Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Представим, что клиент совсем ничего не понимает, что делает за ПК. И привык нажимать "Да" на все запросы.

Необходимо создать файл настройки для быстрого применения после установки на большое количество ПК. И так, чтоб пользователь как можно меньше жаловался на "вооброжаемые" проблемы. Все ПК из "коробки".

 

1. "Мониторинг активности" выставить на запрет, автооткат и завершение вредоноса.

2 "Файловый антивирус" на "лечение"=>"удаление если невозможно лечить"

3. Откл "проверка во время простоя", "поиск руткитов".

4. Вкл "антибаннер"

5. Вкл "Игровой профиль"

6. "Безопасный ввод данных" на всех ресурсах.

7. "Безопасные платежи" вкл.

 

Что можно сделать с "Контроль программ" так, чтоб лишнего не "рубить" и пользователь не участвовал?

 

Необходимо ваше мнение насчетвыше написанного.

Спасибо.

Сообщение от модератора Mark D. Pearlstone
Заголовок темы отредактирован.
Опубликовано

Пункт 2 может убить систему в случае если у пользователя будет файловый вирус. Ведь если антивирус не сможет пролечить системные файлы он их тупо начнет удалять. Как следствие после перезагрузки компьютера система не запуститься.

Опубликовано (изменено)
Настойка KIS 2013,
- вещь полезная. Принимать ежедневно! :hi: :)

 

1 и 2 - оставить по умолчанию.

3 проверку во время простоя можно и отключить - а вот поиск руткитов - нет. Это важная вещь.

4 - дело вкуса. Я вот трафик не экономлю, антибаннер выключен.

5 да

6, 7 возможно.

Пользователь пират - тогда ничего. Если весь софт лицензионный то можно просто запретить запуск всего кроме доверенных.

 

Можно запретить доступ для всех ограниченных к папкам с документами.

Изменено пользователем Денис-НН
Опубликовано (изменено)
Пункт 2 может убить систему в случае если у пользователя будет файловый вирус. Ведь если антивирус не сможет пролечить системные файлы он их тупо начнет удалять. Как следствие после перезагрузки компьютера система не запуститься.

 

Сделал.

 

Денис-НН

 

Насчет Мониторинга активности: ведь хотелось бы все-таки уменьшить количество вопросов пользователю. Пользователи начали приходить с винлоком на машинах с КИС 2013, который лежал в папке "appdata/temp/1jfuweif.exe" и судя по всему при вопросе к пользователю нажималось "разрешить". Сотрудники, которые чистили компьютеры говорили, что достаточно его удалить и все работает. И сам файл почему-то не детектился касперским, вебом и есетом. Прям мистический винлок.. :) попросил, чтоб в следующий раз файлик приберегли для вирлаба.

 

Еще пару пунктов:

1. Уступать ресурсы другим программам

2. Уступать ресурсы операционной системе при загрузке компьютера.

 

И смогу ли я использовать файл-конфиг КИС 2013 для КАВ2013?

Изменено пользователем sia_kiev
Опубликовано
Еще пару пунктов:

1. Уступать ресурсы другим программам

2. Уступать ресурсы операционной системе при загрузке компьютера.

 

И смогу ли я использовать файл-конфиг КИС 2013 для КАВ2013?

По идее эти галочки снижают нагрузку на компьютер, но в тоже время из-за этих галочек долго грузиться сервисная часть KIS 2013 т.е. загружается антивирус с задержкой небольшой и в это время мне удавалось скачать тестовый вирус Eicar тем самым я заражал систему им. Если эти галочки снять сервисная часть продукта стартует немного быстрей, но при этом увеличивается немного нагрузка на сам компьютер. По поводу Winlock можно добавить безсигнатурную защиту, но это увеличит количество запросов к пользователю в интерактивном режиме и может блокировать некоторые программы в автоматическом режиме. Не сможете так как это разные продукты.

Опубликовано

В общем получилось вот что:

1. "Файловый антивирус" - по умолчанию

2. "Веб-антивирус" - запрещать загрузку

3. "Контроль программ" - по умолчанию

4. "Мониторинг активности" - Эксплойты (запрещать действие), BSS (завершать работу программы), Выполнять откат.

5. "Антибаннер" - вкл (чтоб меньше дряни лезло)

6. "Безопасные платежи" -вкл

7. "Безопасный ввод данных" - вкл, кроме почты и соц сети.

 

8. Проверка во время простоя и руткиты - вкл

9. Уступать ресурсы при запуске - выкл, другим программам - вкл.

10. Игровой профиль - вкл

Опубликовано

Веб антивирусе я бы выбрал "Запрос действия" потому что иногда бывают ложные срабатывания антивируса на сайты. Как результат пользователь не сможет зайти на нужный ему сайт. Также можно включить опцию "Блокировать опасные веб сайты" в веб антивирусе. По умолчанию она отключена.

Опубликовано
Cам файл почему-то не детектился касперским, вебом и есетом. Прям мистический винлок.. :) попросил, чтоб в следующий раз файлик приберегли для вирлаба.

Никакой мистики. Файлик блокера был закриптован, вот его из-за этого и не видел его каспер, док и нод.

Опубликовано
Веб антивирусе я бы выбрал "Запрос действия" потому что иногда бывают ложные срабатывания антивируса на сайты. Как результат пользователь не сможет зайти на нужный ему сайт.

Тут я понадеюсь на низкий фолс-детект продуктов ЛК.

 

Никакой мистики. Файлик блокера был закриптован, вот его из-за этого и не видел его каспер, док и нод.

То есть даже мониторинг активности здесь не помог бы? Или все-таки последний шаг сделал пользователь разрешив выполнить вредоносный код?

Опубликовано
То есть даже мониторинг активности здесь не помог бы? Или все-таки последний шаг сделал пользователь разрешив выполнить вредоносный код?

Если в кис был включен авто.режим, то мониторинг активности сам завершает вредоносные процессы.

Мониторинг работает по поведенческим сигнатурам, но такую сигнатуру на каждое семейство не напишешь.

Опубликовано (изменено)

Нашел вот такую ссылку: http://support.kaspersky.ru/viruses/solutions?qid=208641449

Есть смысл такое с КИС 2013 делать?

 

И еще вопрос: винлок с которым столкнулись пользователи прописывался в HKEY_CURRENT_USER\SOFTWARE\Microsoft\ Windows\CurrentVersion\Run, в контроле программ КИС 2013 видно, что эта строчка защищена. Так каким же образом?

Изменено пользователем sia_kiev
Опубликовано
И еще вопрос: винлок с которым столкнулись пользователи прописывался в HKEY_CURRENT_USER\SOFTWARE\Microsoft\ Windows\CurrentVersion\Run, в контроле программ КИС 2013 видно, что эта строчка защищена. Так каким же образом?

Защищена - значит кис контролирует попытки записи в эту ветку.

Для минимизации вопросов к юзеру можно сделать как на скрине:

Группе сильные ограничения запрещено изменять, создавать и удалять критические ключи реестра и системные файлы, также запрещен доступ к MBR/VBR и внедрение в ядро системы(на х32 системах). Практически полная защита от блокеров.

post-21250-1361572063_thumb.png

Опубликовано

CatalystX, окошко настроек сверните плиз :)

 

По теме:

Глючить все и всех будет жуть.

Опубликовано
Группе сильные ограничения запрещено изменять, создавать и удалять критические ключи реестра и системные файлы, также запрещен доступ к MBR/VBR и внедрение в ядро системы(на х32 системах). Практически полная защита от блокеров.

Проще запретить запуск.

Опубликовано (изменено)

Вот еще вопрос цикличности действий: выставлено пользователем в мон.активности завершать работу вредоноса и попадается то, чего нет в сигнатурах, но из-за поведения детектится и блокируется. Не получится ли так, что зловред будет себя запускать после каждой блокировки КИСом? Или он помещается после первой блокировки в группу сильные ограничения и лежит пока не появится сигнатура, чтоб умереть? :)

 

Maratka,

От шаманства с контролем программ я решил отказаться почитав на оф форуме ЛК.

Изменено пользователем sia_kiev

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Антон Бурлаков
      Автор Антон Бурлаков
      Всем привет! на работе выдали новый монитор к ноуту. не могу ни как яркость настроить, то одно то второе тускнее, охота 2я экранами пользоваться. 
      может есть какие настройки секретные которые цвета могут настроить? 


    • Sapfira
      Автор Sapfira
      У моей видеокарты (RTX 4070), вентиляторы включаются только тогда, когда температура достигает 60°С и выше, а когда температура опускается ниже 60°С, они снова отключаются.
       
      Так вот, через программу MSI Afterburner настроила, чтобы включались они не при 60°С, а при 50°С. Только включаться то они включаются, но при опускании ниже 50°С почему-то не отключаются и продолжают работать на минимальных оборотах (30%) даже при 32°С.
      В чем может быть причина? При настройке по-умолчанию (на 60°С) проблем с отключением нет.
       
       
    • Сергей5656
      Автор Сергей5656
      Как настроить коммутатор для безопасного выхода в сеть с нескольких компов? Зависят ли настройки от марки \ производителя? Регулярно читаю новости Касперского и, к сожалению, никогда не видел статей на эту тему.
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
    • DanilaKastyrin
      Автор DanilaKastyrin
      Здравствуйте! Подскажите пожалуйста по вопросу :
      Имеем сервер на ОС AstraLinux SpecialEdition 1.7.3
      СУБД – MariaDB 10.3.22 ( поддерживаемая )
      KSC – 14.2
      Установлена WebConsole, выполнив вход пытаюсь обнаружить доменные машины путем IP Диапазона : от 1 до 100 адреса в подсети
      После начала опроса сети,  веб консоль обнаруживает только 3 машины – и это другие сервера 
      Всего должно обнаружиться около 80 машин
      Подскажите пожалуйста как это правильно сделать? И как можно организовать синхронизацию через ActiveDirectory ?
      До этого разворачивал KSC на обычный Windows и там синхронизация с AD проходила автоматически и выдавала весь список машин предприятия.
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь по персональным продуктам"
    • dexter
      Автор dexter
      Всем привет.
       
      Открыл меню Плюса и увидел сообщение (скрин). Ладно, залез в BIOS и включил виртуализацию и попутно (по совету в одной из профильных статей ЛК) параметр VT-d.
      Опять посетил Настройку защиты ввода данных и опять сообщение "... Обнаружено несовместимое устройство или программное обеспечение."
       
      Хорошо. По поводу устройства - ясен пень, имеется в виду модуль TPM . Но он у меня не установлен. Это я знаю точно, поскольку я его не покупал и не устанавливал ( как мне разъяснили в одном из магазинов,
      сие устройство запрещено к оф. продаже). Разъём на плате есть, а самого модуля - нету.
       
      Смотрим и читаем дальше много букв в одной из профильных статей от ЛК. И оказывается, что причин о несовместимости программного обеспечения может быть несколько - https://support.kaspersky.ru/common/safemoney/13713#block1
      то что вверху написано - не суть важно. Листаем список ниже. И что мы там видим ? А то, что под программным обеспечением имеется в виду в том числе Изоляция ядра и Smart App Control.
      У меня, на начальной стадии использования винды-11 Smart App Control отключен, т.к. находится в  режиме "Оценка".
       
      А теперь такой вопрос к разработчикам : нельзя как-то решить эту коллизию с Smart App Control , Изоляцией ядра и защитой ввода данных с использованием аппаратной виртуализации ?
      Или вы реально решили, что для функционирования Плюса в том виде, как Вы задумали , надо отключить несколько функций по обеспечению безопасности в самой системе ?


×
×
  • Создать...