Windows 11 — операционная система следующего поколения для персональных компьютеров и рабочих станций, разработанная корпорацией Microsoft в рамках семейства Windows NT, является наследницей Windows 10.
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
Макс_Дон писал(а):
Включая виртуализацию, на которую также косились и рекомендовали отключать.
Если речь о режимах VBS+HCVI+KMHSP, то для максимальной совместимости и скорости, да, лучше выключать, или хотя бы не включать KMHSP((Kernel-mode Hardware-enforced Stack Protection). Проблема была в том, что как только вышла 24H2, до текущего момента ось была не готова, Eac драйвера например требовали обновления, и были до совсем недавнего времени в блэк листе.
Сейчас это всё добро работает с минимальном штрафом к производительности, на актуальном железе конечно и без особых проблем. учитывайте ещё то, что вышли совместимые CETCOMPAT драйвера для железа, которые подтянули безопасность и совместимость.
На текущий момент, если Пк современный, по умолчанию можно и нужно оставлять Secure Boot+TPM и VBS+HCVI в ос, если железо актуальное, и драйвера и По, в ос свежие. Пользователь ничего не теряет практически. Только на пользу.
Member
Статус: Не в сети Регистрация: 01.05.2005 Откуда: Краснодар
kiberman писал(а):
На текущий момент, если Пк современный, по умолчанию можно и нужно оставлять Secure Boot+TPM и VBS+HCVI в ос, если железо актуальное, и драйвера и По, в ос свежие. Пользователь ничего не теряет практически. Только на пользу.
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
Dimonas писал(а):
А в чем польза?
в основном в безопасности- помимо создания дополнительных трудностей для "развёртывания" малвари и компрометации системы , о чём упомянул TUMIK , в этом режиме например не получится извлечь NTLM хэш пароля пользователя. А с точки зрения стабильности: часть процессов и компонентов Ос, работает в изолированном пользовательском режиме при включенном VBS, и помимо безопасности, это потенциально влияет на стабильность ос: такие процессы работают в своём пространстве памяти, без возможностей прямого доступа к ядру или оборудованию, и в случае их "падения" и каких то проблем, обычно всё ограничивается самим процессом и его пространством памяти..
Есть конечно накладные расходы при переключении контекста UM/KM. Но как я писал выше, чем новее оборудование, тем меньше штраф на эти накладные расходы. Плюс в системе отсекается работа множество узявимых, скомпроментированных драйверов, только то что в белом списке. Это подойдёт конечно не всем, включая заядлых геймеров и разные античит системы.
Включать никого не агитирую, потому что это требует тестирования конкретного набора По, и понимания зачем это нужно, но на данный момент, использование хотя бы с VBS, без KMHS - для меня выглядит, вполне себе актуально.
я не говорил что относится. переключение между UM/KM в этих условиях с IUM/VBS, даёт больший штраф к производительности, чем обычно.
Потому что гипервизор, при переключении контекста между VTL0/1 IUM, системный вызов например из VTL1, обновляет CR3 (указатель на таблицу страниц) и сбрасывает TLB (Translation Lookaside Buffer).
Т.к страницы памяти между VTL0/1 изолированы, так же при каждом смене контекста происходит обновление таблицы SLAT гипервизором (слайды по первой ссылке). Это не единственные накладные расходы.
На цпу Интел, с Pcid, по моему Haswell или выше,и АМД с ASID, при обновлении CR3, можно не сбрасывать TLB целиком, а делать метку идентификатором, на конкретное адресное пространство.
Для актуальных цпу, в контексте обсуждения виртуализации, начиная с Intel 11+ и ZEN3+ и выше, ещё целый вагон аппаратных фишек для минимизации штрафов. На старых камнях само собой либо что-то будет не работать, либо будет медленнее.
Member
Статус: Не в сети Регистрация: 24.03.2006 Откуда: Moscow Фото: 263
На последних версиях фанконтрола используется драйвер pawnio. На одной системе все ок, на другой пишет, что служба установлена, но не была запущена с ошибкой 5АА. Что может быть? Проверки сфци дисм проходит, неполадок нет. И да, предыдущий драйвер доступа Winring0 на обоих системах дефендер грохнул... Почему - хз
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
CHiCHo писал(а):
да, предыдущий драйвер доступа Winring0 на обоих системах дефендер грохнул... Почему - хз
WinRing0.sys, уязвимый драйвер, с возможностью получения высочайших привилегий и доступа к регистрам цпу и оборудованию, он так и называется: Ring0.
Его использует как легитимное ПО системное, так и малваре и хактул инструменты -т.к через него можно делов наделать, тем более с учётом уязвимости)). По этому он попал в блэк лист, абсолютно заслужено. Большинство сторонних коммерческих АВ вендоров его то же не любят, т.к он потенциальная дыра в системе. Dr Web его выкидывает сразу, Касперский то же при определенных ситуациях, удалял при работе zentimings.
pawnio не могу сказать, причину, не работал с ним. Но по аналогии с anticheat.sys блэк листом ,при работе с KMHSP защитой(kernel mode hardware stack protection). Есть нюанс работы в win11
На данный момент если включить режим KMHSP дополнительно с "изоляций памяти" и "заинсталлить" игру с античитом EAC, или просто использовать VBS и HCVI без KMHSP, всё отлично работает.
Но если вручную выключить KMHSP потом - перезагрузится, а потом попытаться включить снова, то не получится, прилетит ворнинг в "безопасность windows" c указанием службы EAC и её версии.
Потому что блэк лист отрабатывает судя по всему, не по версии .sys античита, которая уже обновилась в этом случае, а по версии службы в системе, которую считают не совместимой. Может тут что-то похожее. Чинится это просто - удаляется служба с .sys, из командной строки и её регистрация в системе вместе с папкой:
cd C:\Program Files (x86)\EasyAntiCheat_EOS
EasyAntiCheat_EOS.exe qa-factory-reset
далее удаляем папку C:\Program Files (x86)\EasyAntiCheat_EOS directory; ,и при включенных механизмах безопасности, инсталлируем заново, запускаем проверку целостности игры которая изначально прописала туда античит, запускаем потом заново, она регистрирует и заново создает службу+.sys в папке.
В вашем случае может просто служба слетела, не знаю., думаю с autoruns утилитой от Руссиновича можно посмотреть где и как прописан pawnio -его служба и драйвер, включая ветки реестра, глянуть там как прописана служба ,если стандартные средства деинсталляции не решают вопрос, и удалив это всё добро, после рестарта, заново попробовать PawnIO_setup.exe
Логов в Ос по этой службе нету?, если полностью выключить функции безопасности в Ос, Device Guard,а так же гипервизор?, работает в этом случае?
p.s, самый быстрый вариант проверить на скорую руку, вырубить блэк лист+ Local Security Authority (LSA) (локальная защита безопасности)
Заблокирован Статус: Не в сети Регистрация: 19.11.2024 Откуда: Сургут
Вообще эти оптимизации винды полная чушь, вырезать что-то там, я раньше тоже таким занимался, потом сыпались в журнале ошибки DCOM 1084 и какие-то лаги в системе, потому что в виндоус обращался к приложения которые удалили, но которые ему по прежнему нужны...
_________________ Phenom II X4 965 BE 3.4GHz / Sapphire ATi Radeon HD 4890 1GB GDDR5 / 8GB (2x4) DDR2 AMD
Member
Статус: Не в сети Регистрация: 24.03.2006 Откуда: Moscow Фото: 263
kiberman писал(а):
В вашем случае может просто служба слетела, не знаю., думаю с autoruns утилитой от Руссиновича можно посмотреть где и как прописан pawnio -его служба и драйвер, включая ветки реестра, глянуть там как прописана служба ,если стандартные средства деинсталляции не решают вопрос, и удалив это всё добро, после рестарта, заново попробовать PawnIO_setup.exe
это пробовал... И реестр чистил от следов там мало следов, что хорошо, и прочее все - не, новая установка все так же. Комп сына, там античитов полно, скорее всего, не проверял, т.к. он в онлайнах посиживает. Но изоляция вся отключена, включая неподписанные драйверы. Сейчас почистил винду, и даже накатил 25Н2 Иии нет. защита на уровне ядра где отключается? В биос? Изи античит покопаю потом, спасибо. Возможно, тут еще из-за относительной свежести драйвера павн может быть косяк со старыми системами - тут 10900к стоит. Логи пока не посмотрел, девайсгард давно на этой системе отключал, чекну еще раз.
Member
Статус: Не в сети Регистрация: 28.12.2014 Откуда: из Голливуда Фото: 0
ManOfSteel писал(а):
эти оптимизации винды полная чушь, вырезать что-то там, я раньше тоже таким занимался, потом сыпались в журнале ошибки DCOM 1084 и какие-то лаги в системе
ошибки в журнале лечатся, они и без "оптимизации" присутствуют... про лаги ОС - вот это реально чушь!
Member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 554
CHiCHo писал(а):
Комп сына, там античитов полно, скорее всего, не проверял, т.к. он в онлайнах посиживает. Но изоляция вся отключена, включая неподписанные драйверы. Сейчас почистил винду, и даже накатил 25Н2 Иии нет. защита на уровне ядра где отключается? В биос? Изи античит покопаю потом, спасибо. Возможно, тут еще из-за относительной свежести драйвера павн может быть косяк со старыми системами - тут 10900к стоит. Логи пока не посмотрел, девайсгард давно на этой системе отключал, чекну еще раз.
Если изоляция отключена и девайс гуард, то и KMHSP защита ядра, не работает. В биосе виртуализацию не нужно имхо трогать(но в целях диагностики, это самый быстрый вариант, одной кнопкой всё проверить). На пк гляньте msinfo32 в cmd от админа, что включено по безопасности. можно быстро чекнуть в PS терминале от админа: (Get-CimInstance -ClassName Win32_ComputerSystem).HypervisorPresent и если False то не работает, если True, в cmd, bcdedit /set hypervisorlaunchtype off
Чекнуть в каком статусе Device Guard, что включено или нет и что поддерживается машиной, можно командной в PS: Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard
Далее сверяете с вашими результаты по этим табличкам:
Member
Статус: Не в сети Регистрация: 23.04.2003 Откуда: из лесу =) Фото: 0
Цитата:
В тестовой сборке Windows 11 добавили возможность устанавливать видео обои на рабочий стол. Поддерживаются все популярные форматы: .mp4, .m4v, .mkv, .mov, .wmv, .avi, и .webm.
пробовал кто?
_________________ Я толерантный - ненавижу всех одинаково.
Member
Статус: Не в сети Регистрация: 10.06.2010 Фото: 4
ManOfSteel писал(а):
Вообще эти оптимизации винды полная чушь, вырезать что-то там, я раньше тоже таким занимался, потом сыпались в журнале ошибки DCOM 1084 и какие-то лаги в системе, потому что в виндоус обращался к приложения которые удалили, но которые ему по прежнему нужны...
Member
Статус: Не в сети Регистрация: 11.01.2009 Откуда: Екатеринбург
Ребята, подскажите, пожалуйста, а что за баг такой странный с верхней строкой в окнах «Управления компьютером»? По-умолчанию не так выглядит: колонки в меню разделены, нет этого странного выделения серым цветом.
Сейчас этот форум просматривают: DeathBringer и гости: 21
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения