eXeL@B —› Софт, инструменты —› Новый хипс ReHIPS |
. 1 . 2 . 3 . >> |
Посл.ответ | Сообщение |
|
Создано: 07 ноября 2015 21:46 · Поправил: Bit-hack · Личное сообщение · #1 Увидел анонс нового хипса на форуме malwaretips. Поглядел, вроде наши разрабы. Заявляют, что работает совсем без хуков ядра, используя только виндовые возможности из коробки. Сейчас раздают на халяву полную версию на год. Кто-нибудь сталкивался с продуктом? Сайт: | Сообщение посчитали полезным: TryAga1n, Gideon Vi, HandMill |
|
Создано: 08 ноября 2015 04:09 · Поправил: Gideon Vi · Личное сообщение · #2 |
|
Создано: 08 ноября 2015 08:05 · Личное сообщение · #3 Кому эта фигня нужна сейчас в 2015 году? У продвинутых давно либо линукс, либо сервер с hyper-v и coolpictures.doc.exe они не запускают. Домохозяйкам? У них будет ступор от первого же окошка этой сандбокси. | Сообщение посчитали полезным: DimitarSerg |
|
Создано: 08 ноября 2015 08:46 · Личное сообщение · #4 |
|
Создано: 08 ноября 2015 10:19 · Личное сообщение · #5 |
|
Создано: 08 ноября 2015 11:12 · Личное сообщение · #6 Например тем, что камод со своей мегапесочницей, на компе с оперативой <2гб и любым двухядерным процом устраивает просто адовый лагодром. | Сообщение посчитали полезным: Recrypter |
|
Создано: 08 ноября 2015 14:00 · Поправил: Recrypter · Личное сообщение · #7 Всем доброго дня. Я один из разработчиков данного решения и постараюсь ответить на все вопросы. > На первый взгляд по ролику с youtube - копия с sandboxie чуть менее, чем полностью. Это только на первый взгляд Основные особенности ReHIPS: 1. В ReHIPS для каждого приложения можно создать свою песочницу со своими индивидуальными настройками доступа к ресурсам системы и к сети. И этих настроек весьма немало. Настраивается практически всё, но при этом есть режим по умолчанию, где всё уже выставлено как надо 2. ReHIPS максимально использует встроенные механизмы контроля доступа Windows. Никаких ядерных хуков и прочих подобных дырявых и сомнительных вещей 3. Никакой аппаратной виртуализации, невысокие требования к ресурсам компьютера 4. Поддержка всех актуальных версий Windows, включая 10-ку, независимо от их разрядности 5. Есть списки доверенных издателей 6. Есть блокировка камеры и микрофона 7. Совместимость с другими антивирусными средствами 8. Запуск изолированных приложений на отдельных десктопах. В ряде случаев хороший способ побега из песочницы - через некоторые стандартные вещи типа Windows hooks. Помешать этому - хуки с понятными последствиями в 64-х битных системах. Да и вообще это неправильно и никак не препятствует, например, скриншотам. А почему песочницы ползут в гипервизор? PatchGuard - ответ на вопрос. Те же хуки, но с помощью гипервизора. Правда, всё ещё не везде он есть, тормозит и технология та же - ставим хуки на всё, что знаем. Подмена системы безопасности Windows, по сути. С понятными последствиями. > В комплекте COMODO Firewall технологии HIPS и песочницы бесплатны, чем оно не лучше? В пункте выше, в принципе, описал. Основная фича ReHIPS - возможность запуска каждого конкретного приложения в своей собственной песочнице. Во многих других решениях есть одна песочница для всего недоверенного софта. Из этой песочницы открыт доступ на чтение ко всем ресурсам компа, а также к остальным изолируемым приложениям. Часто открыт доступ к сети. Что ещё надо для счастья? А как оно реализовано, тот же wincheck от Red Plait прекрасно показывает. У нас нет хуков ядра и нет обхода PatchGuard-а с помощью аппаратной виртуализации. Мы делаем упор на документированную безопасность. Сами посудите - механизмы безопасности Windows, на базе которых мы строим наше решение, эксплуатируются много лет, много лет тестируются миллионами, оттачиваются. В них иногда находят баги, которые правятся производителем ОС. А потом вылезает антивирусная компания (любая) и делает свои механизмы - с шахматами и поэтессами. Сколько людей их тестировало? Как? Мы не знаем. По сути, эти механизмы дублируют (в лучшем случае игнорируя, а иногда и отключая механизмы безопасности ОС) тот же дискреционный контроль доступа, который в Windows уже есть достаточно давно. И пишут люди эти решения так, как умеют. Потом вылезают всякие случаи побега из песочниц и эксплуатации их уязвимостей для повышения привилегий. В нашем случае упор делается на документированную безопасность и эксплуатацию встроенных механизмов безопасности Windows, которые оттестированы миллионами пользователей. Свои дополнения тоже есть, но они не являются определяющими. > Кому эта фигня нужна сейчас в 2015 году? У продвинутых давно либо линукс, либо сервер с hyper-v и coolpictures.doc.exe они не запускают. Домохозяйкам? У них будет ступор от первого же окошка этой сандбокси. Мир, к счастью, не делится на Продвинутых и Домохозяек Существует гораздо больше категорий как людей, так и организаций. И да, это не сандбокси. Там нет ничего от сандбокси. Кстати, для домохозяек у нас специальная галочка - Режим изоляции. В этом случае coolpictures.doc.exe она не сможет запустить, а работать и развлекаться - вполне себе пожалуйста. Ну и не всегда всё сводится к запуску coolpictures.doc.exe. Бывают ещё и эксплоиты. Потому мы и изолируем в песочницах ряд популярных офисных приложений и браузеров. PS. Мы раздаём годовую лицензию бесплатно. Единственная просьба - регистрироваться у нас на | Сообщение посчитали полезным: zNob, Bit-hack, TryAga1n, geograph, 4kusNick |
|
Создано: 08 ноября 2015 14:18 · Личное сообщение · #8 |
|
Создано: 08 ноября 2015 14:20 · Поправил: Gideon Vi · Личное сообщение · #9 |
|
Создано: 08 ноября 2015 14:40 · Личное сообщение · #10 Recrypter для внимательных юзеров не нужны подобные вещи, есть виртуалки, снимки, бэкапы, клоны, т.е. держать контроллирующее ПО на компе подобно мазохизму, где придется каждые пуки добавлять в правила. но может кому-то будет и полезно. главное создать адекватные условия для приобретения, заслужить уважение, вот лицуха на год это самое оно, можно было и на полгода, за это время можно нехило подтянуть продукт и потестировать, а там глядишь и покупать будут. ----- Array[Login..Logout] of Life | Сообщение посчитали полезным: Recrypter, negoday |
|
Создано: 08 ноября 2015 14:58 · Личное сообщение · #11 Насколько я понимаю, софт не только для запуска непонятного софта на основной машинке, что можно сделать и в виртуалке. Но поможет и от пробития сплоитами другого софта, типа дырявого акробата или браузера, когда он в песочнице. Так что внимальным/гикам тоже может пригодиться. Что касается отличий, заметил отдельные десктопы, чего больше практически нигде не видел. И бОльшую работу с документированными вещами и уже реализованными в винде механизмами, чем в том же сандбокси, который запрещает вообще всё, а потом прямо в драйвере таскает дикую портянку, что можно разрешать, в результате чего периодически ловит дыры и выходы из песочницы. | Сообщение посчитали полезным: Recrypter |
|
Создано: 08 ноября 2015 15:09 · Поправил: Gideon Vi · Личное сообщение · #12 Archer пишет: И бОльшую работу с документированными вещами и уже реализованными в винде механизмами, чем в том же сандбокси ну, я конечно знал, что ты крут, но вот так, сходу и без сырков, разобрать что оно там и как делает - сильно. Мне, правда, так ни кто и не скампилировал работоспособный poc под sandboxie, но это ладно. |
|
Создано: 08 ноября 2015 15:11 · Личное сообщение · #13 |
|
Создано: 08 ноября 2015 15:11 · Личное сообщение · #14 Просто смотрел где-то год-полтора назад, как этот продукт, так и некоторые другие. Сейчас уже что-то может и поменялось. Тогда было так, как и написано. Сомневаешься-сам погляди. В сандбокси вообще в драйвер утащили что можно и что нельзя, даже парсинг xml, руки за такое отрывать надо. Авастовская песочница такая песочница, там хуков за 100 штук стоит, почему и хромает на х64. Долгое время пробивалась даже старой технологией инжекта через shell traywnd. И сандбокси 3 версии, кстати, тоже. Что касается POC под sandboxie, ну дык бесплатно да, такие вещи не раздают. Но вполне были такие, хоть changelog их поглядеть http://www.sandboxie.com/VersionChanges типа NtGetNextProcess can be used to alter processes outside the sandbox and will now be blocked или A security problem reported by a user has been fixed: hard links could be created outside the sandbox Искать просто надо и думать, тогда и можно найти. |
|
Создано: 08 ноября 2015 15:32 · Поправил: Gideon Vi · Личное сообщение · #15 |
|
Создано: 11 ноября 2015 21:56 · Личное сообщение · #16 ProstoAndreyX пишет: Есть возможность запуска драйверов в песочнице в безопасном режиме? И логи API\изменений реестра,файлов? Драйвера в безопасном режиме не запускаем. Логи доступа к ФС и реестру... Теоретическая возможность есть, но есть масса софта, который это делает: Process Monitor, FileSpy и т.д. Не видим особого смысла в этом... Archer пишет: Просто смотрел где-то год-полтора назад, как этот продукт, так и некоторые другие. Сейчас уже что-то может и поменялось. Тогда было так, как и написано. В этом плане ничего не поменялось. Были серьёзные изменения в GUI, добавлены минифильтры ФС и реестра, добавлено копирование пользовательских настроек, что полезно для софта, которого нет в базе первоначальных настроек, добавлены режимы защиты и блокировка камеры и микрофона. Плюс, конечно, много более мелких доработок. | Сообщение посчитали полезным: Bit-hack, ProstoAndreyX |
|
Создано: 14 ноября 2015 21:52 · Личное сообщение · #17 |
|
Создано: 15 ноября 2015 04:17 · Личное сообщение · #18 Интересный продукт, но ИМХО опоздал. С выходом 10ки винда умерла как безопасная система, софт для безопасности под нее становится неактуален. ----- PGP key |
|
Создано: 15 ноября 2015 15:51 · Личное сообщение · #19 |
|
Создано: 15 ноября 2015 17:09 · Личное сообщение · #20 |
|
Создано: 02 декабря 2015 13:18 · Поправил: Recrypter · Личное сообщение · #21 Мы тут сгруппировали пожелания пользователей ReHIPS 2.1.0 Beta и выложили их здесь: |
|
Создано: 02 декабря 2015 13:33 · Личное сообщение · #22 |
|
Создано: 07 июня 2017 14:19 · Поправил: Recrypter · Личное сообщение · #23 Мы с гордостью представляем Вам релиз ReHIPS 2.2.0 P.S. Не забудьте удалить прошлые версии со всеми настройками. Я бы хотел выразить свою глубочайшую и искреннюю благодарность бета-тестировщикам и другим людям, которые тестировали, сообщали о проблемах, высказывали пожелания и действительно помогли исправить множество вещей и сформировать ReHIPS таким, какой он есть сейчас. Спасибо Вам всем огромное, я очень это ценю. Наслаждайтесь этим релизом. И, как обычно, если возникнут какие-то вопросы или предложения, пишите. С Уважением, fixer. | Сообщение посчитали полезным: zNob |
|
Создано: 07 июня 2017 19:23 · Личное сообщение · #24 |
|
Создано: 07 июня 2017 20:52 · Личное сообщение · #25 |
|
Создано: 07 июня 2017 21:41 · Личное сообщение · #26 |
|
Создано: 11 июня 2017 19:19 · Личное сообщение · #27 |
|
Создано: 11 июня 2017 19:48 · Поправил: VOLKOFF · Личное сообщение · #28 |
|
Создано: 11 июня 2017 20:09 · Личное сообщение · #29 |
|
Создано: 11 июня 2017 23:45 · Личное сообщение · #30 |
. 1 . 2 . 3 . >> |
eXeL@B —› Софт, инструменты —› Новый хипс ReHIPS |