Страница 3 из 5 Первая 12345 Последняя
Показано с 41 по 60 из 97.

Бета-тестирование DefenseWall Host Intrusion Prevention System.

  1. #41
    Visiting Helper Репутация
    Регистрация
    03.10.2004
    Сообщений
    699
    Вес репутации
    76
    >копирование драйвера в system32 и его регистрация на запуск. Каспера в гудок!

    Может это непонравилось?
    Всего один дурной бит - и гигабайты лежат в маразме.
    Скажи мне свою OS и я скажу тебе КТО ты.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #42
    davaeron
    Guest
    Доброго Вам времени суток =)

    rav, Ваш продукт не sandbox нифига, а кастрированный брат-близнец PG-подобных систем (SDT-hook) и нех разглагольствовать о "новом способе защиты", это Вы загнули...
    Обойти Вашу защиту можно используя реестр (да, не все еще залочили) или нестандартно используя стандартные API вызовы (как загнул, а ведь в этом-то вся и соль, точнее направление куда копать) для внедрения в чужой процесс плюс немного медитации (мой способ прокатывает на всех HIPS'ax так что может хоть этот факт Вас порадует, и не надо орать что сие утверждение - бездоказательно, спроси Azrael'я - он видел и тестировал [будет третийским судьей], а выкладывать/не выкладывать - мое дело)

  4. #43
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Цитата Сообщение от davaeron
    Доброго Вам времени суток =)

    rav, Ваш продукт не sandbox нифига, а кастрированный брат-близнец PG-подобных систем (SDT-hook) и нех разглагольствовать о "новом способе защиты", это Вы загнули...
    Ну-ну, перевирать-то не надо! Я говорил не про "новом способе проактивной защиты", а про "новый мейнстрим проактивной защиты". Чувствуем разницу?
    Цитата Сообщение от davaeron
    Обойти Вашу защиту можно используя реестр (да, не все еще залочили) или нестандартно используя стандартные API вызовы (как загнул, а ведь в этом-то вся и соль, точнее направление куда копать) для внедрения в чужой процесс плюс немного медитации (мой способ прокатывает на всех HIPS'ax так что может хоть этот факт Вас порадует, и не надо орать что сие утверждение - бездоказательно, спроси Azrael'я - он видел и тестировал [будет третийским судьей], а выкладывать/не выкладывать - мое дело)
    Ну, так я и не претендую на то, что закрыл все дыры. И, на самом деле, ни один продукт на это не претендует. Если продукт защищает от 98% всей той гадости, что можно подцепить в инете- он уже очень хорош. И я претендую именно на эти 98%. Как только in-the-wild появится тот зверёк, которого я не блокирую- добавить новую запись займёт ровно пару секунд.
    Утверждение является бездоказательным в случае, если доказательст нет (сорри за тавтологию), а есть только слова. В данном конкретном случае ситуация именно такова.
    Кстати, в ответ на "булькание в кармане" из твоего поста на WASM могу только сказать, что деньги на поиске уязвимостей реально делаются так: в течение нескольких лит ты регулярно находишь бреши и публикуешь отчёты в соответствующих листах рассылки (например, на securityfocus). За это время ты становишься известным экспертом в области безопасности и тебя берут на работ у в очень крутую контору (типа ISS, Positive Tech) на очень хорошую зарплату. Так это работает. Есть и другой способ. Ты продаёшь эксплойт господам адварьщикам за не очень большие деньги. Минусы- 1) тебя в любой момент могут слить ментам 2) твой авторитет в среде безопасников остаётся нулевым. Как результат- хорошая (читай-высокооплачиваемая) работа тебе не светит.
    http://www.softsphere.com - DefenseWall, DefencePlus

  5. #44
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    318
    Цитата Сообщение от davaeron
    ...
    Обойти Вашу защиту можно используя реестр (да, не все еще залочили) или нестандартно используя стандартные API вызовы (как загнул, а ведь в этом-то вся и соль, точнее направление куда копать) для внедрения в чужой процесс плюс немного медитации (мой способ прокатывает на всех HIPS'ax так что может хоть этот факт Вас порадует, и не надо орать что сие утверждение - бездоказательно, спроси Azrael'я - он видел и тестировал [будет третийским судьей], а выкладывать/не выкладывать - мое дело)
    ...
    Дима, ну к чему столько страсти-то? Нет, ну я бы еще попытался тебя понять, если бы "твой" код обхода (я имею ввиду, в частности, fwb) был бы действительно чем-то новым или хотя бы оригинальным по своей идее! А что касается внедрения в процесс, в частности... ну ты ведь даже ни на миллиметр не отошел от идеи, выдвинутой еще 3 (!!!) года назад известной группой LSD (The Last Stage of Delirium) в статье 'Win32 Assembly Components' (параграф 2.2, 'Process Forking'). И, насколько я вижу по твоим вопросам на форумах, так и продолжаешь крутиться вокруг нее... Ну что ты так расшумелся везде об этой идее? Ну, обходит твой fwb кое-что кое-где, а многое и не обходит (тебе уже не раз про это говорили) - нет, ты снова и снова возвращаешься к одному и тому же... А смысл?

    А что касается непосредственного "виновника", т.е. DW, то, не будем лукавить, хорошую программу защиты написать на порядок (или на два) сложнее, чем найти дыру в любой защите. Я в данном случае буду оптимистом (и соглашусь с Джоанной Рутковской, которую ты тоже иногда "цитируешь" ): количество потенциально уязвимых мест в операционной системе конечно, т.е. можно таки написать продукт, который закроет эти дыры (и дай бог не наделает своих собственных!), так что такие продукты, как DW имеют право на существование, тем более, что по очень многим параметрам DW очень даже неплох! Можно с твоей стороны сколь угодно долго говорить о том, что "DW сырой" и т.д., но, имея за пазухой лишь один камень (т.е. лишь один кем-то когда-то виденный эксплойт), стоит ли делать столь безапелляционные утверждения? Честно - хотелось бы аргументов посерьезнее, а не только страстей...

    Да и вообще, "не ошибается лишь тот, кто ничего не делает" - старая идея, а работает на 100% всегда!

  6. #45
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Вышел DefenseWall HIPS RC1. Улучшений много.
    http://www.softsphere.com - DefenseWall, DefencePlus

  7. #46
    Geser
    Guest
    Цитата Сообщение от rav
    Вышел DefenseWall HIPS RC1. Улучшений много.
    А можно хотя бы в общхем?

  8. #47
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Легко.

    1. Красивый скинированный фейс.

    2. "Secured files" ("Защищённые файлы")- файлы и директории, недоступные для недоверенных.

    3. Диалог, который показывает процессы с разбиением на доверенные и недоверенные.

    4. Теперь можно временно отключать недоверенные прямо из списка, а потом включать обратно.

    5. Защищается больше ключей в реестре.

    6. Защита подсистемы печати.
    http://www.softsphere.com - DefenseWall, DefencePlus

  9. #48
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Вышел релиз. Много изменений и улучшений.
    http://www.softsphere.com - DefenseWall, DefencePlus

  10. #49
    Geser
    Guest
    Цитата Сообщение от rav
    Вышел релиз. Много изменений и улучшений.
    С большими фонтами не влазит регистрационная информация. Потом, в окошке регострации ввёл регистрационный ключь. Появилась регистрационная информация, но кроме этого никаких изменений. Хоть бы кнопку "Try now" нужно заменить.
    Вылезла куча предупреждений. Лог прилагаю
    Последний раз редактировалось Geser; 24.01.2007 в 23:08.

  11. #50
    Geser
    Guest
    Кстати, почему бы не выводить в лог более подробную информацию. Например написано попытка создания сервиса. Нельзя ли написать конкретнее какой именно сервис была попытка создать, и т.п. для остальных действий.

  12. #51
    Geser
    Guest
    Кстати, на Google Desktop ругается очень во время старта. Глянь чего они там не дружат.

  13. #52
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Цитата Сообщение от Geser
    С большими фонтами не влазит регистрационная информация.
    Надо будет мне просто немного переделать формат рег. записи.
    Цитата Сообщение от Geser
    Потом, в окошке регострации ввёл регистрационный ключь. Появилась регистрационная информация, но кроме этого никаких изменений. Хоть бы кнопку "Try now" нужно заменить.
    Лады, сделаю.
    Цитата Сообщение от Geser
    Вылезла куча предупреждений. Лог прилагаю
    Фильтруй все. Вроде как ничего страшного не увидел.
    Цитата Сообщение от Geser
    Кстати, почему бы не выводить в лог более подробную информацию. Например написано попытка создания сервиса. Нельзя ли написать конкретнее какой именно сервис была попытка создать, и т.п. для остальных действий.
    Попытка создать сервис- это ложняк. В любом случае, я пока не могу выводить имена, поскольку не знаю, как их получать.
    Формат пакета недокументирован абсолютно, а перехват идёт в драйвере.
    Цитата Сообщение от Geser
    Кстати, на Google Desktop ругается очень во время старта. Глянь чего они там не дружат.
    Закачал- сейчас буду смотреть.
    http://www.softsphere.com - DefenseWall, DefencePlus

  14. #53
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Посмотрел Google Desktop- да, появилось несколько дополнительтых событий. В гудок (точнее- в фильтр).
    http://www.softsphere.com - DefenseWall, DefencePlus

  15. #54
    Geser
    Guest
    Цитата Сообщение от rav
    Посмотрел Google Desktop- да, появилось несколько дополнительтых событий. В гудок (точнее- в фильтр).
    В фильтр это в смысле будет блокироваться но не появляться в логе? А эта блокировка не будет мешать нормальной работе Google Desktop?

  16. #55
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Цитата Сообщение от Geser
    В фильтр это в смысле будет блокироваться но не появляться в логе? А эта блокировка не будет мешать нормальной работе Google Desktop?
    Нет, не будет. В принципе, можешь запустить разок IE как доверенный под Google Desktop, после этого точно всё будет фурычить 100% как надо.
    http://www.softsphere.com - DefenseWall, DefencePlus

  17. #56
    Geser
    Guest
    Цитата Сообщение от rav
    Нет, не будет. В принципе, можешь запустить разок IE как доверенный под Google Desktop, после этого точно всё будет фурычить 100% как надо.
    По моему нужен какой-то механизм задания исключений. Иначе народ постоянно будет пугаться этих предупреждений. Иди пойми как это сказывается на работоспособности разных плагинов.

  18. #57
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Цитата Сообщение от Geser
    По моему нужен какой-то механизм задания исключений. Иначе народ постоянно будет пугаться этих предупреждений. Иди пойми как это сказывается на работоспособности разных плагинов.
    Этот механизм называется фильтрацией. На работоспособности обычно не сказывается никак!
    http://www.softsphere.com - DefenseWall, DefencePlus

  19. #58
    Geser
    Guest
    А как на счет такого
    Attempt to set value Blob within the key HKLM\SOFTWARE\Policies\Microsoft\SystemCertificate s\Root\Certificates\4CEC8D70A400F0C0DEAAA7E7444FB3 5863320D8E\
    это не мешает работе с сертификатами?

  20. #59
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Цитата Сообщение от Geser
    А как на счет такого
    Attempt to set value Blob within the key HKLM\SOFTWARE\Policies\Microsoft\SystemCertificate s\Root\Certificates\4CEC8D70A400F0C0DEAAA7E7444FB3 5863320D8E\
    это не мешает работе с сертификатами?
    Пришли мне, пожалуйста, лог-файл и этот кусок реестра по почте- я поколдую и добавлю в список исключений, чтобы в будущем точно проблем не было!
    http://www.softsphere.com - DefenseWall, DefencePlus

  21. #60
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    442
    Цитата Сообщение от Geser
    А как на счет такого
    Attempt to set value Blob within the key HKLM\SOFTWARE\Policies\Microsoft\SystemCertificate s\Root\Certificates\4CEC8D70A400F0C0DEAAA7E7444FB3 5863320D8E\
    это не мешает работе с сертификатами?
    Сам разобрался, что и как нужно добавлять в исключения. В следующей версии всё будет пучком.
    http://www.softsphere.com - DefenseWall, DefencePlus

Страница 3 из 5 Первая 12345 Последняя

Похожие темы

  1. Обзор StoneGate Intrusion Prevention System
    От CyberWriter в разделе Наши статьи
    Ответов: 0
    Последнее сообщение: 11.10.2011, 17:30
  2. Открытое тестирование DefenseWall HIPS v2.0
    От rav в разделе Антивирусы
    Ответов: 18
    Последнее сообщение: 02.12.2007, 15:51

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00757 seconds with 17 queries