Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Process Guard, System Safety Monitor, DSA, ST...


Messages recommandés

Bonjour,

 

Pour info, l'Horus, il est sous Windows XP SP2 Home...

 

Concernant Process Guard (PG), Sacles a écrit :

Je ne sais quoi penser concernant l'évolution de Process Guard:

 

Le site est toujours opérationnel: http://www.diamondcs.com.au/processguard/

 

Mais il y a ce ci depuis la fin de l'année 2006:

 

http://www.wilderssecurity.com/showthread.php?t=159189

 

Cet avertissement est assez curieusement accessible indirectement à partir du site de Diamonds.

 

http://forum.zebulon.fr/index.php?showtopi...p;hl=terminator

...Au cas où le développement de PG partirait complètement en vrille, je me suis "amusé" à tester quelques IPS.

 

+ A propos des différences entre IDS et IPS, Txon d'OpenForum a écrit :

# Les IDS (Intrusion Detection System) qui agissent à la demande de l'utilisateur et auscultent au moment choisi les système à la recherche des activités anormales ou suspectes...

 

# Les IPS (Intrusion Protection System), outils de prévention destinés à signaler toute nouvelle activité dans le PC...

http://www.open-files.com/forum/index.php?...mp;#entry468455

Quoi qu'il en soit, IDS et IPS me semblent être complémentaires.

 

IDS comme RkU, GMER, IceSword, Seem entre autre, non résident, se lance à la demande, souvent une fois l'infection installée...Guérit mais ne prévient pas.

 

IPS comme Process Guard, OSSEC, CoreForce, Dynamic Security Agent (DSA), Spyware Terminator (ST) -avec Protection HIPS cochée- et System Safety Monitor (SSM), résident, se lance au démarrage, prévient (ou essaie de le faire tout du moins) les infections, mais ils ne sont pas parfait, donc, par prudence, il vaut mieux allier un ou plusieurs IDS à son IPS.

/!\ A INSTALLER SUR UN SYSTEME PROPRE /!\

 

/!\ Il est recommandé de n'installer qu'un seul IPS /!\

/!\ L'installation de plusieurs IDS est tout a fait possible et même recommandé à mon avis /!\

 

* J'ai utilisé PG plus d'une année, excellent ! Voir http://assiste.forum.free.fr/viewtopic.php?t=11828 (réglage d'IceSword (IDS) dans PG (IPS)) et http://assiste.com.free.fr/p/logitheque/processguard.php , entre autre. PG permet d'effectuer des réglages très fins en plus d'être très lisible.

 

SSM, dans sa version gratuite, est exactement construit dans le même esprit que PG, dans sa version payante, SSM est réglable en français, contrairement à PG, un sacré plus ! (voir plus bas)

 

=> PG : pour utilisateur assez avertit dans sa version complète (full). Je ne connais pas assez la version gratuite mais il me semble qu'il lui manque trop d'options essentielles.

 

* J'ai testé ST-avec Protection HIPS cochée- : il est dans la crapathèque d'Assiste http://assiste.com.free.fr/p/craptheque/sp..._termintor.html , voir aussi http://assiste.forum.free.fr/viewtopic.php?t=16691. ST ne permet absolument aucun réglages, impossible de savoir ce qu'il fait. Il ne pose des questions que pour certaines applications qui utilisent des drivers (IceSword, RkU...), et encore, il en loupe un paquet comparé à PG, DSA ou SSM. Impossible, par exemple de faire des réglages sur Internet Explorer (Mémoire Physique, Hook,...). Du pipo et du vent ce log à mon avis.

- Tutorial et Guide SpywareTerminator http://www.malekal.com/tutorial_SpywareTerminator.php Malekal_morte a écrit :

J'ai vu sur pas mal de forums que l'on se posait la question sur la fiabilité de ce produit. Il faut savoir que SpywareTerminator a été un moment classé comme rogue.

Ce n'est plus le cas maintenant, SpywareTerminator est bien un outil fiable.

http://www.malekal.com/tutorial_SpywareTerminator.php

:P

 

Le manque de souplesse, l'impossibilité de créer des règles pour chacun de ses log et autres processus, la nébuleuse qui gravite autour de ST (voir le papier de la Crapathèque), et aussi le fait qu'il essaye d'imiter Spybot S&D pour le reste (protection Internet Explorer, BHO et autre) me fait dire que ST n'est pas recommandable. Mieux vaut Spybot S&D doublé d'un vrai et efficace IPS.

 

* J'ai essayé de tester OSSEC et CoreForce : impossible à installer chez moi...

 

* J'ai testé DSA quelque temps : Excellent pour les débutants et pour celles et ceux qui ne veulent pas trop se casser la tête avec des réglages aussi fins que ceux proposés par PG ou SSM. Gratuit, et même s'il est en anglais, son utilisation et sa gestion ne pose pas trop de problème pour un non-anglophone.

Je le trouve par contre un peu léger dans la finesse des réglages, mais je suis assez maniaque...

Voir http://www.malekal.com/tutorial_DynamicSecurityAgent.php

...Il semble être capable de stopper des tentatives d'installation d'infection dont ProcessGuard ne soit pas capable...

http://www.malekal.com/tutorial_DynamicSecurityAgent.php

 

* J'ai gardé le meilleur pour la fin...SSM, excellent et adopté sur mon poste fixe depuis 1 semaine, je le teste en parallèle avec PG, que j'ai conservé sur mon PC portable.

 

Pour une assez bonne mise en bouche : http://assiste.com.free.fr/p/logitheque/ss...ety_monitor.php et http://www.malekal.com/tutorial_SystemSafetyMonitor.php

 

Gratuit et pourtant aussi complet que la version payante de PG !

Configurable en français contrairement à PG !

Le bouton Mode apprentissage permet d'activer le Learning Mode, System Safety Monitor va prendre alors les décisions à votre place lorsqu'il sera confronté à une nouvelle application.

Je vous conseille fortemment de ne pas activer cette option.. car il laisse passer certaines infections!!!

http://www.malekal.com/tutorial_SystemSafetyMonitor.php

SSM réagit exactement de la même manière que PG, les réglages à faire dans SSM concernant ses log et autres processus se fait exactement dans le même esprit que PG.

D'ailleurs, j'ai appliqué les réglages prévu pour PG pour SSM ( http://forum.zebulon.fr/index.php?showtopic=66717 )

 

Les boîtes de dialogue de SSM sont, à mon avis, plus complète que celles offertes par PG, et en français en plus !

 

SSM, dans son onglet "Rêgles Application" nous offre le MD5 pour toutes les applications/processus recensés.

 

Plutôt que de pondre une tartine de mot, je vais essayé de vous montrer SSM en image, cela fera peut être doublon avec les captures que nous offrent Malekal_morte dans son tuto, mais tant pis...

 

1) Présentation :

 

48b0d59c2362224e7e670875a2622928.th.jpg

L'onglet Monitorer le processus est l'équivalent du gestionnaître de tâches de Windows...

http://www.malekal.com/tutorial_SystemSafetyMonitor.php

9fea3235fe3e8b8f0095eac219fe0bb0.th.jpg

 

62c9cd3f5368b137f7a14ad1b6ce4da6.th.jpg

 

Pour l'onglet Modules, voir le tuto de Malekal_morte, je ne m'en sert pas pour l'instant...

 

- Détails des onglets des Options de réglage :

Pour complètement bloquer une option proposée : mettre la case en blanc (double-clique à partir de "?")

Pour accepter une option : mettre un "vu"

Pour attendre une réaction : laisser le "?" qui est mis dans toutes les cases de tous les onglets par défaut.

 

74677a4fa0c7c87442e65012d280d053.th.jpg

 

88295f2c7d239ae03e46db015eede65b.th.jpg

 

f21787d3d815a73d442d1559bd4a673c.th.jpg

 

a563ccec275c62eafd6a58c57b88e22e.th.jpg

 

* Pour lancer une application sous SSM :

 

- Ouvrir une application de la manière habituel

- une boîte de dialogue SSM apparaîtra et vous demandera la manière dont vous voudrez ouvrir cette application à l'avenir :

 

"Autoriser" 98bc46d52a97e611f4180f23541ee1f1.th.jpg

 

ou "Bloquer" 71431b444eed2cf4d08311de91e3cfec.th.jpg

 

Il en va de même pour les drivers.

 

- Les réglages "fins" se font ensuite via l'onglet "Règles Application", en surlignant l'application souhaitée. Une fonction de recherche intégrée à SSM est très pratique, surtout si l'on a un paquet d'application gérée par SSM.

 

2d255bb7fa955e100bf29071014558d5.th.jpg

 

2) Pas de réglages possible pour 05ff992abce3b5921b80447d949995c6.th.jpg ...

 

3) Mes réglages pour Firefox :

 

6e10068467d7046513ebba7dacfa68f4.th.jpg

 

98e4b29cc2fc75206d3de7934c8b35c4.th.jpg

et

3dda82d9e7a5e1f6f9e34eb948243794.th.jpg

 

L'onglet Logging n'apparaît pas ici, normal, j'ai laisser le "?" dans toutes les cases de toutes mes applications/processus recensés.

 

4) Mes réglages pour RkU et son driver :

 

ed3aa4d438d2d78f84e74d6a64b0bef0.th.jpg pour "RkU".exe.

 

Vu que je tâtonne encore, je ne peux pas vous garantir de la justesse de tout mes réglages...

 

b4c425868766507ab9529fe465813f03.th.jpg pour son driver.

 

Double-cliquer sur une application présente dans l'onglet "Règles Application" va donner : 5c4482768285c35766e1527208cbe50b.th.jpg

 

Pour mes réglages de RkU :

 

497a47b0ee03a50b4799f885c01f4378.th.jpg

 

41400456b1001cd9d618ac4b7fa89d21.th.jpg

 

2f2f615e95f58354672ea469bb9ebd1d.th.jpg

 

5) les log à disposition (via clique-droit sur l'icône dans le systray) :

 

133bfd33c59f5db0b2bc86477cdcf9fb.th.jpg pour le log des Applications et 284256dc5f41e54ce4b10e48fc764930.th.jpg pour le log des Alertes Modules

 

Réglage de la "durée de vie" des log :

 

d5dc2c9151be9bf26d117fa5526da444.th.jpg

 

Amicalement.

 

PS : j'ai copié-collé un de mes post sur Assiste, je pensais le sujet assez intéressant pour le faire...

Modifié par horus agressor
Lien vers le commentaire
Partager sur d’autres sites

Re !

 

* Pour télécharger la version gratuite de SSM :

System Safety Monitor 2.0 Free Edition [description]

This is free edition of System Safety Monitor.

2.0.8.583 [notes] (2007-05-29 14:41)

ssm-2.0.8.583-free.exe--http://www.syssafety.com/files.html

, les autres versions sont soit payantes soit des bêta...

 

* Lors de chaque changement de version/mise à jour d'un log, SSM fait apparaître une boîte de dialogue qui vous préviendra que la nouvelle version pourrait éventuellement être un faux et vous suggèrera d'effacer les règles de la version précédente (c'est sous-entendu...) et d'en recréer de nouvelles pour la nouvelle version.

 

Pour télécharger la version gratuite de SSM :

System Safety Monitor 2.0 Free Edition [description]

This is free edition of System Safety Monitor.

2.0.8.583 [notes] (2007-05-29 14:41)

ssm-2.0.8.583-free.exe--http://www.syssafety.com/files.html

, les autres versions sont soit payantes soit des bêta...

 

Concernant les Options de SSM :

 

* Protection par mot de passe :

 

b1eac972e15c4e00c658a5111760792a.th.jpg

 

Au redémarrage, SSM sera représenté, dans le SysTray, par une icône bleue si protection par mot de passe.

 

En cours d'utilisation, si l'on souhaite protéger son PC de toute utilisation maladroite ou illicite, pas besoin de redémarrer le PC, il suffit de faire un clique-droit sur l'icône verte dans le sysTray puis de cliquer sur Exit et, enfin, de redémarrer SSM.

Très pratique si l'on absente et que l'on ne fait pas trop confiance à son entourage...

 

ba3513e9d7daf758fd6c954b778b549d.th.jpg suite à un double-clique sur l'icône bleue pour retrouver les fonctionnalité de SSM.

 

En cas de protection par mot de passe, pour une application protégée :

 

79e52be53e3075a4d08b07ed183fb5a5.th.jpg

 

* Vérification des mises à jour :

 

Je recommande de tout décocher, la mise à jour conseillée renvoie vers une version de SSM qui n'existe pas...

 

b82d4e8d59aa47a651d2c90658e940b3.th.jpg

* SSM n'installe pas de service contrairement à PG, DSA, ST par exemple.

 

* Après une semaine sous SSM, je le trouve agréable à utiliser, réactif, rapide et léger (10Mo en tout et pour tout) . Aucune différence de vitesse que l'on soit sous PG ou sous SSM, par contre différence de prix...Il faut passer un peu de temps dessus, tout comme avec PG, ensuite très facile à utiliser...

 

* Chose étrange : SSM n'apparaît pas dans l'onglet Démarrage de msconfig, pourtant SSM se lance au démarrage, le splashscreen et l'icône faisant foi...

 

f73d284b5fe9b2ec299d98e306c19711.th.jpg

 

Amicalement.

Modifié par horus agressor
Lien vers le commentaire
Partager sur d’autres sites

Re !

 

Excellent les faux positifs d'IceSword (Download - Current Version - 1.20 English http://www.antirootkit.com/software/IceSword.htm ) concernant SSM : ef9b1166258f3e36726424df28b9bb71.th.jpg

 

IS reste toutefois un excellent IDS :P Voir http://assiste.forum.free.fr/viewtopic.php?t=11828

 

Idem pour GMER ( GMER 1.0.12.12244 http://gmer.net/files.php ): 95a454a1380649f0e2ec532f329498df.th.jpg...

 

Pour Seem (Seem 4.1b (fr) http://seem.about.free.fr/?004%2FTelecharg...576968993729583 ):

 

...juste en passant : Faux-positif de RkU dans Seem : d8d98a8224e15c4736ccf0f6dde1666a.th.jpg

 

...bref, faux-positifs de SSM dans Seem (v4.1) : 0746f1dab4b97b7e82ed21eddd436a77.th.jpg

 

Impossible pour l'instant de tester les faux-positifs de SSM dans RkU, vu qu'il a repéré le driver de GMER et que RkU me demande de désinstaller GMER (il y une "guerre" entre les concepteurs de RkU et ceux de GMER, RkU à une rage féroce contre GMER...).

 

Amicalement.

Modifié par horus agressor
Lien vers le commentaire
Partager sur d’autres sites

Bonjour !

 

Concernant SSM (System Safety Monitor)...

 

J'avais cru voir le Saint Graal dans c215da50dfced47288e3d10705ee4198.th.jpg avec System Safety Monitor...Et bien non...Même si l'idée et le concept sont excellents...Cliquer sur "Scanner" est sensé lancé un scan avec son antivirus, si mon misérable esprit à bien compris cette fonction, mais je m'attendais à un scan du processus spécifique indiqué dans la boîte de dialogue...Et bien non !

 

Cliquer sur scanner ouvre, avec Antivir : 1db64aa7bdee1dd5409e2677007b4452.th.jpg ...et avec ClamWin (installé chez moi sur ma partition) : 6295238e799bf147c2e73d387e52794e.th.jpg

(mais j'ai découvert que ClamWin offre un outil supplémentaire de scan via menu contextuel...Pas mal pour du gratuit et du tout bon en plus ! ClamWin n'est pas un antivirus résident, il peut s'installer sur C:\, sur une partition ou sur une clé USB, il faut seulement penser à le mettre à jour régulièrement pour qu'il reste efficace, donc lui en donner l'autorisation via son parefeu...Voir http://www.clamwin.com/content/view/18/46/ et http://www.zebulon.fr/dossiers/64-antiviru...n-portable.html pour un tuto Zeb !)

Pour activer "Scanner" de SSM : Mettre le chemin vers avcenter.exe 8688c102984e18e030a80603297d343c.th.jpg pour Antivir (free).

 

Mettre le chemin vers "avscan.exe" conduit à un message d'erreur : 4f41dd5fdb8dfff49706e21991dbca69.th.jpg , chez moi en tout cas.

Pour ClamWin : idem que pour Antivir mais avec le chemin vers Clamwin.exe

 

J'ai également placé le chemin vers A2 (version 3.0) en guise de "scanner" via SSM...Même topo, le processus spécifique n'est pas scanné individuellement mais c'est la la boîte de dialogue du scan d'A2 qui s'ouvre.

 

Au moins "Scanner" à le mérite de rappeler à la prudence en scannant un processus suspect avec ses outils anti-véroles...

 

Amicalement.

 

PS : ne pas oublier de cliquer sur "Appliquer les options" pour enregistrer les modifications faite dans SSM !!

 

Re-PS : pour sauvegarder sur une partition, CD, USB, DD externes, et autres moyen de sauvegarde, ses paramètres de configuration SSM : C:\Program Files\System Safety Monitor\Global.cfg...

 

Amicalement.

Modifié par horus agressor
Lien vers le commentaire
Partager sur d’autres sites

  • Modérateurs

Bonsoir Horus Agressor :P

 

Intéressant ton post. :P

 

(mais j'ai découvert que ClamWin offre un outil supplémentaire de scan via menu contextuel...Pas mal pour du gratuit et du tout bon en plus ! ClamWin n'est pas un antivirus résident (...)

 

Une précision : Associé à winpooch Clamwin devient résident.

ClamWin est un antivirus open source pour Windows qui n'est malheureusement pas capable d'analyser les fichiers en temps réel. Grâce à Winpooch, il est maintenant possible de scanner les programmes avant leur lancement.
Cette suite complète gratuite serait intéressante à tester, j'avais perdu de vue winpooch depuis un moment, mais les versions et les mises à jour suivent, il serait surement intéressant de voir ce qu'il devient.
Lien vers le commentaire
Partager sur d’autres sites

Bonsoir horus agressor,

 

Très intéressant ton dossier, il faut noter aussi la parution prochaine d'un EQSecure 3.4 (qui sera enfin complètement traduit en anglais) et le prochain comodo 3.0 (J'ai pu faire quelques tests avec leur version alpha et je dois avouer qu'ils m'ont laissé pantois :P). Tout deux me semblent être une très bonne alternative à des logiciels hips payants. Du moins dès qu'ils paraîtront dans une version stable.

Lien vers le commentaire
Partager sur d’autres sites

Bonsoir Horus Agressor :P

 

Intéressant ton post. :P

Une précision : Associé à winpooch Clamwin devient résident. Cette suite complète gratuite serait intéressante à tester, j'avais perdu de vue winpooch depuis un moment, mais les versions et les mises à jour suivent, il serait surement intéressant de voir ce qu'il devient.

Salut Gof !

 

J'ai bien du plaisir à relire ta prose...J'avais testé également Winpooch, mais il m'avait gavé grave le clébard à la tête d'ampoule et au galurain ridicule 0ed05c2f1970b8da3aa9ccbb9f6717de.th.jpg ...Certes il propose également ClamWin en antivirus résident, merci du rappel, j'avais oublié tellement Winpooch m'avait énervé :P

 

Je ne dis pas que Winpooch est nul, mais simplement que ses "manières" m'ont énervé, Winpooch ne me convient tout simplement pas...Mais il semble néanmoins efficace !

 

Cela dit, à propos de Winpooch, que des bonnes choses sur lui sur OpenForum :

Winpooch - Windows watchdog http://www.open-files.com/forum/index.php?showtopic=30200

et

Winpooch - Support et commentaires http://www.open-files.com/forum/index.php?showtopic=30383

Spyware Terminator propose également ClamWin en antivirus résident, voir le post (épique et que j'adore !) : a propos de spyware terminator http://forum.zebulon.fr/index.php?showtopic=122604 (ne faite pas confiance à ST à mon avis, glauque, nébuleux et pas transparent du tout, l'ambiance qui l'entoure est du style maffieuse !)

 

Amicalement.

Lien vers le commentaire
Partager sur d’autres sites

Bonsoir horus agressor,

 

Très intéressant ton dossier, il faut noter aussi la parution prochaine d'un EQSecure 3.4 (qui sera enfin complètement traduit en anglais) et le prochain comodo 3.0 (J'ai pu faire quelques tests avec leur version alpha et je dois avouer qu'ils m'ont laissé pantois :P). Tout deux me semblent être une très bonne alternative à des logiciels hips payants. Du moins dès qu'ils paraîtront dans une version stable.

Salut Sogno !

 

Sympa si tu présentais toi-même EQSecure 3.4, je n'en ai encore jamais entendu parler... :P

 

Concernant le parefeu Comodo, j'y suis personnellement allergique...Mais j'ai sûrement tort : il suffit de voir Comodo Firewall Pro http://www.open-files.com/forum/index.php?showtopic=31580 sur OpenForum, post de Master Txon que je salue au passage qui démontre que mes préjugés sont sûrement injustifiés...Mais j'ai la rancune facile !

 

De mon côté, c'est :

Comodo Trust Toolbar - Attention

Comodo Trust Toolbar

Comodo Trust Toolbar En français Logiciel "crapware" inutile ou piégé ou trompeur ou frauduleux ou crapuleux

Ne pas télécharger - Ne pas utiliser - Ne pas acheter - Ne pas tester

Fraude ou tromperie ou crapulerie ou piège

http://assiste.com.free.fr/p/craptheque/co...st_toolbar.html

qui me fait tenir mes propos...J'ai sûrement tort, seul la référence "Comodo" m'horripile, et il n'y peut être aucun rapport entre Comodo Firewall et Comodo Trust Toolbar...

 

L'Indien m'a dit vouloir tester Comode Firewall, voit avec lui pour un avis sûrement plus honnête que le mien :P

 

Je ne puis m'empêcher de penser aux rapports entre la Crawler Toolbar et Spyware Terminator :

Spyware Terminator - Attention

Spyware Terminator

Spyware Terminator En français Logiciel "crapware" inutile ou piégé ou trompeur ou frauduleux ou crapuleux

Ne pas télécharger - Ne pas utiliser - Ne pas acheter - Ne pas tester

Fraude ou tromperie ou crapulerie ou piège

http://assiste.com.free.fr/p/craptheque/sp..._termintor.html

?

 

Voir aussi, à propos de Spyware Terminator que j'ai testé et commenté, et avec les commentaires d'autres membres : > a propos de spyware terminator http://forum.zebulon.fr/index.php?showtopic=122604 (une vraie série télé ce post, excellent, à ne manquer sous aucuns prétextes :P )

 

Amicalement.

Modifié par horus agressor
Lien vers le commentaire
Partager sur d’autres sites

Difficile de faire une présentation de l'actuel EQSecure, je l'avais installé en virtuel mais il s'était montré instable et une grosse partie restait en chinois. Des téméraires de wilderssecurity sont actuellement entrain de collecter les bugs rencontrés avec la version anglaise.

 

http://www.wilderssecurity.com/showthread.php?t=170691

 

En ce qui concerne comodo, il est diffice d'accorder sa confiance à une telle compagnie. La gratuité de la version 3.0 me laisse vraiment perplexe, je ne comprends pas comment ils pourraient en retirer un quelconque bénéfice. D'après eux l'objectif est de diffusé un maximum le label comodo. J'ai testé leur firewall dans sa version 3.0 alpha, il est instable certes, mais je n'ai pas décelé de comportement douteux (pas de communication avec les serveurs comodo).

Lien vers le commentaire
Partager sur d’autres sites

Rejoindre la conversation

Vous publiez en tant qu’invité. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...