Windows 11 — операционная система следующего поколения для персональных компьютеров и рабочих станций, разработанная корпорацией Microsoft в рамках семейства Windows NT, является наследницей Windows 10.
Advanced member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 640
Agiliter писал(а):
Разве он требует HCVI? По моему он и так работает. Даже без виртуализации.
Нет, но и смысла его использовать без HCVI никакого, потому-что без включенного HCVI - не работают проверки по хэшу и атрибутам файлов, а только по подписи.
Main Character
Статус: Не в сети Регистрация: 03.12.2004
Не совсем понятно, что имеется в виду. Я видел как он блочит некоторые старые дрова видях на системах без CI. Хотя бы частично функция выполняется. При этом если драйвер действительно дырявый, то это может быть путь для повышения прав даже если у учетки, из под которой запущен экслоит, нет вообще никаких. Кушать функция не просит, по дефолту включена даже без CI.
_________________ Исследования показывают, что хранить лестницу в доме опаснее, чем ружье. Поэтому у меня 10 ружей, на случай, если какой-нибудь псих попытается протащить лестницу.
Advanced member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 640
4e_alex писал(а):
Не совсем понятно, что имеется в виду. Я видел как он блочит некоторые старые дрова видях на системах без CI. Хотя бы частично функция выполняется.
Вот с чем я столкнулся на примере Eac драйвера. Нюансы работы Windows 11 #18587245
4e_alex писал(а):
При этом если драйвер действительно дырявый, то это может быть путь для повышения прав даже если у учетки, из под которой запущен экслоит, нет вообще никаких.
Только с работающим HCVI- да же с скомпрометированным, дырявым и подписанный левой подписью драйвером в whitelist, которая признаётся MS как валидная, исполнить произвольный код в ядре или что-то почитать/записать будет сложнее с изоляцией, как минимум простым троянам и вредоносным автоматизированным скриптам(массовой обычной малвари которая знает об этих векторах и уязвимых компонентах) - 100%, для таргетированных атак конечно это не проблема, но на домашних Пк я такого не встречал..., ну это не частое явление совсем. Затраты другие и нужна цель - выхлоп какой-то коммерческий, или очень ценная инфа для этого.
Advanced member
Статус: Не в сети Регистрация: 29.03.2017 Фото: 0
Я думаю главной уязвимостью всё равно является пользователь который воткнёт себе репак с обходом Denuvo через виртуализацию, следуя инструкции. А включенный CG и HCVI ничего принципиально не меняют, если следить за гигиеной. Новая дрянь всё равно будет писаться с расчётом, что всё это включено.
Advanced member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 640
Agiliter писал(а):
Я думаю главной уязвимостью всё равно является пользователь который воткнёт себе репак с обходом Denuvo через виртуализацию, следуя инструкции.
Факт, и понятно что эти режимы не панацея - ни от чего, но если MS предлагает на стандартных настройках из коробки так поработать, а железо позволяет не получать сильных штрафов к производительности. Почему бы и не использовать.
Main Character
Статус: Не в сети Регистрация: 03.12.2004
kiberman писал(а):
Только с работающим HCVI- да же с скомпрометированным, дырявым и подписанный левой подписью драйвером в whitelist, которая признаётся MS как валидная, исполнить произвольный код в ядре или что-то почитать/записать будет сложнее с изоляцией
Вот это как раз и забавно. По идее действительно CI снижает ценность черного списка дырявых драйверов. Возможно, мелкие все-таки доработали его работу без CI.
_________________ Исследования показывают, что хранить лестницу в доме опаснее, чем ружье. Поэтому у меня 10 ружей, на случай, если какой-нибудь псих попытается протащить лестницу.
Потому что это бесплатная прибавка производительности. У меня есть сомнения что на ультрах совсем никакой разницы. Бывают тормозные игры, лишний раз гадать тормозит ли игра или CI - не хочется.
Advanced member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 640
4e_alex писал(а):
По идее действительно CI снижает ценность черного списка дырявых драйверов. Возможно, мелкие все-таки доработали его работу без CI.
Хз, там видимо плотно завязано всё на WDAC, а у CI свой механизм хэширования, HCVI всё таки даёт какую никакую валидацию хэшей из за особенностей работы в VTL 1 режиме, с инструкциями цпу которые реализуют такую проверку на аппаратном уровне -через свои SLAT и NX/XD биты, на этом по сути и построена вся защита "целостности кода".
А без изоляции, чем это гарантировать на уровне ос, программным способом - тем более в VTL 0, чем валидировать это - если нет слоя гипервизора, с чем сравнивать гарантировать целостность?, а если ос заражена?. Видимо тут никак не выходит, да и смысла в таких "проверках" хэшэй - 0.хрен десятых.
Добавлено спустя 1 час 13 минут 7 секунд:
stockclock писал(а):
Сделал по 5 прогонов Speedometer 3.1 с Core Isolation ON и OFF, выбрал лучший результат.
у вас включен KMHSP/ он сам по себе достаточно может быть проблемным в плане совместимости, и я имел ввиду просто лёгкий режим, один СI(дефолт windows), но да же в вашем случае и таком режиме у вас 2.6% - что как бы ни о чём))
Member
Статус: Не в сети Регистрация: 23.06.2019 Фото: 0
kiberman Я сколько не прогонял всякой синтетики ЦП, на моей системе включение CI практически никак не влияет результаты (-0,5-1% в худшем случае). Я ругнулся именно на Кубик. Сейчас покажу.
P.S. Кстати при включении MI, список заблокированных драйверов становится неактивным. Полагаю, это взаимоисключающие функции.
По-крайней мере, так выходит по логике того, что я вижу. ------------------------------------------------------------------------ Как это работает: Всю нагрузку на себя берет внутренний алгоритм процессинга (средняя полосочка). Peak — это пиковые значения ЦП, которая всегда болтается внизу.
Member
Статус: Не в сети Регистрация: 12.12.2010 Откуда: Россия Фото: 0
Crazy_AG писал(а):
А никто не заметил на последних патчах пересла работаь Inyel APO? - Все дрова актуализировал в биосе все включено необходимое. Просто перестало работать - неподдерживаемы процессор пишет - 14900k ) Работало с месяц назад точно...
Если обновляли драйвер intel dtt до последнего и у вас отключен гипертрейдинг то apo будет выдавать именно такую ошибку. Да и драйвера для 14gen и core ultra 200 сейчас общие, для 12 и 13 поколения идет отдельный пакет.
_________________ 14900K | Asus z690 Strix A D4 | Gskill DDR4 32Gb 4133 CL16 | RTX 5070 Ti | 34" Samsung Odyssey Oled G8
Advanced member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 640
stockclock писал(а):
В играх CI+KMHESP сильно сажает FPS(тест с упором в проц, без упора в ВК). В CPU-Z никакой разницы при этом нет.
Сажает на 12-ом поколении, в Ультрах вот такая ситуация
CI просто(по умолчанию дефолт Windows из коробки)
CI+KMHSP
Всё выключено.
- из за того что Скаймонт ядра теперь в производительности работы с виртуализацией и таблицами Slat/Hlat получили почти ту же скорость что и P-core, им навалили кэша TLB,и ещё есть несколько архитектурных фишек которые переделали в E ядрах, из за которых VM Entry/Exit, переключение контекста практически "бесплатно" стало для E -ядер. Это единственная жирная ложка мёда в новых процах. Можно всё повключать, а производительность та же по сути - ну на микрокаплю средний фпс упал.
Все тесты выполнены с перезагрузкой Пк, и запуском на чистую - нэ кэшированный запуск. Настройки перепроверены - я знаю что в cp они могут "залипать". Ошибок быть не может.
В принципе я с покупки этой платформы субъективно видел, что система не чувствует настроек безопасности. Тесты просто это подтвердили. Так что кто будет брать новые корки, этот момент порадует.
Advanced member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 640
stockclock писал(а):
Значит надо сравнивать Ultra всегда с CI+KMHESP ON с другими процами Вероятно некоторые бенчи так и сделаны.
Так смысла нет уже, 2% штрафа в самом нагруженном режиме, это не 20% у 12-ого поколения. Тут всё очевидно. Другой момент, что я не гоняю KMHESP, потому-что он избыточен для домашнего Пк в большинстве сценариев, а проблем совместимости может подкинуть поболее чем просто "изоляция памяти".
Так смысла нет уже, 2% штрафа в самом нагруженном режиме, это не 20% у 12-ого поколения.
Я имею ввиду что на других процах тоже надо включать CI+KMHESP чтобы ультра тащила. Просадки и на 13-14 поколении будут. 12900HX 4GHz, 8p, RAM 5600CL28:
Advanced member
Статус: Не в сети Регистрация: 29.03.2017 Фото: 0
kiberman писал(а):
из за которых VM Entry/Exit
Там к слову в микрокодах есть фикc нескольких багов c VM. На AL, RL и на ARL. Пиоск по VM целую пачку выдаст. К тому же часть неисправимых багов "фиксили" в самой ОС. Что из всего влияло на производительность и влияло ли вообще - понятия не имею.
Добавлено спустя 1 минуту 44 секунды: kiberman Попробуй убить виртуализацию и бенчмарк прогнать. Чтобы наверняка проверить, может там ещё что-то крутится.
Member
Статус: Не в сети Регистрация: 22.07.2016 Откуда: Самара Фото: 17
Через неделю буду с 8700 переходить на 270к сейчас стоит 10 можно ли будет установить ssd со старой виндой и потом обновится на 11 или необходимо ставить всё начисто с нуля?
_________________ Gigabyte Z890 AORUS ELITE X ICE / ultra270к / PCCooler YS850 / ddr5 6400 / Msi 5070 gaming trio / F D Meshify 2
Member
Статус: Не в сети Регистрация: 17.02.2019 Фото: 0
wowan писал(а):
Через неделю буду с 8700 переходить на 270к сейчас стоит 10 можно ли будет установить ssd со старой виндой и потом обновится на 11 или необходимо ставить всё начисто с нуля?
Бро, лучше винду с нуля поставить. Это не тот случай, когда можно оставлять старую систему. Арроу Лейки работают иначе, там планировщик надо обновить, например. Всё работать будет, но с большой вероятностью, что не так, как ты захочешь. Трудно терять винду, файлы, софт, но лучше сделать с нуля...
_________________ And I finally learned It's a cruel, cruel world
Advanced member
Статус: Не в сети Регистрация: 16.05.2010 Откуда: Ленинград Фото: 640
Agiliter писал(а):
Попробуй убить виртуализацию и бенчмарк прогнать. Чтобы наверняка проверить, может там ещё что-то крутится.
vbs крутится, если прибить виртуализацию в биосе, она не работает естественно, так же "отваливаются" все криптографические проверки, в том числе вход по пин коду, 12-15 фпс по среднему накинуло. Но так работать нет смысла, система "голожопая" совсем, lsass.exe c паролями то же не работает внутри vbs контейнера, любое по или троян - не составит труда вытащить оттуда пароли хэши или просто сделать инжект и попытаться перехватить их в момент ввода.
Есть старенький проф тест для оценки скорости виртуализцации - UEFI приложение, максимально "честный", работает через VM_ROOT режим, но насколько софтина знакома с гибридной архитектурой, не известно - я не проверял. Если найдутся желающие - пожалуйста по ссылке.
Сейчас этот форум просматривают: ukur, Ханыга и гости: 30
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения