Перейти к содержимому


Фото
* * * * * 1 Голосов

Заперт на запуск приложений.


  • Please log in to reply
6 ответов в этой теме

#1 NikolayHAOS

NikolayHAOS

    Member

  • Posters
  • 389 Сообщений:

Отправлено 29 Сентябрь 2026 - 09:13

Всем доброго времени суток.

Понадобилось запретить запуск некоторых приложений.

 

Согласно инструкции 

https://st.drweb.kz/static/new-www/files/Case_ess_12_components_potential_ban_app_start_ru.pdf

Создал отдельную группу ЗАПЕРТ НА ЗАПУСК.

Прикрепленный файл  Screenshot_8.png   72,87К   0 Скачано раз

Добавил в нее ПК.

В настройках Агента установил флаг "Отслеживать события Контроля приложений"

Прикрепленный файл  Screenshot_10.png   449,68К   0 Скачано раз

В Администрирование → Конфигурация Сервера Dr.Web 

Включена Статистика Контроля приложений по активности процессов

Но в Администрирование →  Контроль приложений → Справочник приложений.

Прикрепленный файл  Screenshot_9.png   149,92К   0 Скачано раз

Данные не найдены

Подскажите куда копать?

 



#2 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 141 Сообщений:

Отправлено 29 Сентябрь 2026 - 10:39

Не вижу упоминаний, чтобы контроль приложений вообще настраивался. Нужно создать профиль, назначить его на группу, выбрать, что контролировать (вероятно, запуск процессов). Без этого никакого контроля приложений не будет.


Семь раз отрежь – один раз проверь

#3 NikolayHAOS

NikolayHAOS

    Member

  • Posters
  • 389 Сообщений:

Отправлено 29 Сентябрь 2026 - 12:26

В инструкции об этом ни слова, создал профиль, назначил, посмотрю что будет.



#4 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 141 Сообщений:

Отправлено 29 Сентябрь 2026 - 12:42

Создать и назначить мало. "Критерии функционального анализа" обязательно нужно настроить. Причём, не включать то, что Вам не нужно. Например, "Загрузка и исполнение модулей" создаёт огромное количество событий, которые на самом деле нужны не так часто.

А инструкция да, весьма странная, как и остальные инструкции оттуда.


Семь раз отрежь – один раз проверь

#5 NikolayHAOS

NikolayHAOS

    Member

  • Posters
  • 389 Сообщений:

Отправлено 29 Сентябрь 2026 - 15:13

А где взять правильную инструкцию?



#6 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 141 Сообщений:

Отправлено 29 Сентябрь 2026 - 16:15

Нормальных пошаговых – нет. Есть либо нормальные – официальная документация, либо вот эти пошаговые, косноязычные и местами никогда не соответствовавшие действительности.


Семь раз отрежь – один раз проверь

#7 B.Chugunov

B.Chugunov

    Advanced Member

  • Dr.Web Staff
  • 815 Сообщений:

Отправлено 30 Сентябрь 2026 - 21:47

Базово подход к снаряду "Контроль приложений" должен или может состоять из следующих шагов(с аспектами): 

Для начала стоит ознакомится с документацией по данному компоненту - https://download.geo.drweb.com/pub/drweb/esuite/13.0.1/documentation/html/ru/admin_manual/application_control.htm
Для общего понимания лишним точно не будет. В практическом же плане см. ниже.
В первую очередь имеет смысл разрешить агентам "Отслеживать события Контроля приложений". Это делается через настройки агента Dr.Web в антивирусной сети для нужной станции или группы станций. В антивирусной сети слева раздел "Конфигурация" > Агент Dr.Web. Если опция на агенте не включена, то в статистику в боевом режиме работы профиля будут писаться только блокировки. В тестовом режме - будет писаться по прежнему всё. Стоит учитывать так же, что в тестовом режиме работы профиля, в журнале событий Контроля приложений при проверке запущенного процесса последовательно будут зафиксированы все вердикты, которые получил бы процесс согласно приведенной в документации схеме. 
Например: включена политика "Критерий функционального анализа", с опцией "Запрещать запуск приложений, подписанных сертификатами, известными в «Доктор Веб» как сертификаты для программ взлома", также есть разрешающее правило, которое всегда разрешает приложение "А". Идем по схеме, приложение "А":
- блокируется "Критерием функционального анализа", опцией "Запрещать запуск приложений, подписанных сертификатами, известными в «Доктор Веб» как сертификаты для программ взлома";
- разрешается разрешающим правилом.
Получается, что в таблице События Контроля приложений после запуска приложения "А" в тестовом режиме будет 2 записи:
- Заблокирован после функционального анализа;
- Разрешен разрешающими правилами.
В том случае, если запустить приложение "А" в активном режиме, в таблице События Контроля приложений будет только результирующее событие - Разрешен разрешающими правилами.
Далее не лишним будет убедиться, что сервер такую статистику уполномочен собирать(принимать с агентов). Это настраивается в разделе Администрирование - Конфигурация сервера Dr.Web на вкладке Статистика. Как минимум требуется включить "Статистика Контроля приложений по блокировке процессов". Опционально - "Статистика Контроля приложений по активности процессов". Последняя настройка может отрицательно сказаться на работе ES-сервера или его БД, проще говоря - создать лишнюю нежелательную нагрузку, поэтому включать ее лучше только при необходимости и с полным пониманием. На время тестов можно включить, далее нужно быть очень внимательным к этой опции, потому что если на сервер полетит информация по активности всех возможных процессов с десятков или сотен\тысяч станций, то это может быть чревато как минимум слишком быстрым заполнением БД.
Затем потребуется создать хотя бы один профиль контроля приложений (https://download.geo.drweb.com/pub/drweb/esuite/13.0.1/documentation/html/ru/admin_manual/application_control_profiles.htm )
И базово настроить под себя критерии функционального анализа. 
В профиле для примера можно задать запрещающие правила с использованием имени или хэша файла (https://download.geo.drweb.com/pub/drweb/esuite/13.0.1/documentation/html/ru/admin_manual/application_control_profiles_deny_mode.htm )
В одном правиле для критерия "Совпадение по хешу исполняемого файла (SHA-256)" можно указать несколько контрольных сумм sha-256 в одну строку, с разделителем в виде запятой без пробелов. Хэши sha1 там так же принимаются. Но не стоит вводить слишком длинные последовательности хэшей. Представляется разумным ограничиться количеством порядка 10, 20 или 50 хешей в одной строке. Технически можно намного больше, но на практике при слишком длинной строке встречаются разные коллизии, в том числе со стороны браузеров. При сохранении правила убедитесь, что в окне браузера сверху отобразилась зеленая строка "Операция успешно завершена". Т.е. не выходите со страницы сразу после клика на кнопку "Сохранить". Если операция не завершится, есть ненулевой шанс потерять часть правил. 
Блокировки по MD5 хэшу не предусмотрено и не планируется. На текущий момент MD5 не считается криптографически стойким алгоритмом хеширования. В частности существует доказанная уязвимость к коллизиям — возможность создать разные входные данные с одинаковым хешем за очень короткое время.
В критериях функционального анализа требуется задать минимальные разрешения на запуск приложений. В норме можно разрешить, как минимум - "запуск системных приложений и приложений от компании Microsoft и "запуск приложений, известных/доверенных «Доктор Веб»".
Профиль нужно назначить на нужную станцию или группу станций (https://download.geo.drweb.com/pub/drweb/esuite/13.0.1/documentation/html/ru/admin_manual/application_control_profiles_add.htm ).
Отслеживать реакцию контроля приложений можно в разделе "События контроля приложений" - https://download.geo.drweb.com/pub/drweb/esuite/13.0.1/documentation/html/ru/admin_manual/application_control_events.htm) 
Так же имеется возможность выделения отдельной станции для сбора с нее списка доверенных приложений(Администрирование > Контроль приложений > Доверенные приложения). Т.е. такая станция будет считаться эталоном, на котором установлено только доверенное ПО. Собранный с нее список доверенных приложений(нельзя посмотреть и не подлежит редактированию) можно будет затем использовать в нужном профиле контроля приложений.
Тестировать работу лучше на одной выбранной станции и только затем, при необходимости, распространять профиль на другие объекты в сети.

Сообщение было изменено B.Chugunov: 30 Сентябрь 2026 - 21:54

-----------------
best regards,
Technical support department, Doctor Web, Ltd.