200

Windows 10 1809: Application Guard

В этой заметке кратко поговорим о технологии Application Guard защитника WIndows.

Данная технология позволяет запускать браузер Microsoft Edge в изолированном виртуальном контейнере. Application Guard создает  новый экземпляр WIndows с минимальным количеством  служб для работы Microsoft Edge. Считайте, что браузер запускается в виртуальной машине.


Потенциально опасный сайт, открытый в таком режиме не сможет получить доступ к данным пользователя, к локальной сети, памяти компьютера и приложениям основной системы.

После закрытия браузера, контейнер удаляется.

Более подробно можно почитать в Windows Blog


Для того, что-бы включить режим, откроем "компоненты Windows" - пункт так и называется.


Для тех, кто не знает: в Windows 10 классическую панель управления можно открыть:

WIN+R и вводим control

В контейнер можно попасть как через меню браузера, так и настроить автоматическое открытие сайтов через GPO.

При запуске режима, мы увидим процесс создания образа контейнера.

Контейнер хранится в AppData.

Для контейнера будет создан отдельный сетевой адаптер

Послесловие: Application Guard защищает ваши данные от потенциально опасного сайта. Даже пойманный шифровальщик не будет представлять большого вреда, так как ему недоступны ресурсы сети и локального компьютера, а контейнер удаляется при выходе. Не стоит путать это с режимами Инкогнито.

Лига Сисадминов

2.4K пост18.9K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

2
Автор поста оценил этот комментарий

.vhdx - это что, отдельная виртуалка запускается? А виртуализации отдельной включенной оно требует? На Home редакциях запускается?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Виртуализацию оно требует, насчет WIndows 10 Home - проверю.

показать ответы
2
DELETED
Автор поста оценил этот комментарий

А я просто не ползаю куда не надо, но ситуации бывают разные. В целом, для разовой акции - режим прикольный, просто, удобно, стильно, молодёжно (С). Для постоянного использования... как-то и сомнительно, и тормознуто, да и вообще не ясно на кого режим рассчитан. Не для домашних пользователей первый же вопрос от старшего поколения будет:

-А как я пойму что вот этот сайт подозрительный?

Не для гиков. У тех виртуалки, торы, no script прочее. Да и вообще люди понимают что делают.


В целом я отношусь к этому режиму скорее положительно, чем отрицательно - нихай себе будет, есть не просит, глядишь и пригодится... где-нибудь...когда-нибудь...может быть.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Администратор может сам настроить список надежных сайтов. Остальные - в контейнер.

Автор поста оценил этот комментарий

такая же бесполезная вещь как и сам Edge

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

откуда вы беретесь?

вы в информационной безопасности понимаете что-нибудь?

читали о чем написано?

показать ответы
Автор поста оценил этот комментарий

проще использовать некоммерческий софт с открытым исходным кодом

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Зачем? Не проще и не быстрее.

1
Автор поста оценил этот комментарий

Я в курсе, Леонид.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

не пали меня

7
DELETED
Автор поста оценил этот комментарий
Я думпю тут дело не столько в самой системе, сколько в настройках этой самой ВМ, которые от нас любезно скрыты, полагаю. Но в любом случае гиперв я так понимаю прозрачно выдавать весь проц не сможет, а значит, этот режим будет де-факто тормознее, чем обычный...

Надо уже мне сходить с этих current branch for business, все интересное олучаю с запазданием.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Там ещё и браузер как RemoteApp отображается. RDP в последних реализациях очень хорош - хоть фильмы смотри. Но согласен - настроек мы не видим.

0
Автор поста оценил этот комментарий

Опция,  принципе, полезная, но есть нюанс: на сокете 775 не работает.

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Там нет поддержки SLAT скорее всего.

0
Автор поста оценил этот комментарий

А какая у платформа виртуализации используется в данном случае? Ради браузера поднимается роль hyper-v?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Hyper-V. Роль не поднимается. Сам Hyper-V при этом не считается установленным.

Иллюстрация к комментарию
1
Автор поста оценил этот комментарий

Прочитал, поддался любопытству, включил. Ну, то, что фича распространяется только на Edge, здесь уже упомянуто, а вот момент, заключающийся в установке ядра Hyper-V при активации Application Guard был для меня сюрпризом. Собственно, если бы эмулятор Android не ругнулся, я бы и не узнал про это. В общем, правило "Не ставь новую винду, пока не выйдет сервис-пак" всё еще работает. Пока что AG не более чем свистоперделка.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сервиспаков больше не будет

показать ответы
3
Автор поста оценил этот комментарий

Я для таких целей легкий linux в виртуалке поднимаю и не парюсь.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это лишние телодвижения + знания надо уметь. Тут намного проще.

Автор поста оценил этот комментарий
Потенциально опасный сайт, открытый в таком режиме не сможет получить доступ к данным пользователя, к локальной сети, памяти компьютера и приложениям основной системы.

Но Microsoft  с любезностью будет получать телеметрию с этой виртуальной оболочки.

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Телеметрии там нет скорее всего. Зачем она им от туда?

показать ответы
Автор поста оценил этот комментарий

я знаю где они работают и как работают. а вы просто форсите очередную ненужную хрень от M$.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вам ненужная, листайте дальше. Добавьте в игнор наконец!

Желаю вам никогда на своей шкуре не понять то, что скрывается за уязвимостями. Всего Вам доброго.

показать ответы
Автор поста оценил этот комментарий

проще использовать некоммерческий софт с открытым исходным кодом

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Какой например?

Автор поста оценил этот комментарий

С целью защиты устройства от вредоносных программ нужно просто удалить Edge.


который в отличие от ФФ и Хрома - с закрытым исходным кодом, т.е. кот в мешке.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Firefox и chrom не защитят ваши данные и данные в сети от сайтов. Они работают в одной области памяти с Вами.

показать ответы
Автор поста оценил этот комментарий

Вот если бы этот функционал реализовали для других приложений - тогда да. А так, какой смысл, если она реализована только для никому ненужного Edge? А вообще, для таких случаев должно быть нормальное антивирусное решение, а не костыли в виде запуска зашквар-браузера, встроенного в систему.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

антивирус не поможет во множестве случаев. Речь о полной аппаратной изоляции браузера от пк и сети.

показать ответы
Автор поста оценил этот комментарий
Данная технология позволяет запускать браузер Microsoft Edge

Проще говоря - очередная ненужная функция, способная только впустую жрать ресурсы компьютера.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Смею не согласиться. Например: требуется посетить потенциально опасный сайт ( по работе например). Что проще: виртуалку поставить и систему туда накатывать или галочку включить?

показать ответы
4
Автор поста оценил этот комментарий

В 10ке Pro есть Hyper-V(конфликтует в VmWare кстати, если стоит Варя то Hyp не включишь), видимо на его основе реализовано, там у ТСа на скрине стоит что установлена Hyp. И в Home скорее всего не взлетит(

раскрыть ветку (1)
Автор поста оценил этот комментарий

На этом компьютере от Hyper-V стоит только консоль. Но судя по процессам в диспетчере задач и по имени сетевого адаптера, Hyper-V там есть. Как то суслик. Ну Вы поняли.

DELETED
Автор поста оценил этот комментарий

еще в старом авасте было вирт машина. А тута на винде мать его, ТЕХНОЛОГИИ итить (нет, говно не нужное)

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вот только к виртуализации оно отношения не имело нисколько

Автор поста оценил этот комментарий

я их исследованиями занимаюсь в свободное время. могу еще добавить что виндовс дефендер например говно, а не антивирус, в плане детекта. точнее решето и бесполезная нагрузка. говорю по опыту работы на протяжении 4х лёт.

как пруф - вот к нему интерфейс чтобы юзать на закрытых чекерах для масс сканов, всего день ушёл чтобы приаттачиться к нему без всякого сраного исходного кода

вот вам пруф  https://pastebin.com/T7rBbPk9


и прошу - не вводите людей в заблуждение.

раскрыть ветку (1)
Автор поста оценил этот комментарий

пошёл диалог- это хорошо.

чем же я вводу людей в заблуждение?

про защитник Windows речи ре шло.

DELETED
Автор поста оценил этот комментарий
p.s.: наверное, именно по этой причине больше тянет к 'nix системам..
раскрыть ветку (1)
Автор поста оценил этот комментарий

Профессионалу пофиг из чего стрелять.

показать ответы
0
Автор поста оценил этот комментарий

Таки да.

Это вся суть "современных приложений" - они могут быть выгружены из памяти.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Это скорее особенность. А основная задумка в кроссплатформенности: PC XBOX ARM Windows Mobile

показать ответы
0
Автор поста оценил этот комментарий

Я и говорю что браузер отличный.

Не важно как называть - метро или "современное". Суть одна - он выгружается при нехватке памяти и это вобще ужасный косяк.

раскрыть ветку (1)
Автор поста оценил этот комментарий

выгружается? Ну может. Не встречал такое.

показать ответы
3
Автор поста оценил этот комментарий

у edge только один недостаток - это metro приложение. В остальном он во многом выигрывает современные браузеры

раскрыть ветку (1)
Автор поста оценил этот комментарий

Хороший браузер. Только не metro, а современное приложение. Там есть разница. Metro остались в восьмерке.

показать ответы
Автор поста оценил этот комментарий
Речь о полной аппаратной изоляции браузера от пк и сети.

Мне ради этого соглашаться использовать Edge? Нет, спасибо. Microsoft уже походу реально не знают, как им еще продвигать собственный браузер.

антивирус не поможет во множестве случаев.

Вот как раз нормальные антивирусные решения работают именно за счет виртуализации. Подобное решение, кстати, есть у Каспера - там тоже браузер работает с помощью аппаратной виртуализации.

раскрыть ветку (1)
Автор поста оценил этот комментарий

А никто и не говорит его использовать!

А про Каспер- расскажите, какая там виртуализация: из браузера видно файлы? Какая платформа виртуализации?

показать ответы
2
Автор поста оценил этот комментарий
Т.е. теперь, я через эдж могу смотреть порно, не боясь подцепить бенер?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Чего-то я сам не додумался

Иллюстрация к комментарию