Ru-Board.club
← Вернуться в раздел «Программы»

» HIPS - Host-based Intrusion Prevention System

Автор: mahtanoronra
Дата сообщения: 01.12.2010 07:59
Sagus
да я тоже за роутером))оградить себя в двойне думаю не вредно))да и не так уж сложно..да и много интиресного узнаешь..к примеру скачал вирус типа для контакта что то или для игры(запустил в песочнице)..запустил ввёл там логи и пароль левые..узнал куда он конектиться..по ip узнал где находиться это ip ))
Автор: Erekle
Дата сообщения: 01.12.2010 17:16

Цитата:
В любом случае, меньше возни, если антивирус отсечет заразу сразу, - и ХИПСу меньше забот, и нам - впоследствии.

В таком случае (как мой), если есть отдельный ХИПС, то антивирус желательней относительно лёгкий (и относительно качественный), поэтому и стоит Авира, - комбайнам не место.
Если в составе комбайна, как Комодо, и где и сандбокс имеется, - тогда Комодо. Там ХИПС и фаер замечательны и это компенсирует некоторое отставание антивируса по детекту.

Цитата:
Правда, с отключенным фаерволом, коли сижу за роутером (D-Link DIR-100)

...и? Роутер спасает от всех типов атак?
Автор: Sagus
Дата сообщения: 01.12.2010 19:52
Erekle
Цитата:
...и? Роутер спасает от всех типов атак?
От всех типов атак не спасёт и вилка, вынутая из розетки.
Но от нецеленаправленной сетевой заразы - вполне; уже годы как. От атак конкретного человека на конкретный домашний комп защищаться софтовым фаером, может, и веселее, но непробиваемости он тоже не даст - уязвимости находятся постоянно. А надеяться, что фаер предотвратит утечку каких-то паролей, когда зловреда проморгали ХИПС с антивирем, несколько странно.
Автор: zhe_zho
Дата сообщения: 02.12.2010 00:14
HIPS, особенно типа песочницы не предназначены для защиты от троянов, потому одного HIPS мало.

В шапке

Цитата:
ориентированные на систему в целом:

Эти программы предназначены в основном для других задач, для тестирования новых программ и защиты системы от ламеров и вредителей. Хотя задачи то такие они могут выполнять, но целесообразно ли их нахождение в шапке, учитывая что есть более специализированные программы типа песочницы, изначально созданные для таких задач?
Автор: mahtanoronra
Дата сообщения: 02.12.2010 03:59
zhe_zho
ну а песочница плюс защитка?я правда песочницей не пользуюсь если тока что бы вирус запустить узнать что он делает...а то знакомому не мог найти как удалить вирус.песочнца помогла
Автор: rav1
Дата сообщения: 28.12.2010 12:27

Цитата:
HIPS, особенно типа песочницы не предназначены для защиты от троянов, потому одного HIPS мало.

Редкостная чушь, однако. Именно против троянов, в основном, HIPS и предназначены.
Автор: zhe_zho
Дата сообщения: 28.12.2010 14:28

Цитата:
Редкостная чушь, однако. Именно против троянов, в основном, HIPS и предназначены.

Ознакомьтесь, почитайте далее
http://forum.ru-board.com/topic.cgi?forum=5&topic=20992&start=40#6
Вы для начала разберитесь как оно работает, песочница не позволяет навредить системе виртуализируя действия зловреда, но никак не мешает ему вести сетевую активность, для чего собственно говоря и предназначены трояны.
Автор: Engaged Clown
Дата сообщения: 28.12.2010 14:34
zhe_zho
Собственно в программе от rav1, а именно DefenseWall HIPS есть и файрвол на этот случай.
Автор: zhe_zho
Дата сообщения: 28.12.2010 15:06

Цитата:
есть и файрвол на этот случай

Ну значит программа самодостаточна. Только вот вопрос, этот фаервол имеет какие-то отличия от обычного фаервола? Имею ввиду он все процессы мониторит, или те которые считает подозрительными?
Автор: ndch
Дата сообщения: 29.12.2010 08:03
zhe_zho

Цитата:
Вы для начала разберитесь как оно работает, песочница не позволяет навредить системе виртуализируя действия зловреда, но никак не мешает ему вести сетевую активность

Как насчет БД ? Нечто вроде http://www.securelist.com/ru/descriptions/old26868 ?
Я насколько понимаю сама БД (не СУБД) не будет виртуализоваться. При разрешенной сетевой активности вроде бы нагадить с БД HIPS не мешает.
Автор: VitRom
Дата сообщения: 25.01.2011 08:11
Поучаствую-ка тоже

К "экспертным" ("поведенческим"?) ХИПСам в шапку нужно добавить GeSWall -- ИМХО по идее он оптимален, этакая "песочница наоборот" (или Российские законы ) -- любой программе разрешено всё. Совершенно любой. Совсем всё. Пока она не попытается залезть в контролируемую зону (скажем, в папку документов), после чего тут же начинает обрабатываться как недоверенная.

Плюс два "недоХИПСа" -- Smart UAC и SuRun:
[more=копипаста части моего поста из другой ветки]
После обдумывания желаний они сформулировались словами "упрощённый HIPS" и/или "альтернативный UAC для XP".

Сразу же пришла на ум своеобразная штучка GeSWall (есть в Варёзнике). По идее это, пожалуй, лучшее решение. Однако 1) медленновато, 2) требует кряков и 3) не особо популярно, что отрицательно влияет на п.2. Кроме неё, вспомнился альтернативный UAC от Symantec-а, но он работает только как замена уже имеющегося, т.е. на Висте+.

Раскопки в Сети принесли статейку на Девианте с упоминанием двух прог:

1. SuRun -- SUDO in Windows: Обзор, офсайт, Sourceforge

2. Smart UAC -- UAC replacement for 2k/XP/2k3/etc.: Статья, офсайт

Первая -- полный аналог "классического" SUDO в гуе (gksu/xsudo или как их там), со всеми возможностями (группа "судоерс" и пр.), расчитана на работу под ограниченым акком.

Вторая -- аналог UAC с возможностью запоминания выбора разрешить/запретить и проверкой "на лету" по базе "популярных" зловредов (сейчас 1,246,872 сигнатуры)

Обе фриварь.
[/more]
Автор: Erekle
Дата сообщения: 05.02.2011 15:32
rav1 о песочницах.
Комментарии тоже весьма познавательны.
Автор: sanni00015
Дата сообщения: 19.02.2011 20:23
В win 7 есть встроенная системма, отслеживающая изменения в файлах.
Мне нужно установить нечто подобное, простое и незаметное, на ПК с XP.
Автор: 240865
Дата сообщения: 09.03.2011 18:51
Вот еще кое-что из похожего ПО:

Wondershare Time Freeze
http://www.wondershare.com/blog/wondershare-time-freeze-free-system-protection-tool/

Runpad Pro
http://www.runpad-shell.com/show.php3?page=features

BufferZone PRO (мне не понравился - намного тяжелее, чем Sandboxie+мало возможностей)
http://www.trustware.com

Clean Slate 6.5
http://www.fortresgrand.com/products/cls/cls.htm

HDGUARD
http://www.hdguard.com/en/hdguard/description/28-hdguard-beschreibung.html

Добавлено:

Цитата:
В win 7 есть встроенная системма, отслеживающая изменения в файлах.
Мне нужно установить нечто подобное, простое и незаметное, на ПК с XP.


Посмотрите вот это:
RestoreIT
http://www.farstone.com/

Или приведенная выше ссылка на HDGUARD.



Автор: VitRom
Дата сообщения: 10.03.2011 13:29

Цитата:
RestoreIT... HDGUARD...
Если выкинуть весь маркетинговый трёп, описания 1) очень похожи и 2) подозрительно напоминают другие продукты, а именно вот эти
Автор: cdrom2
Дата сообщения: 18.03.2011 16:31
Вопрос.
Насколько реально использовать System Safety Monitor, установленный на выделенной тестирующей машине, в качестве полноценной песочницы?
Автор: DrakonHaSh
Дата сообщения: 18.03.2011 17:51
cdrom2
System Safety Monitor мертв давно, да и когда жив был вроде как не особо блистал.
в шапке кандидатов под вашу задачу хватает получше, чем System Safety Monitor
Автор: Stendvik
Дата сообщения: 31.05.2011 01:39
А кто-нибудь проверял на прочность "Безопасный запуск программ" от KIS 2011? Особенно интересует "Безопасный просмотр веб-сайтов"....
Автор: faridmif
Дата сообщения: 20.07.2011 16:26
Defense Wall HIPS 3.15 (July 20, 2011)

Цитата:
1. Internal lists caching implemented.
2. Anti-TOCTTOU protection hardened.
3. New protection methods implemented.
4. Few issues are solved.

http://www.softsphere.com/files/DefenseWall_HIPS_v3_15.exe
Автор: K_Ok_O_S
Дата сообщения: 30.07.2011 12:53
Я хочу это сделать с Firefox и Thunderbird из соображений безопастности, чтобы зловред "случайно" не прочитал мою почту и пароли. Есть ли какой бесплатный инструмент, чтобы:

1)Запретить весь доступ (и чтение и запись) к заданной папке и заданной ветке реестра всем ПРОЦЕССАМ кроме указанных в правиле.
или
2)Запретить изменения ACL для заданной папки и заданной ветке реестра. (В таком случае я создаю отдельного пользователя, выставляю ему исключительное разрешение в ACL и EXE-шники запускаю от его имени, напр. с помощью SuRun)

Папки:

Код: %PROGRAMFILES%\Mozilla Thunderbird\
%USERPROFILE%\Application Data\Thunderbird\
%USERPROFILE%\Local Settings\Application Data\Thunderbird\
Автор: xChe
Дата сообщения: 30.07.2011 13:16
K_Ok_O_S
Malware Defender такое может.
Автор: Mercedes_Benz
Дата сообщения: 30.07.2011 13:42
K_Ok_O_S
Если зловред загрузит свою DLL в нужный процесс - прочитает всё в обход правил.
Кстати сейчас очень много пишется таких DLL, и антивири против них бессильны, антивири только экзешники нормально могут анализировать, антивирусные лаборатории нервно курят в сторонке вместо того чтобы нанимать специалистов для борьбы с DLL-ками.
Автор: K_Ok_O_S
Дата сообщения: 30.07.2011 14:40
Mercedes_Benz
А Comodo разве не борется нормально с инъекциями DLL ?
Автор: Mercedes_Benz
Дата сообщения: 30.07.2011 20:43
K_Ok_O_S
Цитата:
Mercedes_Benz
А Comodo разве не борется нормально с инъекциями DLL ?

Мне кажется на должном уровне никто не борется.
Либо недооценивают опасность и масштабы проблемы, либо нет специалистов в этой области.

Кстати сам Майкрософт этому способствует - не подписывает DLL цифровыми подписями. Чужие DLL-ки выглядели бы белыми воронами в системных папках.
Автор: Erekle
Дата сообщения: 31.07.2011 01:31

Цитата:
Чужие DLL-ки выглядели бы белыми воронами в системных папках

Сейчас из 2250 длл-ок не подписаны в общей сложности 322. Много... Большинство конечно от МС.
Автор: Celsus
Дата сообщения: 21.09.2011 02:56
Привет всем! Кто-нибудь знает, как более-менее правильно настроить песочницу на основе запуска программы от имени учетной записи с ограниченным правом доступа. И есть ли в этом смысл. Нашел в Интернете способ запуска: C:\Windows\System32\runas.exe /profile /user:ПРОФИЛЬ Opera.exe, затем ввод парол (без пароля не работает). Для ограниченного ПРОФИЛЯ решил запретить доступ ко всем папкам, кроме его Рабочего стола и папки Документы + папки программы Opera (чтение и выполнение, а для подпапки, в которой постоянно меняются файлы, на чтение, выполнение и запись). Но столкнулся с проблемой - как прикрутить запись прав для ПРОФИЛЯ для всех дисков и папок, не изменяя уже имеющихся записей? Это особенно критично для системного диска. Интересует, как это можно сделать с помощью xcacls (или subinacl или icacls). И что делать с реестром?

Есть ли смысл пытаться это сделать? Или проще добавить в песочницу Comodo или Sandboxie? Но в Comodo при запуски Opera Unoficial вылазят ошибки кажется насчет MultiAC (хотя его тоже добавлял в песочницу). Добавлял файлы opera и MultiAC в доверенные (в проактивной защите) все равно при запуске программы какая-то ошибка, и приходится два раза жать ОК, потом вроде работает. Пробовал отключать виртуализацию и ставить самый низкий уровень защиты песочницы, не помогло (
Автор: ndch
Дата сообщения: 21.09.2011 07:37
Celsus
Sandboxie - безопасность без заморочек
Автор: usr721
Дата сообщения: 03.12.2011 17:27
Существует ли софт для Win 7 x64 ограничивающий по процессам доступ к определенным ресурсам в файловой системе?
Автор: chq
Дата сообщения: 03.12.2011 23:06
Ну например в Nod 32 5 версии имеется система hips. Если правильно настроить, то в интерактивном режиме оно спрашивает при каком то действии пользователя. Там можно запоминать для программы действие (запретить или разрешить).
Автор: surfer10
Дата сообщения: 16.12.2011 10:24
подскажите пожалуйста, как называется программа, позволяющая хранить изменения в файловой системе на скрытом разделе и восстанавливающая все при перезагрузке.

Что-то типа Shadow Defender или Returnil но при этом хранящая данные об изменениях на скрытой партиции.

Страницы: 12345678910

Предыдущая тема: Active WebCam


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.