Перейти к содержимому


Фото
- - - - -

Странная [не]работа ПЗ в 10.0 SS

превентивная защита

  • Please log in to reply
12 ответов в этой теме

#1 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 01 Ноябрь 2014 - 19:38

Не обнаружил защиты ветвей реестра, связанных с автозапуском. В настройках ПЗ всё стоит на "запретить", кроме пунктов "Загрузка драйверов" и "Системные службы". Мануал пишет вот что:
===
Автозапуск программ:
·Software\Microsoft\Windows\CurrentVersion\Run
·Software\Microsoft\Windows\CurrentVersion\RunOnce
·Software\Microsoft\Windows\CurrentVersion\RunOnceEx
===
Однако запись в эти ветви делается без какой-либо реакции со стороны АВ. Лог сервиса прилагаю. В нем смущают записи от hips-manager... Хотя, возможно, они "не в кассу".

ОС - XP SP3.

Spoiler


Сообщение было изменено Dmitry_rus: 01 Ноябрь 2014 - 19:39


#2 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 01 Ноябрь 2014 - 19:44

IMHO ждём Константина. :)


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#3 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 02 Ноябрь 2014 - 10:46

Да уж, пусть поскорее появится, что ли... :) А то (если вдруг) получить злoвреда в автозагрузку при полном попустительстве Доктора - удовольствие ниже среднего... Остальные ветви, кроме \Run* кстати, защищаются нормально.

2All: потестируйте у себя, если не сложно. Может, это у меня какой-то локальный глюк?


Сообщение было изменено Dmitry_rus: 02 Ноябрь 2014 - 10:47


#4 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 03 Ноябрь 2014 - 16:43

Похожая проблема описывалась в этой ветке:

http://forum.drweb.com/index.php?showtopic=312877

...баги возвращаются? :)



#5 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 844 Сообщений:

Отправлено 03 Ноябрь 2014 - 16:59

Вообще-то, в Справке 10 написано больше:

Автозапуск программ:

·Software\Microsoft\Windows\CurrentVersion\Run

·Software\Microsoft\Windows\CurrentVersion\RunOnce

·Software\Microsoft\Windows\CurrentVersion\RunOnceEx

·Software\Microsoft\Windows\CurrentVersion\RunOnce\Setup

·Software\Microsoft\Windows\CurrentVersion\RunOnceEx\Setup

·Software\Microsoft\Windows\CurrentVersion\RunServices

·Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

 

Чтобы проверить возможность изменения этих областей реестра, я поставил в настройках ПЗ - "Автозапуск программ - Запрещать" (по умолчанию у меня стоит "Оптимальный (рекомендуется)").

 

После чего попробовал создать в редакторе реестра (regedit) в 1-ой ветке из приведённого списка - пробный параметр, и ещё - изменить значения существующих. Получил полный облом, как и было заявлено Dr.Web'ом. Правда, в сообщениях об ошибках не было этого слова - "Dr.Web".

 

Пробовал ещё поменять что-нибудь в вышеперечисленных ветках с помощью программы Autoruns (от SysInternals) - получил тот же результат. Тест у меня был не полный, но, думаю, показательный.

 

Получается, что у меня эти ветви реестра защищены от изменений.

 

ОС - Русский Windows 7 x86 SP1 + все обновления на текущий момент. XP под рукой нет.


Сообщение было изменено АВаТар: 03 Ноябрь 2014 - 17:00


#6 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 844 Сообщений:

Отправлено 03 Ноябрь 2014 - 17:13

ЗЫ. А при настройке - "Спрашивать", действительно получаю запрос от Dr.Web на разрешение такого действия.



#7 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 03 Ноябрь 2014 - 17:44

Тест у меня был не полный, но, думаю, показательный.
Да, вполне показательный, большое спасибо!

Тем не менее, вынужден констатировать, что на моей XP SP3 вышеуказанные ветви не защищаются.

В то время как с 9.1 проблем не было. После праздников еще проверю на других машинах с XP и с другими версиями ОС.

Пока вернулся на "девятку". Да и зеленый паучок привычен взору... :)



#8 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 03 Ноябрь 2014 - 20:44

Upd: Проверил на 64-битных Win 7 и 8.1 - всё работает без нареканий, как Доктор прописал... А вот со старушкой ХР - бяда... :facepalm:  Ее тоже подлечить неплохо бы, хоть и стоит одной ногой в могиле...



#9 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 04 Ноябрь 2014 - 00:12

Upd: Проверил на 64-битных Win 7 и 8.1 - всё работает без нареканий, как Доктор прописал... А вот со старушкой ХР - бяда... :facepalm:  Ее тоже подлечить неплохо бы, хоть и стоит одной ногой в могиле...

 

Можете создать баг в трекере? С логами сервиса желательно.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#10 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 04 Ноябрь 2014 - 02:05

Спасибо за репорт, странно что только с xp проблема, алгоритм там один на все.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#11 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 04 Ноябрь 2014 - 11:54

Upd: проверил еще на 3 машинах (одна из которых - ноутбук) с ХР - воспроизводимость 100%. Так что копипастите код из 9-ки! :)



#12 Diana Lebedeva

Diana Lebedeva

    ССЗБ

  • Members
  • 1 054 Сообщений:

Отправлено 05 Ноябрь 2014 - 13:56

Dmitry_rus

на всех машинах был апгрейд с 9-ки на 10-ку, правильно я понимаю?

 какие-то особые настройки превентивки на 9-ке были при этом?


— Чарли, нам нужно поговорить. Есть проблема.
— Почему ты никогда не говоришь «есть решение»?

#13 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 05 Ноябрь 2014 - 22:40

Нет, была установка с предварительным штатным удалением (без сохранения настроек), перезагрузкой, применением ремувера. На некоторых машинах Dr.Web до этого вообще ранее не устанавливался. Что касается особых настроек - я обычно применяю пользовательские, где разрешен только запуск драйверов и системные службы.

https://bugs.drweb.com/view.php?id=102219





Also tagged with one or more of these keywords: превентивная защита

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых