Перейти к содержимому


Фото
- - - - -

не срабатывает разрешающее правило для контроля приложений

контроль приложений карантин удаленный доступ

  • Please log in to reply
6 ответов в этой теме

#1 Александр Б.

Александр Б.

    Member

  • Posters
  • 207 Сообщений:

Отправлено 15 Июль 2022 - 11:18

Здравствуйте.

 

Возникла следующая проблема:

 

На сервере управления действует правило для everyone (spider guard для рабочих станций) - Программы для взлома -> Перемещать в карантин.

 

Оно работает без проблем.

 

Дальше на одной из рабочих станций пытаются запустить российскую программу для удаленного доступа RMS (хттпс://rmansys.ru/) - это аналог Teamviewer и прочих Anydesk.

 

Программа детектится как "Программы взлома Tool.RemoteControl.21" и попадает в карантин.

 

Перехожу в события контроля приложений, нахожу строку со срабатыванием "запуск процесса" на это программу и создаю разрешающее правило, где в качестве единственного совпадения по параметрам выбираю только издателя программы (Tektonit). Это для того, чтобы для каждой будущей версии новые правила не городить. В дальнейшем я вижу в этих События Контроля приложений, что новое правило срабатывает:

 

 

S7NsWCL.png

 

Профиль само собой назначен на группу, где находится искомая станция и он активен.

 

Однако каждая попытка запуска приложения все равно блокируется:

kc6hRoy.png

 

Что я делаю не так? 


Dr.Web ESS 13.00.1 (21-09-2023 03:00:00) / Ubuntu 20.04.6 / Linux 5.4.0-169-generic x86_64; Debian GNU/Linux bullseye/sid; glibc 2.31 / PostgreSQL 10.18

 


#2 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 15 Июль 2022 - 11:42

Добрый день.

Контроль приложений и спайдер гвард -- это разные компоненты.

Насколько я понял из вашего описания, срабатывает спайдер гвард, а не КП. Соответственно, исключение надо добавлять для гварда.


(exit 0)

#3 Александр Б.

Александр Б.

    Member

  • Posters
  • 207 Сообщений:

Отправлено 15 Июль 2022 - 13:23

Добрый день.

Контроль приложений и спайдер гвард -- это разные компоненты.

Насколько я понял из вашего описания, срабатывает спайдер гвард, а не КП. Соответственно, исключение надо добавлять для гварда.

 

Исключения в Spider Guard можно только в виде пути/файлы и процессов указывать? Возможности указать вендора в виде той же цифровой подписи (как в правилах контроля приложений) нет?


Сообщение было изменено Александр Б.: 15 Июль 2022 - 13:24

Dr.Web ESS 13.00.1 (21-09-2023 03:00:00) / Ubuntu 20.04.6 / Linux 5.4.0-169-generic x86_64; Debian GNU/Linux bullseye/sid; glibc 2.31 / PostgreSQL 10.18

 


#4 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 15 Июль 2022 - 13:30

Совершенно верно.


(exit 0)

#5 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 15 Июль 2022 - 14:44

контроль приложений работает независимо от антивирусной части. вирусный детект отдельно, контроль отдельно. если был вирус, до КП может и не дойти ничего. так же все поведенческие детекты срабатывают ДО КП, т.е. вредоносное поведение будет нейтрализовано до любых правих КП.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#6 Александр Б.

Александр Б.

    Member

  • Posters
  • 207 Сообщений:

Отправлено 25 Июль 2022 - 12:18

Не могу добиться от Spider Guard для рабочих станций взаимопонимания.

Для Everyone установлены исключения:

YwVt8GQ.png

 

при этом если попытаться скопировать файл из указанного сетевого пути на рабочий стол - он оказывается в карантине:

fjAvmMo.png

 

но если запускать его из сетевой папки - работает.


Сообщение было изменено Александр Б.: 25 Июль 2022 - 12:18

Dr.Web ESS 13.00.1 (21-09-2023 03:00:00) / Ubuntu 20.04.6 / Linux 5.4.0-169-generic x86_64; Debian GNU/Linux bullseye/sid; glibc 2.31 / PostgreSQL 10.18

 


#7 VVS

VVS

    The Master

  • Moderators
  • 19 386 Сообщений:

Отправлено 25 Июль 2022 - 12:37

Александр Б., почитайте в справке, что делает настройка исключаемых процессов в SpIDer Guard.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid




Also tagged with one or more of these keywords: контроль приложений, карантин, удаленный доступ

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых