XenoZ 01:02 14-02-2016 Цитата: Речь о непосредственном запуске svchost в песочнице, что в принципе невозможно, если, конечно, клиент не удалял дефолтные правила.
Изначально нет никаких правил,
исключающих svchost из автопесочницы, так что «клиенту» нечего удалять. Группа «Системные» фигурирует только в HIPS'е и фаерволе, не пересекаясь с автопесочницей.
Непосредственно угодить в песок svchost мог только если:
- или он сам модифицирован,
- или для него создано (а не удалено) правило автопесочницы,
- или он принудительно занесен в неопознанные...
И обязательное условие — запуск не от имени SYSTEM...
Потому я сказал по поводу автопесочницы и принадлежности к группе «Системные»:
emhanik 17:32 13-02-2016 Цитата: Одно с другим никак не связано.
Цитата: Непосредственно или, как на скрине выше, дочерним процессом cmdvirth?
По идее, при непосредственном срабатывании автопесочницы должна появиться запись в журнале Защиты+ (исключение — блокировка запуска HIPS'ом, но он здесь отключен).
В журнале у
ac3p за последние 2 недели вообще нет записей о виртуализации.
Складывается впечатление, что из-за какого-то бага виртуальная среда постоянно подгружается, хотя ничего и не пытается в ней запуститься.