uVS - Тестирование - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

Темя для обсуждения ошибок и тестовых версий uVS.
Старая тема благополучна погибла от моей руки при попытке удалить несколько сообщений, впрочем там все равно скопилось слишком много хлама.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Текущая тестовая версия
---------------------------------------------------------
 4.00 Beta 1
---------------------------------------------------------
 o Добавлена очередь команд, вы можете отдавать команды без ожидания исполнения каждой команды в отдельности,
   что может очень существенно уменьшить общее время исполнения команд.

 o Теперь функции, а так же все соответствующие им скриптовые команды:
   o Удаление ссылки на объект (delref)
   o Удаление объекта вместе со всеми ссылками на него (delall)
   o Выгрузка из памяти (unload)
   o Удаление ссылок на отсутствующие файлы (delnfr)
   НЕ исполняются немедленно, а помещаются в очередь команд, очередь не имеет ограничений на количество элементов.

 o Для исполнения команд и применения изменений необходимо нажать новую кнопку "Принять изменения".
   (!) Это верно для _всех_ режимов работы uVS.
   (!) Порядок исполнения команд не определен и зависит от id процессов и порядка расположения соотв. записей в реестре,
   (!) т.е. никак не зависит от очередности отдачи команд, однако соблюдается общий порядок: сперва выгрузка процессов,
   (!) затем удаление ссылок и лишь потом удаление файлов.
   (!) Функция убить все найденные вирусы (delvir) кроме основной функции применяет все ранее сделанные изменения и очищает очередь.
   (!) Начало выполнения скрипта очищает очередь БЕЗ применения изменений.
   (!) В скрипте необязательно указывать команду "apply" она будет применена автоматически или в конце исполнения скрипта,
   (!) однако если процесс требует блоков последовательных действий или вы используете виртуализацию, вам необходимо убедиться,
   (!) что команда "apply" присутствует в конце блоков команд и перед командой актуализации реестра.

 o Удалить отдельные команды вы можете в новом разделе "Очередь команд".

 o Новая скриптовая команда "apply" применяет все сделанные изменения и очищает очередь.

 o Улучшен фильтр для обработки параметров запуска браузеров.

 o Улучшена эмуляция исполнения команд при работе с образом.

 o Флаг ImgDelnfrUnwind устарел и более не используется.

 o Устаревшая скриптовая команда delnfr теперь может быть добавлена в скрипт лишь вручную.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

жаль, теперь уже не получится воспроизвести вопросы по новой версии, что были в прежнем виде.

общее впечатление, очередь команд - удачное решение, в сочетании с CTRL+Z будет полезно для работы.

1. судя по тестированию - команды очереди не помещаются в скрипт при запуске функции автоскрипта.

2. вопрос по этой реплике:

Цитата

   (!) Начало выполнения скрипта очищает очередь БЕЗ применения изменений.

так понимаю, это применимо к работе с реальной системой:

когда добавлено несколько команд в очередь, а затем выбрана функция выполнить скрипт из файла (или из буфера обмена)

3. вопрос по этой реплике:
 

Цитата

 

(!) В скрипте необязательно указывать команду "apply" она будет применена автоматически или в конце исполнения скрипта,
(!) однако если процесс требует блоков последовательных действий или вы используете виртуализацию, вам необходимо убедиться,
(!) что команда "apply" присутствует в конце блоков команд и перед командой актуализации реестра.


 

 будет ли выполнены команды delref из скрипта, который полностью сформирован функцией автоскрипта?

или здесь надо вручную вставить apply перед командой areg?

;uVS v4.0b1 [http://dsrt.dyndns.org]
;Target OS: NTv6.3
v400c
OFFSGNSAVE
zoo %SystemDrive%\PROGRAMDATA\WINDOWS\CSRSS.EXE
addsgn A7679B1BB9664D720B83A106615C4C5625DA03E3491850780ECE51E203D620B3369721183EDE88DD75D384CDB903091832DF49E60B89B07CD262E0CD8806DD66 8 no_more_ransom

;------------------------autoscript---------------------------

sreg

chklst
delvir

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DDKEKDLKMDPIPIHONAPOLEOPFEKMAPADH%26INSTALLSOURCE%3DONDEMAND%26UC

delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\OXICS\PWQSELJG.DLL
del %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\OXICS\PWQSELJG.DLL

delref %SystemDrive%\USERS\BUH1\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\DKEKDLKMDPIPIHONAPOLEOPFEKMAPADH\2.0.2.14_0\СТАРТОВАЯ — ЯНДЕКС
delref %SystemDrive%\USERS\BUH2\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\DKEKDLKMDPIPIHONAPOLEOPFEKMAPADH\2.0.2.14_0\СТАРТОВАЯ — ЯНДЕКС
delref %SystemDrive%\USERS\BUH3\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\DKEKDLKMDPIPIHONAPOLEOPFEKMAPADH\2.0.2.14_0\СТАРТОВАЯ — ЯНДЕКС
deltmp
delnfr
areg

;-------------------------------------------------------------

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
22 минут назад, santy сказал:

жаль, теперь уже не получится воспроизвести вопросы по новой версии, что были в прежнем виде.

Ну почему же:
>каким образом набор команд из очереди будет распределен в случае запуска автоскрипта?
никак, до автоскрипта изменения еще не дошли, там надо подумать.

>я вижу, что это модель действий для тех, кто либо частично использует автоскрипт, (либо вообще не пользуется этим режимом).
нет, это будет полезно для всех, поскольку очередь команд лишь побочный эффект того что было сделано, главное то что все delref/delall/unload в пачке будут выполняться за один проход, что не только ускорит выполнение в разы, но и сделает само время внесения изменений в систему минимальным, что сократит вероятность того что комплексный зловред из нескольких независимых модулей успеет среагировать и восстановить утерянный функционал.

22 минут назад, santy сказал:

так понимаю, это применимо к работе с реальной системой:

когда добавлено несколько команд в очередь, а затем выбрана функция выполнить скрипт из файла (или из буфера обмена)

Да, это касается лишь выполнения скрипта в целевой системе, удаленной/активной/неактивной.

22 минут назад, santy сказал:

3. вопрос: будет ли выполнены команды delref из скрипта, который полностью сформирован функцией автоскрипта?

будут, потому что в конце всегда выполняется apply если в очереди что-то есть, а оно появится уже на целевой системе при прохождении команды delref/delall/unload
и скорее всего список команд будет расширен, в идеале в очередь должны попадать все команды исполнение которых завязано на просмотр всего списка.

Теперь PR55...
>А для чего вообще реализована команда: Принять изменения.
>Есть же команда: Создать образ автозапуска и перейти в режим работы с образом.
Стоит сперва осмыслить то что изменилось, опробовать, потом уже что-то писать, ну нужно путать теплое с мягким.

>нет, в очереди должны быть все команды - иначе появляется путаница.
В очереди будут лишь те команды которые требуют длительного исполнения, побочные команды типа del нет никакого смысла добавлять в очередь.

>И кроме того - защищённые файлы - что будет с ними ?
ничего не будет, если они надежно защищены от удаления и удаления при рестарте, если же хочется удалить защищенный файл, нужно для начала убить защитника, а потом уже удалять.

>При попытке применить команду: Приять изменения ( uvS навернулся...) отчёт отправил.
выявить причину не удалось, просто нет символьного файла для ntdll (зачем пользоваться XP да еще и ее кривой сборкой?), так что желательно узнать порядок действий при котором произошла ошибка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

прямо по Булгакову - рукописи не горят, когда есть копии сообщений в почте :)

да, пока непонятно, в каких случаях удобно будет работать с очередью, если скрипт как правило создается автоскриптом,

с другой стороны, я понимаю, что в любом случае при выполнении скрипта создается очередь команд на стороне реальной системы для оптимизации и ускорения выполнения команд.

Цитата

в идеале в очередь должны попадать все команды исполнение которых завязано на просмотр всего списка.

а как будет работать выполнение команд deldir, deldirex в новой модели с очередью команд?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
23 минут назад, santy сказал:

а как будет работать выполнение команд deldir, deldirex в новой модели с очередью команд?

Команды будут выполняться немедленно, но удаление ссылок будет отложено в очередь до ближайшего apply/delvir или окончания выполнения скрипта.

23 минут назад, santy сказал:

да, пока непонятно, в каких случаях удобно будет работать с очередью, если скрипт как правило создается автоскриптом,

Возможно автоскрипт тоже начнет скидывать команды в очередь, но тут надо еще подумать, там есть некоторые нюансы.
Вообще максимальный объем работ по переписыванию кода оказался как раз для работы с образом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

По поводу падения uVS

Порядок действий.
На рабочем столе запускаем исполняемый: exe файл ( скажем: 222.exe )
( представим, что это вирус )
Отдаём команды: DELREF + DELALL + DEL
Значит файл: 222.exe  удалён, а команды: DELREF + DELALL остаются в очереди.
А теперь вирус удалённый по DEL восстановился... файл на месте т.е. на рабочем столе.
Отдаём команду: Принять изменения...
И всё uVS полетел.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

вот на фото.

100026.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
19 минут назад, PR55.RP55 сказал:

Значит файл: 222.exe  удалён, а команды: DELREF + DELALL остаются в очереди.

Удален он не будет по del потому что запущен, да и команда в очереди будет лишь одна.
Повторить это не удалось, но я думаю что даже если опустить все эти операции и сделать лишь delall и применить оно срубится, тут какая-то ошибка не связанная с очередью, а посмотреть не могу, для модулей кривого windows нет отладочной информации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Пока идёт тестирование.

1) Изменить меню: Файл - добавив команду: Перейти в режим работы: Запись.
Данная команда дополняет:
" Создать образ автозапуска и перейти в режим работы с образом." - "Перейти в режим работы с активной системой."
т.е. оператору не нужно создавать образ автозапуска.
Все команды которые он отдаёт пишутся в скрипт и только по команде: принять изменения выполняются.
Это огромная экономия времени и возможность внести изменения\исправления в скрипт.

И получается, что очередь команд в данном случае вообще не нужна.

2) Возможность вообще убрать команду ( одиночную, или все команды: apply )

из скрипта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
2 минуты назад, PR55.RP55 сказал:

1) Изменить меню: Файл - добавив команду: Перейти в режим работы: Запись.
2) Возможность вообще убрать команду ( одиночную, или все команды: apply )

отклоняется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

     Удален он не будет по del потому что запущен

Он не запущен - поэтому удаляется. Все отданные команды - указаны на выше приложенном фото: U R F

и да... хватило одной команды: delall чтобы uVS вылетел.

По поводу XP  сейчас в мире с данной системой работает порядка 7% пользователей, и поддержка нужна.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
29 минут назад, PR55.RP55 сказал:

и да... хватило одной команды: delall чтобы uVS вылетел.

Это какой-то старый глюк, а насчет поддержки, был бы windows оригинальный проблем бы с определением причины не возникло бы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

еще вопрос:

в связи с оптимизацией выполнения скрипта в 4.00.1 будет ли в лог выполнения скрипта добавлена какая то дополнительная информация, которая отражает новый порядок в выполнении команд?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
15 минут назад, santy сказал:

в связи с оптимизацией выполнения скрипта в 4.00.1 будет ли в лог выполнения скрипта добавлена какая то дополнительная информация, которая отражает новый порядок в выполнении команд?

Порядок выполнения произвольный, в логе будет информация о добавлении в очередь и финальная информация по apply сколько ссылок удалено, сколько файлов и сколько завершено процессов, плюс стандартные ошибки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

http://www.spyware-ru.com/download/chrome-cleanup-tool/
Инструмент Очистки Chrome (Chrome Cleanup Tool)

Запускать при очистке uVS - ?

и вообще как-то использовать ?

-----------------------

при удалении  system.vbs
Выгрузить WSCRIPT.EXE

uVS  не выгружает WSCRIPT.EXE при удалении .vbs объектов ? если нет - то это нужно реализовать.

В том, числе и для аналогичных: WSCRIPT.EXE  объектов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

----------------

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

если действие еще реально не произошло (не принято изменение), зачем скрывать объект.

возможно имеем смысл показать в статусе флаг отложенного действия.

и снимать флаг, если команды по данному объекту удалены из очереди.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

хм...

я думал, что команда: apply будет прописываться в скрипт после каждого её применения.

А по факту она пишется один раз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
10 минут назад, santy сказал:

RP55,

если удаление еще реально не произошло (не принято изменение), зачем скрывать объект.

возможно имеем смысл показать в статусе флаг отложенного удаления.

и снимать флаг, если команды по данному объекту удалены из очереди.

хорошая идея. Раз файл "удалён" то и его статус меняется.

Demkd

И всё таки по поводу сигнатур, а можно сделать, чтобы в Инфо. была запись: Сигнатура данного файла найдена в базе sgnz и далее: наименование сигнатуры.

* Запись в Инфо. отображается без проверки списка оператором и соответственно без добавления сигнатуры в скрипт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
4 часа назад, demkd сказал:

...будут, потому что в конце всегда выполняется apply если в очереди что-то есть, а оно появится уже на целевой системе при прохождении команды delref/delall/unload

и скорее всего список команд будет расширен, в идеале в очередь должны попадать все команды исполнение которых завязано на просмотр всего списка.
 

demkd,

здесь ты имеешь ввиду команды, после выполнения которых происходит обновление списка автозапуска?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
4 часа назад, PR55.RP55 сказал:

Инструмент Очистки Chrome (Chrome Cleanup Tool)

Запускать при очистке uVS - ?

не пользуюсь

4 часа назад, PR55.RP55 сказал:

при удалении  system.vbs
Выгрузить WSCRIPT.EXE

в принципе да
 

4 часа назад, PR55.RP55 сказал:

И всё таки по поводу сигнатур, а можно сделать, чтобы в Инфо. была запись: Сигнатура данного файла найдена в базе sgnz и далее: наименование сигнатуры.

проверять каждый раз файл при открытии свойств? можно конечно но что это даст, что сигнатура из sgnz и так более чем очевидно...
...впрочем я понял зачем, подумаю, тут надо попробовать, оно может существенно замедлить поиск по критериям.
 

2 часа назад, santy сказал:

здесь ты имеешь ввиду команды, после выполнения которых происходит обновление списка автозапуска?

Не совсем, для которых требуется дополнительный просмотр реестра/выгрузка процессов и т.п.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Нашел таки ошибку в коде удаления файлов с рабочего стола, тянулась аж с версии 3.83, только очень редко проявиться могла, однако вот таки проявилась.
В beta 2 будет исправлена.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Автоскрипт оставил как есть, пусть идет отдельным блоком.
При создании скриптов рекомендую использовать минимум минимум apply, лучше всего если он будет один.
Разве что необходима блочная очистка, сперва 1 блок команд, потом второй.
---------------------------------------------------------
 4.00 Beta 2
---------------------------------------------------------
 o Исправлена критическая ошибка в функции удаления исполняемых файлов с рабочего стола.

 o Исправлена ошибка при работе с образом, кнопка "Принять изменения" не очищала очередь команд.

 o Теперь запуск автоскрипта автоматически добавляет в скрипт все команды из очереди и очищает очередь команд.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

проверил в 4.00.2:

теперь очередь команд (если она была сформирована до запуска функции А_С) попадает в скрипт при запуске автоскрипта, и очередь очищена.

вот пример:
 

;Target OS: NTv5.1
v400c
OFFSGNSAVE
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\WINDOWS\CSRSS.EXE
addsgn 7300A398556A1F245CBE8EEE57137A04A58AFC7FD5DE0BBFC1E7D55CC29671C57F33DFA82BE5ED092B7F91333656499C40D9E806448958631C77A4140472251B 29 no_more_ransom

;------------------------autoscript---------------------------

delref %Sys32%\01.TMP
chklst
delvir

delref %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\VKSAVER\VKSAVER.EXE

delref HTTP://SEARCH.QIP.RU/?QUERY={SEARCHTERMS}

delref {D5FEC983-01DB-414A-9456-AF95AC9ED7B5}\[CLSID]

но тогда вопрос:

 

в этом случае на целевой системе получится дважды будет применена команда apply?

после delvir, и в конце скрипта.

и

может стоит обрамить блок команд из очереди каким то образом, как например в целом автоскрипт?

примерно так:

;------------------------autoscript---------------------------

;-----------------round---------------------------------------

delref %Sys32%\01.TMP

;----------------------------------------------------------------

chklst

delvir

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • demkd
      да, эта дыра существует еще с висты, странно что до сих пор ее не закрыли.
    • AM_Bot
      Отечественная платформа корпоративных коммуникаций eXpress позволяет пользователям организовывать видеоконференции, осуществлять звонки, обмениваться сообщениями и работать с корпоративной почтой. Система предназначена для импортозамещения Microsoft Teams, Slack, Zoom и других подобных продуктов.      ВведениеФункциональные возможности eXpress 3.482.1. Видеоконференции и чаты2.2. Пользовательские настройки2.3. Ролевая модель2.4. Интеграция с DLP-системами2.5. Поддержка ОС «Аврора»Архитектура eXpress 3.48Системные требования eXpress 3.48Лицензирование eXpress 3.48Сценарии использования eXpress 3.486.1. Вход пользователя6.1.1. Работа с контактами6.1.2. Работа с чатами6.1.3. Работа с файлами6.1.4. Работа со звонками6.2. Работа администратора6.2.1. Работа с пользователями6.2.2. Аудит6.2.3. Запросы на выход (логаут)6.2.4. Настройка сервераВыводыВведениеБезопасность и удобство корпоративных коммуникаций являются актуальными задачами для большинства компаний, вне зависимости от их размера и сегмента, в котором они работают. Во многом это обусловлено распространенностью западных публичных мессенджеров и бытовыми привычками пользователей. Основными рисками при использовании публичных мессенджеров, не предназначенных для корпоративного применения, являются утечка конфиденциальной информации организации, распространение вредоносных программ с пользовательских устройств, которые могут оказаться в инфраструктуре компании, отсутствие контроля средствами предотвращения утечек (DLP) при использовании мобильных устройств, а также уязвимости программной части мессенджеров.Наша редакция уделяет особое внимание теме безопасности корпоративных коммуникаций. Так, в 2025 году в нашей студии представители отечественных производителей собирались на эфире AM Live для обсуждения этой проблемы. Тезисы, прозвучавшие в ходе эфира, для вашего удобства сведены в отдельной статье, с которой вы можете ознакомиться, перейдя по ссылке. В ходе дискуссии проводились опросы, чтобы выяснить имеющуюся практику и ожидания заказчиков от платформ корпоративных коммуникаций.Так, по данным опроса респондентов, 35 % участников мероприятия хотели бы в первую очередь внедрить систему унифицированных коммуникаций (аналог Microsoft Teams). 28 % отдали предпочтение почтовым системам (аналогам Microsoft Exchange). 8 % указали на необходимость внедрения мессенджеров. Еще один немаловажный фактор — трудности, связанные с переходом на российские корпоративные платформы коммуникаций. 14 % опрошенных отметили, что слишком высока стоимость таких решений. 8 % сообщили о низкой функциональности, 21 % указали на недостаточную надёжность. 13 % респондентов не видят никаких препятствий и всем довольны. На рисунке ниже представлены результаты аналогичного опроса в 2024 году. Сравнивая результаты, можно прийти к выводу, что за прошедший год снизилось количество респондентов, недовольных функциональностью и стоимостью отечественных систем, однако выросла доля тех, кого не устраивает надёжность. Рисунок 1. Результат опроса зрителей о проблемах отечественных систем коммуникаций Действительно, отечественные производители долгое время отставали от зарубежных в части функциональных возможностей, надёжности и других параметров, однако тренд на импортозамещение привёл к скачку в развитии российских платформ корпоративных коммуникаций.Одна из таких платформ — eXpress, разрабатываемая в России с 2015 года. Ранее мы готовили обзор на предыдущую версию этой системы. Рассмотрим возможности и особенности обновленной версии продукта — eXpress 3.48.Функциональные возможности eXpress 3.48Система eXpress является супераппом, т. е. сочетает в себе функции нескольких приложений. Так, на официальном сайте вендора заявлены следующие функциональные возможности: обмен сообщениями в персональных и групповых чатах, отправка документов, совершение аудиозвонков, организация видеоконференций (ВКС), смарт-приложения (Smart Apps) и чат-боты (например, встроенные кадровые сервисы), а также работа на собственном распределенном протоколе Федерации для бесшовного общения с пользователями приложения из других компаний.Видеоконференции и чатыС момента предыдущего обзора в системе были доработаны возможности, связанные с проведением видеоконференций.Во-первых, добавлен таймер обратного отсчёта конференции. Это важно для соблюдения тайминга её участниками и позволит не нарушать запланированный распорядок рабочего дня. За 10 минут до конца конференции отображается предупреждение. По истечении времени выводится уведомление «Время конференции вышло» (при этом конференция не завершается автоматически).  Рисунок 2. Таймер обратного отсчёта в eXpress 3.48 Во-вторых, для пользователей, находящихся дома или в общественных местах, добавлена функция размытия фона и индивидуальные виртуальные фоны.  Рисунок 3. Выбор виртуального фона в eXpress 3.48 В-третьих, для предотвращения утечек конфиденциальных данных приложение сигнализирует, если в чате находится пользователь публичного сервера. Рисунок 4. Предупреждение о нахождении пользователя публичного сервера в eXpress 3.48 Удобными нововведениями стали возможность создания опросов и викторин непосредственно в чате или канале без использования ботов, а также автоматический статус «в звонке», если вы разговариваете с кем-то в eXpress или находитесь в конференции. Рисунок 5. Создание опроса в чате eXpress 3.48 В новой версии eXpress значительно расширил возможности общения для публичных пользователей: им стали доступны индивидуальные и групповые звонки с видео без ограничений. Ранее публичные пользователи могли созваниваться только с корпоративными пользователями. Теперь они могут могут созваниваться друг с другом в персональных и групповых звонках. Конференции по-прежнему доступны только корпоративным пользователям.Пользовательские настройкиДля многих пользователей важны не только функции мессенджера для взаимодействия с другими пользователями, но и дополнительные возможности для его настройки «под себя». В связи с этим в новой версии eXpress появилась возможность сменить аватар и установить пользовательский статусв: доступны шаблоны, индивидуальные статусы, срок действия, автоответ и настройки уведомлений о сообщениях и звонках. Рисунок 6. Создание статуса в eXpress 3.48 Ролевая модельДля предотвращения утечек данных и для управления доступами к функциям приложений по различным атрибутам, в eXpress 3.48 доработана ролевая модель, в которой настраиваются политики безопасности для различных групп пользователей.Областью действия ролевой модели могут быть чаты, каналы и обсуждения. На втором этапе разработки ролевой модели предусмотрены следующие типы правил: запрет возможности переслать / поделиться / сохранить вложения в память устройства, ограничения возможности скачивать вложения от пользователей «чужого» корпоративного сервера (CTS), запрет загрузки / просмотра вложений, запрет отправки / пересылки вложений, обязательный ПИН-код.Ролевая модель позволяет гибко настраивать доступы и определенные действия как для всех пользователей, чатов и Smart Apps, так и выборочно. Рисунок 7. Настройка ролевой модели в eXpress 3.48 Интеграция с DLP-системамиВ новом релизе eXpress добавлена возможность включения проверки файлов и сообщений DLP-системами, а новая функция «DLP в разрыв» не только информирует специалиста по безопасности компании об отправке опасных сообщений, но и способна остановить отправку чувствительных данных. Таким образом, в системе есть возможность работы с сообщениями, медиафайлами, документами, а также создание личных дел. Используя журнал аудита, администратор может просматривать около 30 видов событий. Рисунок 8. Настройка интеграции с DLP-системами Платформа интегрируется с DLP-системами компаний «Стахановец», Falcongaze, InfoWatch, SearchInform, «Солар».Поддержка ОС «Аврора»Начиная с января 2025 г. eXpress стал доступен для пользователей устройств на базе отечественной ОС «Аврора». В силу тренда на импортозамещение, в том числе операционных систем мобильных устройств, подобная возможность стала весьма своевременной. Клиент для устройств, использующих указанную операционную систему, на данный момент позволяет работать с чатами, вложениями, чат-ботами, сообщениями и другими элементами продукта.Архитектура eXpress 3.48Типовая архитектура eXpress состоит из следующих серверов: медиасервер, предназначенный для организации видео- и аудиосвязи между пользователями; сервер для транскодирования записей звонков и конференций в файлы (форматы MP4 для видеоконференций и AAC для аудиоконференций); CTS-сервер, он же корпоративный сервер eXpress.В общем случае медиасервер должен быть размещён в «демилитаризованной зоне» (DMZ), т. к. требуется его публикация в интернете. Если в архитектуре используется единый корпоративный сервер Single CTS, то сервер транскодирования должен быть размещён в том же сетевом сегменте, что и Single CTS. Если в архитектуре используется разделённый корпоративный сервер (Front CTS и Back CTS), то в этом случае сервер транскодирования должен быть в том же сетевом сегменте, что и сервер Back CTS. Рисунок 9. Типовая схема архитектуры eXpress при использовании Front CTS и Back CTS Компоненты eXpress представлены следующими Docker-контейнерами: coturn (сервис STUN / TURN),janus (сервис для групповых звонков), redis (KV-хранилище), transcoding (отвечает за перекодировку записи в выходной формат), transcoding_storage (сервис временного хранения записей), nginx (веб-сервер, который отвечает за маршрутизацию внутренних подключений), traffic (отвечает за терминацию TLS на входе).Полное описание архитектуры продукта содержится в руководстве администратора, размещенном на официальном сайте вендора.Системные требования eXpress 3.48Системные требования для установки eXpress в инфраструктуре зависят от количества пользователей. Начиная со 100 пользователей необходимо выделить отдельный сервер транскодирования. Пропускная способность сети при проведении видеоконференций для входящего трафика рассчитывается как количество участников, умноженное на 1,5 Мбит/с. Исходящий трафик зависит от типа звонка и раскладки экрана у участников. Если у участников воспроизводится мультиэкран (мозаика), то на каждого участника приходится произведение количества ячеек в мозаике (максимально — 20) на 140 кбит/с (низкое качество). Для звукового канала необходимо 16 кбит/с. Демонстрация экрана зависит от характера картинки: для статичных презентаций — 30–50 кбит/с, для динамичных максимальные значения могут достигать 2 Мбит/с на каждого участника.Ниже приведены несколько таблиц с системными требованиями к серверам в зависимости от количества пользователей. Более точную информацию можно получить в справочных материалах вендора. Таблица 1. Системные требования к распределенной инсталляции на 100 пользователейКомпонентПроцессор, количество ядерОперативная память, ГБЖесткий диск, ГБВвод-вывод, операций в секундуFront CTS114513Media324513Transcoding246513Back CTS41035843Bot24859 Таблица 2. Системные требования к распределенной инсталляции на 500 пользователейКомпонентПроцессор, количество ядерОперативная память, ГБЖесткий диск, ГБВвод-вывод, операций в секундуFront CTS214513Media19104513Transcoding446513Back CTS81679773Bot4714515 Таблица 3. Системные требования к распределенной инсталляции на 1000 пользователейКомпонентПроцессор, количество ядерОперативная память, ГБЖесткий диск, ГБВвод-вывод, операций в секундуFront CTS224513Media 118104513Media 218104513Transcoding646513Back CTS12241530123Bot61224525 Для функционирования указанных компонентов требуется одна из перечисленных ОС: Ubuntu 22.04 LTS и выше, CentOS 7 и выше, CentOS Stream 8 и выше, RHEL 7.1 и выше, РЕД ОС 7.2 и выше, Astra Linux Special Edition 1.7 и выше (в редакциях «Воронеж» и «Смоленск» запуск возможен только при индивидуальной настройке окружения).Лицензирование eXpress 3.48Лицензирование eXpress производится по пользователям. Пользовательские лицензии eXpress приобретаются по количеству пользователей суммарно на всю инсталляцию. Корпоративные серверы не лицензируются, количество серверов CTS не лимитируется. По желанию заказчика в рамках eXpress могут быть разработаны и выпущены отдельные брендированные мобильные приложения, что потребует развертывания корневого сервера федерации eXpress ETS. Серверная лицензия eXpress ETS приобретается дополнительно к пользовательским лицензиям. Для платформы есть два вида лицензий.Срочные, на 12 месяцев с ежегодным продлением. В стоимость включено право использования любых обновлений и новых версий eXpress (Software Assurance) в течение всего срока действия лицензии. Бессрочные (eXpress Perpetual), с включенным Software Assurance на 1 год или 3 года. По истечении этого срока Software Assurance должно быть продлено отдельно.Сценарии использования eXpress 3.48Рассмотрим, как функциональные возможности, которыми оснащена система, можно использовать в инфраструктуре на практике. Вход пользователяДля начала работы в eXpress пользователю необходимо пройти процедуру входа одним из четырех способов. Вендор рекомендует вход по номеру телефона, т. к. в этом случае вводится дополнительный фактор в виде СМС-сообщения, что дополнительно защищает учетную запись. Рисунок 10. Способы входа в eXpress 3.48 Работа с контактамиПоиск аккаунтов в системе достаточно прост — после ввода нескольких символов пользователю предоставляется выбор предположительных контактов. При этом в выдаче сначала отображаются пользователи по полному совпадению, затем происходит обнаружение контактов, загруженных локально, после чего выдаётся результат поиска на текущем корпоративном сервере. В последнюю очередь выполняется выдача с доверенных корпоративных серверов.  Рисунок 11. Карточка контакта в eXpress 3.48 Корпоративную информацию в карточке можно скрыть на уровне сервера от сторонних компаний либо настроить гибкий доступ — только для своих коллег по организации, для пользователей доверенных серверов или для всех без исключений.В системе можно обмениваться контактами через ссылку или куар-код. Рисунок 12. Обмен контактами в eXpress 3.48 Работа с чатамиПользователи по-разному могут взаимодействовать друг с другом в eXpress. В их распоряжении есть персональные чаты, групповые чаты для регулярного общения, каналы для новостей, и, наконец, комнаты, являющиеся чатами конференций, в которых хранится переписка и материалы идущей или прошедшей встречи. Для обеспечения конфиденциальности в чатах может быть включено сквозное шифрование (когда все сообщения зашифрованы личными ключами участников, а не общим серверным ключом). Есть и определенные особенности по управлению беседами. Например, в чате с включенным сквозным шифрованием может быть не более 128 участников из-за технических ограничений. Администратор не может удалять сообщения участников в чате, но в канале такое право у него есть. Пользователь может сохранять избранные сообщения в чате «Сохранённые сообщения». Рисунок 13. Работа с чатами в eXpress 3.48 В случае необходимости можно настроить автоматическое удаление сообщений, используя режим конфиденциальности. Работа с файламиВ eXpress пользователи могут передавать файлы друг другу. Корпоративные пользователи могут обмениваться файлами объёмом не более 1 ГБ, для пользователей личных аккаунтов это ограничение составляет 250 МБ. Для корпоративных пользователей можно настроить ролевую модель и определять запреты по пересылке, просмотру, скачиванию файлов. Можно установить запреты на скриншоты, буфер обмена.Чтобы минимизировать вероятность того, что мессенджер будут использовать как инструмент для организации атак, настраиваются интеграции с антивирусами и системами класса DLP.По умолчанию хранение файлов — бессрочное, но во избежание нехватки места на сервере, есть возможность настройки автоматической очистки.Работа со звонкамиПользователи eXpress могут проводить персональные и групповые звонки, а также конференции. При этом групповые звонки для всех могут организовывать как корпоративные, так и публичные пользователи, в то время как конференции — только корпоративные, а некорпоративные подключаются к ним по гостевой ссылке или по приглашению. Рисунок 14. Работа с конференциями в eXpress 3.48 При создании конференции можно установить срок действия ссылки, а также её доступность. Ссылка может быть доступна всем, включая гостей, любым корпоративным серверам или же доверенным корпоративным серверам. Чтобы минимизировать риски попадания в звонок нежелательных лиц, можно установить пароль на конференцию. Кроме ссылки, можно отправить приглашение на встречу в виде куар-кода. Чтобы облегчить работу с системой, есть надстройка к Outlook для проведения конференций, которая позволяет создавать приглашения на них непосредственно из почтового клиента.Работа администратораАдминистратор может управлять пользователями и ограничениями для них, видимостью корпоративных данных, настройками приложения и корпоративного сервера. Все эти действия производятся в веб-консоли eXpress, доступ к которой может быть как у системных администраторов, так и у поддержки вендора, если это было оговорено заранее.Далее рассмотрим некоторые разделы консоли администратора.Работа с пользователямиРабота с пользователями в системе ведется в соответствующем разделе интерфейса. Можно искать учетные записи сотрудников по имени, почте, идентификатору. Рисунок 15. Пользователи в eXpress 3.48 Для каждого пользователя в системе создается личный профиль, в котором есть информация о серверах, с которыми связан аккаунт, можно управлять сессиями на клиентских устройствах, просматривать события блокировок пользователя, получать информацию об открытых ключах пользователя и так далее.  Рисунок 16. Карточка пользователя в eXpress 3.48 Из этого же раздела можно отправить команду на логаут — отключение пользовательской учетной записи от сервера с последующей потерей доступа к корпоративным перепискам и другим данным, хранящимся на платформе. Такой сценарий весьма распространен при увольнении сотрудников. АудитВ разделе аудита администратор может просматривать все события, связанные с пользователями: ошибки, события по пользователям, их действиям. Раздел имеет фильтры для выбора событий. Нажав на соответствующую строчку лога, можно посмотреть детали события. Отфильтрованные записи можно экспортировать в формат CSV. Рисунок 17. Раздел аудита и карточка события в eXpress 3.48 Запросы на выход (логаут)Запросы на выход могут поступать от пользователя, администратора, автоматически из Active Directory или OpenID либо в случае самостоятельного удаления аккаунта. После принятия запроса администратором аккаунт перестаёт быть связан с сервером и теряет доступ к корпоративной переписке. Рисунок 18. Запросы на логаут в eXpress 3.48 Настройка сервера В этом разделе администратор определяет настройки платформы в целом и сервера в частности. Так, можно настроить аватар сервера и фоны чатов, включение сквозного шифрования по умолчанию в чатах и каналах, указать контакты администратора и поддержки и определить значения иных параметров. Для контроля версий клиентского ПО администратор может запретить подключение к серверу с устаревшей версией клиентского приложения eXpress. Рисунок 19. Страница настроек сервера в eXpress 3.48 Рисунок 20. Настройка регистрации пользователей в eXpress 3.48 Для усиления безопасности при использовании системы можно настроить многофакторную аутентификацию: по номеру телефона, средствами Active Directory / Keycloak на корпоративном сервере. Кроме этого, сами пользователи могут установить личный пароль и ПИН-код, который также можно сделать обязательным, используя соответствующее правило ролевой модели.ВыводыПлатформа eXpress 3.48 представляет собой гибкий инструмент для предоставления коммуникационных сервисов как внутри компании, так и за её пределами. Используя систему, можно организовывать звонки, чаты, видеоконференции, а также интегрировать внутренние сервисы компании, используя боты и Smart Apps.Для обеспечения информационной безопасности в eXpress реализована многофакторная аутентификация, режим повышенной конфиденциальности, можно установить сроки действия ссылок и автоудаление сообщений. Поддерживается интеграция с DLP и антивирусом, реализована ролевая модель.Для удобства разных категорий пользователей система поддерживает работу на всех популярных ОС: Windows, macOS, Android, iOS, «Аврора». Реализованы такие опции, как размытие фона и пользовательские виртуальные фоны, возможность смены аватара пользователя, установки статуса, проведения опросов в чате и много других полезных функций.Достоинства:Развитые функции безопасности.Большое количество поддерживаемых ОС.Возможность брендирования по запросу заказчика.Гибкая модель лицензирования.Разнообразие пользовательских возможностей: управление фонами, аватарами, статусами.Недостатки:Отсутствие режима вебинара.Количество одновременно подключаемых пользователей в режиме видеоконференции — не более 256.Ограниченные функциональные возможности для приложений в ОС «Аврора».Возможность автоматического логаута отсутствует, но ожидается в следующих версиях.Реклама, 18+. Рекламодатель: АО «Анлимитед Продакшен» ИНН 9707047232ERID: 2VfnxxWSnQYЧитать далее
    • PR55.RP55
      Инструмент EDR-Freeze позволяет отключать антивирусы через систему отчетов Windows https://www.comss.ru/page.php?id=17831
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.4500. Исправлено: не обновлялись модули после обновления до новой версии антивируса.
    • Ego Dekker
      ESET Cyber Security 9.0.4500  (macOS 11/12/13/14/15/26)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 9  (PDF-файл)
                                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×