его фаервола, его я не люблю
Параноик он в том, что даже после обучения фаера, он всё равно задаёт вопросы по проге которую уже добавил в доверенные, один eMule заколебешься настраивать, по сто раз одно и тоже,
Возможно не до конца разобрались с настройками? Есть настройки "частоты оповещений". 5 уровней.

Изв. за оффтоп.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Лично мне UAC не нужен. Как всегда здесь одни умники сидят. Кому нравится UAC, MSE, и Windows 7 Firewall - сидите на нём, ничего против не имею. Лично я предпочитаю: проактивку COMODO и фаер Online Armor, ИМХО проще и надежней. По поводу того, что я раньше писал про COMODO - это больше касалось его фаервола, его я не люблю, а вот Armor уважаю

Скорее всего вы не понимаете, что такое UAC.

Т.к. мешать все в одну кучу: "UAC, MSE, и Windows 7 Firewall" - признак ... ай ладно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Скорее всего вы не понимаете, что такое UAC.

Т.к. мешать все в одну кучу: "UAC, MSE, и Windows 7 Firewall" - признак ... ай ладно...

Мне хоум юзеру - не нужен UAC. Он больше нужен для школ и предприятий и т.д. Под админом сижу всё время - никаких опасений нет, т.к. есть умная голова и надёжная защита, вот и выкл. его за ненадобностью.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Конечно, что сказать, что HIPS заменяет UAC, точнее перекрывает его. НО всегда могут быть ошибочные настройки HIPS или действия пользователя, а UAC может быть как раз тем самым последним звеном, который тормознет процесс запуска программы и переспросит.

Это в принципе так, но в случае Комодо не так. При запуске программ всегда происходит следующая последовательность:

1. Алерт Комодо на разрешение запуска.

2. Алерт UAC на разрешение запуска.

3. Алерты Комодо на разрешение тех или иных действий программы.

То есть "последним звеном" UAC здесь быть не может, и, насколько я знаю, не только в случае Комодо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Это в принципе так, но в случае Комодо не так. При запуске программ всегда происходит следующая последовательность:

1. Алерт Комодо на разрешение запуска.

2. Алерт UAC на разрешение запуска.

3. Алерты Комодо на разрешение тех или иных действий программы.

То есть "последним звеном" UAC здесь быть не может, и, насколько я знаю, не только в случае Комодо.

Алерт UAC идет только на разрешение запуска, т.е. запрос на действия требующие права администратора. Если подтверждение получено, то дальше контроль действия программы не ведется (обычный пользователь, не локальный админ, должен будет ввести админский пароль).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Ну так я об этом и говорю: последним звеном, которое может заставить человека задуматься, всегда идет алерт ХИПСа.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ну так я об этом и говорю: последним звеном, которое может заставить человека задуматься, всегда идет алерт ХИПСа.

Не всегда :rolleyes: Например свежий винлок или очередной "куканчик" в доверенных, и Хипс в пролете (я уж не говорю про "левые" подписи). Но если эта лабуда запросит права, то UAC сразу тупо спросит подтверждение (не смотря какая подпись и алгоритм действий), вот он и будет последним звеном.

uac-02.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Не всегда :rolleyes: Например свежий винлок или очередной "куканчик" в доверенных, и Хипс в пролете

Нет, не в пролете. На свежих локерах проверяли - Армор даже при запуске локера с ограниченными правами всегда дает три-четыре алерта после запроса UAC до блокировки, Комод - по разному, но при отключении песочницы тоже столько же алертов как минимум.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Нет, не в пролете. На свежих локерах проверяли - Армор даже при запуске локера с ограниченными правами всегда дает три-четыре алерта после запроса UAC до блокировки, Комод - по разному, но при отключении песочницы тоже столько же алертов как минимум.

Может быть, но приведу простые примеры:

Взять тот же Комод, фиксы ХИПСа http://www.stopmalware.kz/showthread.php?t=1174

В 5.9 опять фиксили проблемы с обходом проактивки. http://www.comss.ru/page.php?id=239

После этих примеров слепо надеяться только на одну проактивку, отключая UAC :lol: И где гарантии, что проактивка в очередной раз не будет обойдена используя "доверенное" приложение. Повторяюсь для UAC "доверенных" приложений нет и обходиться юзерский контроль совсем по другому, например "бомбардировкой" непрерывных запросов и другими методами по большому счету соц.инженерии или используя уязвимости Винды, но никак не эксплуатацией over 9000 "легитимности" приложения.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Дмитрий, вы немного не о том. Речь не об отключении UAC.

Речь о том, что, если юзер скачал из сети приглянувшийся ему экзешник, он его запустит, и 200%, что он разрешит моментально выскакивающий запрос на запуск от UAC. И только дальнейшие алерты хипс с детальным указанием о том, что идет запрос на выполнение подозрительных действий, да еще помеченных угрожающими оранжевыми и красными цветами, может побудить юзера усомниться в правильности своих действий.

Не понимаю, зачем оспаривать то, что известно практически любому, кто юзал Армор, Комодо и другие хипсы? Разве что только для того, чтобы дать повод усомниться в ценности этих БЕСПЛАТНЫХ продуктов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дмитрий, вы немного не о том. Речь не об отключении UAC.

Речь о том, что, если юзер скачал из сети приглянувшийся ему экзешник, он его запустит, и 200%, что он разрешит моментально выскакивающий запрос на запуск от UAC. И только дальнейшие алерты хипс с детальным указанием о том, что идет запрос на выполнение подозрительных действий, да еще помеченных угрожающими оранжевыми и красными цветами, может побудить юзера усомниться в правильности своих действий.

Не понимаю, зачем оспаривать то, что известно практически любому, кто юзал Армор, Комодо и другие хипсы? Разве что только для того, чтобы дать повод усомниться в ценности этих БЕСПЛАТНЫХ продуктов?

Вообще то, тут по теме было - отключай UAC и доверься ХИПСУ Комодо :facepalm: Вот я примеры и привел, в двух билдах исправляют косяки по обходу Хипса :lol: Никаких намеков про бесплатность продукта, просто констатация фактов. Еще раз повторяюсь, алгоритм проактивки на подозрительные действие программ обходится, действия на повышение прав UAC не пропустит. А приглянувшийся экзешник можно с таким же успехом запустить не смотря на красные/желтые алерты хипсов, с таким же успехом как запрос UAC. Мы ведь тут не рассуждаем о куриных мозгах школьника, дорвавшегося до интернета, а спорим о том, что является последним барьером защиты. Кстати, в пользовательском профиле, не зная админский пароль, шаловливые ручонки юзера вообще ничего не запустят.

ОФФ:

Боянчик на тему подозрительности :rolleyes:

4e5d1c285e92.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Вы так рассуждаете, как будто не существует малварь, работающих с правами пользователя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • Wenderoy
      Обновляю: https://mega.nz/#!0FYBnRzT!Kh8GaRMVOzm99QJZX0NsDD51vDaFzPI-Vil02kw53rQ
    • Sergey22101979s
      Площадку надо свою делать и развивать её. А потом продавать места на ней. И не важно какую площадку - сайт, группу в соцсети, или что-то тому подобное.
    • homeobed
      На дому за копейки работать - дело нехитрое) Вот чтобы зарабатывать приличные деньги, на одних комментариях далеко не уедешь)
    • Mike
      Вышел McAfee VirusScan Enterprise 8.8.0 Patch 10  
    • Wenderoy
      Да, лучше удалить. Но это, разумеется, решает администрация... Я никакой не тролль, ANDYBOND прекрасно это понимает, просто именно с ним был разлад безо всякой причины, подробности приводить не буду, но теперь он старается как можно больше "навредить" мне. Собственно, вот отзывы про PS - https://www.mywot.com/ru/scorecard/provisionsecurity.ru Думаю, комментарии будут излишними. Есть очень много свидетелей, которых "примерная" администрация Provisionsecurity даже "поливала" нецензурной лексикой, у меня есть все скриншоты и т. д. И после всего этого надо подумать, а стоит ли верить таким людям? Это я в качестве отступления. Главное - то, что я устал здесь распинаться, тратя свое личное время, что идет только на руку уже упомянутым участниками форума. Все, что мне надо было доказать, я доказал, пользователи моего приложения знают и понимают мои цели и стремления, я ни от кого ничего не скрываю. Поэтому программу уже используют многие, а это значит, что дело поставлено на рельсы. Самое смешное, что на каждый мой аргумент, который я не поленился снабдить всей необходимой информацией в форме ссылок, скриншотов, записей, копий писем, сообщений лабораторий etc, в ответ мне летят одни и те же фразы: "мошенник", "вирусописатель", "тролль". Так кто же больше попадает под значение последнего слова? Просто упомяну еще пару вещей. Когда я объяснял, почему продукт детектит пустой файл, все равно меня никто не слышал. Каким же, интересно, образом мне следует растолковать это? Были приведены доказательства, что я часть баз собираю с ресурса VirusShare (благо, имеются очень хорошие источники самой разнообразной информации), где AVP в свое время почему-то пометил файл как Trojan... (где-то на предыдущих страницах все чрезвычайно подробно описано). Так вот, копируя MD5, в комплект попала и хеш-сумма пустого файла, вследствие чего как бы Вы его ни переименовывали, все рано будет сработка продукта (кстати, ее уже нет). Далее. Насчет "мошенник" и "вирусописатель". Если зимние переписки (не просто отчетов автоматического анализа лабораторий) с вирусным аналитиком McAfee ни о чем Вам не говорят, это, как говорится, не мои проблемы. Другие вендоры, да практически все (даже популярные Avast, Qihoo и др.) устанавливаются втихомолку вместе с другим ПО (DRP Solutions, различные дополнения для монетизации в пакеты дистрибутивов), но их Вы почему-то "вирусописателями"  не называете. И последнее. Насчет "мошенник". Я никого не принуждаю устанавливать KAR, каждый делает это добровольно. Лицензионное соглашение и Privacy Statment присутствуют на сайте, там все четко и ясно описано. На сервер высылаются исключительно анонимные отчеты, как и в любых других разработках аналогичного типа, не более того.  Kuranin Anti-Ransomware распространяется абсолютно бесплатно, никакой рекламы ни в продукте, ни даже на сайте, т. к. это мое хобби. Поэтому здесь не вижу ничего, связанного с мошенничеством. Это очень краткое обобщение, все мои подробные ночные отписки на однотипные бессмысленные сообщения можно посмотреть, листая предыдущие ни много ни мало двенадцать страниц. @VMS, радует, что еще есть адекватные люди, которые умеют слушать. Да, к сожалению, это не те времена, когда жизнь кипела в каждом уголке Anti-Malware и других подобных форумов. Обидно, что перевились разработчики-добровольцы, которые были очень активны в 2004-2014 годах. Сейчас в основном крупные компании все вытеснили, да есть те, кто просто сдался (Александр Калинин, его судьба мне не известна, но смею предположить, что он воплотил свое хобби в жизнь; Kerish, который, правда, стал чрезвычайно полезной утилитой Kerish Doctor, а ведь совсем немногие знают прошлое этого творения; ScreamAV, бесплатныq антивирус то ли из Индонезии, то ли с Филиппин; путем долгого анализа удалось выяснить, что создатели данного антивируса примкнули к проекту SmadAV;  SMK антивирус, когда-то известный в узких кругах; "Зоркий глаз" Петелина Александра;  AWS Core, приостановивший свое развитие и т. п.) Вообще обожаю древние сайты, особенно варианты на narod.ru и им подобные, пропахшие стариной и историей. Очень приятные ощущения, как будто бы открыл давно забытую, но вновь найденную на чердаке книгу с пожелтевшими от времени листами.  А еще очень много полезных ресурсов, которых уже нет, но они сохранились в "архиве". Все это "богатство" сложно отыскать, но зато там есть чрезвычайно много полезной информации... Вот, кстати, один из примеров: https://web.archive.org/web/20040905203536/http://www.winchanger.narod.ru:80/ Или https://web.archive.org/web/20070624081145/http://winchanger.whatis.ru:80/ Как бонус прилагаю собственную коллекцию малоизвестных продуктов любителей информационной безопасности, среди них, кстати, все вышеупомянутые образцы! https://mega.nz/#!tZBkkCKa!0WzfYt4A1zK4aCvVLtu3FLt7pfPIp7wWtyPIr9c-cbo Может, кому пригодится...