Firewall пропустил Punto Switcher

Добрый день, помогите разобраться (стараюсь чтобы ни одна программа не вышла в интернет):

  1. Раскладчик клавиатуры Yandex Punto Switcher предложил обновиться я удивился откуда новая версия если стоит пользовательская политика и Яндакса там нет (перепроверил)
  2. Нажал обновись пошла активность процесса svchost (вел себя как торрент клиент) начал слать пакеты на большое кол-во портов

    http://s018.radikal.ru/i514/1308/c2/1c33c26c5e8bt.jpg

    картинка системы в обычном состоянии

    http://s018.radikal.ru/i514/1308/ed/174901002032t.jpg
  3. Запустилась программа установщик новой версии (именно новой скачанной 2.5мб)
  4. Вот тут то файервол начал ругаться на нее

Я так понимаю “программа сделала свое черное дело” через svchost доступ которому открыт (запрещать только нужное ему с ума сойти можно)
Подскажите как запретить программам такого рода доступ в интернет?

Сотри все правила о Punto Switcher в “политике безопасности компьютера” и “политике сетевой безопасности”, фаер в "пользовательский режим, и наблюдай. По видимому ты ранее давал добро на оповещение защиты, на выполнение рекурсивных сетевых подключение через svchost.exe.

ЯНДЕКС шпионит за вашим компьютером через Punto Switcher 3.1.1 ?!
Вслед за malware, Punto (Yandex) тоже решил нарушать интерфейс
Информация к размышлению…

Punto Switcher не пользуюсь, но что то устанавливал связанное с Яндексом, кажется WinDjvu. Знаком с тем что отказ от установки тулбаров Яндекса и обновлений для таких програм все равно приводит к BITS. Для себя решил проблему созданием сетевой зоны Yandex и запрещающего правила для svhost гулять в эту зону.

[attachment deleted by admin]

zil968 а можно,чуть поподробнее,как это сделать. Гуглил без толку…

  1. Задачи - Задачи файервола - Расширенные настройки - Файервол - Сетевые зоны - Добавить - Новую сетевую зону - Название зоны : “Yandex” - ОК. Левая кнопка мыши на появившейся “Yandex” - Добавить - Новый адрес. Адреса есть на скрине или выясняем, например, на _http://ip-whois.net/.
  2. Задачи - Задачи файервола - Расширенные настройки - Файервол - Правила для приложений
    а) если нет правил для svhost - создаем и передвигаем выше “Системные приложения Windows”
    б) если есть правила для svhost двойной клик на правилах для svhost
    и добавляем правило:
    Блокировать IP Исходящее и/или входящее, Адрес отправления - Любой адрес, Адрес назначения : Сетевая зона - Yandex, Детали IP - Любой.

спасибо

zil968
Однако это защита исключительно от яндекса, а мало ли кто и куда еще полезет…

Как средствами хипса запретить программе обращения к BITS? И ко всем подобным лазейкам

У меня для svchost только 2 разрешающих правила: разрешить UDP Исходящие из МАС Любой в IP 156.154.70.25, где порт источника Любой и порт назначения: 53. Второе такое же - для второго dns.
И третье правило - всё запретить.
И ни кто ни куда не лезет.

Надо попробовать в “Защищенные COM-интерфейсы” заблокировать доступ к “Утилиты управления Windows”. Но я использую для svhost строго определенный набор правил и у меня не возникает необходимости выписывать куче софта разрешающие/запрещающие правила HIPS.