emhanik
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору XenoZ 01:02 14-02-2016 [?] Цитата: Речь о непосредственном запуске svchost в песочнице, что в принципе невозможно, если, конечно, клиент не удалял дефолтные правила. | Изначально нет никаких правил, исключающих svchost из автопесочницы, так что «клиенту» нечего удалять. Группа «Системные» фигурирует только в HIPS'е и фаерволе, не пересекаясь с автопесочницей. Непосредственно угодить в песок svchost мог только если: - или он сам модифицирован, - или для него создано (а не удалено) правило автопесочницы, - или он принудительно занесен в неопознанные... И обязательное условие — запуск не от имени SYSTEM... Потому я сказал по поводу автопесочницы и принадлежности к группе «Системные»: emhanik 17:32 13-02-2016 [?] Цитата: Одно с другим никак не связано. | Цитата: Непосредственно или, как на скрине выше, дочерним процессом cmdvirth? | По идее, при непосредственном срабатывании автопесочницы должна появиться запись в журнале Защиты+ (исключение — блокировка запуска HIPS'ом, но он здесь отключен). В журнале у ac3p за последние 2 недели вообще нет записей о виртуализации. Складывается впечатление, что из-за какого-то бага виртуальная среда постоянно подгружается, хотя ничего и не пытается в ней запуститься. | Всего записей: 979 | Зарегистр. 18-12-2011 | Отправлено: 01:24 14-02-2016 | Исправлено: emhanik, 01:31 14-02-2016 |
|