CIS 8: Установка и предварительная настройка Comodo Internet Security (версии 8)
Comodo Internet Security — комплексная система защиты, бесплатная как для домашнего, так и для коммерческого использования, причем в полнофункциональном варианте (за исключением некоторых онлайн-сервисов).
Следует сказать, что CIS позволяет довольно гибкую настройку, и поэтому по удобству использования и степени защищенности системы с установленным CIS корректнее судить о конкретной конфигурации, а не о достоинствах/недостатках продукта как такового.
В данном цикле статей подробно разбирается логика работы CIS, выявляется ряд проблем этого продукта и даются рекомендации по эффективному его использованию. Следует сказать, что официальное руководство COMODO не освещает множества тонких вопросов использования CIS и иногда противоречит фактам и здравому смыслу. В данных же статьях все утверждения являются выводами из личного опыта автора, в случае сомнений сверенными с официальным руководством. Так или иначе, статьи не претендуют на безоговорочную истину и предлагаются к критическому их осмыслению и обсуждению.
Внимание! Различные инструкции приводятся в качестве иллюстраций и не предназначены для слепого их выполнения. Единственная краткая инструкция, не требующая осмысления, дана в начале заключительной статьи специально для пользователей, не желающих тратить время на изучение этого продукта.
Подготовка системы
Некоторые пользователи сообщают о невозможности обновить установленную версию CIS 7 до версии CIS 8: не помогало даже удаление версии CIS 7 с дополнительной очисткой реестра. В связи с этим рекомендую сделать резервную копию системы перед установкой CIS.
Также мной была замечена подозрительная работа фаервола Comodo, которая исправилась после обновления системы. Поэтому рекомендую производить установку на Windows с последними обновлениями.
При установке CIS на Windows 7 встроенный Брандмауэр Windows отключается автоматически. Однако этого может не произойти на системе Windows 8.1. Рекомендую отключить его вручную через Панель управления.
Установка
Обычно наиболее свежий дистрибутив продукта находится на официальном форуме, а также на сайте comss.ru. На официальный сайт ru.comodo.com (не comodorus.ru!) свежая версия попадает, как правило, с некоторым опозданием.
При установке CIS нужно обратить внимание на ее опции. Необходимые для работы компоненты — «Comodo Firewall» и/или «Comodo Antivirus». При выборе любого из них будут установлены также средства проактивной защиты. Рассмотрим остальные опции.
- Сервис «Облачного анализа поведения приложений» показывал себя довольно нестабильным, однако на момент выхода версии CIS 8.0.0.4337 его работа улучшилась. Возможно, имеет смысл включить.
- DNS-серверы «Comodo Secure DNS» встречали различные нарекания. Кроме того, иногда доступ к ним блокируется провайдером, например, в Белоруссии для организаций. Рекомендуется отключить.
- «Chromodo Browser» — это браузер на основе Chromium. На мой взгляд, лучше отказаться от его установки. Отмечу, что его всегда можно скачать и установить отдельно, причем даже в портативном варианте.
- Также имеет смысл отказаться от GeekBuddy (это платная англоязычная техподдержка), от PrivDog, от средств Яндекса и т.п.



Управление конфигурациями. Отличия предустановленных конфигураций
Прежде чем переходить к настройке, следует определиться с выбором исходной конфигурации. Список имеющихся конфигураций находится в разделе «Общей настройки» на вкладке «Конфигурация». По умолчанию используется конфигурация «COMODO — Internet Security». Однако для наиболее эффективной защиты настоятельно рекомендуется включить конфигурацию «COMODO — Proactive Security».


После применения предустановленной конфигурации может обратно включиться опция «Выполнять облачный анализ неизвестных файлов» на вкладке «Настройка рейтинга файлов». Если важна экономия трафика, отключаем ее.
Отличия конфигурации «Internet Security» от «Proactive Security»:
- вредоносные программы удаляются в карантин без оповещений;
- компонент HIPS отключен (и, как следствие, отсутствует самозащита CIS);
- отключено усиление защиты для 64-битных систем (и, как следствие, отключена аппаратная виртуализация);
- отключен режим адаптации к недостатку памяти;
- система Viruscope осуществляет мониторинг только приложений, запущенных виртуально или с ограничениями Auto-Sandbox;
- компонент Auto-Sandbox виртуализирует не любые неопознанные программы, как в конфигурации «Proactive Security», а только те из них, которые имеют подозрительное расположение (сеть, съемные устройства, данные виртуальной среды) или подозрительное происхождение (получены из сети или созданы уязвимыми приложениями);
- в защищенные объекты не включены «Сокеты Windows», и сама эта группа отсутствует;
- группы «Псевдо COM-интерфейсов» включают меньше объектов;
- в правилах HIPS «Проводнику» разрешен запуск любых приложений;
- в правилах HIPS всем программам разрешено прерывание работы приложений;
- фаервол не контролирует сетевую активность приложений (фактически его защита ограничена глобальными правилами);
- фаервол блокирует входящие соединения, а не оповещает о них (единственное превосходство в защите над конфигурацией «Proactive Security»).
В конфигурации «Firewall Security» проактивная защита еще слабее, чем в «Internet Security»: еще меньше объектов входит в «Псевдо COM-интерфейсы», не защищаются исполняемые файлы, нет защиты от наблюдения за клавиатурой и экраном, а параметры фаервола в ней аналогичны конфигурации «Proactive Security»: включены оповещения о входящих соединениях.
Файлы исходных конфигураций находятся в каталоге программы: « %PROGRAMFILES%\Comodo\COMODO Internet Security ».
Конфигурацию можно экспортировать в файл, но следует учесть, что в этом файле не сохраняются параметры прокси, запланированные сканирования и список файлов. Список файлов с их контрольными суммами, репутацией и прочими характеристиками входит в базу данных, размещенную в папке « %ALLUSERSPROFILE%\Comodo\Firewall Pro »; версия CIS 8.2 позволяет экспортировать этот список в отдельный файл.
Предварительная настройка
После применения конфигурации «Proactive Security» появится оповещение о перезагрузке — пока отложим ее. Также появится оповещение для выбора статуса сети. Если сеть нужна только для доступа к интернету, отмечаем ее как общественную.

После установки CIS в отсутствие интернета при каждом запуске компьютера будет появляться окно «Быстрого сканирования». Это прекратится, если дать CIS хотя бы раз обновиться (желательно онлайн, но можно скачать файл с базой и обновить вручную) и выполнить быструю антивирусную проверку.
Более детальная настройка, связанная с усилением защиты и устранением некоторых уязвимостей CIS, будет дана позже. Чтобы минимизировать возможные конфликты, предлагаю на время ознакомления с этим комплексом отключить следующие опции: «Использовать Auto-Sandbox» и «Проверять происхождение файлов» на вкладке «Авто-Sandbox» и «Использовать Viruscope» на вкладке «Viruscope».
Обновление
Обновление антивирусной базы происходит автоматически. Но обновление программы автоматически может только загружаться, а для установки потребуется подтверждение пользователя. При обновлении программы необходимо обращать внимание на все параметры аналогично первоначальной установке, так как по умолчанию вместе с обновлением может установиться, например, PrivDog или другое не запрашиваемое ПО.
Для ручного офлайн-обновления антивируса следует в главном окне CIS нажать значок справки, выбрать пункт «О программе», затем «Импортировать антивирусную базу» и указать путь к файлу с базой. Этот файл можно скачать непосредственно или скачать в запакованном виде по ссылке на странице официального форума.

При работе в корпоративной сети необходимо обновлять антивирус с зеркала. В случае CIS этим зеркалом будет компьютер, на котором установлена программа ComodoUpdater, в параметрах CIS адрес этого компьютера указывается в качестве прокси (вкладка «Общая настройка» > «Обновление»). Подробнее об этой программе можно прочитать на официальном форуме Comodo. В принципе, вместо нее сгодится и какой-либо другой кэширующий прокси-сервер.
Настройка интерфейса
Чтобы расширить функциональность главного окна CIS и контекстного меню значка в трее, переключим интерфейс в режим «Подробной сводки» кнопкой в левом верхнем углу главного окна.

Можно настроить набор кнопок, расположенных в нижней части главного окна, называемой «Панель задач»: перейти в окно «Задачи» и добавить необходимые кнопки через контекстное меню, а затем упорядочить их перетаскиванием. Дополнительно все элементы, добавленные на панель задач, можно сделать доступными через меню «Пуск». Для этого следует закрепить в меню «Пуск» файл cis.exe из каталога CIS — в результате избранные задачи появятся в раскрывающемся подменю «COMODO Internet Security».
Рассмотрим вкладку «Интерфейс» в окне расширенной настройки. Опции «Показывать извещения от центра сообщений COMODO», «При запуске показывать приветствие» и «Показывать кнопку «Улучшить» в главном окне» имеют рекламное назначение, отключим их. Выбор остальных опций зависит от вкуса и потребностей пользователя.
Опцию «Показывать информационные сообщения» рекомендую отключать для неопытных пользователей. Опытным же следует помнить, что в информационных сообщениях опасно нажимать кнопку «Больше не изолировать». Объяснение будет дано в статье про Auto-Sandbox.

Внимание! После установки CIS нельзя менять язык интерфейса. При смене языка названия групп файлов остаются прежними, но меняются их названия в предустановленных правилах Auto-Sandbox. Таким образом, смена языка приводит к некорректной работе Auto-Sandbox.
Параметры командной строки Comodo Internet Security
Для открытия диалоговых окон CIS и выполнения некоторых других действий можно использовать командную строку:
- главное окно: «%PROGRAMFILES%\Comodo\COMODO Internet Security\cis.exe» —mainUI
далее каталог «%PROGRAMFILES%\Comodo\COMODO Internet Security» считаем текущим; - журнал событий: cis.exe —logsUI
- выполняемые задачи CIS: cis.exe —mainUI /TaskTaskManager
- параметры интерфейса: cis.exe —configUI
- параметры обновления: cis.exe —configUI=CeUpdatesPage.html
- параметры журнала: cis.exe —configUI=CeLoggingPage.html
- конфигурации: cis.exe —configUI=CeConfigurationPage.html
- параметры антивируса: cis.exe —configUI=CeRealtimeScanPage.html
- профили сканирования: cis.exe —configUI=CeAvScansPage.html
- исключения антивируса: cis.exe —configUI=CeExclusionsPage.html
- сканирование: cis.exe —mainUI /TaskScan
- сканирование определенного файла : cavscan.exe «путь к файлу»
- отправка файлов на проверку: cis.exe —mainUI /TaskAddSubmitFiles
- обновление: cis.exe —updateUI
- карантин: cis.exe —quarantineUI
- параметры HIPS: cis.exe —configUI=CeHipsSettingsPage.html
- правила HIPS: cis.exe —configUI=CeDfApplicationRulesPage.html
- наборы правил HIPS: cis.exe —configUI=CePredefinedRuleSetsPage.html
- защищенные файлы: cis.exe —configUI=CeDfProtectedFilesPage.html
- группы HIPS: cis.exe —configUI=CeDfHIPSGroupsPage.html
- правила Auto-Sandbox: cis.exe —configUI=CeAutoSandboxPage.html
- параметры Viruscope: cis.exe —configUI=CeViruscopePage.html
- активные процессы: cis.exe —procViewUI
- изолированные в Sandbox процессы: cis.exe —mainUI /TaskShowSandboxed
- параметры виртуальной среды: cis.exe —configUI=CeSandboxPage.html
- запуск в виртуальной среде, создание ярлыка: cis.exe —mainUI /TaskRunVirtual
- запуск в виртуальной среде определенного файла: virtkiosk.exe -v «путь к файлу»
- виртуальный рабочий стол: cis.exe —mainUI /TaskRunVirtualKiosk
- очистка виртуальной среды: cis.exe —mainUI /TaskSBReset
- параметры фаервола: cis.exe —configUI=CeFirewallSettingsPage.html
- правила фаервола для приложений: cis.exe —configUI=CeFwApplicationRulesPage.html
- глобальные правила фаервола: cis.exe —configUI=CeGlobalRulesPage.html
- наборы правил фаервола: cis.exe —configUI=CeFwPredefinedRuleSetsPage.html
- сетевые зоны: cis.exe —configUI=CeFwNetworkZonesPage.html
- наборы портов: cis.exe —configUI=CeFwPortSetsPage.html
- параметры контент-фильтра: cis.exe —configUI=CeFwURLFilteringPage.html
- разрешение приложению сетевой активности: cis.exe —mainUI /TaskAllowApp
- запрет приложению сетевой активности: cis.exe —mainUI /TaskBlockApp
- активные соединения: cis.exe —mainUI /TaskConnections
- управление сетями: cis.exe —mainUI /TaskAddTrustNet
- скрытие портов: cis.exe —mainUI /TaskStealthPorts
- блокировать/восстановить сетевой трафик: cis.exe —mainUI /TaskStopTraffic
- параметры рейтинга файлов: cis.exe —configUI=CeFileRatingPage.html
- группы файлов: cis.exe —configUI=CeFileGroupsPage.html
- список файлов: cis.exe —configUI=CeFrFileListPage.html
- список файлов, отфильтрованный по неопознанным: cis.exe —configUI=ShowUnrecognizedFilesPage
- список отправленных на проверку файлов: cis.exe —configUI=CeFrSubmittedFilesPage.html
- список «доверенных поставщиков»: cis.exe —configUI=CeFrTrustedVendors.html
Эти команды удобно использовать для задания горячих клавиш, пунктов меню и т.п. Смысл команд будет объяснен в других статьях.
Настройка антивируса COMODO Antivirus
Добраться до настроек довольно проблематично, так как отсутствует одноименная кнопка. Однако в меню Задачи вы видели кнопку Расширенные настройки (Задачи Sandbox и Расширенные задачи), нажав которую можно попасть в окно параметров (рис. 4.99).

Рис. 4.99. Расширенные настройки
Окно делится на две части: слева — категории настроек, справа — изменяемые параметры. Категорий всего две: Общие настройки и Настройки безопасности (рис. 4.100).

Рис. 4.100. Общие настройки
В Общих настройках есть четыре подкатегории.
• Интерфейс. В данной подкатегории вы можете изменить язык программы, а также настроить визуальные и звуковые параметры. Для этого установите флажки напротив соответствующих параметров. Чем больше их включено, тем чаще программа напоминает о своем присутствии на компьютере. Отдельно следует отметить возможность заблокировать доступ к настройкам программы через пароль. Для этого установите флажок Защитить настройки паролем, щелкните на ссылке Задать пароль и в появившемся окне введите свой пароль.
• Обновления. Речь идет об обновлении как антивирусных баз, так и самой программы. Именно здесь можно настроить частоту проверки обновлений (рис. 4.101).
• Ведение журнала. Можно отключить ведение журнала или, наоборот, включить.
• Конфигурация. Подкатегория отвечает за приоритеты защиты. По умолчанию выбрана COMODO — Internet Security, которая чутко реагирует на угрозы из Интернета. Если вы много времени проводите в Сети, тогда ничего не меняйте. COMODO — Proactive Security нацелена на защиту внутри. Выберите ее, если на вашем компьютере было большое количество вирусов. COMODO — Firewall Security проводит только сетевую защиту (брандмауэр). Чтобы изменить конфигурацию, дважды щелкните кнопкой мыши на необходимом пункте (рис. 4.102).

Рис. 4.101. Настройка Обновлений

Рис. 4.101. Настройка Конфигурации
Настройки безопасности по умолчанию выставлены на очень высоком уровне (рис. 4.103). Единственное, что вы можете сделать, — это снизить защиту и исключить из сканирования отдельные файлы. Рядовому пользователю данные настройки вряд ли пригодятся, поэтому не будем на них подробно останавливаться.

Рис. 4.103. Настройки безопасности
Запустить сканирование можно в главном окне с помощью кнопки Сканировать. Можно также воспользоваться кнопкой Задачи (Общие задачи ► Сканировать). В открывшемся окне выберите тип сканирования (рис. 4.104):
• Быстрое сканирование — проверка областей компьютера, подверженных заражению;
• Полное сканирование — проверка всех файлов на компьютере;
• Рейтинговое сканирование — проверка наиболее опасных областей, но уже с присваиванием рейтинга: доверенный, неизвестный, вредоносный (рис. 4.105);
• Пользовательское сканирование — проверка отдельных файлов или папок (Пользовательское сканирование ► Сканировать папку или Сканировать файл) (рис. 4.106).

рис. 4.104. Профили сканирования

Рис. 4.105. Рейтинговое сканирование

Рис. 4.106. Пользовательское сканирование
Кроме того, у вас есть возможность создать свой профиль. Для этого в меню Пользовательское сканирование нажмите кнопку Другие опции, в открывшемся окне нажмите кнопку Добавить (рис. 4.107).

Рис. 4.107. Создание профиля сканирования
В следующем окне (рис. 4.108) присвойте профилю название и добавьте объекты сканирования: отдельные файлы и целые области (вкладка Объекты). На вкладке Опции выберите тщательность проверки. Чем больше установите флажков, тем тщательнее будет проверка. Во вкладке График выставьте время и периодичность данного вида сканирования. Нажмите ОК.

Рис. 4.108. Настройка профиля сканирования
Теперь в окне Сканирование (см. рис. 4.104) появится созданный профиль проверки объектов. Установите флажок для его активации — и в запланированное время антивирус начнет проверку.
Подводя итог, следует отметить высокую эффективность работы COMODO Antivirus. Он прекрасно справляется с возложенной на него задачей. К минусам нужно отнести не очень понятный интерфейс.
Проактивная защита в COMODO Internet Security 10-12: общие параметры
Рассмотрим опции, которые влияют на работу проактивной защиты в целом, включая и HIPS, и Auto-Containment.
Различные параметры проактивной защиты
Опция «Адаптировать режим работы при низких ресурсах системы» на вкладке «Настройка HIPS» нужна только при недостатке оперативной памяти. Когда она включена, CIS использует приемы экономии памяти, чтобы избежать сбоя при выполнении своих задач. Однако тем самым снижается производительность.
Опция «Блокировать неизвестные запросы, если приложение не запущено» предназначена только для зараженных систем и не рекомендуется к постоянному использованию, так как она мешает корректному автозапуску безопасных приложений. Если эта опция включена, то до тех пор, пока не загрузится графический интерфейс CIS, всем программам, независимо от их рейтинга, будет заблокирована любая активность, кроме явно разрешенной в правилах HIPS. Иначе говоря, до загрузки GUI поведение HIPS будет подобно «Параноидальному режиму» с опцией «Не показывать оповещения: Блокировать запросы». Блокировки не будет, если HIPS отключен или включен с опцией «Не показывать оповещения: Разрешать запросы».
К объектам, входящим в список HIPS → Защищенные объекты → Заблокированные файлы, запрещается любой доступ, включая и запись, и чтение. В данный список вносятся пути и шаблоны путей к файлам. Блокировка работает только при включенном HIPS.
Остальные параметры, задаваемые в разделе HIPS → Защищенные объекты имеют значение не только для HIPS, но и для Auto-Containment. Так, приложению, которое выполняется в реальной среде с ограничениями Auto-Containment, будет запрещен доступ именно к ресурсам, указанным на соответствующих вкладках этого раздела. Для приложений, выполняющихся в виртуальной среде, этот раздел тоже имеет значение: от них будет скрываться содержимое каталогов, перечисленных на вкладке «Папки с защищенными данными».
Особенности защиты файлов
Как уже говорилось, защите посредством HIPS или Auto-Containment (в отсутствие виртуализации) подлежат только те файлы и их группы, которые занесены в список HIPS → Защищенные объекты → Защищенные файлы. Для указания файлов можно использовать шаблоны (знаки * и ? ) и переменные среды ( %temp% , %windir% и т.д.).
Отмечу, что CIS воспринимает в качестве «файлов» не только физические файлы, но и различные системные объекты, например, сокеты Windows или устройства, физические или виртуальные. Поскольку в виртуальной среде COMODO отсутствует защита файлов, подобные объекты не защищаются от виртуально запущенных программ.
Добавляя в список защищенных файлов какой-либо каталог, следует учитывать, что он записывается в виде шаблона, наподобие D:\Docs\* . Добавление такого шаблона в список защищенных файлов означает защиту файлов и папок, расположенных в выбранном каталоге D:\Docs и его подкаталогах. Однако сам выбранный каталог Docs при этом не становится защищенным от переименования, и вредоносная программа, переименовав его, сможет повредить и его содержимое. Чтобы защитить не только содержимое каталога от изменений, но и его имя, можно отредактировать шаблон, оставив на конце только звездочку без слеша: D:\Docs* .
Как вариант, можно добавить в список защищенных файлов универсальный шаблон, чтобы изменение любых файлов неопознанными программами было запрещено (или пресекалось оповещениями). Возможны разные варианты «универсальных шаблонов». Если использовать самый общий шаблон * , то защищенными станут не только файлы, но и различные системные объекты — как следствие, оповещений HIPS станет слишком много. Шаблон ?:\* означает содержимое всех локальных дисков, однако он не охватывает файлы на шифрованных томах VeraCrypt. Шаблон *.* соответствует всем файлам, имя или путь которых содержит точку — на мой взгляд, это оптимальный вариант, чтобы охватить почти все файлы и почти ничего лишнего.
В списке HIPS → Защищенные объекты → Защищенные файлы многие шаблоны имеют на конце символ | , назначение которого раскрывалось в предыдущих статьях: его наличие влияет на автоматическое создание правил HIPS и на права программ, ограниченных посредством Auto-Containment без виртуализации. Отмечу, что на мой взгляд, нет смысла пользоваться ни режимами HIPS, при которых правила создаются автоматически, ни правилами Auto-Containment, предписывающими запускать программы ограниченно без виртуализации. Когда эти функции не используются, никакого влияния знака | на работу CIS не замечено.
По моим наблюдениям, не всегда корректно работает защита файлов на сетевых ресурсах, в частности, на сетевых дисках, а также на дисках, подключенных по протоколу WebDAV. В связи с этим рекомендую, формируя список защищенных объектов или правила HIPS, не конкретизировать, на каком сетевом ресурсе расположены файлы. Например, чтобы защитить содержимое папки Z:\Documents , расположенной на сетевом диске, желательно использовать шаблон вида *\Documents* , т.е. не привязанный к диску. Если все же необходимо конкретизировать местоположение, то рекомендую указывать в шаблоне не букву диска, а имя сетевого ресурса, наподобие \\*имя_сетевого_ресурса*\Documents* , \\*yandex*\* и т.п.
Защита данных от чтения
Можно защищать данные не только от изменений, но и, в какой-то мере, от чтения определенными приложениями. Для этого предназначена вкладка HIPS → Защищенные объекты → Защищенные данные. Каталоги, добавленные в список на этой вкладке, защищаются следующим образом:
- программы, запущенные виртуально, воспринимают эти каталоги пустыми;
- программам, запущенным в реальной среде с ограничениями Auto-Containment, запрещается обзор содержимого этих каталогов, а также чтение находящихся в них файлов;
- программам, которым посредством HIPS заблокирован ресурс «Диск», запрещается обзор содержимого этих каталогов (но остается возможным открытие содержащихся в них файлов).
Подчеркну, что именно при использовании виртуализации защищенные папки будут восприниматься изолированными приложениями как пустые, а их файлы — как несуществующие. Если программа ограничена только посредством HIPS, то она сможет открывать файлы, «зная» их пути.
Через интерфейс CIS можно добавить в список «Папок с защищенными данными» лишь те каталоги, которые видны в проводнике. Если необходимо защитить данные в каком-либо скрытом каталоге, следует временно разрешить показ скрытых файлов и папок в проводнике (например, через «Панель управления»).
В список «Папок с защищенными данными» следует добавлять каталоги, расположенные только на локальных дисках. Формально можно добавить в этот список съемные носители или виртуальные шифрованные диски, но для них защита, как правило, не работает.
Начиная с CIS 11, защищать от чтения можно делать не только каталоги, но и произвольные файлы, шаблоны их путей и группы — соответствующие файлы становятся невидимыми в виртуальной среде (но не в реальной). Также в какой-то мере стало работать сокрытие данных, размещенных на виртуальных шифрованных дисках. Однако, например, данные на томе VeraCrypt, смонтированном в режиме съемного устройства, по-прежнему не скрываются.
Специализированные приложения, имея права администратора, способны обойти данную защиту, даже если им заблокирован доступ к диску, даже если они выполняются в виртуальной среде, и даже если они изолированы в Auto-Containment как «Частично ограниченное» или «Подозрительное». Рекомендую держать включенным UAC.
Защита памяти процессов
CIS способен запрещать одним процессам изменять память других. Так, программам, которые запущены виртуально и/или с ограничениями Auto-Containment, запрещено менять память процессов, выполняющихся в реальной среде. Дополнительные ограничения на межпроцессное изменение памяти задаются в правилах HIPS.
Правила HIPS какой-либо программы или группы программ содержат две вкладки: «Права доступа» и «Настройка защиты». На вкладке «Права доступа» пункт «Межпроцессный доступ к памяти» указывает, чью память может изменять данная программа (см. порядок работы HIPS). На вкладке «Настройка защиты» пункт с аналогичным названием означает защиту памяти самой этой программы от изменения: если включить эту защиту, то всем приложениям, кроме указанных в списке исключений, будет запрещено менять память данной программы, независимо от их собственных правил HIPS (см. защиту процессов).
HIPS, Auto-Containment и виртуальная среда защищают память процессов от изменений, но не от чтения. Даже если заблокировать вредоносной программе «Межпроцессный доступ к памяти» и даже если запустить ее виртуально с ограничениями, она сможет прочитать конфиденциальные данные из памяти процессов, выполняющихся в реальной среде.
В то же время защита от межпроцессного изменения памяти препятствует созданию дампа памяти. По-видимому, запрещается именно приостановка процесса, необходимая для создания дампа, но не само чтение памяти.
Защиту памяти процессов от чтения предоставляет среда «Безопасного шоппинга»: память запущенных в этой среде программ запрещено читать программам, которые выполняются в обычной среде.
Защита конфигурации браузеров
В CIS есть дополнительная функция, защищающая конфигурацию браузеров, независимо от того, включен ли HIPS или Auto-Containment. Эта защита включается опцией «Показывать оповещения при попытках других программ изменять текущую настройку браузеров» на вкладке «Усиленная защита → Разное». Когда она активна, сторонним программам будет запрещено менять конфигурацию браузера без разрешения пользователя.
Ответ пользователя относительно той или иной программы запоминается лишь на время ее работы, а каких-либо правил, списков исключений и т.п. здесь нет. Также нет явного указания, какие именно браузеры подлежат защите и в чем эта защита заключается.

Судя по экспериментам, защита предотвращает изменение файлов, которые имеют расположение, характерное для конфигурационных файлов браузеров, например, соответствуют шаблону *\Mozilla\Firefox\Profiles\*.default\prefs.js . При этом, во-первых, не играет роли расположение этой структуры каталогов: будь это действительно профиль браузера в %AppData% или копия профиля, удаленная в корзину, — CIS одинаково станет его защищать. Во-вторых, не играет даже роли, установлен ли браузер: просто защищаются все файлы с характерными путями.
Отмечу, что путь указанного вида имеет только профиль обычного браузера Firefox, установленного в системе. Портативный вариант браузера не попадает под эту защиту.
Судя по экспериментам, CIS отличает браузеры от сторонних программ на основании подписи. Даже если сторонняя программа является доверенной, даже если она имеет привилегии установщика — попытка изменить конфигурацию браузера вызовет оповещение.
Анализ командной строки
Некоторые виды приложений выполняются не самостоятельно, а посредством программ-интерпретаторов. Например, выполнением bat-скриптов занимается системный интерпретатор cmd.exe , выполнением vbs-скриптов — системный интерпретатор wscript.exe , выполнением jar-приложений — программа javaw.exe , входящая в состав виртуальной машины Java, и т.д. При запуске скрипта (или подобного приложения) фактически запускается ассоциированная с ним программа-интерпретатор, получая путь этого скрипта в аргументах командной строки.
Когда запускается какой-либо интерпретатор, CIS принимает его за файл, заданный в аргументах командной строки. Так, в системном диспетчере задач процесс, исполняющий скрипт test.bat , отобразится как интерпретатор cmd.exe , а CIS в списке активных процессов определит его как скрипт test.bat . Соответственно, процесс интерпретатора получает именно те права и ограничения, которые имеет файл, указанный в аргументах командной строки.

Данное поведение CIS задается опцией Анализировать скрипты в разделе Усиленная защита (название до CIS 12 — «Выполнять эвристический анализ в командной строке»), по умолчанию она включена. Если ее отключить, то скрипты и подобные им приложения станут идентифицироваться как интерпретаторы, т.е. станет невозможным контролировать запуск неопознанных скриптов или назначать разным скриптам разные права.
В параметрах указанной опции задается таблица приложений, чья командная строка подлежит анализу. При необходимости можно для отдельных приложений отключить опцию в столбце «Анализ в командной строке» — тогда CIS не будет распознавать, исполнением каких файлов они занимаются. Также можно добавлять новые приложения в таблицу или редактировать имеющиеся записи.

Приложения, которые CIS воспринимает подобно интерпретаторам, задаются в таблице путями или шаблонами путей. Например, чтобы контролировать скрипты, выполняемые интерпретатором AutoHotkey.exe , понадобится добавить в таблицу его путь, наподобие C:\Program Files\AutoHotkey\AutoHotkey.exe . Можно применять шаблоны, например, задать интерпретатор строкой *\AutoHotkey.exe — тогда анализ командной строки будет работать для любой программы с именем AutoHotkey.exe , независимо от ее местоположения. Внимание! Здесь не работают переменные среды, т.е. нельзя использовать строку вида %PROGRAMFILES%\AutoHotkey\AutoHotkey.exe .
Интерфейс настройки анализа командной строки позволяет лишь указать расположение нового приложения-интерпретатора, но не способ разбора его командной строки. Судя по экспериментам, аргументы командной строки проверяются последовательно, пока среди них не встретится путь (абсолютный или относительный) какого-либо существующего файла — за этот файл и будет принято запускаемое приложение.
Описанный выше порядок идентификации интерпретаторов и разбора их командной строки относится именно к записям, добавленным пользователем. Предустановленные записи работают более тонко.
Хотя предустановленные записи выглядят, будто приложения-интерпретаторы идентифицируются лишь по именам, в действительности проверяется также рейтинг этих приложений. Судя по экспериментам, приложение с именем интерпретатора принимается за файл, указанный в командной строке, только если оно является доверенным.
Требование к рейтингу интерпретаторов защищает от атаки, которой был подвержен CIS старых версий: вредоносная программа, названная именем интерпретатора, при запуске получала права приложения, указанного в ее командной строке. К сожалению, такая атака остается возможной, если использовать имя не стандартного интерпретатора, а добавленного пользователем. В качестве защиты предлагаю указывать в пользовательских записях полные пути к интерпретаторам ( c:\Program Files\AutoHotkey\AutoHotkey.exe ), а не шаблоны ( *\AutoHotkey.exe ).
Недоработка: не проверяется рейтинг в предустановленных записях *\AutoIt3.exe и *\AutoIt3_x64.exe .
Другая особенность — доверенное приложение принимается за файл, указанный в его командной строке, даже если предустановленным шаблонам соответствует не имя этого приложения, а поле OriginalFilename в его File Version Info . Тем самым контролируется выполнение неопознанных скриптов переименованной копией интерпретатора. (Спасибо разработчикам, реализовавшим это пожелание.)
Опять же, анализ командной строки опирается на File Version Info только для предустановленных записей, но не для пользовательских. Поэтому, даже если добавить AutoHotkey-интерпретатор в таблицу приложениий, чья командная строка подлежит анализу, останется возможность запустить вредоносный скрипт переименованным интерпретатором.
Разбор командной строки несколько различается для разных приложений. По крайней мере, интерпретатор cmd.exe принимается за файл, указанный в его командной строке, только если командная строка начинается с аргумента /c или /k , за которым следует путь к файлу.
Еще одна особенность предустановленных записей: от свойств файла, указанного в командной строке, может зависеть, будет ли принято за него запускаемое приложение. Как правило, приложения-интерпретаторы принимаются только за файлы, которые не являются исполняемыми (Portable Executable). Эта особенность дополнительно препятствует некоторым способам обхода защиты.
Однако любое доверенное приложение с именем rundll32.exe принимается за любой файл, указанный в командной строке. Также и приложения, добавленные пользователем, принимаются за файлы любого типа.
Обнаружение внедренного кода
При запуске некоторых приложений-интерпретаторов можно передать в командной строке весь код, предназначенный для выполнения. Таким образом, в роли скрипта выступает сама командная строка, а не отдельный файл.
CIS способен контролировать запуск и активность таких бесфайловых скриптов. Он отслеживает передачу кода в командной строке при запуске интерпретатора и сохраняет этот код в файле. Затем CIS обращается с процессом интерпретатора как с этим файлом, применяя к нему ограничения, которые имеет этот файл. Файлы, в которых сохраняется внедренный код, создаются в каталоге %ProgramData%\Comodo\Cis\tempscrpt , при этом в имени файла указывается его хеш Sha1, например, C_cmd.exe_E9823A1FBD7DA4DB232D818039174D9C4DE8DA04.bat .
Контроль бесфайловых скриптов настраивается аналогично контролю обычных скриптов в таблице на вкладке «Усиленная защита → Анализ скриптов». За него отвечает столбец «Обнаружение внедренного кода».

По умолчанию контролируется код, передаваемый в командной строке интерпретаторам PowerShell и Python, а также программе rundll32.exe . Можно расширить контроль, включив обнаружение внедренного кода, например, для интерпретаторов *\cmd.exe и *\mshta.exe . Однако предпрежу, что если включить обнаружение внедренного кода для интерпретатора cmd.exe , то может потребоваться довольно кропотливая настройка исключений из этой защиты.
Опция защиты от внедрения shell-кода
На вкладке «Усиленная защита → Разное» расположена опция «Не обнаруживать внедрение shell-кода». Как следует из названия, она регулирует предотвращение атак, основанных на переполнении буфера.
Однако в действительности сообщения пользователей и эксперименты говорят о несостоятельности этой защиты в CIS. Возможно, ее наличие фиктивно.
Тем не менее список, заданный в опции «Не обнаруживать внедрение shell-кода», все же влияет на работу CIS. В работе приложения, исключенного из «защиты от shell-кода», наблюдаются следующие особенности:
- в его процесс не внедряется библиотека guard(32|64).dll (в обычные процессы внедряется);
- программы, запускаемые этим приложением, попадают под действие правил Auto-Containment, даже если на это приложение или его родительский процесс действует правило, предписывающее игнорировать его вместе с дочерними процессами;
- однако правила Auto-Containment не полностью применяются к программам, которые запускает это приложение: действует блокировка, виртуализация и ограничение по времени, но не действуют прочие ограничения;
- для программ, запускаемых этим приложением, не работает анализ командной строки и обнаружение внедренного кода, т.е. не контролируется запуск этим приложением скриптов;
- HIPS не контролирует определенную активность этого приложения:
- доступ к системным объектам, представленным как файлы, например, к сокетам Windows,
- доступ к системному интерфейсу DNS,
- доступ к клавиатуре,
- доступ к монитору,
- отправку оконных сообщений,
- установку глобального хука.
В то же время HIPS контролирует приложения, исключенные из «защиты от shell-кода», на предмет запуска программ, изменения файлов и реестра, межпроцессного доступа к памяти, доступа к диску, к некоторым COM-интерфейсам.
По-видимому, именно внедрение библиотеки guard(32|64).dll отвечает за функции CIS, которые не работают для приложений, исключенных из «защиты от shell-кода».
Иногда внедрение в процесс библиотеки guard32.dll или guard64.dll приводит к конфликтам. Поэтому, если какая-либо программа работает некорректно, имеет смысл добавить ее в исключения опции «Не обнаруживать внедрение shell-кода».
Отмечу, что в процессы браузеров дополнительно внедряется библиотека cmdshim(32|64).dll , помимо guard(32|64).dll . Ее внедрение также отключается исключением из «защиты от shell-кода». Кроме этих библиотек, используются, в частности, библиотеки Internet Security Essentials ( iseguard(32|64).dll , внедряется в браузеры, кроме Edge) и Безопасного шоппинга ( cssguard(32|64).dll , внедряется всюду) — однако их внедрение не отключается исключением из этой «защиты».
Контроль автозапуска
Начиная с версии CIS 12, имеются дополнительные средства для контроля за автоматическим запуском приложений. Анализируются различные виды автозапуска, включая реестр, задачи планировщика, службы и др.
За контроль над состоянием автозапуска в реальном времени отвечает опция Применять выбранное действие к неопознанным элементам автозапуска в разделе Усиленная защита → Разное. По умолчанию в ней выбран режим Игнорировать, т.е. не предпринимать никаких действий.

Если выставить режим Изолировать в карантине и отключить, то, как только в системе появится новый автозапуск какой-либо неопознанной программы, CIS удалит эту программу и отключит элемент автозапуска.
Чтобы избежать автоматического отключения автозапуска и удаления программы, понадобится либо сделать ее доверенной, либо добавить в исключения: Усиленная защита → Исключения сканирования → Исключенные пути.
Действия, выполняемые CIS’ом, обратимы: программу можно будет восстановить из карантина, а элемент автозапуска вернуть в прежнее состояние. Эти элементом может оказаться отключенная задача в планировщике, или перемещенный в папке COMODO DISABLED ярлык, или перемещенная в раздел Run.COMODO_DISABLED запись в реестре и т.д.
Важно учесть, что при очистке автозапуске нет ни оповещений для выбора действия пользователем, ни даже уведомлений. Информация о произошедшем лишь молча заносится в журналы События автозапуска и События антивируса, причем даже в них нет дается достаточно подробностей, какой именно элемент и каким образом был отключен.
Таким образом, режим Изолировать в карантине и отключить выглядит рискованным. Однако в режиме Прервать вообще никакого эффекта от защиты автозапуска замечено не было. Поэтому сомнительной представляется вся функция постоянного контроля за автозапуском.
Кроме постоянного контроля, есть возможность проверки автозапуска по требованию или по расписанию. Для этого необходимо создать в разделе Антивирус → Виды сканирования новое сканирование и задать в нем опцию Применять это действие к подозрительным процессам автозапуска (можно отключить остальные опции этого сканирования, а в качестве его «объекта» добавить пустую папку).

Если теперь запустить это сканирование, выполнится очистка автозапуска, причем выведется отчет об удаленных элементах.

Дополнительно можно настраивать, как должна анализироваться командная строка для атозапускаемых программ. Эти параметры задаются на вкладке Усиленная защита → Анализ скриптов → Сканирование элементов автозапуска. Здесь можно указать, для каких интерпретаторов следует контролировать автозапускаемые скрипты, с том числе бесфайловые.

VirusScope
Оповещения VirusScope
Кроме основных средств проактивной защиты — HIPS и Auto-Containment — имеется компонент VirusScope, предназначенный для динамического обнаружения подозрительной активности процессов. Он должен выявлять опасное поведение неопознанных программ и выдавать оповещение с предложением откатить изменения, произведенные определенной программой и ее дочерними процессами, а саму программу удалить.

Если включена опция «Не показывать оповещения» на вкладке «Усиленная защита → VirusScope», то удаление программ и откат изменений произойдет автоматически (аналогично, если не отвечать на оповещение в течение 2 минут).
Откат изменений вручную
Завершение программ с откатом произведенных ими изменений можно производить не только при обнаружении подозрительной активности, но и вручную. Для этого следует запустить менеджер задач KillSwitch, вызвать контекстное меню на нужном процессе и выбрать пункт «Завершить дерево процесса и вернуть произведенные изменения». Файл программы при этом не удаляется. Данный пункт контекстного меню KillSwitch имеется только при включенном VirusScope.

Другой путь ручного завершения программ с откатом произведенных ими изменений — оповещения HIPS и фаервола. Когда включен VirusScope, в этих оповещениях появляется дополнительный пункт: «Заблокировать, завершить выполнение и отменить изменения». При выборе этого пункта завершится указанная в оповещении программа и все ее дочерние процессы, а также будут отменены произведенные ими изменения; файл программы удален не будет.

Отчет об активности
При включенном VirusScope в контекстном меню списка активных процессов, вызываемом из главного окна CIS, появляется новый пункт: «Показать активность». Нажатием на него откроется окно с отчетом об активности выбранной программы и ее дочерних процессов.

Также при включенном VirusScope в оповещениях разных компонентов CIS появляется кнопка «Показать активность». По нажатию на нее тоже открывается отчет об активности программы, указанной в оповещении.

Следует сказать, что представление отчета об активности в окне CIS далеко от удобного. Однако можно через контекстное меню экспортировать этот отчет в XML-файл и изучать отдельно.
Также отчет об активности можно просмотреть через менеджер задач KillSwitch: в окне свойств процесса, вызываемом через контекстное меню, есть вкладка «Активность процесса». Однако в KillSwitch этот отчет представлен еще хуже, чем в CIS, причем отсутствует функция экспорта в файл.
Ограничение контроля VirusScope только изолированными программами
По умолчанию в конфигурации «Proactive Security» на вкладке «Усиленная защита → VirusScope» включена опция «Использовать VirusScope» и отключена опция «Отслеживать только приложения, запущенные в Контейнере». В такой конфигурации происходит слежение за всеми процессами в реальной и в виртуальной среде. Выше описана работа VirusScope именно для такого режима.
Если отметить опцию «Отслеживать только приложения, запущенные в Контейнере», то будет отслеживаться активность только тех программ, которые запущены в виртуальной среде или ограничены посредством Auto-Containment. Для программ же, выполняющихся в реальной среде без ограничений Auto-Containment, не будет вестись запись активности и, соответственно, не будет даваться отчет о ней.
Однако после включения данной опции оповещения HIPS и фаервола по-прежнему будут содержать пункт «Заблокировать, завершить выполнение и отменить изменения», а также в контекстном меню KillSwitch будет пункт «Завершить дерево процесса и вернуть произведенные изменения». В действительности, выбор этих пунктов приведет не к откату изменений, а лишь к завершению выбранной программы и ее дочерних процессов.
Управление распознавателями
На вкладке «VirusScope» указан файл, на основании данных которого определенная активность приложений считается подозрительной. В этом файле заданы образцы поведения, которые должны вызывать оповещения VirusScope. Если перевести статус такого файла в отключенное положение, то соответствующее поведение приложений не приведет к оповещениям и блокировкам VirusScope; слежение за активностью программ при этом сохранится.

Ограниченность применения и проблемы VirusScope
В VirusScope невозможен откат таких действий, как удаление файлов с диска. Также не подлежат откату изменения, выполненные за предыдущие циклы работы подозрительного процесса. Откат же действий процесса, ошибочно признанного опасным, может привести к потере данных (этот риск возникает в режиме «Не показывать оповещения»).
В версии CIS 7 наблюдалась серьезная проблема — при включенном VirusScope происходили непредсказуемые сбои в работе безопасных приложений. Эти сбои происходили в отсутствие каких-либо уведомлений и записей в журналах CIS, что затрудняло поиск их причины. По-видимому, сбои провоцировались самим наблюдением за процессами, а не обнаружением подозрительного поведения.
В дальнейших версиях CIS перестали проявляться прежние известные конфликты. Возможно, проблема устранена. Однако, ввиду ее серьезности и трудности обнаружения, я по-прежнему рекомендую отказаться от VirusScope. С учетом всех ограничений, польза от VirusScope в защите выглядит сомнительной.
Для безопасного использования VirusScope можно включить его с опцией «Отслеживать только приложения, запущенные в Контейнере». Но в этом случае назначением VirusScope станет не защита, а исследование работы приложений, запущенных в виртуальной среде.
Comodo Internet Security
COMODO Internet Security — это программный комплекс, состоящий из Comodo AntiVirus и Comodo Firewall,»песочницы» Sandbox, системы предотвращения вторжений HIPS и виртуальной среды Virtual Kiosk (новый компонент пакета, начиная с 6 версии) для Microsoft Windows XP, Vista, Windows 7 и Windows 8. [2]
Компоненты установочного пакета Comodo AntiVirus и Comodo Firewall могут быть установлены отдельно и использоваться как самостоятельные продукты.
Comodo Internet Security (CIS) может быть использован безвозмездно (бесплатно) как для коммерческого, так и личного использования. Подтверждает это заявление разработчиков на официальном форуме.
Возможности программы
- Проактивная защита;
- Эвристический анализ;
- Защита от интернет-атак;
- Защита от переполнения буфера;
- Защита от несанкционированного доступа и вирусов;
- Защита важных системных файлов и записей реестра от внутренних атак;
- Ежедневные, автоматические обновления антивирусных баз;
- Изолирование подозрительных файлов в карантин для предотвращения инфекции;
- Встроенный планировщик сканирования;
- Сканирование на наличие вредоносных программ в безопасном режиме Windows;
- Возможность создания точек восстановления системы;
- Возможность создания точек восстановления Comodo Time Machine;
- Использование технологии Sandbox (песочница);
- Использование «облачных технологий»;
- Полноценная виртуальная среда Virtual Kiosk;
- Встроенный диспетчер задач KillSwitch, ранее входивший в Comodo Cleaning Essentials;
- Создание диска восстановления Comodo Rescue Disk.
Особенности программы
HIPS (Defense+)
Проактивная защита включает в себя HIPS (Host Intrusion Prevention Systems) — система отражения локальных угроз. Задачей HIPS является контроль за работой приложений и блокировка потенциально опасных операций по заданным критериям.
Системные требования
Comodo Internet Security 32-bit (32-разрядная):
Операционная система: Windows 8 / Windows 7 / Vista / XP SP2
Оперативная память: 128 MB RAM
Свободное пространство на жёстком диске: 350 MBComodo Internet Security 64-bit (64-разрядная):
Операционная система: Windows 8 / Windows 7 / Vista / XP SP2
Оперативная память: 128 MB RAM
Свободное пространство на жёстком диске: 350 MBПозиции в рейтингах
Дата теста Comodo Internet Security 2008-11-28 3.5.55810.432 — 90 % 2009-04-07 3.8.65951.477 — 96 % 2009-04-23 3.8.65951.477 — 96 % 2009-09-09 3.11.108364.552 — 97 % 2009-10-10 3.12.111745.560 — 100 % 2010-01-04 3.12.111745.560 — 100 % 2010-05-01 4.0.141842.828 — 100 % 2010-05-12 4.0.141842.828 — 100 % 2011-02-17 5.3.176757.1236 — 100 % - На сайте matousec.com, посвящённому проблемам защиты персонального компьютера программами класса Firewall, Comodo Internet Security 4.0.141842.828 занял первое место как среди бесплатных программ, так и в общем зачёте с результатом 100 % и оценкой «Excellent». Рекомендован к применению. [3][4]
- В тесте на способность системы HIPS защитить ядро Windows, проведённом сайтом Anti-Malware.ru в апреле 2009 года, Comodo Internet Security 3.8.65951.477 вместе с Online Armor занял первое место, пройдя 9 тестов из 9 [5] .
- В тесте антивирусов на защиту от новейших (Zero-day) вредоносных программ, проведённом сайтом Anti-Malware.ru в ноябре 2009 года, Comodo Internet Security 3.9 занял третье место после DefenseWall HIPS и Kaspersky Internet Security и получил высокую награду Gold Zero-day Protection Award[6] .
- В тесте самозащиты антивирусов на платформе x64, проведённом сайтом Anti-Malware.ru в январе 2011 года, Comodo Internet Security 5.0 занял четвёртое место после Kaspersky Internet Security, ZoneAlarm Internet Security Suite и Dr.Web Security Space и получил высокую награду Gold Self-Protection Award[7] .
- В тесте фаерволов на защиту от внутренних атак, проведённом сайтом Anti-Malware.ru в сентябре 2011 года (в тестировании принимали участие 22 популярные программы класса Internet Security, если в линейке таковых нет, то выбирался сугубо фаервол), Comodo Internet Security 5.5.64714.1383 занял первое место на максимальных настройках и второе на стандартных, чем заслужил высшую награду Platinum Firewall Outbound Protection Award. Необходимо отметить, что даже при настройках по умолчанию комплекс Comodo Internet Security обошёл продукты от самых известных вендоров, настроенных по наиболее строгому варианту [8] .
Источники
- ↑Release Notes
- ↑Сайт компании Comodo: Защита компьютеров под управлением Windows 8 (Английский)
- ↑Proactive Security Challenge (англ.)
- ↑Proactive Security Challenge 64 (англ.)
- ↑Тест HIPS антивирусов на предотвращение проникновения в ядро Microsoft Windows — Сравнения — Статьи — Anti-Malware.ru
- ↑Тест антивирусов на защиту от новейших (Zero-day) вирусов, троянов, шпионских программ — результаты(ноябрь 2009) — Тесты и сравнения антивирусов — Anti-Malware.ru
- ↑Тест самозащиты антивирусов на платформе x64 (январь 2011) — Тесты и сравнения антивирусов — Anti-Malware.ru
- ↑Тест фаерволов на защиту от внутренних атак (сентябрь 2011) — Тесты и сравнения антивирусов — Anti-Malware.ru
Ссылки
- Сайт компании Comodo (Английский)
- Comodo Internet Security Premium 2012 5.12 на www.comss.ru
- Проставив сноски, внести более точные указания на источники.
- Переработать оформление в соответствии с правилами написания статей.