KIS/KAV 2010 CF2 Release - Страница 6 - Антивирус Касперского - покупка, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Umnik
1) Не защищает.Самому делать надо.

Уверен? :) Положение папки берется из реестра, а не захардкодено. Т.е. если папка перенесена средствами ОС, то все должно быть нормально. Проверить не сложно: выключаем режим автопринятия решений, пытаемся записать 123.exe в Мои Документы чем-нибудь, что не находится в Доверенных (да хоть батником).

2)Что кидает- спросите у авторов QIP на их форуме. А как включить отслеживание действий- выключите автоматические принятие решений в настройках KIS.

Дополню. Приложение не должно быть в Доверенных при этом, т.к. для Доверенных эти действия разрешены без запросов.

Например, что программа пытается создать файл, записать в файл, удалить файл - таких алертов КИС не выдает.

Очевидно, программа находится в группе Доверенные.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Уверен? :) Положение папки берется из реестра, а не захардкодено. Т.е. если папка перенесена средствами ОС, то все должно быть нормально. Проверить не сложно: выключаем режим автопринятия решений, пытаемся записать 123.exe в Мои Документы чем-нибудь, что не находится в Доверенных (да хоть батником).

Я не уверен что папка перенесена средствами ОС. :) А так да, согласен. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik
Очевидно, программа находится в группе Доверенные.

Ага, интересно. Попробую, перенесу в другую группу, поиграюсь. Посмотрю какие алерты будут.

Сейчас пока вот так сделал (решил весь диск D взять под защиту от всех, кроме доверенных)

c3ed7377377d.png

Запреты не делал, но должно спрашивать при обращении к диску D из групп с ограничениями

cd2bd7ea6020.png

А вот так теперь выглядит правило для QIP. Проверено - QIP в папку Оперы больше ничего не кидает

257c95dc8770.png

------------

Вроде все верно сделал. Или есть ошибки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Вроде все верно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik

Ребята! А что, добавить свою группу нельзя никак? Ай-яй-яй, какой недочет :)

b626fcf1e446.png

Киньте ЛК идею, пускай в 2011 прикрутят возможность создания своей группы (кроме тех четырех, что заданы по умолчанию). Или может я просто справку не читал, а группу создать можно?

Хотелось бы создать группу типа "Все спрашивать". Тогда берем доверенную программу, кидаем ее в эту группу и смотрим, что она делает. Потому как, если ее кинуть даже в "Сильные ограничения", то алерты будут не на все события и протоколироваться тоже будут не все события

f5bf08175a30.png

Некоторые программы, даже из группы "Доверенные" иногда полезно проверять (QIP тому пример). А менять правила в уже существующих группах не хочется - сначала менять для проверки, потом восстанавливать умолчания...

В общем, нужна возможность создания своих групп. Или подскажите, как это сделать, если такое есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Можно изменить настройки для определенной группы. Например для слабых ограничений- делаете "Все спрашивать" + запись в отчет. И все :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Хотелось бы создать группу типа "Все спрашивать". Тогда берем доверенную программу, кидаем ее в эту группу и смотрим, что она делает.

1. Действительно можно перенастроить "Слабые ограничения". И можно в "Сильные ограничения" все разрешения изменить на запросы, не трогая запретов (я так сделал давно).

2. Запросы можно для самой программы выставить и тогда настройки для нее будут иметь приоритет над группой. То есть не смотря на доверенность будет работать то, что ты указал.

Песочницу еще не смотрел? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik
Песочницу еще не смотрел?

Как же не смотрел? Запускал в песочнице KIS 2010 трояна-вымогателя. Блокер с просьбой отправить СМС. Посмотрел, поигрался и перезагрузил компьютер. Баннера как небывало :)

---------

Однако, песочнице КИСы гибкости пока не хватает. Например, опции - принудительно завершить процессы запущенные в безопасной среде. Сохранение вкладок и еще некоторые моменты. Поэтому, пока пользуюсь Sandboxie. С КИСой отлично дружат.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik

Еще такой моментик: У КИСы есть поиск уязвимостей - замечтельная фишка, с ее помощью обнаружил и скачал заплатки для некоторых программ. А также поотключал некоторые примочки в IE (хотя им не пользуюсь). Теперь из уязвимостей осталось только вот что

62a0bef561f5.png

С автоматическим обновлением понятно - я его отключил и включаю раз в месяц. Здесь все правильно и вопросов нет. А вот со вторым пунктом: "Разрешен автозапуск с CD-ROM" - это у меня отключено

9fe358349d3b.png

Только автозапуск отключен с выбором в выпадающей менюшке не на "CD-ROM дисководах", а на "всех дисководах"

50c3ceef777d.png

Может потому, что автозапуск отключен на "всех дисководах" КИС решил, что "Разрешен автозапуск с CD-ROM"?

Проверено: с CD-ROM ничего автоматически не запускается, как и с флешек и др. дисководов.

Операционная система Windows XP SP3.

Вот на это еще хотел обратить внимание. А вообще, поиск уязвимостей отличная и нужная вещичка :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Razboynik

На запуск с CD-Rom не обращайте внимания.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Однако, песочнице КИСы гибкости пока не хватает.

Буду признателен, если напишете списком предложения. Я хочу собрать все пожелания от пользователей воедино и отправить куда нужно.

Вот на это еще хотел обратить внимание

Я проверю этот кейс во время тестирования 2011. Возможно AVZ "не там" смотрит.

Например, опции - принудительно завершить процессы запущенные в безопасной среде.

Есть похожее. Главное окно - Контроль программ - Активность программ. Там можно килять приложения прямо из таблицы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
algerd
Буду признателен, если напишете списком предложения. Я хочу собрать все пожелания от пользователей воедино и отправить куда нужно.

Н знаю, попаду в тему или нет, но немного напрягает, что при загрузке компьютера пропадают из трея (хотя процессы запущены) значки. Нашел выход такой: ПУСК-Выход из системы и последующий вход под имененем (Windows XP сервиспак 3). После входа все возвращается на свои места. Программы находятся в списке разрешенных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Это лучше сообщать техподдержке. Они запросят у Вас необходимые для диагностики данные.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
M.Alexander
Буду признателен, если напишете списком предложения. Я хочу собрать все пожелания от пользователей воедино и отправить куда нужно.

Я проверю этот кейс во время тестирования 2011. Возможно AVZ "не там" смотрит.

Есть похожее. Главное окно - Контроль программ - Активность программ. Там можно килять приложения прямо из таблицы.

Хочу чтоб КИС 2011 автоматом запускал все проги кроме доверенных в сандбоксе. ;) Успеют сделать?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Aleksandr_

на мой взгляд самый лучший антивирус это KIS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
На запуск с CD-Rom не обращайте внимания.

Это как?

PS: Данила, вопрос внезапно появился. Как лично у Вас настроены правила для сетевых пакетов? Если это не великая тайна конечно ))

Только не говорите что у Вас всё по дефолту ;)

(ну или к примеру не у Вас а кого-либо из ЛК )))

Нет, я серьезно, просто одному юзеру настраиваю комп, хочу пожестче всё настроить а то он задолбал со своими проблемами - лазает где ни попадя )), а потом ко мне претензии, несмотря на то что я ему лицензию подарил.

Данному персонажу инет нужен только для просмотра сайтов, ну и чтобы что-либо скачать и допустим выложить (максимум по ФТП), никаких торрентов никаких онлайн игр и прочих излишеств.

Желательно со скрином эти правила. Дело в том что времени разбираться совсем нет, да и отвык я от KIS немного, а у Вас как Вы говорили всё под рукой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Начальник Чукотки

У меня все по дефолту. :) Но у меня 3 стенки. Одна KIS, вторая аппаратная, третья у провайдера. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
У меня все по дефолту. :) Но у меня 3 стенки. Одна KIS, вторая аппаратная, третья у провайдера. :)

Понятно.

Попробовал ему сейчас роутер прицепить, но его видите ли не устраивает - ноет что файлы долго загружаются на майлру и яндекс, а у провайдера не стенка а двери, вернее ворота - нараспашку.

Ладно, попробую в пакетах разрешить только Any network activity(только для доверенных сетей, которых собственно и нет), а всё остальное или заблокирую или сделаю по правилам приложения.

Данила, а что если я ему 8-ку поставлю? (мне её настроить проще будет), сколько вы её поддерживать будете?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Ясно. Значит можно 8-ку без проблем ставить. Пока насколько я знаю только антиспам некорректно работает, но это не критично.

PS: я вот только никак не пойму, кому нужны базы для 5, 6 и 7???

http://www.kaspersky.ru/avupdates

Вы бы лучше для 8-ки и 9-ки базы в zip-архивах выкладывали, а то ведь для 7-ки еще куда ни шло, но ведь 6-ку и 5-ку ни один нормальный человек сейчас не использует.

Сделали бы для 8 и 9, очень удобно бы было. Вы ведь говорите что ОЧЕНЬ заботитесь о пользователях. Вот и покажите на деле свою заботу, а то всё одни разговоры.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки

Данила, а, Данила,

Нужен честный ответ на вопрос:

если обрубить через реестр автоматический поиск руткитов, то обрубится только ЭТОТ функционал или что-то прицепом?

Только не нужно говорить что Вы не знаете(это будет не честный ответ), а также что это нежелательно делать и что тогда руткиты "уничтожат комп пользователя, самого пользователя, дом пользователя, и собаку пользователя".

Надеюсь на честный ответ на конкретный вопрос. Вы ведь честный человек, Данила? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Начальник Чукотки

Я не знаю. Об этом могут сказать только разработчики. :) Данная возможность не официальная, поэтому есть вероятность побочных эффектов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
PS: я вот только никак не пойму, кому нужны базы для 5, 6 и 7???

5-6 - для корпоративщиков. А базы для семерки - для оригиналов.

Вы бы лучше для 8-ки и 9-ки базы в zip-архивах выкладывали

Не сделают.

Сделали бы для 8 и 9, очень удобно бы было.

Чем удобно?

PS. ИМХО - есть апдейтер и хватит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
Чем удобно?

Странный вопрос. Если не сказать: тупой (пардон конечно, не воспринимайте близко к сердцу).

Разжую для особо одаренных:

на данный момент всемирной истории более чем достаточно пользователей сидят на недоинтернете, а именно на USB-модемах, которых сотовые операторы напродавали уже целую кучу, но качество интернета улучшают только в МАскве с областью, Питере и некоторых других крупных городах. Остальному населению России данная услуга предоставляется по минимуму, и цены на интернет такие от которых москвич застрелится.

Так вот, при обновлении штатными способами, очень часто скорость инета настолько снижается, что KIS начинает искать другой сервер, и так до бесконечности. Можно неделю пытаться обновлять и не обновить, а деньги со счёта списываются исправно.

Теперь понятно, пользователь???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
×