Ru-Board.club
← Вернуться в раздел «Программы»

» Comodo Internet Security

Автор: XenoZ
Дата сообщения: 13.09.2014 16:35
bona25

Цитата:
в меню выбор есть, что отключить что оставить
В каком меню?
HIPS:

Автопесочница:


Это не режимы, а модули. А режимы упомянутых модулей выбираются из выпадающего списка (там же, в выделенной рамке).

Skif_off

Цитата:
наверное, удобнее 5.10 или 5.12
У 5-ки есть неприятные глюки на относительно слабых машинах:
1. отвратительно долго открываются списки.
2. при обновлении безопасных файлов происходит дублирование записей в списке.
(это навскидку, что вспомнил)
Автор: bona25
Дата сообщения: 13.09.2014 22:10
XenoZ

Да именно про них и говорил они в трее еще дублируются. Я их называю режимы. Так что просто путаница с терминами.
Автор: bona25
Дата сообщения: 14.09.2014 20:55
Столкнулся с проблемой в 7 версии.
Есть вирус шифровальщик идет как скрипт .js (по почте "добрые люди" рассылают)
Берем 6 версию программы: конфиг -Proactive Security, HIPS в безопасном режиме . Приложение explorer.exe - Разрешенное приложение. Запускаем скрипт шифровальщика идет оповещение explorer.exe пытается запустить такойто файл и т.д. В журнале есть запись.
Делаем все тоже самое в 7 версии скрипт без вопросов запускается, никаких записей в журнале нет оповещений тоже.
Может чето в 7 еще докрутить надо, что следило нормально?

Автор: emhanik
Дата сообщения: 14.09.2014 21:13
bona25
Чтобы контролировать запуск скриптов, должен быть включен «Эвристический анализ командной строки» на вкладке «Поведенческий анализ». Кстати, в 7-ке он как раз таки усовершенствован: перехватывает запуск rundll32

Однако имеет значение, каким именно образом происходит запуск скрипта из почты. Через почтовую программу? Через браузер? Или просто из проводника?..
Понял, что вы запускали проводником... Но интересно, какой сценарий предполагали «добрые люди»?


P.S. Вообще-то определенным способом скрипты можно запустить в обход защиты CIS. Я обнаружил эту дыру в 7-ке, но наверняка она касается всех версий.
Автор: bona25
Дата сообщения: 14.09.2014 21:22
emhanik
Файл с письма вытащил, запускаю просто из проводника.
Эвристика строки включена. Нет там не rundll32, просто скрипт.
Почему нет реакции на запуск непонятно.
Автор: emhanik
Дата сообщения: 14.09.2014 21:32
bona25
Цитата:
Файл с письма вытащил, запускаю просто из проводника.
Да, понял, но интересно, как должен был поступить пользователь по замыслу злоумышленников

Надо детально проверять конфигурацию
Какой режим оповещений HIPS? «Не показывать оповещения: Блокировать запросы» или?
Какие правила у проводника? «Разрешенное»?
Нет ли вдруг скрипта в «доверенных файлах»?

Маловероятно, но спрошу:
HIPS > настройка мониторинга
Все галки стоят?
Автор: bona25
Дата сообщения: 14.09.2014 21:43
emhanik
Галка "Не показывать оповещение снята"
Настройка мониторинга - стоят все галки.

Нет в доверенных быть не может. Эксперименты ставлю на виртуалке пробую потом откатываю назад снимок системы до помещения вируса в систему.

Я выше писал explorer.exe - Разрешенное приложение. Там на Запуск приложение - стоит спросить.
В 6 версии отрабатывает как нужно при таких настройках, действительно спрашивает в 7 чето глухо.
Автор: emhanik
Дата сообщения: 14.09.2014 21:48
bona25
Очень странно.
Можете залить файл конфигурации и журналы: «События Защиты+» и «Изменения конфигурации» за весь период? В идеале с самим зловредом

Добавлено:
bona25
Еще вопрос: как был запущен проводник? Обычным ярлыком?
Автопесочница отключена? (Хотя это не играет роли)
Автор: bona25
Дата сообщения: 14.09.2014 22:23
emhanik
Запускал просто файл в папке на рабочем столе.


Вот вирус http://bit.ly/1p8G5rQ
Он двумя путями прилетел в одном письме был уже файл, во втором эта ссылка, там точно такой же в архиве.

Вот настройки и журнал после запуска вируса.
https://yadi.sk/d/7g1ejQn4bUPpK



Автор: emhanik
Дата сообщения: 14.09.2014 23:13
bona25
Жесткий баг: анализ командной строки сбоит на длинных именах.
Еще одна дыра...
Спасибо за информацию.
Автор: beZmeN
Дата сообщения: 15.09.2014 02:54
Стоит ли переходить с 5.10 на последнюю версию сабжа (Comodo Firewall), используя его на Win 7 x86? Есть ли существенные изменения по производительности (бесят тормоза при открытии настроек фаера) и возможностям?
Автор: bona25
Дата сообщения: 15.09.2014 08:17
emhanik
Вот оно что. Хорошо что проверил. Придется видимо 6 версию пользовать.
По поводу запуска в ней через rundll32 что можно сделать, хватит просто заблокировать в правилах rundll32.exe наглухо?
Автор: emhanik
Дата сообщения: 15.09.2014 11:06
bona25
Блокировать rundll332.exe — не вариант. По крайней мере, избегать запуска поддельных ярлыков.
Автор: Visman
Дата сообщения: 15.09.2014 16:36
Всем привет!
Вчера обновил Firefox с 31 версии на 32.0.1 через автообновление. После этого Comodo (версия 7.0.317799.4142) стал задавать кучу вопросов (о том что Firefox хочет выйти в инет, запустить приложение, получить доступ к com-интерфейсу и т.д.) и пишет что C:\Program Files\Mozilla Firefox\firefox.exe не опознан.
Куда копать? До этого при переходе на новые версии Firefox такого не было
Автор: emhanik
Дата сообщения: 15.09.2014 16:51
Visman
Цитата:
Всем привет!
Вчера обновил Firefox с 31 версии на 32.0.1 через автообновление

Приветствую.
Сверим файлы: русская версия, 32.0.1, контрольная сумма MD5:
906444ab3e7b24fa7ca88d78bb8448ee *firefox.exe

Откройте «Рейтинг файлов» > «Доверенные поставщики», выполните поиск: «Mozilla Corporation». Есть такой?
Автор: Visman
Дата сообщения: 15.09.2014 17:05
Сумма - 906444ab3e7b24fa7ca88d78bb8448ee (тотал командер посчитал).
В доверенных поставщиках строчка "Mozilla Corporation" есть.
В доверенных файлах есть C:\Program Files\Mozilla Firefox\firefox.exe. Тут же нажал сделал обновление доверенных файлов, сохранил изменения, перезапустил файрфокс, снова вопросы, т.е. автоматически Comodo не принимает браузер, только правила заданные вручную с сохранением.
Автор: emhanik
Дата сообщения: 15.09.2014 18:52
Visman
Цитата:
В доверенных файлах есть C:\Program Files\Mozilla Firefox\firefox.exe
Это запись для старого файла.

Есть три решения:
1) или обновить антивирус (онлайн),
2) или в «Рейтинге файлов» включить «Облачный анализ»,
3) или вручную занести firefox.exe в доверенные (если он там есть — сначала удалить и применить изменения)

Созданные вручную и по оповещениям правила удалите


All
Вопрос ко всем, кто понимает в цифровых подписях.
В свойствах файла firefox.exe стоит подпись, но импортировать из него поставщика не удается. Почему?
Если CIS не обновлен, сообщается, что файл не дописан поставщиком
Если обновлен — сообщается, что поставщик уже есть в списке
Автор: KismetT
Дата сообщения: 15.09.2014 19:28

Цитата:
В свойствах файла firefox.exe стоит подпись, но импортировать из него поставщика не удается.

Импортировать куда? В хранилище сертификатов удалось без проблем.
Автор: emhanik
Дата сообщения: 15.09.2014 20:10
KismetT
Цитата:
Импортировать куда?
В список доверенных поставщиков CIS

Добавлено:

Цитата:
В свойствах файла firefox.exe стоит подпись, но импортировать из него поставщика не удается. Почему?
Если CIS не обновлен, сообщается, что файл не дописан поставщиком
Если обновлен — сообщается, что поставщик уже есть в списке
Перепроверил.
В виртуальной Win7x64 не проявилось: удаляю из доверенных поставщиков CIS (свежеустановленного, без интернета и без обновления) запись «Mozilla Corporation»; применяю изменения; затем импортирую поставщика из файла — проходит корректно.
Также корректно проходит аналогичная манипуляция в виртуальной WinXP, но с обновленным CIS (интернет после обновления был отключен).
Но в виртуальной WinXP с необновленным CIS при попытке импорта поставщика из файла выдавалось собщение, что файл не подписан
Автор: Visman
Дата сообщения: 16.09.2014 08:45
Comodo не загружает сертификат из файла firefox.exe. Пишет: Файл не является исполняемым файлом, подписанным цифровой подписью.
Обновление Comodo через кнопку Обновить не проходит. Базы и программа последней версии.
Скачал установочный файл с сайта, сверил его по-байтно с тем, с которого устанавливал Comodo, полное соответствие файлов.
Удалил файл firefox.exe из списка доверенных, сохранил, снова добавил его туда, сохранил, удалил правила ручные, запустил firefox и снова куча вопросов.
Включил все галки в настройках рейтинга файлов, ни каких изменений.

ОС Win XP SP3
Автор: emhanik
Дата сообщения: 16.09.2014 12:05
Visman
Цитата:
Удалил файл firefox.exe из списка доверенных, сохранил, снова добавил его туда, сохранил, удалил правила ручные, запустил firefox и снова куча вопросов.
Если хипс в «безопасном режиме», то это очень странно...

Цитата:
Пишет: Файл не является исполняемым файлом, подписанным цифровой подписью.

Цитата:
Базы и программа последней версии.
И это странно

Цитата:
Включил все галки в настройках рейтинга файлов, ни каких изменений.
И это

Цитата:
Обновление Comodo через кнопку Обновить не проходит

Какой-то один большой глюк... Остается удалить CIS с помощью Revo Uninstaller'а и установить заново

Автор: Visman
Дата сообщения: 16.09.2014 12:43
Все, проблему на Win XP кажется решил.
Обновил корневые сертификаты (от марта 2014) http://www.microsoft.com/ru-ru/download/details.aspx?id=42092
После этого Comodo стал воспринимать Firefox нормально.

З.Ы. Пора менять ось
Автор: emhanik
Дата сообщения: 16.09.2014 12:54
Visman
Спасибо
Я не знал, что CIS обращается к системному списку корневых сертификатов. И вообще в них не смыслю пока

Интересно, что у меня на голой необновленной виртуальной WinXP-SP3 достаточно было обновить CIS...
Автор: MrArchi
Дата сообщения: 17.09.2014 22:32
Comodo Internet Security 8.0.332922.4281 Beta
http://www.comss.ru/page.php?id=1227
Автор: emhanik
Дата сообщения: 18.09.2014 16:27
По следам диалога с bona25
Обнаруженная уязвимость появилась в CIS 7, осталась в CIS 8 beta
Также есть уязвимости, связанные с ярлыками, они касаются всех версий
Решение проблемы
Автор: bona25
Дата сообщения: 19.09.2014 13:26
emhanik
Из твоей ссылки
Можешь помочь, как должны эти записи выглядеть в комодо?:
?:\*????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.js
?:\*???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.jse

Это все в одну строку или как записывать?
Автор: emhanik
Дата сообщения: 19.09.2014 13:33
bona25
Буквально, как сказано:
- добавить любой файл в HIPS > Защищенные объекты > Заблокированные файлы
- изменить добавленную строку:
?:\*????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.js
- повторить для остальных, т.е. получить список строк
Каждая строка должна иметь длину 131
Последнюю, с расширением CHM, лучше не добавлять, а вместо этого занести C:\Windows\hh.exe в список виртуализации
Автор: bona25
Дата сообщения: 20.09.2014 14:12
emhanik
В 7 версии прописал строку в заблокированных файлах, все равно вирус запускается.
Автор: emhanik
Дата сообщения: 20.09.2014 16:21
bona25
Опля...
Ко всему прочему, в Comodo еще и wildcard криво поддерживается. Проблема в точках.

Или это правильно, что шаблон «?» не включает «.»?

Добавлено:
Вывод: блокируем не только длинные пути, но и пути, содержащие слишком много точек.
Автор: XenoZ
Дата сообщения: 20.09.2014 18:52
emhanik
Точнее, скорее всего, проблема в т.н. "двойном" (тройном и т.д.) расширении. Судя по всему, Комод проверяет не имя файла целиком, а раздельно расширение и непосредственно имя. Стандартно, разделитель (точка) ищется слева направо, до первого встреченного, если не изменяет память.
Соответственно, в вышеупомянутом примере расширение будет .Scanned.OK.dоc .js, а не просто .js

Добавлено:
Шаблон в случае множественных расширений может выглядеть так:
*????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.*.js
(часть ?:\ необязательна)

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458

Предыдущая тема: Victoria | Виктория | HDD Diagnostic (часть 2)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.