XenoZ
Gold Member | Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Цитата: многознающий и многоопытный XenoZ | Ну, вроде бы идеология сабжа понятна. На уровне приложений у него существуют базы "безопасных" приложений и компонентов, к-рые периодически обновляются через И-нет. Если особо не заморачиваться, то можно при запросах для "безопасных приложений" выбирать вердикт "Allow" (разрешить). Естественно, очень желательно обращать внимание на родительский ("PARENT") процесс, к-рым запускается данное приложение. Основной простор - создание правил в Network Monitor, т.к., какие бы разрешения ни присутствовали в Application Monitor, пока в Network Monitor не создано соответствующее правило, - никто никуда не вылезет. Создавать их приходится ручками, в основном опираясь на информацию из лога, что не очень удобно, но выполнимо. При создании правила в Application Monitor с вердиктом "Deny" приложение действительно режется по полной программе. И действительно работает контроль приложений: поставил новую версию Thunderbird 1.5.0.7 (стояла 1.5.0.5, определенная сабжем, как "безопасная"/"Safe") и Comodo выкинул окошко с запросом: Код: Security Considerations The Cryptographic Signature of thunderbird.exe has changed since the last time it connected to the Internet. This could be because you have recently upgraded/reinstall this application. If this is not the case, then this could be a sign of trojan/spyware/virus activity. | причем данной версии у него еще в базе нет и, соответственно, сабж пометил ее, как "unknown". "Неизвестные" приложения можно послать для анализа. Правда, Thunderbird им не послал (дороговато по GPRS 8МБ кидать), а вот nslookup.exe им закинул. Для того, чтобы отсылка работала, надо прописать в Network Monitor 2 правила: ALLOW and LOG TCP OUT FROM IP ZONE:[Internet Zone] TO IP MASK:195.92.253.0/255.255.255.0 WHERE SOURCE PORT IS 1024-4999 AND DESTINATION PORT IS 21 ALLOW and LOG TCP OUT FROM IP ZONE:[Internet Zone] TO IP MASK:195.92.253.0/255.255.255.0 WHERE SOURCE PORT IS 1024-4999 AND DESTINATION PORT IS 3000-4999 и разрешить, при запросе, работу cpfsubmit.exe. IMHO - сабж имеет право на существование. По гибкости настроек ему, конечно, до Джетики далеко, но в этом смысле он полегче. |