Перейти к содержимому


Фото
- - - - -

Срабатывание защиты во время установки программ через GPO


  • Please log in to reply
18 ответов в этой теме

#1 Alador

Alador

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 18 Август 2023 - 14:25

Выберите оповещение для просмотра дополнительной информации

 

Добрый день!

 

Заметил такую особенность, что DrWEB блокирует ассоциацию файлов во время установки через политики, из-за чего установка вываливает ошибки, и продолжается только их пропуске. Вот к примеру установка 7-Zip:

 

 
Время появления события на станции: 2023-08-16 13:10:56 (UTC )
Процесс с подозрительной активностью: C:\Windows\System32\msiexec.exe (PID: 9452), запущенный от имени: NT AUTHORITY\СИСТЕМА.
Путь к защищаемому объекту, к которому была осуществлена попытка доступа: \REGISTRY\USER\S-1-5-21-2547543714-2192255995-3314900625-1607\Software\Classes\Folder\shellex\ContextMenuHandlers\7-Zip
Тип защищаемого объекта: Ассоциации исполняемых файлов.
Действие, произведенное над подозрительным процессом: запрещен.
Инициатор действия над подозрительным процессом: автоматическая реакция Превентивной защиты (количество запретов: 1).

 

Можно ли как-то настроить агенты DrWEB, чтобы подружить с msiexec?



#2 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 18 Август 2023 - 14:44

Временно отключить поведенческий анализ в превентивной защите на время установки или временно разрешить менять ассоциации файлов.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#3 Alador

Alador

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 18 Август 2023 - 14:47

Ну это немного "костыльно". Нет возможности сделать некий белый список путей реестра или устанавливаемого по, который бы можно было сформировать на некой эталонной системе, и использовать для всех?



#4 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 18 Август 2023 - 15:15

Вы предлагаете для C:\Windows\System32\msiexec.exe разрешить менять ассоциации файлов?

Насчёт "костыля" не знаю, а вот дыру размером с футбольные ворота Вы таким образом создадите.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 18 Август 2023 - 15:29

Игорь так и не разжился сертификатом, подписал бы свои msi и попал бы в доверенные, заканчивается 2023, времена когда кругом угрозы и без опозновательных знаков доверия, будешь постоянно попадать. а так, неизвестное нечто пытается что то модифицировать в системе.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#6 Alador

Alador

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 18 Август 2023 - 15:41

Вы предлагаете для C:\Windows\System32\msiexec.exe разрешить менять ассоциации файлов?

Насчёт "костыля" не знаю, а вот дыру размером с футбольные ворота Вы таким образом создадите.

Если бы я хотел разрешить msiexec менять ассоциации для всего, я бы не создавал эту тему. Именно потому, что не хочется создавать дыр, я и ищу наиболее оптимальное решение. Я имел ввиду о создании разрешения для доверенного ПО, т.е. то что изначально из GPO устанавливается, и под него сделанные белые списки разрешений, а не для всего подряд.

 

 

========

 

Игорь так и не разжился сертификатом, подписал бы свои msi и попал бы в доверенные, заканчивается 2023, времена когда кругом угрозы и без опозновательных знаков доверия, будешь постоянно попадать. а так, неизвестное нечто пытается что то модифицировать в системе.

 

Ну 7-Zip был как пример, а так ругань была и на LibreOffice на Adobe Reader, предварительно подготовленные через административную установку, и вероятно это актуально для вообще любого ПО после административной установки. 



#7 Dolmatov

Dolmatov

    Newbie

  • Posters
  • 87 Сообщений:

Отправлено 19 Август 2023 - 01:07

У вас задача в том, что устанавливается MSI, а он сам по себе не исполняемый. Это как архив, который имеет сценарий и открывается системным (локальным) средством. Реакция именно на эту программу. 

Dr.Web не поддерживает исключение по параметру для исполняемого файла, т.е. не анализирует переданный "ключ" исполняемому файлу, чтобы сделать исключение для определённых MSI файлов. 

Если некоторые установщики можно заменить на другой тип (с msi на exe в тихом режиме), то другие нельзя. 

 

"Костыль". 

Создайте сценарий копирования msiexec.exe в другую папку и добавьте его адрес в исключение.

Перед установкой копируется msiexec (например в системный temp), затем вызывается этот процесс с параметрами к MSI-файлу. 

После выполнения настройки удаляете файл msiexec, чтобы другие программы (вирусы) не могли использовать этот файл.

Ограничение в EXE-установщиках, которые внутри используют msi. Проблема с распаковкой некоторых exe, проблема с удобством, сложность с msp и/или множественными файлами, а также некоторые установщики могут комбинировать msi и свои методы установки.

Потенциально, сделать в реестре подмену системному на msiexec в вашей папке. Здесь учитывается не только ассоциации с файлами, но и подмена процесса (regedit *\Windows\CurrentVersion\App Paths). Ограничение, что при отсутствии файла нарушается правильная работа системы в этом направлении, необходимость изменять систему и отслеживать, чтобы обновления и другие системные операции не исправили ваши изменения.

Не тестировалось в полноценном формате, поэтому нужно прорабатывать и тестировать применимость "костыля".



#8 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 21 Август 2023 - 15:52

что это за костыль из головы? с msi доверие проверяется не у процесса который тут просто исполнитель, а у самого msi пакета который он ставит. 


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#9 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 21 Август 2023 - 16:21

Неприятный костыль. Если он работает, то это не костыль, а дыра )


(exit 0)

#10 Dolmatov

Dolmatov

    Newbie

  • Posters
  • 87 Сообщений:

Отправлено 21 Август 2023 - 18:13

с msi доверие проверяется не у процесса который тут просто исполнитель, а у самого msi пакета который он ставит.

Странно. 

Вы предлагаете для C:\Windows\System32\msiexec.exe разрешить менять ассоциации файлов?

Если настраивать исключения, то нужно указывать msiexec или msi-файл? 

Как-то не раскрыт алгоритм проверки в сообщениях выше, а только дано предложение изменять настройки защиты (выключить полностью или выключать защиту ассоциаций).

 

что это за костыль из головы?

На то и названо костылём, что это не является задокументированным и/или правильным методом решения задачи.

Одно из определений:

Костыль — в программировании, быстрое «уродливое» решение проблемы, иначе требующей долгосрочного и ресурсоемкого исправления.


#11 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 21 Август 2023 - 18:13

msiexec это клиент-сервер, а всю работу вообще делает другой инстанс, а не тот кто запустил пакет. ну и за не санкционированное использование системных модулей не по их месту, можно и получить детект.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#12 Alador

Alador

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 23 Август 2023 - 08:28

Хотел попробовать подписать msi инсталяторы, внутренней ЭП, валидной в рамках локальной сети. Результат тот же. Как я понимаю, DrWEB использует свои корневые сертификаты УЦ, по которым проверяет валидность подписи? Или же в данной ситуации подпись инсталятора в принципе не имеет значения?



#13 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 23 Август 2023 - 09:30

ЕМНИП нужна не просто подпись, а подпись, которой доверяет доктор.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#14 Alador

Alador

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 23 Август 2023 - 10:32

Ясно. В общем для себя оптимального решения не вижу, и видимо придется просто смириться и оставить все как есть.



#15 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 23 Август 2023 - 18:02

Если проблема есть и она реальна для клиента,то стоит подумать над возможными вариантами решения и улучшениями. Нюанс с исключением объекта а не процесса уже всплывал в некоторых кейсах. Возможно пришло время тут улучшить юзабилити.
Пока слабо понятно как это сделать в интерфейсе.

Сообщение было изменено Konstantin Yudin: 23 Август 2023 - 18:02

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#16 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 23 Август 2023 - 18:08

Если проблема есть и она реальна для клиента,то стоит подумать над возможными вариантами решения и улучшениями. Нюанс с исключением объекта а не процесса уже всплывал в некоторых кейсах. Возможно пришло время тут улучшить юзабилити.
Пока слабо понятно как это сделать в интерфейсе.

Да не сделаешь ты это в общем случае в превентивке.

К качестве примера:

Есть софт, в котором разработчик IMHO поленился сам писать в реестр, а использует для этого reg.exe

Ну и чего в этом случае делать?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#17 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 23 Август 2023 - 18:25

С msi все конкретней, сам процесс чисто оболочка, и вся суть в самом пакете. Нам важна подпись пакета а не msiexec.
Где то тут логично добавить и исключения для пакетов
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#18 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 23 Август 2023 - 19:29

Но ведь у 7z подписи нет..

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#19 autoprogress

autoprogress

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 19 Январь 2024 - 10:40

Можно так:

Прикрепленные файлы:


Сообщение было изменено autoprogress: 19 Январь 2024 - 10:41



Читают тему: 2

0 пользователей, 2 гостей, 0 скрытых