Перейти к содержимому


Фото
- - - - -

События Контроля приложений

Рабочие станции Dr.Web Enterprise Suite Контроль приложений 12.00.1

  • Please log in to reply
18 ответов в этой теме

#1 Raider

Raider

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 13 Октябрь 2020 - 15:39

Здравствуйте. Настраиваю контроль приложений. Пытаюсь запретить несанкционированный запуск администраторами/пользователями утилиты drw_remover.exe. На Windows10 запрет работает, а в Windows7 нет. На Windows7 в событиях контроля приложений пишет что запретил, но по факту пропускает процесс, из временной папки запускается файл drw*.tmp.exe и процесс удаления продолжается.

 

Прикладываю события контроля приложений при запуске drw_remover.exe.

 

Что я делаю не так?

 

 

Прикрепленные файлы:

  • Прикрепленный файл  111.PNG   45,94К   0 Скачано раз
  • Прикрепленный файл  22222.PNG   46,54К   0 Скачано раз
  • Прикрепленный файл  333333.PNG   39,01К   0 Скачано раз


#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 15:45

покажите само правило


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 15:51

для файлов имеющих подпись (для ремувера это жизненно важно) самое надежное лочить по хешу подписи и оригинальному имени из ресурсов. это не обойти, любой патч файла сделает ремувер бесполезным.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#4 Raider

Raider

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 13 Октябрь 2020 - 15:52

покажите само правило

Прикрепленные файлы:

  • Прикрепленный файл  4444.PNG   34,6К   4 Скачано раз


#5 Raider

Raider

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 13 Октябрь 2020 - 15:55

для файлов имеющих подпись (для ремувера это жизненно важно) самое надежное лочить по хешу подписи и оригинальному имени из ресурсов. это не обойти, любой патч файла сделает ремувер бесполезным.

На win7 не получилось по хешу подписи(SHA-1).



#6 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 15:57

имена: dwremlib, dwremover

хеши сертификатов: 

    e97068b814c5f83411fa5013b173751f4c1e12e1
    e27aa5ffdca62a60e435292a243d0c6d43dcc513
    fffa650f2cb2abc0d80527b524dd3f9fc172c138
    b3661da1fe373e6f8829bc6b64a98466780082d8
    49a8991828c1745a4c137f5e3be27d403b28798a
    4e393aa1586c93e0bc9e7febcf7bfb62066dc22a
    4420c99742df11dd0795bc15b7b0abf090dc84df

для файлов имеющих подпись (для ремувера это жизненно важно) самое надежное лочить по хешу подписи и оригинальному имени из ресурсов. это не обойти, любой патч файла сделает ремувер бесполезным.

На win7 не получилось по хешу подписи(SHA-1).

чего?
итого, вам надо 14 правил чтоб залочить все возможные ремуверы с 2008 года.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#7 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 16:08

хотя конкретно для ремувера сертификат можно опустить. хватит и двух правил.

 

оставьте описание файла, исходное имя. продукт уберите.

исходное имя: dwremlib, для второго: dwremover


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#8 Raider

Raider

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 13 Октябрь 2020 - 16:14

хотя конкретно для ремувера сертификат можно опустить. хватит и двух правил.

 

оставьте описание файла, исходное имя. продукт уберите.

исходное имя: dwremlib, для второго: dwremover

 

Создал все 14, не помогло. На Win10 работает, Win7 нет.

Прикрепленные файлы:

  • Прикрепленный файл  555.PNG   39,4К   1 Скачано раз


#9 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 16:21

после запуска и не срабатываний нужен отчет с этой станции чтоб разобраться.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#10 Raider

Raider

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 13 Октябрь 2020 - 16:23

после запуска и не срабатываний нужен отчет с этой станции чтоб разобраться.

 

Это не единственная станция с такой проблемой. Какой отчет вам нужен? Логи с станции?


Сообщение было изменено Raider: 13 Октябрь 2020 - 16:27


#11 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 16:47

отчет для тех. поддержки, логов не достаточно.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#12 Raider

Raider

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 13 Октябрь 2020 - 17:12

отчет для тех. поддержки, логов не достаточно.

 

Сформировал с помощью dwsysinfo. 

1-ый архив.(до_) Запустил ремувер, он выдал капчу, нажал отмена. (контроль приложений не сработал)

2-ой архив.(после_) После того как ремувер сделал свое дело, но до перезагрузки.

Прикрепленные файлы:


Сообщение было изменено Raider: 13 Октябрь 2020 - 17:13


#13 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 17:41

нашел. для своих процессов при их запуске выходили без проверки в КП. в 10 работает т.к. там приходит еще событие LoadImage для самого образа процесса и там уже блокировка работает. фикс сделал, выйдет в сборке 12.6 dwarkapi.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#14 Raider

Raider

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 13 Октябрь 2020 - 18:09

нашел. для своих процессов при их запуске выходили без проверки в КП. в 10 работает т.к. там приходит еще событие LoadImage для самого образа процесса и там уже блокировка работает. фикс сделал, выйдет в сборке 12.6 dwarkapi.

 

Спасибо за фикс. Когда ожидать сборку? И как посмотреть получили мы данную сборку или нет?



#15 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Октябрь 2020 - 19:45

изначально не особо задумывался над блокировкой своих же процессов на запуске (выстрел в ногу дополнительный), поэтому и нет такого. но идея с ремувером выглядит логично, поэтому добавлено. когда выйдет в ES, вопрос пока открытый. версия 12.6 активно готовится к релизу в бете сейчас. за сроки не скажу, не ведаю.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#16 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 13 Октябрь 2020 - 20:25

когда выйдет в ES, вопрос пока открытый. версия 12.6 активно готовится к релизу в бете сейчас.

В бете ES версии 12.6 пока что нету.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#17 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 14 Октябрь 2020 - 13:48

давно пора там быть. 12.6 пойдет и в ES12, странно не тестировать ее бесплатно на ES предварительно.


Сообщение было изменено Konstantin Yudin: 14 Октябрь 2020 - 13:48

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#18 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 15 Октябрь 2020 - 09:06

давно пора там быть. 12.6 пойдет и в ES12, странно не тестировать ее бесплатно на ES предварительно.

Вы газанете ответственных?


Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#19 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 15 Октябрь 2020 - 14:15

 

давно пора там быть. 12.6 пойдет и в ES12, странно не тестировать ее бесплатно на ES предварительно.

Вы газанете ответственных?

 

Ответственных газовать нет необходимости, на то они и ответственные. :) Но они все ушли. И это печально. :(





Also tagged with one or more of these keywords: Рабочие станции, Dr.Web Enterprise Suite, Контроль приложений, 12.00.1

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых