Настройка COMODO Internet Security 7 для работы на автомате — без оповещений
Данный вариант настроек Comodo Internet Security 7 для работы на автомате (без оповещений) был разработан и протестирован пользователем Диссидент. Вы можете попробовать данные настройки бесплатного комплексного антивируса Comodo и обсудить их с другими пользователями.
Содержание
Установка
Установка COMODO Internet Security Premium на чистую, вновь установленную систему Windows является лучшим вариантом. Если Вас не устраивает перспектива переустановки Windows, убедитесь, что вы удалили любые другие антивирусы и брандмауэры, установленные на Вашем компьютере. По ссылке Как удалить антивирус? можно ознакомиться с методом стандартного удаления антивируса и полной очистки следов.
В процессе установки CIS лучше отключить установку следующих настроек и приложений.
Для поиска оптимального DNS можете воспользоваться программой DNS Jumper. Это лучше сделать после полной установки Comodo.
Если Ваш компьютер подключен к домашней или рабочей сети, то Вам будет предложено выбрать тип сети. Выберите Ваше местоположение на основе трех вариантов.

Рекомендуется провести рейтинговое сканирование. При выявлении неизвестных файлов следует проверить файл на сайте Virustotal.com. При принятии решения о степени доверия к файлу, ориентируйтесь на дату первого представления файла для проверки. Если проверка проводилась более года назад и зловредности не обнаружено, то можете доверять этому файлу. После чего в меню рейтингового сканирования выберите действие «Доверять» файлу.


Общие настройки
Общие настройки позволяют настроить внешний вид и общее поведение Comodo Internet Security. Вы можете настроить общие параметры, такие как Язык интерфейса, Уведомлений, Сообщений, функция автоматического обновления, ведения журнала и многое другое.

Рассмотрим только параметры уведомлений. Так как наша цель не отвлекаться на уведомления, делаем следующие изменения:
- Показать извещения от Центра сообщений COMODO. При включенном состоянии, периодически будут появляться новости от Comodo. (Отключаем)
- Показать информационные сообщения. Сообщения Comodo об обнаружении зловредной программы Антивирусом, запуск неопознанной программы в Песочнице, запрос на доступ в интернет от Фаервола и т.п. (Отключаем)
- Показать экран приветствия при запуске. Если включено, при первом запуске появится экран приветствия. (Отключаем)
- Показывать виджет на рабочем столе. Отображается виджет на рабочем столе отображая краткую информацию о безопасности Comodo, скорости исходящего и входящего трафика, количество фоновых задач и ссылки на сайты социальных сетей. (На Ваше усмотрение)
- Показывать информационные сообщения, когда окна задач свернуты или задачи выполняются в фоновом режиме. Comodo отображает сообщения объясняющий эффект минимизации или переноса работающих задачи в фоновый режим. (Отключаем)
- Сопровождать оповещения звуковым сигналом. Comodo издает сигнал всякий раз, когда он обнаруживает опасность, чтоб привлечь Ваше внимание. (Отключаем)
- Защитить настройки паролем. Обеспечивает защиту паролем для всех важных разделов конфигурации. Эта настройка имеет особую ценность для родителей, сетевых администраторов, чтобы запретить другим пользователям изменять критические параметры, тем самым подвергая машину угрозам. (На Ваше усмотрение)
Выбор текущей конфигурации

COMODO – Internet Security — Эта конфигурация активируется по умолчанию, когда активны компоненты Антивируса и Брандмауэра.
- Включен Поведенческий анализатор.
- Защита от зловредного заражения, есть только у часто заражаемых файлов и папок.
- Защищены только часто эксплуатируемые COM-интерфейсы.
- Защита+ настроена для предотвращения заражения системы.
COMODO – Proactive Security — Эта конфигурация предоставляет максимальную защиту машины. Всевозможные средства защиты активированы, все критические COM-интерфейсы и файлы защищены
Примечание: Описанный метод будет работать при любой выбранной Вами конфигурации и любом наборе настроек HIPS, Поведенческого анализа и Фаервола. Единственное условие для конфигурации Proactive Security, присвоение Проводнику (explorer) правила HIPS как Системное приложение Windows.

Нажмите, чтобы увеличить изображение
Антивирус

- Обнаруживает и устраняет все виды вирусов;
- Выполняет Облачное сканирование;
- Эвристические методы выявления ранее неизвестных вирусов и троянов;
- Сканирует реестр и системные файлы Windows, с возможностью их восстановления;
- Постоянно защищает в режиме реального времени;
- Comodo AV показывает процент завершения сканирования;
- Руткит сканер обнаруживает и определяет скрытые вредоносные файлы и ключи реестра;
HIPS постоянно контролирует работу системы и позволяет выполнять процессы и запуск файлов, соответствующих правилам безопасности, либо правилам созданных пользователем. HIPS автоматически защищает критические системные файлы, папки и ключи реестра для предотвращения несанкционированных модификаций вредоносными программами.


- Разработчиком CIS рекомендуется использовать HIPS в Безопасном режиме. Включим опцию «Не показывать оповещения» с Блокировкой запросов.
- Включать опцию «Создать правила для безопасных приложений» не требуется. Это позволяет экономить потребление ресурсов.
- Включение опции «Адаптировать режим работы при низких ресурсах системы» не требуется. Используется только при сильно загруженной системе в условиях нехватки памяти. Может привести к сбоям функции Comodo и снижению производительности системы.
- «Блокировать все неизвестные запросы, если приложение не запущено». Этот вариант является очень строгим, используется только на зараженных системах. Отключаем эту опцию, так как установка Comodo на зараженную систему не имеет смысла. Перед установкой Comodo система должна быть «чистой».
- «Включить режим усиленной защиты». Актуально для 64-битных систем.
Защищенные Файлы
Защищенные файлы вкладка отображает список файлов и групп файлов, которые защищены от доступа других программ, особенно вредоносных программ, таких как вирусы, трояны и шпионские программы.
Добавим правило защищающее систему от шифровальщиков и вредоносных bat-файлов.
Поведенческий анализ

- Проверяет целостность каждой программы, прежде чем разрешить его загрузку в память компьютера;
- Выполняет облачный анализ поведения для немедленной идентификации вредоносных программ;
- Предупреждает Вас каждый раз, когда неизвестные или ненадежные приложения, пытаются запуститься или установиться;
- Блокирует вирусы, трояны и шпионы прежде чем они смогут нанести вред;
- Обнаруживает подозрительные действия;
- Включает в себя функцию авто-песочницы, чтобы полностью изолировать ненадежные файлы от остальной части Вашего компьютера
Фаервол

Фаервол – компонент Comodo Internet Security, обеспечивающий уровень защиты от угроз входящего и исходящего трафика, невидимости портов Вашего компьютера для борьбы против хакеров и вредоносных программ, передающих Вашу конфиденциальную информацию через интернет.
Разработчик рекомендует использовать настройки Фаервола в Безопасном режиме. Включим опцию «Не показывать оповещения» с Блокировкой запросов.
Включать опцию «Создать правила для безопасных приложений» не требуется. Это позволяет экономить потребление ресурсов.
Расширенные настройки Фаервола
Comodo Firewall включает расширенные настройки обнаружения для защиты компьютера от DoS атак.
Управление видимостью компьютера в сети

Виртуальный рабочий стол
Виртуальный рабочий стол – изолированное рабочее окружение для запуска неизвестных, ненадежных и подозрительных приложений. Приложения, запускаемые внутри Виртуального стола, не влияют на другие процессы, данных или программ на Вашем компьютере.
- Предотвращает установку на Ваш компьютер вредоносными веб-сайтами, вирусов, вредоносных программ, руткитов и шпионов и обеспечивает защиту от взлома
- Есть виртуальная клавиатура, которая позволяет Вам безопасно вводить Логин, номера кредитных карт и пароли.
- Предоставляет продвинутым пользователям возможность запуска любых программ, не нарушая стабильности и файловой структуры основной системы.
Контент-фильтр
Comodo Internet Security позволяет Вам настраивать правила, чтобы разрешить или запретить доступ к определенным веб-сайтам. Правила могут быть созданы для определенных пользователей Вашего компьютера, что делает эту функцию очень полезной как для дома, так и на работе. Например, родители могут заблокировать доступ от нежелательных веб-сайтов. Компании могут ограничить посещение сотрудниками сайтов социальных сетей в рабочее время.
С настройками Контент-фильтра вы можете ознакомиться в следующей статьей Как настроить Контент-фильтр?
Принцип работы настроек без оповещений
На первый взгляд может показаться, что работать с такими настройками будет невозможно. Ведь в них отключены все уведомления, в настройках HIPS и Фаервола включена опция «Не показывать оповещения» с Блокировкой запросов. К тому же Поведенческий анализ настроен обрабатывать неизвестное приложение как Заблокированные.
Все намного проще, чем кажется. Программы и процессы доверенных поставщиков работают без ограничений от Защиты+ и Фаервола. Облако функционирует.
При запуске неопознанного, недоверенного файла Вы увидите следующее сообщение:

Назревает вопрос, как быть с не доверенными поставщиками и программами? Ничего сложного. Вам даже не придется каждый раз заходить в настройки Comodo и создавать правила для программ. Вся работа производиться через Проводник или Рабочий стол.
В принципе этот метод добавления неопознанных файлов в список доверенных работает при любых настройках HIPS, Поведенческого анализа и Фаервола.
1. На рабочем столе или на жестком диске создадим папку DANGER (опасность). Символы должны быть на латинице, кириллицу Комодо не воспринимает. Так же возможно использование цифр.
Для проверки неопознанных файлов на зловредность Вам в помощь следующие сканеры:
- Сайт Virustotal.com
Так же можно временно установить/запустить программу в Виртуальном столе, после чего сделать полное сканирование сканером HitmanPro в самом же Виртуальном столе.
Далее убедившись в безопасности файлов, можете либо продолжать работать из под Виртуального стола, либо установить программу на жесткий диск.
2. В настройках HIPS создадим Группу файлов под названием «Доверенные файлы».
3. В созданную Группу «Доверенные файлы» поместим ранее созданную папку DANGER.

4. Создаем правило HIPS


Вот и все. Теперь когда Вам нужно установить ПРОВЕРЕННУЮ программу, помещайте ее в папку DANGER и без запросов устанавливаете. Comodo сам сделает записи для созданных файлов в списке доверенных файлов.
Если Вы не единственный пользователь за компьютером, то после установки папку DANGER лучше удалить. Позже ее можно восстановить в том же месте. При этом не требуется заново создавать правила HIPS и Поведенческого анализа.
И не забываем пользоваться Памяткой.
Результаты тестов
Импорт конфигурации
ВАЖНО! Импорт настроек приведет к сбросу уже сделанных настроек.
Для этого скачайте файл конфигурации для Windows XP/Vista/7 или для Windows 8/8.1 в архиве, разархивируйте и импортируйте конфигурацию.
Comodo Antivirus — основные возможности
Комодо – качественная утилита, которая предназначена для удаления и блокирования вирусного ПО, червей, шпионского софта и сетевых угроз. В приложении множество дополнительных функций, с помощью которых каждый пользователь сможет настроить антивирус под свои нужды.

Функционал антивируса Comodo
Приложение имеет как платную подписку, так и бесплатную версию. Оба варианта можно загрузить с официального ресурса разработчика. В лицензионной утилите присутствует функция GeekBuddy, которая осуществляет профессиональное удаление вирусного ПО, но на этом отличия заканчиваются. Ниже будет подробно рассматриваться весь функционал этого полезного приложения.
Режимы работы
Практически все антивирусы имеют несколько режимов сканирования компьютера, самым востребованным из которых считается быстрая проверка. При этом анализируются участки, которые с наибольшей вероятностью подвергаются угрозе со стороны вирусного ПО. Комодо не стал исключением из правил и тоже имеет быстрый режим сканирования.
Если запускать полный анализ ПК, то сканированию будут подвергаться все имеющиеся на компьютере файлы и каталоги, включая даже скрытые элементы. Такая процедура занимает намного больше времени, чем обычная проверка.

Разработчики предусмотрели и специальный рейтинговый режим сканирования, в котором анализируются процессы, память и исполняемые файлы. Пользователь может самостоятельно отображать на экране необходимые ему элементы в процессе анализа ПК. Каждый объект можно открыть, просмотреть дату создания, узнать есть ли он в автозагрузке, и в какую категорию риска входит элемент. Пользователь самостоятельно может изменить степень риска для объекта, если считает, что тот полностью безвреден для системы.
В пользовательском сканировании есть несколько вариантов проверки: анализ папки, файла и другие опции. Первые два пункта обычно не вызывают затруднений, а последний отвечает за указания более точных параметров анализа ПК.
Параметры
Во вкладке «Общие настройки» пользователь может изменять настройки интерфейса, управлять обновлениями и выставлять конфигурации журнала утилиты Comodo.

Конфигурации
Найти этот раздел можно в блоке «Общие настройки». Опция позволяет импортировать и экспортировать конфигурации, а также изменять статус настроек. Изначально программа будет работать в режиме «Internet Security», но его можно изменить на «Proactive Security» или «Firewall Security».

Параметры утилиты
Зайдя во вкладку «Настройки безопасности» и перейдя в раздел «Антивирус», можно увидеть блок «Антивирусный мониторинг». Он отвечает за тонкие настройки утилиты. Пользователь может в любой момент включить регулярное отслеживание состояния ПК и улучшать работу ОС в процессе анализа. Также вы можете запустить режим автоматической проверки компьютера сразу после его включения. Именно при включении ПК обычно активизируется большинство вирусного ПО.

В процессе работы с утилитой может произойти блокировка какого-либо процесса или файла. Если пользователь считает, что элемент полностью безопасен, то необходимо добавить объект в исключения. Подобные манипуляции подвергают устройство лишнему риску, но значительно ускоряют работу за компьютером.
Инструмент HIPS отвечает за проактивную защиту и не дает вирусному ПО проникнуть на компьютер. Пользователь может оптимизировать эту функцию, так как разработчики предусмотрели множество различных правил для этой опции.

Некоторые элементы вы можете изолировать или же переключить их статус в другой режим. Здесь же можно одновременно работать с группами различных элементов.
SandBox
Эта функция обеспечивает работу с виртуальной средой. Пользователь может инсталлировать любой подозрительный софт с ее помощью. В работу ОС при этом практически не вносится никаких изменений. Здесь же обеспечивается управление областями общего доступа. Указав необходимые настройки, вы можете включать утилиты в строгой последовательности, которая определяется рейтингом.

Viruscope
Сервис позволяет отслеживать динамику активных процессов. Если программа найдет на ПК вирусное ПО, то антивирус сразу выдаст оповещение пользователю. Здесь вы можете отключить появление этого сообщения. В таком случае все вирусы будут сразу же попадать в карантин.

Рейтинг файлов
Этот раздел отвечает за уровень доверия к различным утилитам. Здесь пользователь может редактировать категории объектов, которые будут отображаться в перечне запущенных файлов. Если вы считаете, что антивирус несправедливо присвоил статус какому-либо элементу, его всегда можно будет изменить на свое усмотрение. Практически все проверенные производители имеют соответствующую подпись. С этой информацией можно ознакомиться в блоке «Доверенные поставщики».

Виртуальная среда
В программе предусмотрена функция «Виртуальный рабочий стол», но для ее работы требуется инсталлировать два дополнения от Комодо. После их установки вы сможете использовать полноценный интерфейс, который обеспечивает удобную работу с виртуальной средой.
Мобильная версия
Приложение работает не только на ПК, а и на большинстве современных смартфонов. Чтобы зайти в мобильную версию, необходимо кликнуть на соответствующий пункт, после чего: либо отсканировать специальный код, либо перейти по предоставленной ссылке.

Заключение
Приложение однозначно заслуживает внимания, так как распространяется совершенно бесплатно, практически без ограничений в функционале, поддерживает русский язык и имеет удобную мобильную версию. Но самое главное – софт обеспечивает качественную защиту от множества угроз. Единственный недостаток утилиты в том, что необходимо регулярно скачивать дополнения, чтобы активировать тот или иной инструмент.
Себе и людям
Рассмотрим опции, которые влияют на работу проактивной защиты в целом, включая и HIPS, и Auto-Containment.
Различные параметры проактивной защиты
Опция «Адаптировать режим работы при низких ресурсах системы» на вкладке «Настройка HIPS» нужна только при недостатке оперативной памяти. Когда она включена, CIS использует приемы экономии памяти, чтобы избежать сбоя при выполнении своих задач. Однако тем самым снижается производительность.
Опция «Блокировать неизвестные запросы, если приложение не запущено» предназначена только для зараженных систем и не рекомендуется к постоянному использованию, так как она мешает корректному автозапуску безопасных приложений. Если эта опция включена, то до тех пор, пока не загрузится графический интерфейс CIS, всем программам, независимо от их рейтинга, будет заблокирована любая активность, кроме явно разрешенной в правилах HIPS. Иначе говоря, до загрузки GUI поведение HIPS будет подобно «Параноидальному режиму» с опцией «Не показывать оповещения: Блокировать запросы». Блокировки не будет, если HIPS отключен или включен с опцией «Не показывать оповещения: Разрешать запросы».
К объектам, входящим в список HIPS → Защищенные объекты → Заблокированные файлы, запрещается любой доступ, включая и запись, и чтение. В данный список вносятся пути и шаблоны путей к файлам. Блокировка работает только при включенном HIPS.
Остальные параметры, задаваемые в разделе HIPS → Защищенные объекты имеют значение не только для HIPS, но и для Auto-Containment. Так, приложению, которое выполняется в реальной среде с ограничениями Auto-Containment, будет запрещен доступ именно к ресурсам, указанным на соответствующих вкладках этого раздела. Для приложений, выполняющихся в виртуальной среде, этот раздел тоже имеет значение: от них будет скрываться содержимое каталогов, перечисленных на вкладке «Папки с защищенными данными».
Особенности защиты файлов
Как уже говорилось, защите посредством HIPS или Auto-Containment (в отсутствие виртуализации) подлежат только те файлы и их группы, которые занесены в список HIPS → Защищенные объекты → Защищенные файлы. Для указания файлов можно использовать шаблоны (знаки * и ? ) и переменные среды ( %temp% , %windir% и т.д.).
Отмечу, что CIS воспринимает в качестве «файлов» не только физические файлы, но и различные системные объекты, например, сокеты Windows или устройства, физические или виртуальные. Поскольку в виртуальной среде COMODO отсутствует защита файлов, подобные объекты не защищаются от виртуально запущенных программ.
Добавляя в список защищенных файлов какой-либо каталог, следует учитывать, что он записывается в виде шаблона, наподобие D:\Docs\* . Добавление такого шаблона в список защищенных файлов означает защиту файлов и папок, расположенных в выбранном каталоге D:\Docs и его подкаталогах. Однако сам выбранный каталог Docs при этом не становится защищенным от переименования, и вредоносная программа, переименовав его, сможет повредить и его содержимое. Чтобы защитить не только содержимое каталога от изменений, но и его имя, можно отредактировать шаблон, оставив на конце только звездочку без слеша: D:\Docs* .
Как вариант, можно добавить в список защищенных файлов универсальный шаблон, чтобы изменение любых файлов неопознанными программами было запрещено (или пресекалось оповещениями). Возможны разные варианты «универсальных шаблонов». Если использовать самый общий шаблон * , то защищенными станут не только файлы, но и различные системные объекты — как следствие, оповещений HIPS станет слишком много. Шаблон ?:\* означает содержимое всех локальных дисков, однако он не охватывает файлы на шифрованных томах VeraCrypt. Шаблон *.* соответствует всем файлам, имя или путь которых содержит точку — на мой взгляд, это оптимальный вариант, чтобы охватить почти все файлы и почти ничего лишнего.
В списке HIPS → Защищенные объекты → Защищенные файлы многие шаблоны имеют на конце символ | , назначение которого раскрывалось в предыдущих статьях: его наличие влияет на автоматическое создание правил HIPS и на права программ, ограниченных посредством Auto-Containment без виртуализации. Отмечу, что на мой взгляд, нет смысла пользоваться ни режимами HIPS, при которых правила создаются автоматически, ни правилами Auto-Containment, предписывающими запускать программы ограниченно без виртуализации. Когда эти функции не используются, никакого влияния знака | на работу CIS не замечено.
По моим наблюдениям, не всегда корректно работает защита файлов на сетевых ресурсах, в частности, на сетевых дисках, а также на дисках, подключенных по протоколу WebDAV. В связи с этим рекомендую, формируя список защищенных объектов или правила HIPS, не конкретизировать, на каком сетевом ресурсе расположены файлы. Например, чтобы защитить содержимое папки Z:\Documents , расположенной на сетевом диске, желательно использовать шаблон вида *\Documents* , т.е. не привязанный к диску. Если все же необходимо конкретизировать местоположение, то рекомендую указывать в шаблоне не букву диска, а имя сетевого ресурса, наподобие \\*имя_сетевого_ресурса*\Documents* , \\*yandex*\* и т.п.
Защита данных от чтения
Можно защищать данные не только от изменений, но и, в какой-то мере, от чтения определенными приложениями. Для этого предназначена вкладка HIPS → Защищенные объекты → Защищенные данные. Каталоги, добавленные в список на этой вкладке, защищаются следующим образом:
- программы, запущенные виртуально, воспринимают эти каталоги пустыми;
- программам, запущенным в реальной среде с ограничениями Auto-Containment, запрещается обзор содержимого этих каталогов, а также чтение находящихся в них файлов;
- программам, которым посредством HIPS заблокирован ресурс «Диск», запрещается обзор содержимого этих каталогов (но остается возможным открытие содержащихся в них файлов).
Подчеркну, что именно при использовании виртуализации защищенные папки будут восприниматься изолированными приложениями как пустые, а их файлы — как несуществующие. Если программа ограничена только посредством HIPS, то она сможет открывать файлы, «зная» их пути.
Через интерфейс CIS можно добавить в список «Папок с защищенными данными» лишь те каталоги, которые видны в проводнике. Если необходимо защитить данные в каком-либо скрытом каталоге, следует временно разрешить показ скрытых файлов и папок в проводнике (например, через «Панель управления»).
В список «Папок с защищенными данными» следует добавлять каталоги, расположенные только на локальных дисках. Формально можно добавить в этот список съемные носители или виртуальные шифрованные диски, но для них защита, как правило, не работает.
Начиная с CIS 11, защищать от чтения можно делать не только каталоги, но и произвольные файлы, шаблоны их путей и группы — соответствующие файлы становятся невидимыми в виртуальной среде (но не в реальной). Также в какой-то мере стало работать сокрытие данных, размещенных на виртуальных шифрованных дисках. Однако, например, данные на томе VeraCrypt, смонтированном в режиме съемного устройства, по-прежнему не скрываются.
Специализированные приложения, имея права администратора, способны обойти данную защиту, даже если им заблокирован доступ к диску, даже если они выполняются в виртуальной среде, и даже если они изолированы в Auto-Containment как «Частично ограниченное» или «Подозрительное». Рекомендую держать включенным UAC.
Защита памяти процессов
CIS способен запрещать одним процессам изменять память других. Так, программам, которые запущены виртуально и/или с ограничениями Auto-Containment, запрещено менять память процессов, выполняющихся в реальной среде. Дополнительные ограничения на межпроцессное изменение памяти задаются в правилах HIPS.
Правила HIPS какой-либо программы или группы программ содержат две вкладки: «Права доступа» и «Настройка защиты». На вкладке «Права доступа» пункт «Межпроцессный доступ к памяти» указывает, чью память может изменять данная программа (см. порядок работы HIPS). На вкладке «Настройка защиты» пункт с аналогичным названием означает защиту памяти самой этой программы от изменения: если включить эту защиту, то всем приложениям, кроме указанных в списке исключений, будет запрещено менять память данной программы, независимо от их собственных правил HIPS (см. защиту процессов).
HIPS, Auto-Containment и виртуальная среда защищают память процессов от изменений, но не от чтения. Даже если заблокировать вредоносной программе «Межпроцессный доступ к памяти» и даже если запустить ее виртуально с ограничениями, она сможет прочитать конфиденциальные данные из памяти процессов, выполняющихся в реальной среде.
В то же время защита от межпроцессного изменения памяти препятствует созданию дампа памяти. По-видимому, запрещается именно приостановка процесса, необходимая для создания дампа, но не само чтение памяти.
Защиту памяти процессов от чтения предоставляет среда «Безопасного шоппинга»: память запущенных в этой среде программ запрещено читать программам, которые выполняются в обычной среде.
Защита конфигурации браузеров
В CIS есть дополнительная функция, защищающая конфигурацию браузеров, независимо от того, включен ли HIPS или Auto-Containment. Эта защита включается опцией «Показывать оповещения при попытках других программ изменять текущую настройку браузеров» на вкладке «Усиленная защита → Разное». Когда она активна, сторонним программам будет запрещено менять конфигурацию браузера без разрешения пользователя.
Ответ пользователя относительно той или иной программы запоминается лишь на время ее работы, а каких-либо правил, списков исключений и т.п. здесь нет. Также нет явного указания, какие именно браузеры подлежат защите и в чем эта защита заключается.

Судя по экспериментам, защита предотвращает изменение файлов, которые имеют расположение, характерное для конфигурационных файлов браузеров, например, соответствуют шаблону *\Mozilla\Firefox\Profiles\*.default\prefs.js . При этом, во-первых, не играет роли расположение этой структуры каталогов: будь это действительно профиль браузера в %AppData% или копия профиля, удаленная в корзину, — CIS одинаково станет его защищать. Во-вторых, не играет даже роли, установлен ли браузер: просто защищаются все файлы с характерными путями.
Отмечу, что путь указанного вида имеет только профиль обычного браузера Firefox, установленного в системе. Портативный вариант браузера не попадает под эту защиту.
Судя по экспериментам, CIS отличает браузеры от сторонних программ на основании подписи. Даже если сторонняя программа является доверенной, даже если она имеет привилегии установщика — попытка изменить конфигурацию браузера вызовет оповещение.
Анализ командной строки
Некоторые виды приложений выполняются не самостоятельно, а посредством программ-интерпретаторов. Например, выполнением bat-скриптов занимается системный интерпретатор cmd.exe , выполнением vbs-скриптов — системный интерпретатор wscript.exe , выполнением jar-приложений — программа javaw.exe , входящая в состав виртуальной машины Java, и т.д. При запуске скрипта (или подобного приложения) фактически запускается ассоциированная с ним программа-интерпретатор, получая путь этого скрипта в аргументах командной строки.
Когда запускается какой-либо интерпретатор, CIS принимает его за файл, заданный в аргументах командной строки. Так, в системном диспетчере задач процесс, исполняющий скрипт test.bat , отобразится как интерпретатор cmd.exe , а CIS в списке активных процессов определит его как скрипт test.bat . Соответственно, процесс интерпретатора получает именно те права и ограничения, которые имеет файл, указанный в аргументах командной строки.

Данное поведение CIS задается опцией Анализировать скрипты в разделе Усиленная защита (название до CIS 12 — «Выполнять эвристический анализ в командной строке»), по умолчанию она включена. Если ее отключить, то скрипты и подобные им приложения станут идентифицироваться как интерпретаторы, т.е. станет невозможным контролировать запуск неопознанных скриптов или назначать разным скриптам разные права.
В параметрах указанной опции задается таблица приложений, чья командная строка подлежит анализу. При необходимости можно для отдельных приложений отключить опцию в столбце «Анализ в командной строке» — тогда CIS не будет распознавать, исполнением каких файлов они занимаются. Также можно добавлять новые приложения в таблицу или редактировать имеющиеся записи.

Приложения, которые CIS воспринимает подобно интерпретаторам, задаются в таблице путями или шаблонами путей. Например, чтобы контролировать скрипты, выполняемые интерпретатором AutoHotkey.exe , понадобится добавить в таблицу его путь, наподобие C:\Program Files\AutoHotkey\AutoHotkey.exe . Можно применять шаблоны, например, задать интерпретатор строкой *\AutoHotkey.exe — тогда анализ командной строки будет работать для любой программы с именем AutoHotkey.exe , независимо от ее местоположения. Внимание! Здесь не работают переменные среды, т.е. нельзя использовать строку вида %PROGRAMFILES%\AutoHotkey\AutoHotkey.exe .
Интерфейс настройки анализа командной строки позволяет лишь указать расположение нового приложения-интерпретатора, но не способ разбора его командной строки. Судя по экспериментам, аргументы командной строки проверяются последовательно, пока среди них не встретится путь (абсолютный или относительный) какого-либо существующего файла — за этот файл и будет принято запускаемое приложение.
Описанный выше порядок идентификации интерпретаторов и разбора их командной строки относится именно к записям, добавленным пользователем. Предустановленные записи работают более тонко.
Хотя предустановленные записи выглядят, будто приложения-интерпретаторы идентифицируются лишь по именам, в действительности проверяется также рейтинг этих приложений. Судя по экспериментам, приложение с именем интерпретатора принимается за файл, указанный в командной строке, только если оно является доверенным.
Требование к рейтингу интерпретаторов защищает от атаки, которой был подвержен CIS старых версий: вредоносная программа, названная именем интерпретатора, при запуске получала права приложения, указанного в ее командной строке. К сожалению, такая атака остается возможной, если использовать имя не стандартного интерпретатора, а добавленного пользователем. В качестве защиты предлагаю указывать в пользовательских записях полные пути к интерпретаторам ( c:\Program Files\AutoHotkey\AutoHotkey.exe ), а не шаблоны ( *\AutoHotkey.exe ).
Недоработка: не проверяется рейтинг в предустановленных записях *\AutoIt3.exe и *\AutoIt3_x64.exe .
Другая особенность — доверенное приложение принимается за файл, указанный в его командной строке, даже если предустановленным шаблонам соответствует не имя этого приложения, а поле OriginalFilename в его File Version Info . Тем самым контролируется выполнение неопознанных скриптов переименованной копией интерпретатора. (Спасибо разработчикам, реализовавшим это пожелание.)
Опять же, анализ командной строки опирается на File Version Info только для предустановленных записей, но не для пользовательских. Поэтому, даже если добавить AutoHotkey-интерпретатор в таблицу приложениий, чья командная строка подлежит анализу, останется возможность запустить вредоносный скрипт переименованным интерпретатором.
Разбор командной строки несколько различается для разных приложений. По крайней мере, интерпретатор cmd.exe принимается за файл, указанный в его командной строке, только если командная строка начинается с аргумента /c или /k , за которым следует путь к файлу.
Еще одна особенность предустановленных записей: от свойств файла, указанного в командной строке, может зависеть, будет ли принято за него запускаемое приложение. Как правило, приложения-интерпретаторы принимаются только за файлы, которые не являются исполняемыми (Portable Executable). Эта особенность дополнительно препятствует некоторым способам обхода защиты.
Однако любое доверенное приложение с именем rundll32.exe принимается за любой файл, указанный в командной строке. Также и приложения, добавленные пользователем, принимаются за файлы любого типа.
Обнаружение внедренного кода
При запуске некоторых приложений-интерпретаторов можно передать в командной строке весь код, предназначенный для выполнения. Таким образом, в роли скрипта выступает сама командная строка, а не отдельный файл.
CIS способен контролировать запуск и активность таких бесфайловых скриптов. Он отслеживает передачу кода в командной строке при запуске интерпретатора и сохраняет этот код в файле. Затем CIS обращается с процессом интерпретатора как с этим файлом, применяя к нему ограничения, которые имеет этот файл. Файлы, в которых сохраняется внедренный код, создаются в каталоге %ProgramData%\Comodo\Cis\tempscrpt , при этом в имени файла указывается его хеш Sha1, например, C_cmd.exe_E9823A1FBD7DA4DB232D818039174D9C4DE8DA04.bat .
Контроль бесфайловых скриптов настраивается аналогично контролю обычных скриптов в таблице на вкладке «Усиленная защита → Анализ скриптов». За него отвечает столбец «Обнаружение внедренного кода».

По умолчанию контролируется код, передаваемый в командной строке интерпретаторам PowerShell и Python, а также программе rundll32.exe . Можно расширить контроль, включив обнаружение внедренного кода, например, для интерпретаторов *\cmd.exe и *\mshta.exe . Однако предпрежу, что если включить обнаружение внедренного кода для интерпретатора cmd.exe , то может потребоваться довольно кропотливая настройка исключений из этой защиты.
Опция защиты от внедрения shell-кода
На вкладке «Усиленная защита → Разное» расположена опция «Не обнаруживать внедрение shell-кода». Как следует из названия, она регулирует предотвращение атак, основанных на переполнении буфера.
Однако в действительности сообщения пользователей и эксперименты говорят о несостоятельности этой защиты в CIS. Возможно, ее наличие фиктивно.
Тем не менее список, заданный в опции «Не обнаруживать внедрение shell-кода», все же влияет на работу CIS. В работе приложения, исключенного из «защиты от shell-кода», наблюдаются следующие особенности:
-
в его процесс не внедряется библиотека guard(32|64).dll (в обычные процессы внедряется);
- программы, запускаемые этим приложением, попадают под действие правил Auto-Containment, даже если на это приложение или его родительский процесс действует правило, предписывающее игнорировать его вместе с дочерними процессами;
- однако правила Auto-Containment не полностью применяются к программам, которые запускает это приложение: действует блокировка, виртуализация и ограничение по времени, но не действуют прочие ограничения;
- для программ, запускаемых этим приложением, не работает анализ командной строки и обнаружение внедренного кода, т.е. не контролируется запуск этим приложением скриптов;
- HIPS не контролирует определенную активность этого приложения:
- доступ к системным объектам, представленным как файлы, например, к сокетам Windows,
- доступ к системному интерфейсу DNS,
- доступ к клавиатуре,
- доступ к монитору,
- отправку оконных сообщений,
- установку глобального хука.
В то же время HIPS контролирует приложения, исключенные из «защиты от shell-кода», на предмет запуска программ, изменения файлов и реестра, межпроцессного доступа к памяти, доступа к диску, к некоторым COM-интерфейсам.
По-видимому, именно внедрение библиотеки guard(32|64).dll отвечает за функции CIS, которые не работают для приложений, исключенных из «защиты от shell-кода».
Иногда внедрение в процесс библиотеки guard32.dll или guard64.dll приводит к конфликтам. Поэтому, если какая-либо программа работает некорректно, имеет смысл добавить ее в исключения опции «Не обнаруживать внедрение shell-кода».
Отмечу, что в процессы браузеров дополнительно внедряется библиотека cmdshim(32|64).dll , помимо guard(32|64).dll . Ее внедрение также отключается исключением из «защиты от shell-кода». Кроме этих библиотек, используются, в частности, библиотеки Internet Security Essentials ( iseguard(32|64).dll , внедряется в браузеры, кроме Edge) и Безопасного шоппинга ( cssguard(32|64).dll , внедряется всюду) — однако их внедрение не отключается исключением из этой «защиты».
Контроль автозапуска
Начиная с версии CIS 12, имеются дополнительные средства для контроля за автоматическим запуском приложений. Анализируются различные виды автозапуска, включая реестр, задачи планировщика, службы и др.
За контроль над состоянием автозапуска в реальном времени отвечает опция Применять выбранное действие к неопознанным элементам автозапуска в разделе Усиленная защита → Разное. По умолчанию в ней выбран режим Игнорировать, т.е. не предпринимать никаких действий.

Если выставить режим Изолировать в карантине и отключить, то, как только в системе появится новый автозапуск какой-либо неопознанной программы, CIS удалит эту программу и отключит элемент автозапуска.
Чтобы избежать автоматического отключения автозапуска и удаления программы, понадобится либо сделать ее доверенной, либо добавить в исключения: Усиленная защита → Исключения сканирования → Исключенные пути.
Действия, выполняемые CIS’ом, обратимы: программу можно будет восстановить из карантина, а элемент автозапуска вернуть в прежнее состояние. Эти элементом может оказаться отключенная задача в планировщике, или перемещенный в папке COMODO DISABLED ярлык, или перемещенная в раздел Run.COMODO_DISABLED запись в реестре и т.д.
Важно учесть, что при очистке автозапуске нет ни оповещений для выбора действия пользователем, ни даже уведомлений. Информация о произошедшем лишь молча заносится в журналы События автозапуска и События антивируса, причем даже в них нет дается достаточно подробностей, какой именно элемент и каким образом был отключен.
Таким образом, режим Изолировать в карантине и отключить выглядит рискованным. Однако в режиме Прервать вообще никакого эффекта от защиты автозапуска замечено не было. Поэтому сомнительной представляется вся функция постоянного контроля за автозапуском.
Кроме постоянного контроля, есть возможность проверки автозапуска по требованию или по расписанию. Для этого необходимо создать в разделе Антивирус → Виды сканирования новое сканирование и задать в нем опцию Применять это действие к подозрительным процессам автозапуска (можно отключить остальные опции этого сканирования, а в качестве его «объекта» добавить пустую папку).

Если теперь запустить это сканирование, выполнится очистка автозапуска, причем выведется отчет об удаленных элементах.

Дополнительно можно настраивать, как должна анализироваться командная строка для атозапускаемых программ. Эти параметры задаются на вкладке Усиленная защита → Анализ скриптов → Сканирование элементов автозапуска. Здесь можно указать, для каких интерпретаторов следует контролировать автозапускаемые скрипты, с том числе бесфайловые.

VirusScope
Оповещения VirusScope
Кроме основных средств проактивной защиты — HIPS и Auto-Containment — имеется компонент VirusScope, предназначенный для динамического обнаружения подозрительной активности процессов. Он должен выявлять опасное поведение неопознанных программ и выдавать оповещение с предложением откатить изменения, произведенные определенной программой и ее дочерними процессами, а саму программу удалить.

Если включена опция «Не показывать оповещения» на вкладке «Усиленная защита → VirusScope», то удаление программ и откат изменений произойдет автоматически (аналогично, если не отвечать на оповещение в течение 2 минут).
Откат изменений вручную
Завершение программ с откатом произведенных ими изменений можно производить не только при обнаружении подозрительной активности, но и вручную. Для этого следует запустить менеджер задач KillSwitch, вызвать контекстное меню на нужном процессе и выбрать пункт «Завершить дерево процесса и вернуть произведенные изменения». Файл программы при этом не удаляется. Данный пункт контекстного меню KillSwitch имеется только при включенном VirusScope.

Другой путь ручного завершения программ с откатом произведенных ими изменений — оповещения HIPS и фаервола. Когда включен VirusScope, в этих оповещениях появляется дополнительный пункт: «Заблокировать, завершить выполнение и отменить изменения». При выборе этого пункта завершится указанная в оповещении программа и все ее дочерние процессы, а также будут отменены произведенные ими изменения; файл программы удален не будет.

Отчет об активности
При включенном VirusScope в контекстном меню списка активных процессов, вызываемом из главного окна CIS, появляется новый пункт: «Показать активность». Нажатием на него откроется окно с отчетом об активности выбранной программы и ее дочерних процессов.

Также при включенном VirusScope в оповещениях разных компонентов CIS появляется кнопка «Показать активность». По нажатию на нее тоже открывается отчет об активности программы, указанной в оповещении.

Следует сказать, что представление отчета об активности в окне CIS далеко от удобного. Однако можно через контекстное меню экспортировать этот отчет в XML-файл и изучать отдельно.
Также отчет об активности можно просмотреть через менеджер задач KillSwitch: в окне свойств процесса, вызываемом через контекстное меню, есть вкладка «Активность процесса». Однако в KillSwitch этот отчет представлен еще хуже, чем в CIS, причем отсутствует функция экспорта в файл.
Ограничение контроля VirusScope только изолированными программами
По умолчанию в конфигурации «Proactive Security» на вкладке «Усиленная защита → VirusScope» включена опция «Использовать VirusScope» и отключена опция «Отслеживать только приложения, запущенные в Контейнере». В такой конфигурации происходит слежение за всеми процессами в реальной и в виртуальной среде. Выше описана работа VirusScope именно для такого режима.
Если отметить опцию «Отслеживать только приложения, запущенные в Контейнере», то будет отслеживаться активность только тех программ, которые запущены в виртуальной среде или ограничены посредством Auto-Containment. Для программ же, выполняющихся в реальной среде без ограничений Auto-Containment, не будет вестись запись активности и, соответственно, не будет даваться отчет о ней.
Однако после включения данной опции оповещения HIPS и фаервола по-прежнему будут содержать пункт «Заблокировать, завершить выполнение и отменить изменения», а также в контекстном меню KillSwitch будет пункт «Завершить дерево процесса и вернуть произведенные изменения». В действительности, выбор этих пунктов приведет не к откату изменений, а лишь к завершению выбранной программы и ее дочерних процессов.
Управление распознавателями
На вкладке «VirusScope» указан файл, на основании данных которого определенная активность приложений считается подозрительной. В этом файле заданы образцы поведения, которые должны вызывать оповещения VirusScope. Если перевести статус такого файла в отключенное положение, то соответствующее поведение приложений не приведет к оповещениям и блокировкам VirusScope; слежение за активностью программ при этом сохранится.

Ограниченность применения и проблемы VirusScope
В VirusScope невозможен откат таких действий, как удаление файлов с диска. Также не подлежат откату изменения, выполненные за предыдущие циклы работы подозрительного процесса. Откат же действий процесса, ошибочно признанного опасным, может привести к потере данных (этот риск возникает в режиме «Не показывать оповещения»).
В версии CIS 7 наблюдалась серьезная проблема — при включенном VirusScope происходили непредсказуемые сбои в работе безопасных приложений. Эти сбои происходили в отсутствие каких-либо уведомлений и записей в журналах CIS, что затрудняло поиск их причины. По-видимому, сбои провоцировались самим наблюдением за процессами, а не обнаружением подозрительного поведения.
В дальнейших версиях CIS перестали проявляться прежние известные конфликты. Возможно, проблема устранена. Однако, ввиду ее серьезности и трудности обнаружения, я по-прежнему рекомендую отказаться от VirusScope. С учетом всех ограничений, польза от VirusScope в защите выглядит сомнительной.
Для безопасного использования VirusScope можно включить его с опцией «Отслеживать только приложения, запущенные в Контейнере». Но в этом случае назначением VirusScope станет не защита, а исследование работы приложений, запущенных в виртуальной среде.
Comodo proactive security что это
Внимание!
Сайт comodorus.ru НЕ является официальным сайтом COMODO!
comodorus.ru распространяет не оригинальные дистрибутивы CIS, а «свои» — перепакованные, с добавлением программ от сторонних производителей! Всегда скачивайте дистрибутивы только с официального сайта, которым является www.comodo.com
Не дайте себя обмануть!Comodo Internet Security Premium 8
Firewall Protection | AntiVirus Software | Proactive Security | Sandbox | Behaviour Blocker
Cloud & Rating Technology | Viruscope | Website FilterComodo Internet Security Premium 7 (2014)
Firewall Protection | AntiVirus Software | Proactive Security | Sandbox | Behaviour Blocker
Cloud & Rating Technology | Viruscope | Website FilterComodo Internet Security Premium 6 (2013)
Firewall Protection | AntiVirus Software | Proactive Security | Sandbox | Behaviour Blocker
Cloud & Rating TechnologyComodo Internet Security Premium 5 (2012)
Firewall Protection | AntiVirus Software | Proactive Security + Sandbox | Cloud TechnologyЦитата:
А можно посмотреть то, как точно выглядят эти записи? А то тип 38 есть, а типы сообщений с трёхзначными номерами относятся к ICMPv6 — http://ru.wikipedia.org/wiki/ICMPv6 Выглядит это вот так:
В 5-й версии в настройках фаервола появилась закладка Расширенные. После установке по умолчанию установлена только одна галочка напротив Блокировать фрагментированные IP датаграммы.
А что такое Защищать ARP кэш и для чего необходима эта защита.
Ранее при включении такой опции в ESET ESS пропадал выход в локальную сеть.И еще помогите настроить CIS в локальной сети.
Настройки прилагаю (практически по умолчанию)
Выход в инет через компьютер 192.168.0.1 с использованием UserGate для него пока установил все разрешить,т.к какие правила устанавливать UserGate не знаю.
В правилах System ip 192.168.0.12 это сервер сети.Режим фаервола — Пользовательская политика
Quick Test на pcflank.com
Check for vulnerabilities of your computer system to remote attacks
Danger!
The test found open port(s) on your system: 80
The test also found visible port(s) on your system: 21, 23, 137, 138, 139, 1080, 3128Trojan horse check
Warning!
The test found visible ports on your system: 27374, 12345, 1243, 31337, 12348.
The following Trojans use these ports: SubSeven, NetBus, SubSeven, Back Orifice, BioNet
Although these ports are visible, they are not open, so your system is not infected. However, having visible ports on your system means your computer can be "seen" over the Internet. This makes it very easy for skillful intruders to explore your system.