Ru-Board.club
← Вернуться в раздел «Программы»

» Comodo Internet Security

Автор: bona25
Дата сообщения: 14.09.2014 21:22
emhanik
Файл с письма вытащил, запускаю просто из проводника.
Эвристика строки включена. Нет там не rundll32, просто скрипт.
Почему нет реакции на запуск непонятно.
Автор: emhanik
Дата сообщения: 14.09.2014 21:32
bona25
Цитата:
Файл с письма вытащил, запускаю просто из проводника.
Да, понял, но интересно, как должен был поступить пользователь по замыслу злоумышленников

Надо детально проверять конфигурацию
Какой режим оповещений HIPS? «Не показывать оповещения: Блокировать запросы» или?
Какие правила у проводника? «Разрешенное»?
Нет ли вдруг скрипта в «доверенных файлах»?

Маловероятно, но спрошу:
HIPS > настройка мониторинга
Все галки стоят?
Автор: bona25
Дата сообщения: 14.09.2014 21:43
emhanik
Галка "Не показывать оповещение снята"
Настройка мониторинга - стоят все галки.

Нет в доверенных быть не может. Эксперименты ставлю на виртуалке пробую потом откатываю назад снимок системы до помещения вируса в систему.

Я выше писал explorer.exe - Разрешенное приложение. Там на Запуск приложение - стоит спросить.
В 6 версии отрабатывает как нужно при таких настройках, действительно спрашивает в 7 чето глухо.
Автор: emhanik
Дата сообщения: 14.09.2014 21:48
bona25
Очень странно.
Можете залить файл конфигурации и журналы: «События Защиты+» и «Изменения конфигурации» за весь период? В идеале с самим зловредом

Добавлено:
bona25
Еще вопрос: как был запущен проводник? Обычным ярлыком?
Автопесочница отключена? (Хотя это не играет роли)
Автор: bona25
Дата сообщения: 14.09.2014 22:23
emhanik
Запускал просто файл в папке на рабочем столе.


Вот вирус http://bit.ly/1p8G5rQ
Он двумя путями прилетел в одном письме был уже файл, во втором эта ссылка, там точно такой же в архиве.

Вот настройки и журнал после запуска вируса.
https://yadi.sk/d/7g1ejQn4bUPpK



Автор: emhanik
Дата сообщения: 14.09.2014 23:13
bona25
Жесткий баг: анализ командной строки сбоит на длинных именах.
Еще одна дыра...
Спасибо за информацию.
Автор: beZmeN
Дата сообщения: 15.09.2014 02:54
Стоит ли переходить с 5.10 на последнюю версию сабжа (Comodo Firewall), используя его на Win 7 x86? Есть ли существенные изменения по производительности (бесят тормоза при открытии настроек фаера) и возможностям?
Автор: bona25
Дата сообщения: 15.09.2014 08:17
emhanik
Вот оно что. Хорошо что проверил. Придется видимо 6 версию пользовать.
По поводу запуска в ней через rundll32 что можно сделать, хватит просто заблокировать в правилах rundll32.exe наглухо?
Автор: emhanik
Дата сообщения: 15.09.2014 11:06
bona25
Блокировать rundll332.exe — не вариант. По крайней мере, избегать запуска поддельных ярлыков.
Автор: Visman
Дата сообщения: 15.09.2014 16:36
Всем привет!
Вчера обновил Firefox с 31 версии на 32.0.1 через автообновление. После этого Comodo (версия 7.0.317799.4142) стал задавать кучу вопросов (о том что Firefox хочет выйти в инет, запустить приложение, получить доступ к com-интерфейсу и т.д.) и пишет что C:\Program Files\Mozilla Firefox\firefox.exe не опознан.
Куда копать? До этого при переходе на новые версии Firefox такого не было
Автор: emhanik
Дата сообщения: 15.09.2014 16:51
Visman
Цитата:
Всем привет!
Вчера обновил Firefox с 31 версии на 32.0.1 через автообновление

Приветствую.
Сверим файлы: русская версия, 32.0.1, контрольная сумма MD5:
906444ab3e7b24fa7ca88d78bb8448ee *firefox.exe

Откройте «Рейтинг файлов» > «Доверенные поставщики», выполните поиск: «Mozilla Corporation». Есть такой?
Автор: Visman
Дата сообщения: 15.09.2014 17:05
Сумма - 906444ab3e7b24fa7ca88d78bb8448ee (тотал командер посчитал).
В доверенных поставщиках строчка "Mozilla Corporation" есть.
В доверенных файлах есть C:\Program Files\Mozilla Firefox\firefox.exe. Тут же нажал сделал обновление доверенных файлов, сохранил изменения, перезапустил файрфокс, снова вопросы, т.е. автоматически Comodo не принимает браузер, только правила заданные вручную с сохранением.
Автор: emhanik
Дата сообщения: 15.09.2014 18:52
Visman
Цитата:
В доверенных файлах есть C:\Program Files\Mozilla Firefox\firefox.exe
Это запись для старого файла.

Есть три решения:
1) или обновить антивирус (онлайн),
2) или в «Рейтинге файлов» включить «Облачный анализ»,
3) или вручную занести firefox.exe в доверенные (если он там есть — сначала удалить и применить изменения)

Созданные вручную и по оповещениям правила удалите


All
Вопрос ко всем, кто понимает в цифровых подписях.
В свойствах файла firefox.exe стоит подпись, но импортировать из него поставщика не удается. Почему?
Если CIS не обновлен, сообщается, что файл не дописан поставщиком
Если обновлен — сообщается, что поставщик уже есть в списке
Автор: KismetT
Дата сообщения: 15.09.2014 19:28

Цитата:
В свойствах файла firefox.exe стоит подпись, но импортировать из него поставщика не удается.

Импортировать куда? В хранилище сертификатов удалось без проблем.
Автор: emhanik
Дата сообщения: 15.09.2014 20:10
KismetT
Цитата:
Импортировать куда?
В список доверенных поставщиков CIS

Добавлено:

Цитата:
В свойствах файла firefox.exe стоит подпись, но импортировать из него поставщика не удается. Почему?
Если CIS не обновлен, сообщается, что файл не дописан поставщиком
Если обновлен — сообщается, что поставщик уже есть в списке
Перепроверил.
В виртуальной Win7x64 не проявилось: удаляю из доверенных поставщиков CIS (свежеустановленного, без интернета и без обновления) запись «Mozilla Corporation»; применяю изменения; затем импортирую поставщика из файла — проходит корректно.
Также корректно проходит аналогичная манипуляция в виртуальной WinXP, но с обновленным CIS (интернет после обновления был отключен).
Но в виртуальной WinXP с необновленным CIS при попытке импорта поставщика из файла выдавалось собщение, что файл не подписан
Автор: Visman
Дата сообщения: 16.09.2014 08:45
Comodo не загружает сертификат из файла firefox.exe. Пишет: Файл не является исполняемым файлом, подписанным цифровой подписью.
Обновление Comodo через кнопку Обновить не проходит. Базы и программа последней версии.
Скачал установочный файл с сайта, сверил его по-байтно с тем, с которого устанавливал Comodo, полное соответствие файлов.
Удалил файл firefox.exe из списка доверенных, сохранил, снова добавил его туда, сохранил, удалил правила ручные, запустил firefox и снова куча вопросов.
Включил все галки в настройках рейтинга файлов, ни каких изменений.

ОС Win XP SP3
Автор: emhanik
Дата сообщения: 16.09.2014 12:05
Visman
Цитата:
Удалил файл firefox.exe из списка доверенных, сохранил, снова добавил его туда, сохранил, удалил правила ручные, запустил firefox и снова куча вопросов.
Если хипс в «безопасном режиме», то это очень странно...

Цитата:
Пишет: Файл не является исполняемым файлом, подписанным цифровой подписью.

Цитата:
Базы и программа последней версии.
И это странно

Цитата:
Включил все галки в настройках рейтинга файлов, ни каких изменений.
И это

Цитата:
Обновление Comodo через кнопку Обновить не проходит

Какой-то один большой глюк... Остается удалить CIS с помощью Revo Uninstaller'а и установить заново

Автор: Visman
Дата сообщения: 16.09.2014 12:43
Все, проблему на Win XP кажется решил.
Обновил корневые сертификаты (от марта 2014) http://www.microsoft.com/ru-ru/download/details.aspx?id=42092
После этого Comodo стал воспринимать Firefox нормально.

З.Ы. Пора менять ось
Автор: emhanik
Дата сообщения: 16.09.2014 12:54
Visman
Спасибо
Я не знал, что CIS обращается к системному списку корневых сертификатов. И вообще в них не смыслю пока

Интересно, что у меня на голой необновленной виртуальной WinXP-SP3 достаточно было обновить CIS...
Автор: MrArchi
Дата сообщения: 17.09.2014 22:32
Comodo Internet Security 8.0.332922.4281 Beta
http://www.comss.ru/page.php?id=1227
Автор: emhanik
Дата сообщения: 18.09.2014 16:27
По следам диалога с bona25
Обнаруженная уязвимость появилась в CIS 7, осталась в CIS 8 beta
Также есть уязвимости, связанные с ярлыками, они касаются всех версий
Решение проблемы
Автор: bona25
Дата сообщения: 19.09.2014 13:26
emhanik
Из твоей ссылки
Можешь помочь, как должны эти записи выглядеть в комодо?:
?:\*????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.js
?:\*???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.jse

Это все в одну строку или как записывать?
Автор: emhanik
Дата сообщения: 19.09.2014 13:33
bona25
Буквально, как сказано:
- добавить любой файл в HIPS > Защищенные объекты > Заблокированные файлы
- изменить добавленную строку:
?:\*????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.js
- повторить для остальных, т.е. получить список строк
Каждая строка должна иметь длину 131
Последнюю, с расширением CHM, лучше не добавлять, а вместо этого занести C:\Windows\hh.exe в список виртуализации
Автор: bona25
Дата сообщения: 20.09.2014 14:12
emhanik
В 7 версии прописал строку в заблокированных файлах, все равно вирус запускается.
Автор: emhanik
Дата сообщения: 20.09.2014 16:21
bona25
Опля...
Ко всему прочему, в Comodo еще и wildcard криво поддерживается. Проблема в точках.

Или это правильно, что шаблон «?» не включает «.»?

Добавлено:
Вывод: блокируем не только длинные пути, но и пути, содержащие слишком много точек.
Автор: XenoZ
Дата сообщения: 20.09.2014 18:52
emhanik
Точнее, скорее всего, проблема в т.н. "двойном" (тройном и т.д.) расширении. Судя по всему, Комод проверяет не имя файла целиком, а раздельно расширение и непосредственно имя. Стандартно, разделитель (точка) ищется слева направо, до первого встреченного, если не изменяет память.
Соответственно, в вышеупомянутом примере расширение будет .Scanned.OK.dоc .js, а не просто .js

Добавлено:
Шаблон в случае множественных расширений может выглядеть так:
*????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.*.js
(часть ?:\ необязательна)
Автор: emhanik
Дата сообщения: 20.09.2014 19:18
XenoZ
Насколько я наэкспериментировался, вывод именно такой: под шаблон «?» не подходит точка.
Попробуйте использовать точку в имени не скрипта, а каталога на его пути.
Или назвать скрипт одними точками.

Или вписываем в блокировку «*\Desktop\test\*.????». А затем благополучно создаем файл «...Desktop\test\y.yy.y»


Цитата:
часть ?:\ необязательна
По идее, да, но вроде бы при шаблоне наподобие вашего я замечал блокировку путей меньшей длины, чем представляют опасность. Подозреваю, что где-то происходило обращение по Native-именам. Воспроизвести пока не удается
Автор: XenoZ
Дата сообщения: 20.09.2014 19:56
emhanik
С точкой в имени каталога тоже блокирует:

шаблоны:
Автор: emhanik
Дата сообщения: 20.09.2014 20:03
XenoZ
На первом скриншоте сработал первый шаблон, на втором — второй
Однако такой путь не заблокируется:
C:\q............................................................................................q\q...........................................q.js
Автор: XenoZ
Дата сообщения: 20.09.2014 20:30
emhanik

Цитата:
На первом скриншоте сработал первый шаблон, на втором — второй
Все правильно.

Цитата:
Однако такой путь не заблокируется
Ну, извращаться можно долго...
Для универсальной блокировки файлов с многоточиями (двойное расширение - частный вариант) подойдет такой шаблон: *.*.js
Хотя, это уже больше вопрос к программерам Комода, дабы написали грамотную процедуру обработки имен по шаблонам.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458

Предыдущая тема: Victoria | Виктория | HDD Diagnostic (часть 2)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.