Ru-Board.club
← Вернуться в раздел «Программы»

» Comodo Internet Security

Автор: Ujinnee
Дата сообщения: 25.06.2011 11:46
Ага, более-менее понятно.
Мне почему-то казалось, что алерт появлялся и в безопасном режиме.

Цитата:
Ранее я уже расшифровывал значение флажка "Создавать правила для доверенных приложений".

Если можно, повтори в двух словах, для закрепления материала, так сказать
Автор: XenoZ
Дата сообщения: 25.06.2011 12:03
Ujinnee
Пролистай пару-тройку страниц сам. Или ты думаешь, что у меня больше свободного времени, чем у тебя?..
Автор: Ujinnee
Дата сообщения: 25.06.2011 12:05
XenoZ
ОК. Думал так помнишь.
Автор: vitsat
Дата сообщения: 25.06.2011 13:09
Ujinnee, вы, главное не путайте список доверенных файлов со списком приложений в правилах проактивной защиты. Первые подпадают под предустановку "Доверенное приложение", где вообще "дыра", т.е. всё разрешено без вопросов. Последние можно более тонко отстроить под свои требования - это проф. подход.
Автор: XenoZ
Дата сообщения: 25.06.2011 13:22
Ujinnee
Это никоим образом не связано с "помнишь-не-помнишь". Элементарная культура общения на форуме. Если ответ на вопрос уже был озвучен, то нет никакого смысла копипастить его еще и еще. Нужно просто не полениться и найти этот ответ самому. Помимо всего, данный подход помогает избежать мусора и оффтопа в топике.

vitsat
Цитата:
Первые подпадают под предустановку "Доверенное приложение"
По моим наблюдениям список доверенных приложений с предустановками не связан никак. Приложениям из этого списка просто разрешается все, с учетом сказанного ранее. Предустановки начинают действовать, только если они использованы в правилах.
Автор: Ujinnee
Дата сообщения: 25.06.2011 14:22
XenoZ, замечание учту.

vitsat, XenoZ верно Вас поправил. Вопрос как раз в том, что если приложение числится у CIS в списке доверенных поставщиков, то в безопасном режиме ему разрешено всё, без всяких алертов.
Плюс к этому в версии 5.4 такие приложения добавляются в "Доверенные файлы" без участия пользователя.
По моим наблюденим, небольшая путаница возникает оттого, что народ путает список доверенных файлов со списком доверенных поставщиков.
Автор: forser
Дата сообщения: 25.06.2011 14:43
Ujinnee

Цитата:
Плюс к этому в версии 5.4 такие приложения добавляются в "Доверенные файлы" без участия пользователя.

В этом, имхо, ничего страшного нет. Так как список доверенных поставщиков, а, следовательно, файлы, подписанные этими поставщиками, и список Доверенных файлов используются CIS "как единое целое"...

Да и списки эти используются проактивкой только в режимах "Безопасный" и "Чистый ПК", для Параноидального режима проактивки эти списки не имеют никакого значения.
Автор: vitsat
Дата сообщения: 25.06.2011 14:53
Ujinnee, интересно, под каким списком в v5.3 числятся системные файлы, когда в доверенных они не мусорят, и в то же время всё прекрасно работает ? Соорудили бы какую-нибудь галку "пущать/не пущать", а то у меня этот список настолько распух, что жду секунд пять, пока он откроется...
Автор: forser
Дата сообщения: 25.06.2011 15:08
XenoZ, вопрос на засыпку (несколько созвучен с предыдущим постом) - каким образом CIS 5 "идентифицирует", к примеру, explorer.exe, разрешая ему все разрешенное для доверенных приложений в режиме "Безопасный"? И это при том, что explorer.exe не имеет цифровой подписи...
Автор: XenoZ
Дата сообщения: 25.06.2011 15:25
vitsat
Судя по заявлению на оффоруме это сделано
Цитата:
Именно для оптимизации и ускорения операций, парни. Встроенные проверки сертификатов занимает слишком много времени и, как только проверка сделана, файл добавляется в список доверенных для более быстрого поиска в будущем. Он (список) может поддерживать миллионы файлов без проблем.

Для тех, кто в танке: Если до сих пор неясно, безопасные файлы будут добавляться в список доверенных файлов автоматически.
(Вольный перевод)

Ну, во-первых, данное заявление о повышении эффективности вызывает некоторые сомнения, а во-вторых - прослеживается возможная дыра в защите, т.к., судя по сообщению, файл проверяется один только раз, перед занесением в список, а далее идет банальная проверка на наличие активного файла в списке, уже без проверки на "вшивость".

А список доверенных поставщиков - отдельная песня... Я слегка офигел, пролистав его на 5.3. По мне, так там 80% откровенного хлама. Как-то господа-комодовцы безалаберно подходят к его созданию; понапихано все, что только можно, вплоть до отдельных персон...
Автор: SunkaZlo
Дата сообщения: 25.06.2011 15:28
Почему бы не хранить в таблице хеш-суммы для правильных системных файлов? Речь же только про exe. У меня сейчас 40 процессов висит. Время для просчёта и поиска крайне мало
Автор: XenoZ
Дата сообщения: 25.06.2011 15:35
forser
Я не разработчик, так что вопрос не по адресу.
А по поводу цифровой подписи:
Цитата:
Verified: Signed
Signing date: 21:24 14.04.2008

Publisher: Корпорация Майкрософт
Description: Проводник
Product: Операционная система Microsoft® Windows®
Version: 6.00.2900.5512
File version: 6.00.2900.5512 (xpsp.080413-2105)
Strong Name: Unsigned
Original Name: EXPLORER.EXE
Internal Name: explorer
Copyright: © Корпорация Майкрософт. Все права защищены.
Comments: n/a
MD5: 847c01ca71883702cc7445364dd9d097
SHA1: f54f722b5d806e9efdd5ccc05cbac5c2b6761474
SHA256: 0cf87df54f55f2aacdd9f67a1ac39313c15217f53f9148fadd028a1e6c8beb1b
Это на WinXP x86 SP3.
Автор: forser
Дата сообщения: 25.06.2011 16:46
XenoZ, да, действительно подписан... Я как-то не сообразил, что в свойствах файла (из проводника) подпись не всегда можно увидеть. Посмотрел с помощью sigverif:

Код: Файл Изменен Версия Состояние Каталог Подписан
------------------ ------------ ----------- ------------ ----------- -------------------
[c:\windows]
explorer.exe 17.08.2004 2:5.1 Подписано NT5.CAT Microsoft Windows Publisher
Автор: Ujinnee
Дата сообщения: 25.06.2011 20:07
vitsat

Цитата:
интересно, под каким списком в v5.3 числятся системные файлы, когда в доверенных они не мусорят, и в то же время всё прекрасно работает ?

Не понял вопроса. В смысле под каким списком?

forser

Цитата:
Вопрос был бы снят, если бы после удаления из списка доверенных поставщиков всех строк, относящихся к Microsoft, в режиме Безопасный для explorer.exe выдавался бы запрос о реакции на действие (для explorer.exe у меня установлена пользовательская политика, в том числе - запрос на запуск приложения). Но этого не происходит... Странно...

Ты не проверял у себя подобное?

Это в каком режиме проактивки?

Автор: vitsat
Дата сообщения: 25.06.2011 20:46

Цитата:
Не понял вопроса. В смысле под каким списком?

Свои слова не помните ?
народ путает список доверенных файлов со списком доверенных поставщиков
Автор: Ujinnee
Дата сообщения: 25.06.2011 21:39
vitsat, я склоняюсь к мысли, что они находятся в списке доверенных поставщиков как в v5.3 так и в v5.4, но в последней заносятся в список доверенных файлов после первой проверки. XenoZ
чуть выше привёл ссылку на оффорум


Цитата:
Соорудили бы какую-нибудь галку "пущать/не пущать", а то у меня этот список настолько распух, что жду секунд пять, пока он откроется...

Насколько я понимаю, сделано это было из лучших побуждений - избавить пользователя от лишних алертов в безопасном режиме. Но реализация замысла немного "подкачала". У меня в списке доверенных файлов их всего 160.
Кстати, симптомы (высокая загрузка процессора при запуске ОС и периодически при работе) проявляются далеко не у всех. У себя я этого эффекта практически не замечаю.
Автор: vitsat
Дата сообщения: 25.06.2011 21:49
Ujinnee, это я уже понял. Просто ответил на вопрос.

Цитата:
Кстати, симптомы (высокая загрузка процессора при запуске ОС и периодически при работе) проявляются далеко не у всех. У себя я этого эффекта практически не замечаю.

Далеко ходить не надо : проверьте запуск "на холодную" программы класса "чистильщик реестра" WinTools.net Ultimate v11.5.1
Автор: m0nty2k5
Дата сообщения: 25.06.2011 23:27
Ujinnee, а еще Комод умеет проверять онлайн - я тоже удалял из поставщиков и из доверенных программ, но было бестолку пока не изменил один байт в программе ...
Автор: Ujinnee
Дата сообщения: 26.06.2011 00:19
m0nty2k5
У меня все облачные сервисы выключены, но спасибо за информацию.


Добавлено:
forser

Цитата:
В этом, имхо, ничего страшного нет.

Страшного, конечно, ничего. Процитирую себя
Цитата:
Насколько я понимаю, сделано это было из лучших побуждений - избавить пользователя от лишних алертов в безопасном режиме.
Только люди жалуются на всякие неудобства после этого нововведения.


Цитата:
Так как список доверенных поставщиков, а, следовательно, файлы, подписанные этими поставщиками, и список Доверенных файлов используются CIS "как единое целое"...

Можно поинтересоваться как ты пришёл к такому выводу?


Цитата:
Да и списки эти используются проактивкой только в режимах "Безопасный" и "Чистый ПК", для Параноидального режима проактивки эти списки не имеют никакого значения.

А триггер "Создавать правила для безопасных приложений", наоборот, действует только для Параноидального режима.

Как-то уже хочется обобщить всё это, плюс рекомендации по настройке и в шапку.

P.S. А ещё, вместо описания каждый раз при возникшей проблеме конфигурации системы и CIS, я бы предложил выкладывать файл отчёта, который создаёт CIS Configuration Reporting Script. Отчёт легко читаем, имеет текстовый формат и снимает множество дополнительных вопросов.
Автор: forser
Дата сообщения: 26.06.2011 09:34
Ujinnee

Цитата:
Цитата:

Цитата: Вопрос был бы снят, если бы после удаления из списка доверенных поставщиков всех строк, относящихся к Microsoft, в режиме Безопасный для explorer.exe выдавался бы запрос о реакции на действие (для explorer.exe у меня установлена пользовательская политика, в том числе - запрос на запуск приложения). Но этого не происходит... Странно...

Ты не проверял у себя подобное?

Это в каком режиме проактивки?
Автор: forser
Дата сообщения: 26.06.2011 13:35
Некоторые размешления касательно режимов, использующих безопасные файлы, т. е. - "Безопасный" и "Чистый ПК"

Никогда не пользовался этими режимами и поэтому не вникал в то, что по "мнению" CIS относится к "безопасным файлам". Изучив этот вопрос пришел к некоторым выводам:

1. "Безопасными файлами" CIS считает файлы, находящиеся/относящиеся к 3 спискам:
- Список "Безопасные файлы";
- Приложение предоставлено (подписано) поставщиком, включенным в список "Доверенные поставщики";
- Приложение входит в постоянно обновляемый "Список безопасных приложений Comodo".

С первыми двумя списками вопросов не возникает. А вот с третьим списком имеются некоторые вопросы:
- Где находится этот список (файл, реестр)? Информации по этому вопросу я не нашел, поэтому задал вопрос на оф. форуме...
- Как отключать этот список? На оф. форуме только один ответ - "переключиться в "Параноидальный режим".

2. Даже если списки "Доверенные файлы" и "Доверенные поставщики" будут пустыми, а какой-либо файл CIS "считает" "безопасным файлом" (т. е. - этот файл входит в "тайный" "Список безопасных приложений Comodo"), то этому файлу все равно будет "всё"* разрешено.

3. Приоритет "правил/разрешений" для "безопасных файлов" выше, чем приоритет пользовательских правил. Т. е., если, к примеру, в режиме "Безопасный" происходят какие-то операции с "безопасным файлом", то для него "всё"* разрешается, даже не смотря на то, что пользовательские правила для этого же файла имеют ограничения.

4. Исходя из изложенного выше, имхо - режим "Безопасный" пользователь может использовать на свой страх и риск т. к. если списки "Доверенные файлы" и "Доверенные поставщики" пользователь еще может видеть и контролировать, но неизвестно какие файлы CIS занес в свой "Список безопасных приложений Comodo"...


PS Под "всё"* подразумеваются все действия "безопасных файлов" по отношению к "безопасным файлам".

PPS Учитывая вышесказанное, решил подкорректировать русскоязычную локализацию на предмет корректности описания "безопасных" режимов работы файрвола и проактивки (настройки файрвола и проактивки):

Для файрвола:
Было - Запоминается исходящая сетевая активность безопасных приложений.
Стало - Анализируется и разрешается исходящая сетевая активность безопасных приложений (подписанных доверенными поставщиками и/или находящихся в списке доверенных файлов, и/или в списке безопасных приложений Comodo).

Для проактивки:
Было - Любая активность безопасных файлов запоминается.
Стало - Любая активность безопасных файлов (подписанных доверенными поставщиками и/или находящихся в списке доверенных файлов, и/или в списке безопасных приложений Comodo) по отношению к безопасным файлам анализируется и разрешается.
Автор: Amplifire
Дата сообщения: 26.06.2011 16:25
Решил поставить комодо на компьютер в паре с бесплатной авирой, но у меня возникла пара вопросов:

1) UAC. Комодо часто дублирует его вопросы, напряжно. На форуме комодо пишут, что UAC влияет на защиту ActiveX в IE. IE я часто использую...
И вообще, нельзя ли настроить комодо так, чтобы он не фиксировал не подписанные файлы и файлы требующие полномочий администратора? А задавал вопросы лишь тогда, когда приложение начинает куда-то лезти? Долгое время использовал Online Armor Free - прекрасно уживается с UAC.

2) Sandbox. Как я уже писал выше, я хочу поставить комодо в паре с бесплатной авирой.... Интересует вопрос о совместимости комодо авто-сандбокс с авирой...
Автор: dimka11gg
Дата сообщения: 26.06.2011 17:25
Как сделать чтоб cmdagent.exe не сканировал файлы на диске и не грузил проц.? не нравится что диск постоянно шуршит. И при запуске программ он проверяет файлы что тормозит работу

Добавлено:
откл проактив,закрытие comodo не помогают
Автор: Ujinnee
Дата сообщения: 26.06.2011 17:45
forser
Ты пишешь:

Цитата:
1. "Безопасными файлами" CIS считает файлы, находящиеся/относящиеся к 3 спискам:
- Список "Безопасные файлы";


Цитата:
2. Даже если списки "Безопасные файлы"...

и дальше по тексту неоднократно упоминаются "Безопасные файлы".
Наверное имеются в виду "Доверенные файлы"?


Цитата:
- Приложение входит в постоянно обновляемый "Список безопасных приложений Comodo".

А откуда инфа про этот список? Из справки?
Автор: dimka11gg
Дата сообщения: 26.06.2011 17:55
Откл антивирус проц грузить перестало. НО диск все равно читает
Автор: forser
Дата сообщения: 27.06.2011 10:41
Ujinnee

Цитата:
и дальше по тексту неоднократно упоминаются "Безопасные файлы".
Наверное имеются в виду "Доверенные файлы"?

Да, верно, именно "Доверенные файлы". Исправил текст.


Цитата:
А откуда инфа про этот список? Из справки?

Да, это из справки.

Кстати, кое-что прояснилось с этим "списком". Этот список не является локальным, проверка на наличие файла в этом списке идет в режиме он-лайн (вероятно, при включенной облачной проверке файлов, до конца не разобрался).

Кстати, когда сегодня включил компьютер, то при работе проактивки в режиме "Безопасный", все стало на свои места - при пустых списках "Доверенные файлы" и "Доверенные поставщики" в тех случаях, когда это нужно, проактивка выдает запрос.

Видимо, CIS использует какой-то кеш при анализе файлов, подписанных "доверенными поставщиками"...
Автор: Ujinnee
Дата сообщения: 27.06.2011 18:48
forser
Я все "облака" выключаю, наверное поэтому не сталкивался с этим списком. А в хелпе про него недочитал )) Да и безопасным режимом недавно пользуюсь, раньше был параноид
Автор: m0nty2k5
Дата сообщения: 27.06.2011 21:03
forser
Цитата:
Кстати, кое-что прояснилось с этим "списком". Этот список не является локальным, проверка на наличие файла в этом списке идет в режиме он-лайн (вероятно, при включенной облачной проверке файлов, до конца не разобрался).

Причем это пишется в логе: "просканировано онлайн и признано безопасным".
Автор: tshudini
Дата сообщения: 04.07.2011 01:28
ХР SP3
установил comodo firewall бесплатный без проактивки. Настройки по умолчанию. Запускаю Аимп qip Windows sidebar - всё четко - спрашивает разрешения на выход в инет.
Но запросто выпускает 2ip Firewall Tester и валит тест !!! Ну что за чёрт?!
Автор: dt100
Дата сообщения: 04.07.2011 03:40
tshudini

Цитата:
установил comodo firewall бесплатный без проактивки

Если нужен чистый Брандмауэр, то НМВ лучше устанавливать Comodo 2.4.184.
Хотя там и нет таких удобных настроек, как в CIS5 - как Брандмауэр он работает чётко, и ресурсов потребляет минимум.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458

Предыдущая тема: Victoria | Виктория | HDD Diagnostic (часть 2)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.