Ru-Board.club
← Вернуться в раздел «Программы»

» Comodo Internet Security

Автор: vitsat
Дата сообщения: 03.09.2015 18:43
В связи с модой на антишпионство решил пресечь бесконтрольное блуждание svchost.exe , ограничив только DNS и серверами обновления:

Но не происходит процесс обновления Win7 по адресам в виде хостов...
Как обойти?
Автор: emhanik
Дата сообщения: 03.09.2015 18:58
vitsat 18:43 03-09-2015
Цитата:
Но не происходит процесс обновления по адресам в виде хостов...

Во-первых, если не ошибаюсь, фаервол не поддерживает шаблоны (*, ?) именах хостов (поддерживает контент-фильтр)
Во-вторых, фаервол некорректно работает с именами хостов: он определяет минимальный и максимальный IP для имени и все промежуточные относит к нему же.


Цитата:
Как обойти?

Предложу идею вообще запретить системе скачивать обновления, а обновляться программой WSUS Offline Update
Сам когда-то пробовал — но замучился и бросил. Так что успех не гарантирую)
Автор: shadow_member
Дата сообщения: 03.09.2015 19:58
vitsat
Цитата:
и серверами обновления:
Разрешить svchost.exe только на 80, 443 не подходит?
emhanik
Как-то вы слишком радикально..., помягче нужно.
Автор: emhanik
Дата сообщения: 03.09.2015 20:20
shadow_member 19:58 03-09-2015
Цитата:
Разрешить svchost.exe только на 80, 443 не подходит?

Хм, а как это запретит отправку данных майкрософту?

Цитата:
Как-то вы слишком радикально..., помягче нужно.

Сам так сейчас не делаю, лишь идею подал.
Но имхо, если уж задаваться целью пресечь сбор данных, — WSUS Offline Update надежнее всего.
Автор: 4r22qws
Дата сообщения: 04.09.2015 14:01
Почему CF.5.12 не узнает установщики , и блокирует их песком , установлено на заблокированное , MBAM не может обновится , при такой настройки и AIMP.
Автор: emhanik
Дата сообщения: 04.09.2015 15:09
4r22qws 14:01 04-09-2015
Цитата:
Почему CF.5.12 не узнает установщики

Наверно, база доверенных поставщиков устарела. (Или корневых сертификатов)


Цитата:
блокирует их песком , установлено на заблокированное

У вас что-то вроде такого? — Поздравляю, вы напоролись на ту самую проблему, о которой вчера шла ожесточенная беседа.
Варианты решения:
1) руками добавлять установщики в доверенные;
2) включить облачную проверку (как на скрине) — если повезет, через несколько секунд CIS сам признает установщики доверенными;
3) временно перевести «Контроль исполнения приложений» в любой другой режим, кроме «Заблокированного», отключить Sandbox и разрешить показ оповещений HIPS;
4) пользоваться актуальной версией CIS.
Автор: 4r22qws
Дата сообщения: 04.09.2015 15:21

Цитата:
2) включить облачную проверку (как на скрине) — если повезет, через несколько секунд CIS сам признает установщики доверенными;
3) временно перевести «Контроль исполнения приложений» в любой другой режим, кроме «Заблокированного», и отключить Sandbox;
4) пользоваться актуальной версией CIS.

Это мне не подходит , я нашел решение для себя , просто отключаю HIPS , потом обновляю и включаю обратно .
Автор: kaijosta
Дата сообщения: 04.09.2015 16:20

Цитата:
...я нашел решение для себя , просто отключаю HIPS , потом обновляю и включаю обратно .

Это тоже, как вариант, но все же лучше:

Цитата:
временно перевести «Контроль исполнения приложений» в любой другой режим, кроме «Заблокированного», и отключить Sandbox

Потом опять вернуть на «Заблокированное».
Автор: uctopuk
Дата сообщения: 04.09.2015 17:56
Здравствуйте, уважаемые форумчане!

Помогите, пожалуйста, с моей бедой. Дело в том, что установил на работе (в школе) антивирус из набора COMODO Internet Security 8.2.0.4674 (раньше стоял NOD32 но в этом году на продление лицензии не выделили денег). Исходя из лицензии, Комодо едва не единственный антивирус, который можно поставить (ну разве что еще NANO, но прошлое его использование оставило негативные ощущения). В общем, надо по-любому разобраться, в чем дело. Простите за длинное введение...

Итак, имеем:
* Windows 7 Professional SP1 x32
* COMODO Internet Security 8.2.0.4674 (а именно антивирус из данного пакета)
* Comodo Offline Updater 1.4.4.5
* Подключение к интернету через VPN-соединение по ADSL (256 кбит/с) - данная схема подключения обусловлена поставщиком услуг.
* Наличие локальной сети из примерно 20 компьютеров, которые должны получать обновления с описанного выше компа.

Дело в том, что есть задача обновлять антивирус из локального зеркала.

В двух словах: антивирусные базы скачиваются, но не устанавливаются.

А теперь подробнее...

В общем, делаю все по инструкции. Установил антивирус, настроил его на прокси (порт 88, сервер - http://IP-адрес компа, на котором стоит Comodo Offline Updater), запустил обновление на самом COU. Интернет у нас паршивый, так что за пару дней натянул обновлений на 800 МБ. Все скачал, офлайн апдейтер говорит, что все скачано. Но начинаю обновляться - возникает ошибка. Причем первые два этапа обновлений - проверка наличия базы и загрузка базы - проходят отлично, а вот на этапе установки базы - ошибка. Попробовал на другом компьютере сети - то же самое...

Решил попробовать установить базы автоматом из интернета, подключившись, как положено. Но и тут поджидала точно такая же беда - базы закачались, но установиться не смогли.

Подскажите пожалуйста, в чем может быть проблема? Заранее спасибо!
Автор: ndr
Дата сообщения: 04.09.2015 19:49
Chrome гугловский вдруг сегодня перестал запускаться. Вылетает сразу с ошибкой при запуске: Прекращена работа программы. И далее пишет:
Имя модуля с ошибкой:    guard32.dll
Win 7 32. Chrome и CIS последних версий.

У кого что-нибудь похожее наблюдается? При этом браузер от яндекс нормально работает.
Автор: Pantalone
Дата сообщения: 04.09.2015 21:08

Цитата:
Не скажу за «всегда», но сейчас лучшая — именно 8.2 последнего билда. Исправлен ряд проблем, тянувшихся очень давно (Хотя далеко не все. Плюс есть одна дрянь, специфичная для 8.x, так и не устраненная).

А что за "дрянь" такая?
Автор: military86
Дата сообщения: 04.09.2015 21:27

Цитата:
Имя модуля с ошибкой:    guard32.dll  
Win 7 32. Chrome и CIS последних версий.  
 
У кого что-нибудь похожее наблюдается?

Гляньте по ссылке: http://www.comss.ru/disqus/page.php?id=261#comment-2235386261
Автор: ndr
Дата сообщения: 04.09.2015 22:12

Цитата:
Гляньте по ссылке: http://www.comss.ru/disqus/page.php?id=261#comment-2235386261

Спасибо. Но не помогло. Да у меня и HIPS отключен. Хотя бы теперь знаю, что проблема не в моем компьютере.
Автор: emhanik
Дата сообщения: 05.09.2015 03:18
uctopuk 17:56 04-09-2015
Цитата:
В общем, делаю все по инструкции

По этой инструкции, или есть что-нибудь более актуальное?

Я попробовал повторить эксперимент на виртуальной машине — результат вроде вашего. Так что присоединяюсь к вопросу.
(задавал параметры прокси: сервер — IP зеркала без указания протокола, порт — 88, список серверов не менял)

Pantalone 21:08 04-09-2015
Цитата:
А что за "дрянь" такая?

Возможность обойти защиту, подменив доверенный файл неопознанным и мгновенно запустив

military86 21:27 04-09-2015
Цитата:
Гляньте по ссылке: http://www.comss.ru/disqus/page.php?id=261#comment-2235386261

Оч-чень интересная аномалия, спасибо.
Интересна, во-первых, тем, что «защита от shell-кода» ни с того, ни с сего проявилась — прежде я считал ее фикцией, да и сейчас считаю.
Во-вторых, отключение «защиты от shell-кода» не решает проблему с Хромом — только добавление его в исключения
Хм, чую, shell-код тут вообще ни при чем...

ndr 22:12 04-09-2015
Цитата:
Но не помогло. Да у меня и HIPS отключен

Не в HIPS'е дело. Проверьте, правильно ли исключение «защиты от shell-кода» вписали.
Попробуйте указать конкретно файл chrome.exe
Автор: uctopuk
Дата сообщения: 05.09.2015 11:21
emhanik

Цитата:
По этой инструкции, или есть что-нибудь более актуальное?

В общем-то, по этой же. Только я еще и добавил в список серверов как указано - IP с протоколом. Кстати, на той же машине, где стоит обновлялка, хорошо кушается и обычное имя компьютера. А вот соседи не хотели обновляться, пока IP не вбил.


Цитата:
Я попробовал повторить эксперимент на виртуальной машине — результат вроде вашего.

А из интернета пробовали обновляться? По штатной схеме?

Просто у меня еще проблема в скорости и качестве соединения - нет возможности просто так вот взять, и качнуть базу на 200-300 мб....

P.S. Вот в логе загрузки обновлений фигурирует строчка:


Цитата:
Файл 'http://cdn.download.comodo.com/av/updatesurl/sigs/bases/BASE_END_USER_v128.cav' на сервере не найден.


Вчера было написано то же самое, но номер был 127, это я точно помню. Но этот файл ни при каких условиях скачиваться не хочет. Может, он что-то мутит??..

В общем, поставил на еще одну машину чистую установку, ничего не делал вообще - никаких настроек. Перегрузился только. Вот сейчас запущу обновление в штатном режиме, и через несколько часов посмотрим - обновится ли он... Отпишусь.
Автор: emhanik
Дата сообщения: 05.09.2015 15:13
uctopuk 11:21 05-09-2015
Цитата:
Только я еще и добавил в список серверов как указано - IP с протоколом.

Не очень понял... (дошло))


Цитата:
А вот соседи не хотели обновляться, пока IP не вбил.

Странно, при том что фаервол не установлен


Цитата:
А из интернета пробовали обновляться? По штатной схеме?

Увы, нет.

Честно говоря, я не в курсе тонкостей обновления и настройки COU. Вообще, мануала по нему явно не хватает, да чтоб актуального и со скриншотами.
Знаю только, что случаются жалобы то на неработающие серверы, то на обновления, не желающие ставиться.

Однако, учитывая проблемы с интернетом, предложу вообще отказаться от антивирусного компонента, по крайней мере, временно. Настройте проактивную защиту на жесткую блокировку неопознанных программ, установите EMET — и будете неплохо защищены.

All
Кто пользуется COU, покажите настройку, пожалуйста.
Автор: uctopuk
Дата сообщения: 05.09.2015 15:53
emhanik
Все-таки дело не в COU, судя по всему.... Установил с нуля на другую машину антивирус, совсем не залезал в настройки - сразу после перезагрузки компьютера начал обновление с официального сервера. Через пару часов вернулся - опять ошибка... Сгоряча нажал еще раз обновить, и лишь потом подумал, что надо было сперва в ProgramData посмотреть - докачан ли файл... Открыл - уже, естественно, размер нулевой... Так что не могу на 100% утверждать все-таки - скачались обновления или нет. Но по крайней мере, он уже ничего не качал, когда я вернулся. Думаю, что та же проблема снова...

P.S. Сейчас поставил на закачку файл bases.cav с офсайта, попробую импортировать базы.

Добавлено:

Цитата:
Странно, при том что фаервол не установлен

На компьютере, на котором установлен COU стоит антивирус+фаерволл. В настройках фаервола - режим обучения. Но, кстати, вот сейчас подумал: что-то он у меня ничего не спрашивает.... Подозрительно как-то.
С другой стороны - не может же, по идее, фаерволл давать подобный артефакт - уж скорей он бы не давал качать тому же COU (хотя припоминаю, что я, кажется, сразу его в разрешенные добавил...).
Автор: maximyk
Дата сообщения: 06.09.2015 10:18

Цитата:
Цитата: Имя модуля с ошибкой: guard32.dll Win 7 32. Chrome и CIS последних версий. У кого что-нибудь похожее наблюдается? Гляньте по ссылке: http://www.comss.ru/disqus/page.php?id=261#comment-2235386261


У меня HIPS был всегда отключен. Однако когда добавил Chrome в исключения "по shell-коду" по инструкции в ссылке, Chrome запустился.
Автор: uctopuk
Дата сообщения: 06.09.2015 13:31
По поводу обновлений через Comodo Offline Updater. Наконец-то смог приручить зверя. Обновления стали устанавливаться после того, как сначала я скачал и импортировал кумулятивное обновление bases.cav с официального сайта. После того, как оно установилось (аллилуйя!!), обновил базы через COU, запустил обновление в Комодо Антивирусе - и все стало хорошо.

Так что - примите себе на заметку, если что!

P.S. Спасибо emhanik за помощь и участие!
Автор: emhanik
Дата сообщения: 06.09.2015 13:42
uctopuk 13:31 06-09-2015
Цитата:
Так что - примите себе на заметку, если что!

Покажите, пожалуйста, скрины настройки COU и прокси в CIS.


Цитата:
P.S. Спасибо emhanik за помощь и участие!

Не за что.

Между прочим,если вдруг не знаете значение режимов:
15:53 05-09-2015
Цитата:
В настройках фаервола - режим обучения. Но, кстати, вот сейчас подумал: что-то он у меня ничего не спрашивает....
Это довольно стремный режим, разрешающий все всем, да еще и с запоминанием.
Другая стремная вещь — опция «Создавать правила для безопасных приложений», тоже вроде обучения, но только для безопасных приложений. (Предостерегаю от ненамеренного включения)
Автор: vitsat
Дата сообщения: 06.09.2015 14:54

Цитата:
Другая стремная вещь — опция «Создавать правила для безопасных приложений», тоже вроде обучения, но только для безопасных приложений. (Предостерегаю от ненамеренного включения)

Не ожидал от вас такой ... "шутки". Это не
Код: тоже вроде обучения
Автор: emhanik
Дата сообщения: 06.09.2015 15:08
vitsat 14:54 06-09-2015
Цитата:
Это не
Код:
тоже вроде обучения
, а полный контроль. Без этого фаер - дыра дырой.

Ошибаетесь. Или в старых версиях было иначе?..

Насколько я понимаю, опция «Создавать правила для безопасных приложений» —

во-первых, не имеет никакого эффекта, когда режим — «Пользовательский»;

во-вторых, в «Безопасном режиме» при ее включении автоматически создаются правила, разрешающие исходящие соединения каждому доверенному приложению, которое проявит сетевую активность. (Уточнение: автоматического создания правил не будет, если отмечена опция «Не показывать оповещения - Разрешать запросы»)

Т.е. во втором случае имеем
a) лишний расход ресурсов на создание кучи правил;
b) глюки интерфейса: пропадание всех правил время от времени;
c) угрозу выхода в интернет при замене или заражении любой доверенной программы (а не только браузера или т.п.), хоть раз проявившей сетевую активность.

Честно говоря, не помню, насколько детально проверял все это. Могу перепроверить.
Но если по аналогии с HIPS'ом — суть опции именно такая.

А что имели в виду вы?

P.S. Что касается «Пользовательского», то это мой обычный режим, опция СПДБП отключена — работа корректная.
Перепроверил в «Безопасном режиме» на CIS 8.2.
Единственное, в чем я ошибался — насчет влияния опции «Не показывать оповещения - Разрешать запросы». Автоматическое создание разрешающих правил происходит даже при ней.
Автор: vitsat
Дата сообщения: 06.09.2015 15:31

Цитата:
А что имели в виду вы?

Выше уточнил, что имел в виду "Пользовательский набор правил". Другим предустановкам не доверяю.


Цитата:
Насколько я понимаю, опция «Создавать правила для безопасных приложений» —
 во-первых, не имеет никакого эффекта, когда режим — «Пользовательский»;

Я ещё со старых версий помню, что если не «Создавать правила для безопасных приложений», то это значит полностью и бесконтрольно разрешать любую сетевую активность. А с включенной галкой начинают срабатывать алерты (оповещения) на всё.


Цитата:
Т.е. во втором случае имеем
a) лишний расход ресурсов на создание кучи правил;
b) глюки интерфейса: пропадание всех правил время от времени;
c) угрозу выхода в интернет при замене или заражении доверенной программы.

a) и b) - никогда не было таких проблем, а куча не такая уж и большая, но очень любопытная при исследовании шпионских закидонов.
с) - HIPS опередит
Опять же речь о "Пользовательский набор правил"
Автор: emhanik
Дата сообщения: 06.09.2015 15:34
vitsat 14:54 06-09-2015
Цитата:
Собственные предустановленные наборы правил для особых случаев контроля редактируем до "пользовательских"

Сначала не заметил вашего добавления
Так в том и дело, что на «пользовательский» режим опция СПБП не влияет, а «Безопасный» делает еще более дырявым
Автор: vitsat
Дата сообщения: 06.09.2015 15:37

Цитата:
Так в том и дело, что на «пользовательский» режим опция СПБП не влияет

Как же она не влияет, если без неё нет алертов на системные приложения, к примеру...

Цитата:
P.S. Что касается «Пользовательского», то это мой обычный режим, опция СПДБП отключена — работа корректная.

Поясните о корректности работы. Алерты на безопасные приложения всплывают?
Вот на эти, к примеру:
Автор: emhanik
Дата сообщения: 06.09.2015 15:49
vitsat 15:31 06-09-2015
Цитата:
Я ещё со старых версий помню, что если не «Создавать правила для безопасных приложений», то это значит полностью и бесконтрольно разрешать любую сетевую активность. А с включенной галкой начинают срабатывать алерты (оповещения) на всё.

Чтоб убить двух зайцев, сразу показываю пример версии CIS 5.10. Выбрана конфигурация Proactive Security, только фаервол переведен в «Пользовательский» режим.
Как видите, что с опцией СПБП, что без нее одинаково идут алерты на активность доверенного IExplorer'а:
http://www.imageup.ru/img254/2222663/vmwwinxp-2015-09-06-15-40-17.png
http://www.imageup.ru/img254/2222664/vmwwinxp-2015-09-06-15-41-35.png


15:37 06-09-2015
Цитата:
Алерты на безопасные приложения всплывают?

У себя обычно либо отключаю показ алертов, либо добавляю внизу запрещающее правило для группы «Все приложения». (Последний вариант хорош тем, что можно выбрать отдельные группы приложений, для которых алерты все же будут)
Соответственно, нет ни лишних алертов, ни лишних запрещающих правил. Только в журнале полно записей о блокировках доверенных программ, в т.ч. системных
Автор: vitsat
Дата сообщения: 06.09.2015 16:03

Цитата:
Чтоб убить двух зайцев, сразу показываю пример версии CIS 5.10. Выбрана конфигурация Proactive Security, только фаервол переведен в «Пользовательский» режим.
Как видите, что с опцией СПБР, что без нее одинаково идут алерты на активность доверенного IExplorer'а:

У себя проделал всё то же самое: алерты срабатывают в обоих случаях.
Даже не знаю, что сказать. Раньше я сидел на CIS и конфигурации "COMODO - Internet Security". Теперь где-то год сижу на чистом фаере и конфигурации "COMODO - Proactive Security (FIREWALL MOD)" (HIPS заводской + все секции предустановок фаервола перелопачены на ужесточение).
Но точно помню, что без галки «Создавать правила для безопасных приложений» не было алертов, а значит безопасные приложения гуляли по сети сами по себе, как кошки Скорее всего я экспериментировал в Безопасном режиме.
Признаю ошибку. Пользовательский набор правил инициирует алерты для любых приложений, игнорируя опцию «Создавать правила для безопасных приложений» Никогда бы не подумал...
Автор: Victorkoly
Дата сообщения: 06.09.2015 17:14

Цитата:
Только в журнале полно записей о блокировках доверенных программ, в т.ч. системных


Вот примерно такая фигня у меня и происходит. Только у меня идут аллерты на запись файлов в Temp.
Автор: uctopuk
Дата сообщения: 06.09.2015 21:57
emhanik

Цитата:
Между прочим,если вдруг не знаете значение режимов:

Да, вижу, слегка промахнулся. Вообще использую комодовский фаерволл дома уже много лет, хотя глубоко в его работу не лез и не разбирался, и, настроив его когда-то давно, с тех пор просто импортировал/экспортировал настройки при переустановке системы. Сейчас заглянул в настройки домашнего - действительно, стоит "Безопасный режим". Ну просто он задает вопросы при обнаружении новых соединений, и я чего-то подумал, что это "Режим обучения". Спасибо, что обратили на это внимание.

Что касается скринов - выложу завтра, когда буду на работе. Но вообще там ничего этакого - почти все по умолчанию, и настроено в соответствии с инструкцией, на которую Вы ссылались.
Автор: uctopuk
Дата сообщения: 07.09.2015 14:19
emhanik
Вот скрины.



Единственное замечание: поскольку это скрины с антивируса, установленного на той же машине, что и COU, то в настройках антивируса вписано имя компьютера. На других компьютерах сети, как я и писал уже, я вбиваю IP-адрес.

P.S. Ах, да!.. По поводу опции "Минимизировать трафик". Я ее выключил, ибо с ней обновление других компьютеров сети идет в час по чайной ложке. Вероятно, он там то ли пакует каждый пакет и распаковывает на клиенте, то ли еще что... Но с установленной галкой где-то 1,5% обновления шло около 10 минут, а с выключенной - остальные 98,5 - минут за 5. Я так понял, что эта опция оптимизирует трафик внутри сети, и если к зеркалу подключены не сотни компов, то лучше этого не делать.

P.P.S. Удаленные папки определяются автоматом после первого обращения антивируса. Ну это Вы и так знаете.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458

Предыдущая тема: Victoria | Виктория | HDD Diagnostic (часть 2)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.