Ярославль


  Ответ в темуСоздание новой темыСоздание опроса

SMS трояны методы защиты, права доступа к реестру и файлам

Pitt
Дата 24.01.2011 - 20:20
Цитировать сообщение




Unregistered












Возможно ли установить защиту от троянов локеров правами доступа к реестру и системным файлам
Top
win32.jeefo 76RUS
Дата 26.01.2011 - 10:42
Цитировать сообщение




Unregistered












можно, только пинцип будет не такой, которого вы ожидаете.
Реестр постоянно обрабатывается, меняются значения тысячи ключей и без этого ОС не будет работать.
Есть много программ (пусть будет AVZ), которые знают эталонное значение ключа, в который чаще всего прописываются поганые друзья-товарищи)))) Т е чтобы защитится от виря, нужно его сначала словить и только лечить повреждённые ключи)
Без локеров не будет денежки на пефко, неинтересно так)))))))))
Top
Опиум
Дата 26.01.2011 - 23:51
Цитировать сообщение




86₽/$
********

Профиль
Группа: Пользователи
Сообщений: 102946
Пользователь №: 7415
Регистрация: 8.04.2006 - 14:37





IMHO такие трояны легче лечить, чем разрабатывать защиту.
Есть конечно мониторы "слабых точек реестра"...
PM
Top
Joy
Дата 28.12.2011 - 13:56
Цитировать сообщение




Unregistered












Цитата (Pitt @ 24.01.2011 - 21:20)
Возможно ли установить защиту от троянов локеров правами доступа к реестру и системным файлам

Хоть тема и устарела поделюсь своим опытом smile.gif

Ну перво на перво это конечно антивирус и актуальные базы, зарезанные права через GPO

и снять галку на редактирование этой ветки у всех пользователей.

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon

Все 90% вирусов-троянов-вымогателей Вам не страшны wink.gif
Top
Scif
Дата 30.12.2011 - 08:56
Цитировать сообщение




Unregistered












нельзя. вирус \ троян может прописываться хоть в автозагрузку, хоть в старт реестра.


Цитата
Все 90% вирусов-троянов-вымогателей Вам не страшны
Цитата
Новый смс-блокер меняет параметры реестра, только для отвода глаз. Основное действие вируса это подмена файла userinit.exe находящегося на системном диске в каталоге Windows\System32\


Правильное, комплексное лечение и профилактика - то :
1. WSUS
2. Отсутствие админских прав у работника на локальной машине в текущей учетке.
3. Антивирус и его постоянное обновление. каспер админ кит для конторы - обязательно, он умеет годное и разное.
4. Запрет запуска программ кроме как по списку. настраивается через глобальные политики.
Top
Joy
Дата 30.12.2011 - 10:35
Цитировать сообщение




Unregistered












Цитата (Scif @ 30.12.2011 - 09:56)
нельзя. вирус \ троян может прописываться хоть в автозагрузку, хоть в старт реестра.

Это интересно каким образом, если у него через GPO зарезаны права на запись/замену?и нет админских прав.

Это сообщение отредактировал Joy - 30.12.2011 - 10:36
Top
Scif
Дата 30.12.2011 - 10:48
Цитировать сообщение




Unregistered












Цитата
, если у него через GPO зарезаны права на запись/замену?


С этого места поподробней - где в GPO запрещается создание lnk файлов в пуск-все программы- автозагрузка ?
через User Configuration\Administrative Templates\Start Menu and Taskbar или задачей NTFS прав на папку ?
Top
Joy
Дата 30.12.2011 - 11:14
Цитировать сообщение




Unregistered












Цитата (Scif @ 30.12.2011 - 11:48)
Цитата
, если у него через GPO зарезаны права на запись/замену?


С этого места поподробней - где в GPO запрещается создание lnk файлов в пуск-все программы- автозагрузка ?
через User Configuration\Administrative Templates\Start Menu and Taskbar или задачей NTFS прав на папку ?

Можно через реестр попробовать wink.gif но думаю этот гемор лишний уже. Проще предотвращать, чем бороться.
Top
Scif
Дата 30.12.2011 - 11:38
Цитировать сообщение




Unregistered












Цитата
Можно через реестр попробовать

ээ.. запрет создания файлов - он не в реестре, а в правах NTFS был, как мне помнится.
в политиках то оно где ?
Top
Joy
Дата 30.12.2011 - 11:46
Цитировать сообщение




Unregistered












Через реестр можно запретить НЕ создание файлов, а запуск программ из автозагрузки(т.е. другой способ) wink.gif

http://www.xpvista7.ru/index.php?id=xp_11 смотри тут подробнее, твой способ тоже будет работать кстати(надо будет попробовать)

Про GPO я говорил не про автозагрузку, а про зарезание всего что можно. опять же я думаю через скрипты можно осуществить, то что ты хочешь.

Это сообщение отредактировал Joy - 30.12.2011 - 11:47
Top
Scif
Дата 30.12.2011 - 11:53
Цитировать сообщение




Unregistered












Цитата
Про GPO я говорил не про автозагрузку, а про зарезание всего что можно.
Top
Joy
Дата 30.12.2011 - 12:13
Цитировать сообщение




Unregistered












ИМХО режим киоска тоже лишнее, Вы какую целть приследуете? Просто заблокировать пользователю/ПО добавлять ярлыки в автозозагрузку? Дак некоторая вирусня закидывает свои исполнительные файлы сюда,

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg

т.е. в папке автозагрузка будет девственно-чисто

http://www.xpvista7.ru/index.php?id=xp_11 тут куча способов, вы читали точно?
Top
Scif
Дата 30.12.2011 - 13:06
Цитировать сообщение




Unregistered












Joy
читал и не раз.
Цитата
Дак некоторая вирусня закидывает свои исполнительные файлы сюда,

юзер реестр редактировать вообще не должен.
HKCU\Software\Microsoft\Windows\CurrentVersion\Pol­icies\System,
или через GP
Сделать недоступными средства редактирования реестра
Удалить диспетчер задач
Top

Опции темы Ответ в темуСоздание новой темыСоздание опроса

 



[ Время генерации скрипта: 0.0107 ]   [ Использовано запросов: 16 ]   [ GZIP включён ]



Яндекс.Метрика

Правила Ярпортала (включая политику обработки персональных данных)

Все вопросы: yaroslavl@bk.ru