Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Всичко за HIPS\IDS приложенията

Featured Replies

Работата на HIPS-а не е да ми дава съвети какво да предприемам,неговата работа е само да ме информира какво се случва.

COMODO е защита подходяща само за експерти.

Пак ти казвам: как, благодарение на горе-посоченият прозорец, който изкарва Комодо, формира експертното си мнение, че трябва да блокираш инсталацията на тази програма? Как?
  • 2 седмици по-късно...
  • Отговори 236
  • Прегледи 28,7k
  • Създадено
  • Последен отговор

Справянето на една изключителна програма без дефиниции с троянец инсталиращ последното поколение Rootkit TDL 3

Приятно гледане :huh:

....

Редактирано от Mohican.
използвайте някоя услуга за онлайн видео (преглед на промените)

  • 3 седмици по-късно...

Драйвера на малката голяма програма DefenseWall Personal Firewall v3 00 контролира 78 точки от ОС,та все по-трудно ще става за писачите на зловреден код.

Публикувано изображение

Още е Бета но мудността от преди месец я няма,проблема е решен.

Имам си невидимо активно Рууткитче в ОС :)

Публикувано изображение

Това, което имаш е пропуски в знанията. Тези инструменти не са за всеки случаен, това че изписва hidden или пък, че е rootkit, не означава непременно, че това е rootkit. Ако провериш какъв е този драйвер ще разбереш, че не е въобще rootkit. Примерно виж тук: http://www.prevx.com/filenames/987558976800045826-X1/DEFENSEWALL_HIPS_V2_54.EXE.html Това е драйвер от DefenseWall HIPS.

Това, което имаш е пропуски в знанията. Тези инструменти не са за всеки случаен, това че изписва hidden или пък, че е rootkit, не означава непременно, че това е rootkit.

Ако провериш какъв е този драйвер ще разбереш, че не е въобще rootkit. Примерно виж тук:

http://www.prevx.com/filenames/987558976800045826-X1/DEFENSEWALL_HIPS_V2_54.EXE.html

Това е драйвер от DefenseWall HIPS.

Много добре знам какво е но оставих на теб да изявиш знанията си при работа с търсачката.

Не знам дали имам пропуски в знанията,но на снимката се вижда че GMER е стартиран като недоверено приложение та от там идва и съобщението

А и без търсачката можеше да видиш че това е драйвера на DefenseWall HIPS :)

То си пише какво е,персонал-секюрити.Щом защитната му програма има опция за блокиране,естествено ще го блокира, дори да е необикновен потребител :down: Важното е,че може да го блокира.Има защитни програми които все още не могат да правят такива неща :)

То си пише какво е,персонал-секюрити.Щом защитната му програма има опция за блокиране,естествено ще го блокира, дори да е необикновен потребител :)

Важното е,че може да го блокира.Има защитни програми които все още не могат да правят такива неща :wors:

Тогава що не пише блокирай а за друго човек може да се обърка това имам впредвид :down:

Редактирано от Гост (преглед на промените)

Щото знаеш какво е а обикновения потребител ?

‹M_Power• ти е отговорил вместо мен :computer2:

Clonnning,този зловреден код ли трябваше да изкърти Комодо ? Ми той не успя да отлепи горкия,нещо му стана зле.

enzoforfree.ru/mf/feed.exe

http://www.virustotal.com/analisis/193038208e16d52bcaf3300326f7415c1f9562b242bc73ae9a2e9dff5498d26a-1267713261

Публикувано изображение

Същото му се случи и с тази версия от 2008 година.

Публикувано изображение

Публикувано изображение

Две кликания и го пратих в изолатора да поразмисли върху поведението си :) А писачите на зловреден код има още мнооого да учат за да достигнат нивото на Комодо.

Файла от clonnning в темата за подпомагането на антивирусните.

updatekernel.com/stat/dot/stat.exe

Публикувано изображение

Превантивно го изолирами,изпълнявам препоръката и какво да видя Троянец

http://www.virustotal.com/analisis/55cc8c024d65cb85642b5c4916a5218ce3d4848fb64b4d2961d949baf53c1b5a-1267856095

Проверявам дали е създал папка в C:\temp от първото предупреждение и виждам събрал/копирал всички документи с информация в тях с намерение да ги изпрати на създателя си.

Публикувано изображение

Достъп до интернет ще получи когато цъфнат налъмите.

Затварям му процеса

Публикувано изображение

трия всичко и си свиркам.

Преди това като гледах лога от събитията

Публикувано изображение

се чудех защо се е обръщал към папка с документи на диск „ D ”които съм блокирал с Комодо за да не бъдат изтрити по невнимание когато ползва друг компютъра.Той сканирал дисковете и копирал всички докумети които не са били блокирани.

МВАМ не откри заразени обекти,но лично за мен това е качествен троянец който и без да е успял да промени важни системни файлове може да свърши част от работата си преди да се наложи рестарт на ОС,защото Комодо блокира създаването или изменението на тези файлове

Публикувано изображение

и след рестарт на системата няма да е активен за да прихваща и опитва изпращането на нова информация.

Създаващите зловреден код все още не са дорасли за срещи с Комодо,но въпреки това да го мислят тези които разчитат на дефиниции и евристики :rolleyes:

Създаващите зловреден код все още не са дорасли за срещи с Комодо,но въпреки това да го мислят тези които разчитат на дефиниции и евристики :rolleyes:

Май Comodo4 пропуска тази директория,я виж там какво има:

Публикувано изображение

Следва естествено връзка към авторите,но без успех:

Публикувано изображение

Pc Tools Freeсе справя не по зле,бих казал, че всяка една hips базирана програма,ще се справи аналогично не по зле.

Така, че нищо впечатляващо не показва Comodo с което другите не могат да се справят!

Публикувано изображение

<br />Май <b>Comodo4</b> пропуска тази директория,я виж там какво има:<br /><img src="http://share.pacomlan.com/images/qBh68834.jpg" /><br /><br />Следва естествено връзка към авторите,но без успех:<br /><img src="http://share.pacomlan.com/images/zVl68896.jpg" /><br /><br /><b>Pc Tools Free</b>се справя не по зле,бих казал, че всяка една <b>hips</b> базирана програма,ще се справи аналогично не по зле.<br />Така, че нищо впечатляващо не показва Comodo  с което другите не могат да се справят!<br /><br /><img src="http://share.pacomlan.com/images/TSr69807.jpg" /><br />

Ти шегуваш ли се ?

Публикувано изображение

Как ще създаде задача след като преди това е била блокирана всяка негова заявка ? Изолираното приложение няма никакви права.

Изолираното приложение няма никакви права.

Е,значи пак до "сандъка" опряхме,някои се оправят и без него! :)

<br />Е,значи пак до &quot;сандъка&quot; опряхме,някои се оправят и без него! <img src='http://www.kaldata.com/forums/public/style_emoticons/default/smile.gif' class='bbc_emoticon' alt=':)' /><br />

Това само показва колко си запознат с Комодо.

Когато се стартира файл в "сандъка" няма такива съобщения ;)

Това само показва колко си запознат с Комодо.

Когато се стартира файл в "сандъка" няма такива съобщения :)

Съгласен съм с колегата, във версия 3 също може да се дефинира програма като изолирано приложение без да включен сандък. Като се добави такова то няма никакви права стои си като файл, но до там не може да причини никакви вреди по ОС. Дори и да допуснете заразяване можете да отидете в списъка с активните процеси и да забраните процеса на вируса да прекратите и блокирате изпълнението му. За да не може вирус по подобие на скайп чудото да деинсталира комодо си сложете защита на програмата с парола

Това само показва колко си запознат с Комодо.

Когато се стартира файл в "сандъка" няма такива съобщения :whist:

Какви по точно,би ли споделил пред незапознатите?

Как така веднъж показва съобщение,а това, което ти показах,не трябва да информира за него?

Какви по точно,би ли споделил пред незапознатите?

Сега съм на компютъра със старата версия 3.0.25.378,но на финалната версия 4 има само едно съобщение че съответната програма е неразпозната и е стартирана в изолирана среда та дали следващия път пак да я стартира там или не.

Мдааа при Комодо 3.0.25.378 няма искаш / не искаш.Този троянец въобще не успя да се зареди в паметта след като го изолирах

Публикувано изображение

Видях това съобщение

Публикувано изображение

и нито Троянец,нито Плевенчанин,нито пък Старозагорец успя да се активира.

Предполагах че това ще се случи с този троянски кон,защото с тази версия GOM Player, Winamp или Foxit Reader не могат да си вършат работата ако бъдат третирани като изолирани приложения

Въпреки това на този тест има 5 пропуска

Публикувано изображение

докато последните версии на 3-ката или 4-ката нямат нито един.Всяка версия си има предимства и недостатъци и вече ми е трудно да определя на коя бих заложил.

Току що се прочетох нещо интересно и чатнах как мога да си слагам всякакви custom themes на CIS.Например тази:

Публикувано изображение

Тази свалих от тук:

http://www.skinbase.org/rate.php?skins=37074

Просто се преименува файла от .msstyles на .theme и се пъха в папката с теми на CIS.:huh:)

edit: обърках темата.:P)

Редактирано от clonnning (преглед на промените)

  • 1 месец по-късно...

Една интересна Хипс програма и сандбокс в едно -не съм я пробвал и эатова не отворих тема -SafeSpace Minimum System Requirements Hardware * PC with 400Mhz Processer, or higher * 128 Megabytes RAM, or higher * 10 Megabytes disk space (Installation) * Up to 200 Megabytes disk space (Usage) Platforms * Microsoft Windows XP with Service Pack 2 (32-Bit Edition) or Microsoft Windows Vista (32-Bit Edition) * Microsoft .Net Framework Version 2.0 Redistributable Може да я изтеглите от тук http://www.artificialdynamics.com/content/products/register-personal.aspx ;)

Току що се прочетох нещо интересно и чатнах как мога да си слагам всякакви custom themes на CIS.Например тази:

Публикувано изображение

Е много грозна тая тема бе...много грозна! Отврат! :

Е много грозна тая тема бе...много грозна! Отврат! :

Мда, грозна е, наистина.Не съм твърдял обратното, но ти изрови мое мнение от преди 2 месеца почти, за да се заядеш, което не е много умно, защото се вижда от всеки.:whist:

А как HIPS би ме защитил от изпълнението на произволен код защитен по начина показан по долу?

Редактирано от Гост (преглед на промените)

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.