Ru-Board.club
← Вернуться в раздел «Программы»

» Agnitum Outpost Firewall Pro

Автор: WatsonRus
Дата сообщения: 14.03.2012 22:06
grbdv 22:18 14-03-2012
Цитата:
А на соседнйе XP - 5

У меня на XP (от M$) тоже 5. А у знакомого на компе, не подключенном к Инет, на таком же XP - 7 (правда там сборка типа "зверь").

Возможно, количество и от ОСи зависит.

Добавлено:
Но читал я именно о не более 5, возможно, это было написано, когда еще Win7 и в помине не было.
Автор: WildGoblin
Дата сообщения: 15.03.2012 00:39
grbdv

Цитата:
Сам по себе что-ли изменился? И откуда это что-то возьмется?


Цитата:
Да как же не смогу ,если смогу ОП работает, Нетлимитер работает, Нод работает, ПМ постоянно открыт на втором мониторе. Ну как можно не заметить?
Зайдёшь ты на сайт, а там одэй-эксплоит... Дальше рассказывать как тебе на комп (с отключенной проактивкой) свежий зверёк установится?
Установится и не посмотрит на твой нод, ОП (что это кстати такое?), и Нетлимитер!

Цитата:
Если бы я не был такой болтун, то ответил бы кратко...
Отдыхай иногда от компа и глядишь вместо потока сознания будет что-то дельное и позитивное рождаться.

WatsonRus

Цитата:
Но читал я именно о не более 5...
Win XP SP3, оригинальный образ, чистая установка (на виртуалке) - работает 5 процессов svchost.exe!
Автор: grbdv
Дата сообщения: 15.03.2012 01:03
WildGoblin
Цитата:
Зайдёшь ты на сайт, а там одэй-эксплоит
Дай адрес, плз. Попробую. Самостоятельный код я увижу в ПМ (процесс-монитор Русси). Если же пристроится в какой-нибудь легтитимный процесс, то увижу активность в адрес туда, куда не разрешал. Если он прибьет кого из моих - опять увижу и в интерфейсе и в ПМ. Ну, пусть даже в брайзер или РСС-читалку - с максимальными свободами... АктивХ у меня всегда отключен, Ява тоже. Не знаю, как можно ко мне пролезть, не подходя (физически) к моим компам. Доверенных в ОП нет. Ни сетей, ни процессов. Хде дыра? Давай адрес, короче, если встретится.

Цитата:
Отдыхай иногда от компа и глядишь вместо потока сознания будет что-то дельное и позитивное рождаться.
Да оно и так прэ, что не знаешь, куда деваться. ОП - это я уже английский с русским напрочь попутал - ОутПост. И не OP и не АП. Отдыхать надо.



Добавлено:
Да! И не надо забывать, что я сам-то не Пномпень сижу за компом - не ведусь (стараюсь) на инжиниринг. Серфинг - разнообразнейший, но все ведь чисто... В декабре пересел на Нод4, так с того времени 182 угрозы. Из них 12- сайты. Все остальное - почта и мое под контролем (кейгены, кряки и пр). Стерильно. ОП молчит. Для меня ЧП, если обучалка всплывает (помнишь clr.microsoft,com и time.nist.gov? я жаловался) И так - годами. Где подвох? ЧЯДНТ?
Автор: WildGoblin
Дата сообщения: 15.03.2012 08:37
grbdv

Цитата:
Самостоятельный код я увижу в ПМ (процесс-монитор Русси).
Ты работаешь с постоянно включенным procmon'ом и отслеживаешь всё в реальном времени? Не, вот так - ТЫ В РЕАЛЬНОМ ВРЕМЕНИ ОТСЛЕЖИВАЕШЬ ВСЮ АКТИВНОСТЬ с помощью Process Monitor?
Если да, то тогда тебе ничего не страшно!

Если серьёзно, то такое просто невозможно - отслеживать всё в реальном времени в Process Monitor, потому и придумали проактивку!

P.S. Советую всё же загрузится с флэшки и проверить систему на наличие руткитов. NOD он ведь дружелюбный - со всеми мирно уживается.
Автор: grbdv
Дата сообщения: 15.03.2012 09:05
WildGoblin
Нет, я конечно же не "отслеживаю в реальном времени" в прямом смысле слова :) Он просто вместе с теликом постоянно болтается на одном из мониторов. Поглядываю частенько.

Я, конечно, попробую на досуге провериться из под заведомо чистой оси... Я бросил это делать о-очень давно, т.к. по причинам выше пришел к выводу, что это пустая трата времени. Тем более есть привычка сразу после заразы на сайтах руками кеш чистить.

Да, Нод относительно миролюбив. Давно приметил. Но ты так даже и не намекнул на слабое звено. Где подвох? Через что в такой схеме я могу попасть?
Автор: WildGoblin
Дата сообщения: 15.03.2012 10:19
grbdv

Цитата:
Но ты так даже и не намекнул на слабое звено. Где подвох? Через что в такой схеме я могу попасть?
Слабое звено это отсутствие проактивной защиты. Эксплуатация уязвимости и последующая установка на твой комп всякого-разного - ты этого просто не заметишь так как "поглядывать частенько" в логи (которые размером даже не в километр, а в сотни световых лет! ) это не серьёзно.

Цитата:
пусть даже в брайзер или РСС-читалку - с максимальными свободами... АктивХ у меня всегда отключен, Ява тоже. Не знаю, как можно ко мне пролезть, не подходя (физически) к моим компам.
Не явой единой... есть ещё уязвимости системных служб, уязвимости в различных библиотеках (открываешь какой-нибудь tiff и у тебя тут же исполняется нечто ) и т.д. и т.п.

(во времена когда деревья были большими под WinXP, без SP, был замечательный эксплоит который через секунду после конекта к уязвимой машине давал доступ к ком. строке, а следовательно возможность грузить на удалённую машину что хочешь...)
Автор: grbdv
Дата сообщения: 15.03.2012 10:52
WildGoblin
Цитата:
Слабое звено это отсутствие проактивной защиты
Не согласен. Надо ведь в комплексе оценивать систему безопасности, а не по наличию-задействованию в ней того или иного механизма. Надо в оценке учитывать практику применения этой системы, результаты, а ты их игнорируешь.

Я чуть иначе изъяснюсь. Пусть даже нечто и может ко мне проникнуть, за мгновение внедриться и т.д. Ну а дальше-то что? Сетевая активность этого нечто сразу же будет выявлена. Системная - тоже с высокой вероятностью.

Я исхожу из посылки, что деструктивные вирусы практически сошли на нет. Во всяком случае нет их массового распространения, как троянов etc. Если некий деструктив (как недельной давности письма) и проэпидемит Сеть, то информация распространится моментально и среди юзеров и среди вендоров обороны. А всякие трояны-логеры - ну пусть пролезут (хотя и этого не было) - я их вычислять даже не буду - сами в глаза бросятся.

И, главное. Идеальной защиты не бывает. И мы ведь меряемся не наличием-отсутствием той или иной защиты, а уровнем издержек на обеспечение некоего "нормального", т.е средне-нивелированного, общепризнанного, что ли, уровня безопасности. Разве не так?
Автор: WildGoblin
Дата сообщения: 15.03.2012 12:08
grbdv

Цитата:
Надо ведь в комплексе оценивать систему безопасности, а не по наличию-задействованию в ней того или иного механизма.
Так ведь не получается комплекса без проактивной защиты! Можно обойтись без антивирусных баз, но какая может быть в нынешнее время защита без проактивки?!

Цитата:
Надо в оценке учитывать практику применения этой системы, результаты, а ты их игнорируешь.
Практика одного человека мало влияет на общую статистику...

Цитата:
Я исхожу из посылки, что деструктивные вирусы практически сошли на нет.
Кому они сейчас нужны (если только на заказ...) - интереснее/прибыльнее делать различные блокеры-вымогатели (вот как раз с ними справляется только проактивка).

Цитата:
Разве не так?
Вроде так...

Лично для меня HIPS (говоря про проактивную защиту я имею ввиду прежде всего HIPS) это 90% всей защиты.
Автор: grbdv
Дата сообщения: 15.03.2012 12:44

Цитата:
...интереснее/прибыльнее делать различные блокеры-вымогатели (вот как раз с ними справляется только проактивка).
Я ни разу не сталкивался сам. Лечить-то много лечил людей, а вот сам - не видел :( Нужен пример. Адресочек. После расскажу, как и что у меня отработало или наоборот :)

Уменя щаз последняя 4-ка, в ней Anti-Leak выключен (галка снята), Component Control LEvel == Disabled. Из плагинов - Aattack Detection, DNS и для блезиру работает Anti-SpyWare на базах от Царя Гороха :) EAV4 - постоянно свежий.
Автор: addhaloka
Дата сообщения: 15.03.2012 12:47
WildGoblin 13:08 15-03-2012
Цитата:
Лично для меня HIPS (говоря про проактивную защиту я имею ввиду прежде всего HIPS) это 90% всей защиты.

Имхо, использование HIPS (и антивируса) сугубо субъективное дело. Лично я убедился, что мне ни проактивка, ни антивирус не нужны. Дискутировать на эту тему не буду, тем более, что оффтоп; большей частью у меня те же аргументы, что у grbdv.
Автор: WildGoblin
Дата сообщения: 15.03.2012 13:58
grbdv

Цитата:
Нужен пример. Адресочек. После расскажу, как и что у меня отработало или наоборот
Свежак (отсутствующий в базах) лучше тут поискать.

addhaloka

Цитата:
Имхо, использование HIPS (и антивируса) сугубо субъективное дело. Лично я убедился, что мне ни проактивка, ни антивирус не нужны.
Некоторые у себя дома входную дверь не запирают.


Добавлено:
grbdv

Цитата:
...в ней Anti-Leak выключен (галка снята)...
IMHO правильно, что отключен - толку от такого старья нет.
Цитата:
...и для блезиру работает Anti-SpyWare на базах от Царя Гороха
Какой смысл его включенным держать?

Автор: grbdv
Дата сообщения: 15.03.2012 15:22
WildGoblin
Цитата:
Свежак (отсутствующий в базах) лучше тут поискать.
Ну, ты люьезен, как обычно. Я думал, ты мне ссылку дашь, которая меня наверняка убъет. А тут я должен все бросить и вникнуть в нюансы темы, выбрать ссылку, а потом она окажется не той, которая тебя удовлетворила бы :) Давай верную ссылку, которой ты бы поверил.


Цитата:
Цитата:...и для блезиру работает Anti-SpyWare на базах от Царя Гороха
Какой смысл его включенным держать?

Для блезиру == Для проформы == Шоб було = Да просто так == По инерции
Вдруг какое старье и захватит...
Автор: Filatov
Дата сообщения: 15.03.2012 15:48
angeliuzinus

Цитата:
так и должно быть ?

Дата обновленной базы сигнатур обычно отстает на 2 дня. Сегодня 15.03.2012 в 21:47 Иркутского база сигнатур от 13.03.2012. Это нормально.
Автор: WildGoblin
Дата сообщения: 15.03.2012 16:02
grbdv

Цитата:
А тут я должен все бросить и вникнуть в нюансы темы, выбрать ссылку...
То есть мне надо самому подогнать тебе не засвеченный сайт с установленным работающим эксплоитом, эксплуатирующим одэй-уязвимость, который загрузит тебе на комп что-то хорошее и позволит этим самым оценить тебе же свою защиту?
Автор: grbdv
Дата сообщения: 15.03.2012 16:15
WildGoblinДык, а нафига тогда эксперимент, если его достоверность априори будет под сомнением визави? Вот, пока писал, подогнали сылку из указанной тобой темы. Взгляни - пойдет? (В ПМ)
Автор: WildGoblin
Дата сообщения: 16.03.2012 07:53
grbdv

Цитата:
Дык, а нафига тогда эксперимент, если его достоверность априори будет под сомнением визави?
Почему же под сомнением.
Начни с лик-тестов, которые как раз рассчитаны на пробитие проактивной защиты.

Цитата:
Взгляни - пойдет?
После того как включил ява-скрипты для того сайта, веб фильтр каспера прохрюкал на вредоносный скрипт. Нужно будет отключить всё кроме хипса и потестировать - вечером так и сделаю...
Автор: grbdv
Дата сообщения: 16.03.2012 09:36

Цитата:
Начни с лик-тестов, которые как раз рассчитаны на пробитие проактивной защиты.
Не-е:) Я уже вырос из этих штанишек. Они же требую интерактивности (а я-то ведь не совсем дурной) или конфигурации, ослабленной по сравнению с моей стандартной. Раньше все проходилось на ура. Давно уже плюнул.

Цитата:
После того как включил ява-скрипты для того сайта, веб фильтр каспера прохрюкал на вредоносный скрипт. Нужно будет отключить всё кроме хипса и потестировать - вечером так и сделаю...
Я, к сожалению, раньше выходных не смогу. Поторопился. Надеюсь, ссылка не помрет до субботы. А скрипты у меня, кстати, включены всегда. Вот и понаблюдаем.
Автор: WildGoblin
Дата сообщения: 16.03.2012 09:53
grbdv

Цитата:
А скрипты у меня, кстати, включены всегда.
Не самое верное решение (разрешать исполнение ява-скриптов для всех сайтов) с точки зрения безопасности.
Автор: grbdv
Дата сообщения: 16.03.2012 10:25
WildGoblinСогласен, но 90% того, что я юзаю на повседневку требует включенных скриптов, застреливаешься включать-выключать. А почему ты уже второй раз акцентируешься именно на "ява-"? У меня даже нет выбора, в браузере просто - Allow Scripts. А там, я понимаю, хоть Java, хоть VB...
Автор: WildGoblin
Дата сообщения: 16.03.2012 11:28
grbdv

Цитата:
Согласен, но 90% того, что я юзаю на повседневку требует включенных скриптов, застреливаешься включать-выключать.
У меня в Opera по умолчанию исполнение ява-скриптов отключено - включаю только для нужных сайтов (включить надо один раз, в настройках сайта - т.е. нет необходимости постоянно вкл/выкл).

Цитата:
А почему ты уже второй раз акцентируешься именно на "ява-"?
Разве Opera исполняет какие-то скрипты кроме java?

Цитата:
У меня даже нет выбора, в браузере просто - Allow Scripts.
В Аутпосте можно включать/отключать разные скрипты для разных сайтов - в Веб-контроле (он у меня отключен - использую другие средства).
Автор: grbdv
Дата сообщения: 16.03.2012 11:42
WildGoblin
Цитата:
В Аутпосте можно включать/отключать разные скрипты для разных сайтов - в Веб-контроле (он у меня отключен - использую другие средства).
Тоже давно отключен - слишком накладно по времени и хлопотно им управлять. Средствами браузера пользуюсь на примитивном уровне. И все.

Цитата:
Разве Opera исполняет какие-то скрипты кроме java?
Я Оперу не пользую. А скриптинг что на Яве, что на ВБ реализуется. Только Ява гораздо болше распространена.
Автор: ZOOPARKIN
Дата сообщения: 17.03.2012 12:17
Agnitum Outpost Firewall Pro 7.5.2 и avast 6.0.1426 - не загружается система xp , это ПРИГОВОР ... ИЛИ КАК ТО МОЖНО ИХ ПОДРУЖИТЬ...
Автор: WildGoblin
Дата сообщения: 17.03.2012 12:44
ZOOPARKIN

Цитата:
это ПРИГОВОР ... ИЛИ КАК ТО МОЖНО ИХ ПОДРУЖИТЬ...
Подружить наверное можно...
Первым делом надо внести проги в исключения - и в авасте и в аутпосте. Затем курить настройки аваста и если не поможет, то смотреть из-за чего не загружается - какие дрова конфликтуют.
Автор: ZOOPARKIN
Дата сообщения: 17.03.2012 12:53
..как это все сделать...не грузится система и только в безопасном режиме возможно отключить автозагрузку...а больше ничего сделать не получается...а исключения там насколько помню..это чтобы папки не сканировались...
Автор: Caravelli
Дата сообщения: 17.03.2012 14:40
ZOOPARKIN, держите рецепт.
СносИте "Agnitum Outpost Firewall Pro 7.5.2 и avast 6.0.1426"
Установите Agnitum Outpost Firewall Pro 7.1, на него накатите 7.5.2
А теперь можете ставить и антивирус.
Должен помочь.
А любопытно, какой чипсет на вашей материнке?
Автор: grbdv
Дата сообщения: 17.03.2012 14:50
WildGoblin
Ну, сходил я по этой ссылке. До Аутпоста дело не дошло. Нод заверещал. Я выбрал вариант удалить. Нод поместил их в Карантин:

Код: 12-03-17 11:22:13 AM    Real-time file system protection    file    ..\Content.IE5\NRTZ5SHO\radio_0.1[1].js    JS/Agent.NEK trojan    deleted (after the next restart) - quarantined    ****    Event occurred on a new file created by the application: ..\Maxthon.exe.
12-03-17 11:22:09 AM    Real-time file system protection    file    ..\Content.IE5\9SN79PSA\swfobject[1].js    JS/Agent.NEK trojan    deleted (after the next restart) - quarantined    ****    Event occurred on a new file created by the application: ..\Maxthon.exe.
Автор: Caravelli
Дата сообщения: 17.03.2012 16:00
grbdv,здесь находится неплохой антитроян с патчем. Установите. Какое будет мнение вашей системы?
Всем остальным, не рекомендую.
Пардон, что не по теме.
Автор: WildGoblin
Дата сообщения: 17.03.2012 16:13
ZOOPARKIN

Цитата:
..как это все сделать...не грузится система и только в безопасном режиме возможно отключить автозагрузку...а больше ничего сделать не получается..
Загрузится в флэшки и отключить нужное в автозагрузке. Наверное вам не стоит заниматься таким сложным делом. Поставьте лучше в пару к Аутпосту KAV - там проблем точно не будет и настраивать особо ничего не надо.

grbdv

Цитата:
До Аутпоста дело не дошло. Нод заверещал.
Дропер уже давно в базах так что нет смысла проверять при включенном антивире - вот если бы антивирь отключить, а проактивку включить (в твоём случае надо просто выключить антивирь и проверить каково оно без проактивки).

Цитата:
Никаких новых процессов не возникло, как и сетевой активности.
Я же говорил - у меня даже на незащищённой системе ничего не сработало.

Добавлено:
Caravelli

Цитата:
...здесь находится неплохой антитроян с патчем.
Причём тут антитроян?

Напоминаю - изначально разговор был про то, что комп без проактивки беззащитен перед угрозами отсутствующими в базах антивируса (всё это конечно обсуждалось в контексте работы антилика Аутпоста).
Автор: grbdv
Дата сообщения: 17.03.2012 16:41
WildGoblin
Другими словами, ты предлагаешь выключить Нод, чтобы сэмулировать новый вирус, якобы неизвестный ему? Щаз, попробуем.

Автор: WildGoblin
Дата сообщения: 17.03.2012 16:48

Цитата:
Другими словами, ты предлагаешь выключить Нод, чтобы сэмулировать новый вирус, якобы неизвестный ему?
Типа того.

Цитата:
Щаз, попробуем.
Надо на какой-то другой ссылке пробовать - та что ты привёл какая-то не рабочая...

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484

Предыдущая тема: Daum PotPlayer (часть 2)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.