Перейти к содержанию
barsukRed

COMODO Internet Security 3.9.74199.494 BETA

Recommended Posts

ntoskrnl
на какой именно? :)

(сейчас подходящей системы нет - отвечу чуть позже)

На оба. И изменение записи на запуск не блокируется от доверенных приложений, я могу спокойно тем же регедитом исправить то, что мне нужно в том же подключе "Run" (разумеется, исходя из того, что регедит - доверенный) и был бы совершенно не рад, если бы Комодо мне в этом мешал, и все объекты автозапуска являются охраняемыми ресурсами и без доверенного статуса там "ловить нечего"...

1.
reg delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /va /f

2.

reg import file.reg

Umnik, я ждал чего-то в это роде, но скажите, кто запустит "reg.exe"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

ntoskrnl

1. Сплойт

2. Инсталлятор какой-нибудь программы

3. Подобное

Но если ты как бы не договариваешь "...у меня в системе", то не знаю. :) О себе-то я тоже могу такой вопрос задать, но вот о маме смогу точно ответить - она сама и запустит то, что ее попросят запустить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
ntoskrnl

1. Сплойт

2. Инсталлятор какой-нибудь программы

3. Подобное

Ну если инсталятор или подобное сможет запустить "полноценный" reg.exe, значит у него уже есть доверенный статус, тогда ему просто ни к чему эти лишние телодвижения, он может менять реестр сам. А если у него нет доверенного статуса, значит и последствия соответствующие - алерты, песочница и т.п. Со сплойтами сложнее, поскольку тут задача состоит в обозначении уязвимых мест системы, это уже задача не для обычного пользователя.

Но если ты как бы не договариваешь "...у меня в системе", то не знаю. :) О себе-то я тоже могу такой вопрос задать, но вот о маме смогу точно ответить - она сама и запустит то, что ее попросят запустить.

Я об этом и говорю, что если мы не уверены в пользователе, значит настраиваем всё соотв. образом, если пользователь сам в себе не уверен, значит он спрашивает, как настроить/читает доки, ну а если ему всё пофиг и море по колено, тут уже вопрос не технического свойства. В любом случае, я мог бы назвать "выносом" именно действие, произведённое вопреки настройкам/реакциям пользователя. Потому, что дальше начинаются вопросы настроек по умолчанию, удобства использования и т.п., которые сами по себе важны, но другая тема. Ничего сложного, например, нет в том, чтобы настроить в CIS "классическую" самозащиту, когда он никого вообще не подпустит ни к своим файлам, ни к своим разделам в реестре, это делается за минуту. Но практика показывает, что особого смысла в этом тоже нет...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
если пользователь сам в себе не уверен, значит он спрашивает, как настроить/читает доки

Твоими устами да мед пить :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Твоими устами да мед пить :(

Нет, ну бывают такие. Исчезающий вид, конечно, но всё-таки встречаются :) Потом, я это использовал в качестве ветвления... :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
На оба. И изменение записи на запуск не блокируется от доверенных приложений, я могу спокойно тем же регедитом исправить то, что мне нужно в том же подключе "Run" (разумеется, исходя из того, что регедит - доверенный) и был бы совершенно не рад, если бы Комодо мне в этом мешал, и все объекты автозапуска являются охраняемыми ресурсами и без доверенного статуса там "ловить нечего"...

но скажите, кто запустит "reg.exe"?

Если я правильно понял, то проблема в том, что комодо защищает свою ветку автозапуска в RUN ключе и спрашивает при попытках её изменить, а если грохнуть всю ветку RUN, то он даже не пикнет и соответственно комод исчезнет при след. перезагрузке. Если так, то бага, ИМХО. И без разницы, есть там кто будет запусктаь сплойты и инсталляторы или нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Если я правильно понял, то проблема в том, что комодо защищает свою ветку автозапуска в RUN ключе и спрашивает при попытках её изменить, а если грохнуть всю ветку RUN, то он даже не пикнет и соответственно комод исчезнет при след. перезагрузке. Если так, то бага, ИМХО. И без разницы, есть там кто будет запусктаь сплойты и инсталляторы или нет.

Как оказалось, любым доверенным приложениям разрешен доступ ко всем ключам реестра.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Как оказалось, любым доверенным приложениям разрешен доступ ко всем ключам реестра.

Ждем видеообзоров Comodo против "Ой".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Если я правильно понял, то проблема в том, что комодо защищает свою ветку автозапуска в RUN ключе и спрашивает при попытках её изменить, а если грохнуть всю ветку RUN, то он даже не пикнет и соответственно комод исчезнет при след. перезагрузке. Если так, то бага, ИМХО. И без разницы, есть там кто будет запусктаь сплойты и инсталляторы или нет.

Пардон, какая проблема? :) Комодо делит по умолчанию все программы на две группы, доверенные и недоверенные. Доверенным он жить не мешает, недоверенным запрещает модификацию охраняемых объектов. Ничто не мешает изменить списки объектов и правила так, как хочется, скажем, вообще всем запретить модификацию того же "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" и он будет в точности следовать "написанному". Нет никакого бага.

а если грохнуть всю ветку RUN, то он даже не пикнет и соответственно комод исчезнет при след. перезагрузке.

Если грохнуть ветку RUN, то исчезнет только ГУИ. Что никак не скажется на работе, это практически предусмотренный режим работы. При желании можно настроить его так, что он будет нормально работать даже без службы, хотя это изврат своего рода, чего другие продукты в принципе не могут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Если грохнуть ветку RUN, то исчезнет только ГУИ. Что никак не скажется на работе, это практически предусмотренный режим работы.

Вопрос на засыпку: что будет, если грохнуть ветку:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\cmdAgent]

;)

и остальные cmd*

Должна же быть хоть какая-то защита от кривого софта / рук

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Вопрос на засыпку: что будет, если грохнуть ветку:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\cmdAgent]

;)

Я уже написал выше. Он будет работать драйвером, у него именно драйвер принимает основные решения, а не служба. Можно подкрутить настройки так, что наличие службы вообще не будет играть роли. Я даже встречал любителей так его настраивать, хотя и не приветствую такой способ.

и остальные cmd*

Чтобы получить доступ к "остальным cmd" нужно получить доверенный статус. Снявши голову по волосам не плачут. И, повторяю, это всё касается только настроек по умолчанию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Он будет работать драйвером, у него именно драйвер принимает основные решения, а не служба

Ммм, а кто будет протягивать в драйвер все это?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Ммм, а кто будет протягивать в драйвер все это?

Что "всё это"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
amid525

ntoskrnl молоток, все разрулил :punish:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
это всё касается только настроек по умолчанию

Еще одно доказательство, что как и обычный "another one security product", Comodo забывает пояснить, что настройки по умолчанию небезвредны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Еще одно доказательство, что как и обычный "another one security product", Comodo забывает пояснить, что настройки по умолчанию небезвредны.

А у какого продукта они безвредны или какой вендор не забывает это пояснить? Кстати, я понимаю, конечно, Ваше ехидство, но назвать CIS 'обычный "another one security product"' - это определённое чувство юмора, всё-таки. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

ntoskrnl

Мне очень нравится мнение Сергея Белоусова обо всем бизнесе Вашего работодателя (привет, Одесса!) Что в попытке (замечательной, я считаю) дать софт бесплатно, заработать только на платной техподдержке и сервисе-страховке от заражения Мелих несколько перестарался с масштабами раздачи.

Потому что спонсировать fake AV бесплатными и "левыми" сертификатами левой рукой, а правой - писать антивирусы... Chronopay какой-то выходит, не находите?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Что "всё это"?

Драйвер, это, скажем так, слишком низко :) Для приложений, в смысле. Правила все эти нужно протянуть в драйвер. Управляется и мониторится практически все службой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
ntoskrnl

Мне очень нравится мнение Сергея Белоусова обо всем бизнесе Вашего работодателя (привет, Одесса!) Что в попытке (замечательной, я считаю) дать софт бесплатно, заработать только на платной техподдержке и сервисе-страховке от заражения Мелих несколько перестарался с масштабами раздачи.

Виталий, Comodo не мой работодатель, я сам себе работодатель, работоделатель и работонеделатель. :) Да и от Одессы я далековато, спросите, скажем, Umnik'а, он, как модератор, может подтвердить. :) И, честно говоря, я не вижу, где Мелих перестарался с масштабами раздачи. :) Кстати, я с Вами согласен, что бесплатная раздача софта и взимание платы за допуслуги - замечательная идея. Деньги должны образовываться тольков процессе создания добавленной стоимости, а не копированием файлов. :)

Потому что спонсировать fake AV бесплатными и "левыми" сертификатами левой рукой, а правой - писать антивирусы... Chronopay какой-то выходит, не находите?

Если я не ошибаюсь, то это уже давно устаревшая информация. К тому же Вы сами знаете, что несовершенен сам механизм предоставления подписей. Я, например, думаю, что "раздачей" подписей должны заниматься органы внутренних дел, хотя и тут большое поле для злоупотреблений.

------------------

Драйвер, это, скажем так, слишком низко :) Для приложений, в смысле. Правила все эти нужно протянуть в драйвер. Управляется и мониторится практически все службой.

Это в каспере и т.п. всё "управляется и мониторится" службой. :) С известными последствиями. И что есть "протянуть правила" в Вашем понимании? Я не вижу проблем для драйвера воспользоваться, например, RtlQueryRegistryValues ну и даже PsGetCurrentProcess :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Можно еще вопрос? :)

Если я выгружу комод (ПКМ -- Выйти), то должна ли сохраняться защита ключей реестра и прочего от любых нежелательных модификаций любым посторонним ПО?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Можно еще вопрос? :)

Если я выгружу комод (ПКМ -- Выйти), то должна ли сохраняться защита ключей реестра и прочего от любых нежелательных модификаций любым посторонним ПО?

Да. Всё в соответсвии с заданной политикой.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Да. Всё в соответсвии с заданной политикой.

Ну я установил - все по дефолту (ничего не менял). Защита должна работать после выхода из программы (выгрузки) или нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Ну я установил - все по дефолту (ничего не менял). Защита должна работать после выхода из программы (выгрузки) или нет?

Да, всё то же самое. Грубо говоря, считается, что Вы даёте отрицательный ответ на алерты (если они появляются).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Да, всё то же самое. Грубо говоря, считается, что Вы даёте отрицательный ответ на алерты (если они появляются).

Спасибо. Это я и хотел узнать :)

Итог: комод в выгруженном состоянии ВЫНОСИТСЯ троянчегом.

Да-да, пользователь сам виноват, что выгрузил/отключил/.../песочница бы помогла/антивирус бы проверил/и о проактивке не забудь!!!11/.../у комода лучшая самозащита/и еще 100501 причина и т.д. и т.п.

Нытья по поводу представления тушки прошу не разводить - все равно не выложу.

Снимок_2011_08_29_19_49_37.png

post-4500-1314633010_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

это который vkbase? который имитирует кучу антивирей после их сноса?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
    • PR55.RP55
      Предлагаю автоматически ( при формировании скрипта  ) удалять  идентичные расширения браузеров по ID т.е. удаляем расширение из одного браузера = автоматически  удаляем это расширение из всех браузеров. https://www.comss.ru/page.php?id=12970 --------------- Возможно в Категориях по браузерам стоит собирать\ консолидировать все доступные данные по этому браузеру. т.е. не только данные о расширениях, но и назначенные задания; все подписанные или не подписанные файлы; Все файлы _которые есть в каталогах браузеров_; скрипты; ярлыки; групповые политики; сетевая активность и т.д.    
×