Вышла новая версия AVZ - 4.15. Доработки и усовершенствования: [+++] Новая система AVZGuard, предназначенная для: 1. Защиты AVZ и указанных пользователем доверенных приложений от вредоносных программ 2. Ограничение действий вредоносных программ (блокируется создание файлов, модификация реестра и т.п.) [+] Возможность запуска внешней программы из скрипта [+] Получение версии AVZ в скрипте (в разном виде) [+] Поддержка текстовых файлов и строковых массивов неограниченной длинны в скриптах [+] Запуск скрипта из меню ---------- Технология AVZGuard основана на KernelMode драйвере, который разграничивает доступ запущенных приложений к системе. Драйвер может функционировать в системах, основанных на платформе NT (начиная с NT 4.0 и заканчивая Vista Beta 1). Основное назначение - борьба с трудноудалимыми вредоносными программами, которые активно противодействуют процессу лечение компьютера (Look2me, руткиты, и т.п.). В момент активации системы все приложения делятся на две категории - доверенные и недоверенные. На доверенные приложения драйвер не оказывает никакого влияния, в то время как недоверенным запрещаются следующие операции: Создание, модификация и удаление параметров реестра Создание файлов с расширениями *.exe, *.dll, *.sys, *.ocx, *.scr, *.cpl, *.pif, *.bat, *.cmd на любом диске Обращение к устройствам \device\rawip, \device\udp, \device\tcp, \device\ip Доступ к device\physicalmemory (что блокирует операции с физической памятью из UserMode) Установка драйверов (является следствием блокировки работы с реестром) Запуск процессов Открытие запущенных процессов с уровнем доступа, допускающим его остановку или запись в его адресное пространство Открытие потоков других процессов (при этом недоверенному процессу не запрещается открывать и останавливать свои потоки) Исходно доверенным является только AVZ, но из меню "AVZGuard[font=Arial CYR][size=2]\Запустить приложение как доверенное" можно запустить любое приложение. По умолчанию для доверенных приложений действует принцип наследования доверительных отношений - все запускаемые доверенным приложением процессы так-же считаются доверенными. Назначение AVZGuard: Борьба с трудноудалимыми троянским программами, которые восстанавливают ключи реестра и удаленные файлы, запускают остановленные процессы или иными способами препятствуют своему удалению. Это основное назначение системы; Защита доверенных приложений от недоверенных. Позволяет защититьAVZ и запущенные им доверенные приложения от воздействия работающих вредоносных программ; Распространение действия антируткита UserMode AVZ на другие процессы. Пример - утилиты типа VBA Console scanner, DrWeb Cure IT, HijackThis и т.п., не обладают функциями детектирования и нейтрализации руткитов. В этом случае можно запустить AVZ, провести нейтрализацию руткитов для его процесса, а затем включить AVZGuard и запустить тот-же DrWeb Cure IT как доверенное приложение. В этом случае драйвер AVZGuard возьмет на себя функцию защиты запущенного процесса, и в том числе не позволит руткиту модифицировать его. Естественно, данная технология не является панацеей от всех видов UserMode руткитов, но основные их типы (в частности Hacker Defender) могут быть нейтрализованы подобным образом. |