Author Topic: Исключения в HIPS  (Read 12043 times)

0 Members and 1 Guest are viewing this topic.

Offline j.bonzo

  • Advanced Poster
  • **
  • Posts: 976
Re: Исключения в HIPS
« Reply #15 on: December 17, 2015, 03:53:25 PM »
...какие действия должен контролировать...
Кроме контроля доступа к защищенным ключам реестра HIPS должен контролировать (перехватывать) и другие функции API.
http://compress.ru/article.aspx?id=16494
"....практика показывает, что для полноценного контроля за работой приложений требуется перехват как минимум 10-15 различных функций..."
Например,  «Контроль процессов»  Privatefirewall контролирует двадцать одну функцию.

...какие  сообщения должен выдавать...
Если вести речь об экспертном HIPS, работающем в автоматическом режиме, то никаких сообщений кроме блокировки/удаления в карантин не должно быть.
В интерактивном же режиме сообщения напрямую зависят от правил конкретного HIPS.
Например...



Offline vlad98

  • Advanced Poster
  • **
  • Posts: 838
Re: Исключения в HIPS
« Reply #16 on: December 17, 2015, 04:57:00 PM »
...какие действия должен контролировать...
Кроме контроля доступа к защищенным ключам реестра HIPS должен контролировать (перехватывать) и другие функции API.
http://compress.ru/article.aspx?id=16494
"....практика показывает, что для полноценного контроля за работой приложений требуется перехват как минимум 10-15 различных функций..."
Например,  «Контроль процессов»  Privatefirewall контролирует двадцать одну функцию.

...какие  сообщения должен выдавать...
Если вести речь об экспертном HIPS, работающем в автоматическом режиме, то никаких сообщений кроме блокировки/удаления в карантин не должно быть.
В интерактивном же режиме сообщения напрямую зависят от правил конкретного HIPS.
Например...

Что ещё Аваст должОн кроме описываемого вами HIPS иметь? Искусственный интеллект? ;D
Я сам на одной из машин пользуюсь Privatefirewall, рекламировать его тут не нужно. Однако, это нишевый продукт, а не "комбайн" как тот же Аваст. В настоящий момент невозможно свалить в кучу лучшие достижения человечества и получить стабильный продукт. Как по технологическим соображениям, так и по маркетинговым.

Offline 790

  • Sr. Member
  • ****
  • Posts: 222
Re: Исключения в HIPS
« Reply #17 on: December 17, 2015, 05:31:50 PM »
На мой взгляд, странное поведение (2015):
Минимальное (1): никаких заметных действий.
Среднее (2): блокирует "подозрительные" проги без всяких вопросов.
Максимальное (3): постоянно спрашивает разрешить/запретить про одну и ту же прогу.
По идее 2 и 3 надо бы поменять местами?

Под "подозрительной" прогой понимается твикер реестра (управление видеокартой). Блокируется только при выключении, что-то связаное с автозапуском (ключ реестра Run). Куда бы его прописать, чтобы Аваст оставил его в покое?
« Last Edit: December 17, 2015, 05:40:58 PM by About Blank »
Win10 64 Pro, APS 21.11.2500

REDACTED

  • Guest
Re: Исключения в HIPS
« Reply #18 on: December 17, 2015, 07:53:32 PM »
Я думаю, что работу HIPS в Авасте надо проверять, запуская вредоносные программы (которых нет в вирусной базе Аваста, так правильнее ? ) , а не легитимные. Но как узнать, что программа была заблокирована именно Хипсом, а не сигнатурным или эвристическим анализатором ?

j.bonzo, вы написали "«Контроль процессов»  Privatefirewall контролирует двадцать одну функцию." . А может HIPS в Авасте контролирует это, просто не выдает сообщения, а сообщает только о попытках изменить ключ реестра ?

Offline j.bonzo

  • Advanced Poster
  • **
  • Posts: 976
Re: Исключения в HIPS
« Reply #19 on: December 18, 2015, 01:32:07 AM »
Что ещё Аваст должОн кроме описываемого вами HIPS иметь? Искусственный интеллект?
Где Вам удалось обнаружить в моем предыдущем посте слово "Аваст"? И где Вы нашли "описываемый мной HIPS"?
По-моему, я избежал плагиата, сославшись на статью Олега Зайцева при помощи ссылки и кавычек.

Offline vlad98

  • Advanced Poster
  • **
  • Posts: 838
Re: Исключения в HIPS
« Reply #20 on: December 18, 2015, 08:17:56 PM »
Что ещё Аваст должОн кроме описываемого вами HIPS иметь? Искусственный интеллект?
Где Вам удалось обнаружить в моем предыдущем посте слово "Аваст"? И где Вы нашли "описываемый мной HIPS"?
По-моему, я избежал плагиата, сославшись на статью Олега Зайцева при помощи ссылки и кавычек.
Дык, тогда вы форум попутали. Тут всё про Аваст. А с Privatefirewall и углублёнными изучениями HIPS вам знаниями блистать нужно в другом месте :D

Offline j.bonzo

  • Advanced Poster
  • **
  • Posts: 976
Re: Исключения в HIPS
« Reply #21 on: December 19, 2015, 12:39:53 PM »
А может HIPS в Авасте контролирует это, просто не выдает сообщения, а сообщает только о попытках изменить ключ реестра ?
Что-то не похоже.
https://forum.avast.com/index.php?topic=173647.msg1235772#msg1235772

REDACTED

  • Guest
Re: Исключения в HIPS
« Reply #22 on: December 28, 2015, 07:33:20 PM »
Прочитал одну статью про Аваст http://pc-world.pp.ua/index.php/antivirus2016/otzyv-obzor-besplatnogo-antivirusa-avast-2016-free , есть там такие фразы про HIPS:

- "Экран файловой системы. Резидентный антивирусный монитор, проверяющий все создаваемые и открываемые файлы на лету. Дополнительно использует технологию отслеживания подозрительного поведения, что уже является средством проактивной защиты. Разработчики скромно в скобочках назвали эту настроечку «HIPS», хотя до полноценного HIPS компоненту с одним ползунком ой как далеко. Это не HIPS, а фоновый поведенческий анализ. "

- "При желании можно зайти в настройки активной защиты — экран файловой системы — чувствительность, и накрутить уровень HIPS хоть до максимума. Я не видел живых тестов с такой настройкой, но результат древнего Comodo Leak Tests, при блокировке всех уведомлений от HIPS на максимуме, увеличивается с 160 (результат как у голой Windows 7) до 180 баллов. Из 340 возможных."

В этой статье намекают на то, что разработчики Аваста назвали этот компонент Хипсом, но он не является Хипсом, просто этому компоненту, который отслеживает подозрительное поведение, дали название "HIPS".

REDACTED

  • Guest
Re: Исключения в HIPS
« Reply #23 on: January 03, 2016, 12:44:03 PM »
На этот троян-шифровальщик HIPS в Авасте никак не среагировал (дата выпуска баз в Авасте - 1 декабря 2015) https://www.virustotal.com/ru/file/bb1bc9d48333b6f42426b78a038bc514542848e43cb72183de723f2e532c2cf5/analysis/  . Файлы были зашифрованы.

Мониторинг системы в KES 10 (дата выпуска баз в KES - 9 ноября 2015 ) обнаружил вредоносный объект и не дал зашифровать файлы.

Работу Мониторинга системы в KES видно, а у Аваста как-то малозаметно  (при запуске других троянов примерно такая же картина).

KES здесь только для примера. Превентивная защита в доктор вебе тоже надежнее на мой взгляд. Я к тому, что с Авастом надо использовать какой-нибудь автоматический HIPS другого разработчика, HIPS у Аваста ненадежный.

Offline vlad98

  • Advanced Poster
  • **
  • Posts: 838
Re: Исключения в HIPS
« Reply #24 on: January 03, 2016, 02:47:46 PM »
На этот троян-шифровальщик HIPS в Авасте никак не среагировал (дата выпуска баз в Авасте - 1 декабря 2015) https://www.virustotal.com/ru/file/bb1bc9d48333b6f42426b78a038bc514542848e43cb72183de723f2e532c2cf5/analysis/  . Файлы были зашифрованы.

Мониторинг системы в KES 10 (дата выпуска баз в KES - 9 ноября 2015 ) обнаружил вредоносный объект и не дал зашифровать файлы.

Работу Мониторинга системы в KES видно, а у Аваста как-то малозаметно  (при запуске других троянов примерно такая же картина).

KES здесь только для примера. Превентивная защита в доктор вебе тоже надежнее на мой взгляд. Я к тому, что с Авастом надо использовать какой-нибудь автоматический HIPS другого разработчика, HIPS у Аваста ненадежный.
А как HIPS должен реагировать, если вы СВОИМИ руками запустили на компе алгоритм ассиметричного (или симметричного) шифрования? Он же не самостоятельно запустился, вы дали команду открыв заражённый файл. Выполнение подобных алгоритмов у вас на компе происходит постоянно, и когда вы выходите в тырнет и когда работаете в защищённой локальной сети. Поэтому что должен был ловить HIPS? Я тут уже выражал ранее недоумение, почему производители антивирусов не реализуют ОТКЛЮЧАЕМУЮ В КОНКРЕТНОМ СЛУЧАЕ функцию работы на компе алгоритмов шифрования. Они детерминируемы (т.е. начало их работы несложно отследить). Да, гемора в работе с компом добавиться, антивирус будет постоянно спрашивать разрешать ли работу тому или иному приложению (так как щас, как я написал выше, многие из них используют такие алгоритмы). Но, тут уж пользователю выбирать, безопасность и гемор или потенциальная небезопасность. Однако производители мышей не ловят. Закрадываются у меня смутные сомнения по этому поводу ;)

Offline j.bonzo

  • Advanced Poster
  • **
  • Posts: 976
Re: Исключения в HIPS
« Reply #25 on: January 03, 2016, 08:30:25 PM »
А как HIPS должен реагировать, если вы СВОИМИ руками запустили на компе алгоритм ассиметричного (или симметричного) шифрования?...
В конкретном примере своими руками запустили бэкдор, который модифицировал ключи реестра, изменил привилегии, создал файлы и процессы, осуществил межпроцессное взаимодействие, инжект, несанкционированную сетевую активность и т.д.
http://vms.drweb.ru/virus/?i=4360675
А шифрование - это закономерный результат отсутствия реакции так называемого Hips на вредоносную деятельность бэкдора.

Offline vlad98

  • Advanced Poster
  • **
  • Posts: 838
Re: Исключения в HIPS
« Reply #26 on: January 04, 2016, 05:35:41 PM »
А как HIPS должен реагировать, если вы СВОИМИ руками запустили на компе алгоритм ассиметричного (или симметричного) шифрования?...
В конкретном примере своими руками запустили бэкдор, который модифицировал ключи реестра, изменил привилегии, создал файлы и процессы, осуществил межпроцессное взаимодействие, инжект, несанкционированную сетевую активность и т.д.
http://vms.drweb.ru/virus/?i=4360675
А шифрование - это закономерный результат отсутствия реакции так называемого Hips на вредоносную деятельность бэкдора.
Вы можете 33 раза переписать ключи реестра, разрешить всевозможную сетевую активность, но если у вас будут блокироваться антивирусом алгоритмы шифрования на компе, вирусам-шифровальщикам у вас на машине делать будет нечего. А вы свалили и мух и котлеты в одну кучу.

REDACTED

  • Guest
Re: Исключения в HIPS
« Reply #27 on: January 04, 2016, 08:00:41 PM »
В конкретном примере своими руками запустили бэкдор, который модифицировал ключи реестра, изменил привилегии, создал файлы и процессы, осуществил межпроцессное взаимодействие, инжект, несанкционированную сетевую активность и т.д.
http://vms.drweb.ru/virus/?i=4360675
А шифрование - это закономерный результат отсутствия реакции так называемого Hips на вредоносную деятельность бэкдора.

На вирустотал большинство пишут Ransom, то есть троян-шифровальщик. Только 2 антивируса пишут "Backdoor".

Какая разница, кто запустил и какими руками запустили - своими или нет, важно другое - как Хипс отреагирует на запуск файла, как и когда остановит деструктивную активность вредоносной программы.

Вот 2 трояна (создают в папке temp файлы типа "fb_35.tmp.exe", "nse44.tmp" )
https://www.virustotal.com/ru/file/1d2a6e7ffc73ef7c6c6462bca74b1fc594ea34850495a079fcc6936167aab322/analysis/
https://www.virustotal.com/ru/file/0e2d0c71a9f746c7b1bd01c14d91cc0222d3dd3491407448f68a5cec539d5f5b/analysis/

Мониторинг системы в KES 10 с базами от 9 ноября 2015 успешно обнаружил деструктивную активность ( автоматически, без участия пользователя ) , которую пытались совершить эти трояны, и завершил процессы. При проверке папки "temp" KES 10 написал, что угроз не обнаружено, то есть здесь только HIPS работал (KSN был отключен).  Вот запись из отчета





HIPS в Авасте при запуске этих троянов только на максимальной чувствительности начинает сообщать, что программы из папки "temp" пытаются изменить защищенный ресурс, и спрашивает - разрешить или запретить, при этом автоматически ничего не делает, в отличие от Хипса в KES 10.

В Авасте был включен только HIPS.

В Авасте есть HIPS, но он не экспертный, а классический, не принимает решения самостоятельно, а спрашивает у пользователя "а что делать?".  Если я не прав - поправьте.
« Last Edit: January 04, 2016, 08:05:59 PM by Virhunt »

Offline vlad98

  • Advanced Poster
  • **
  • Posts: 838
Re: Исключения в HIPS
« Reply #28 on: January 04, 2016, 10:42:37 PM »
В конкретном примере своими руками запустили бэкдор, который модифицировал ключи реестра, изменил привилегии, создал файлы и процессы, осуществил межпроцессное взаимодействие, инжект, несанкционированную сетевую активность и т.д.
http://vms.drweb.ru/virus/?i=4360675
А шифрование - это закономерный результат отсутствия реакции так называемого Hips на вредоносную деятельность бэкдора.

На вирустотал большинство пишут Ransom, то есть троян-шифровальщик. Только 2 антивируса пишут "Backdoor".

Какая разница, кто запустил и какими руками запустили - своими или нет, важно другое - как Хипс отреагирует на запуск файла, как и когда остановит деструктивную активность вредоносной программы.

Вот 2 трояна (создают в папке temp файлы типа "fb_35.tmp.exe", "nse44.tmp" )
https://www.virustotal.com/ru/file/1d2a6e7ffc73ef7c6c6462bca74b1fc594ea34850495a079fcc6936167aab322/analysis/
https://www.virustotal.com/ru/file/0e2d0c71a9f746c7b1bd01c14d91cc0222d3dd3491407448f68a5cec539d5f5b/analysis/

Мониторинг системы в KES 10 с базами от 9 ноября 2015 успешно обнаружил деструктивную активность ( автоматически, без участия пользователя ) , которую пытались совершить эти трояны, и завершил процессы. При проверке папки "temp" KES 10 написал, что угроз не обнаружено, то есть здесь только HIPS работал (KSN был отключен).  Вот запись из отчета





HIPS в Авасте при запуске этих троянов только на максимальной чувствительности начинает сообщать, что программы из папки "temp" пытаются изменить защищенный ресурс, и спрашивает - разрешить или запретить, при этом автоматически ничего не делает, в отличие от Хипса в KES 10.

В Авасте был включен только HIPS.

В Авасте есть HIPS, но он не экспертный, а классический, не принимает решения самостоятельно, а спрашивает у пользователя "а что делать?".  Если я не прав - поправьте.
Да HIPS это вообще не очень однозначный продукт, который может очень осложнить работу обычного юзера. Тут форум (пользовательский, а не инженерный) Аваста, и никто не собирается устраивать "показательные выступления" Аваст vs KIS на предмет HIPS. Есть программные продукты у которых всё крутится как раз вокруг этого HIPS, если вас так это гложет, ставьте их. Шифровальщики (вангую) в ближайшее время ни один распространённый вирус ловить качественно не будет.

Offline j.bonzo

  • Advanced Poster
  • **
  • Posts: 976
Re: Исключения в HIPS
« Reply #29 on: January 07, 2016, 01:39:46 AM »
На вирустотал большинство пишут Ransom, то есть троян-шифровальщик.
Ransom переводится как вымогатель, а не шифровальщик. Похоже, что в образце, который Вы тестировали, для доставки непосредственно шифровальщика использовался nse44.tmp (Trojan.Amonetize по классификации DrWeb), который обычно создает get http запросы  на командные серверы.