ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Борьба с автозапуском новыми методами
  #1  
Старый 08.05.2008, 00:39
Аватар для Mo4x
Mo4x
Постоянный
Регистрация: 18.02.2007
Сообщений: 416
Провел на форуме:
3509350

Репутация: 412
По умолчанию Борьба с автозапуском новыми методами

Автор: Paul Обсуждение статьи "Автозапуск на устройствах, и как с ним бороться"

Ну нам тожи нужно ОБЕЗОПАСИТЬ самих себя .

Автозапуск часто не причина заражения, а один из мощных способов через которых зловред выживает, так как ему регистрироваться в системе не надо
через 'классические' ключи в реестре. Так как у большинство юзеров автозапуск включён (удобно же), успех - гарантирован. Как отключить этот механизм?

1 + 2 - классический подход - отключить через политики Windows.
3, 4, 5 - закрытие дыр в 1+2.

1) HKEY_LOCAL_MACHINE\System\CurrentControlSet\Servic es\Cdrom
Установить значение параметра AutoRun равным 0 и перезагрузиться.



2) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\policies\Explorer
'NoDriveTypeAutoRun' (dword) Значение ff (шестнадцатеричная) или 255 (десятичная)
Настройки в HKEY_CURRENT_USER таким образом игнорируются, но можно и там такой ключ создать если вы хотите для убедительности.



3) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf
Дать строковому параметру 'По умолчанию' (типа REG_SZ) значение

Код:
@SYS:DoesNotExist
Таким образом Windows думает, что autorun.inf нет вообще на компе и злостные команды для запуска зловредов в файле autorun.inf не выполняются.



[P.S.:
@ = Данный символ блокирует чтение файла .INI, если запрашиваемые данные не найдены в системном реестре.
SYS: = Данный префикс обозначает раздел 'HKEY_LOCAL_MACHINE\Software', текст после этого префикса соответствует данному ключу.]

4) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\AutoplayHandlers\CancelAutopla y\Files
Создать строковый параметр типа REG_SZ с названием

Код:
*.*
(так как здесь указываются ТЕКСТОВЫЕ ПАРАМЕТРЫ ФАЙЛОВ, КОТОРЫЕ НЕ ДОЛЖНЫ 'АВТО-ЗАПУСКАТЬСЯ', мы поставим *.* - это значит 'любой'). Значение задать не надо.



5) Через ключ MountPoints2 в реестре также существует возможность для системы обходить заданный запрет на автозапуск сьёмных носителей. Как с этим бороться?
Наилучшее решение на мой взгляд следующее (уже применил у себя):
*1. Пуск - Выполнить - regedit
*2. HKEY_CURRENT_USER\ Software\Microsoft\ Windows\CurrentVersion \Explorer\MountPoints2,
*3. Правой кнопкой мыши щёлкать и выбрать 'разрешения'
*4. Нажать 'Дополнительно' и снять галочку 'Наследовать от родительского объекта применимые к дочерным объектам разрешения, добавляя их к явно заданным в этом окне'.
*5. Появится окно. Выбираем 'Удалить'. 'Применить - ОК'.

Таким образом все разрешения (кроме чтения) на дочерные объекты в MountPoints2 сняты для всех. Только 'Вдаделец' может их задать заново. Автозапуск зловредов с дисков, флэшок, и пр. полностью исключается... smile.gif
P.S.2: ВАЖНО: надо это делать после того, как убедились, что комп - чист, и ПОСЛЕ ТОГО, как мы удалили ключ MountPoints2 полностью (он создаётся заново чистым после перезагрузки).
Задать вашему монитору реестра, чтобы он следил за новыми, чистыми ключами MountPoints2, которые будут в результате, и желательно, чтобы он БЛОКИРОВАЛ бы доступ туда по умолчанию. Также стоит мониторить все другие вышеназванные ключи - это очень серьёзный проактивный подход к данной проблеме.
 
Ответить с цитированием

  #2  
Старый 08.05.2008, 00:52
Аватар для Piflit
Piflit
Banned
Регистрация: 11.08.2006
Сообщений: 1,522
Провел на форуме:
5128756

Репутация: 2032


Отправить сообщение для Piflit с помощью ICQ
По умолчанию

ссылка на оригинал опаздывает...
 
Ответить с цитированием

  #3  
Старый 08.05.2008, 00:57
Аватар для Olegros911
Olegros911
Участник форума
Регистрация: 07.04.2008
Сообщений: 166
Провел на форуме:
1116075

Репутация: 68
Отправить сообщение для Olegros911 с помощью ICQ
По умолчанию

Нет авторунеры канешно ето штото если в нужных руках.Причем любой авторуновской вирус можно написать в блокноте.Например в моей колекции вирусов есть вирус авторун который складаетса всего з 2 строчек.
 
Ответить с цитированием

  #4  
Старый 08.05.2008, 01:13
Аватар для Chuck
Chuck
Banned
Регистрация: 23.07.2007
Сообщений: 87
Провел на форуме:
2147329

Репутация: 613
По умолчанию

Процесс можно несколько упростить, т.к. существует куча тулз, полностью контролирующих автозапуск.. Но не будучи ярым сторонником кавыряния реестра, было приятно прочитать..

Файлы авторан.инф чаще всего не вызывают подозрений у рядовых пользователей, но даже мельком взглянув на содержание:
Код:
shell\open\Command=my_virus.cmd
видно исполняемый файл: удаляем ключи реестра, соответствующие данному исполняемому файлу обычным поиском/убиваем процесс в стартере/окончательно затираем оба файла.. Это больше преимущество пользователя в обнаружении зловредов)

Последний раз редактировалось Chuck; 08.05.2008 в 01:37..
 
Ответить с цитированием

  #5  
Старый 08.05.2008, 01:22
Аватар для n0153r
n0153r
Постоянный
Регистрация: 19.06.2007
Сообщений: 315
Провел на форуме:
1174546

Репутация: 326
Отправить сообщение для n0153r с помощью ICQ
По умолчанию

1.AnVir Task Manager
2.PT Startup Monitor
и никакой вирь не пройдет в автозапуск и не добавит себя в сервис.
 
Ответить с цитированием

  #6  
Старый 08.05.2008, 01:29
Аватар для GALIAFF
GALIAFF
Познающий
Регистрация: 28.09.2007
Сообщений: 56
Провел на форуме:
4328058

Репутация: 86
Отправить сообщение для GALIAFF с помощью ICQ
По умолчанию

Цитата:
1.AnVir Task Manager
2.PT Startup Monitor
и никакой вирь не пройдет в автозапуск и не добавит себя в сервис.
ну-ну...
 
Ответить с цитированием

  #7  
Старый 08.05.2008, 03:51
Аватар для Ponchik
Ponchik
Постоянный
Регистрация: 30.08.2005
Сообщений: 730
Провел на форуме:
6828219

Репутация: 2274


По умолчанию

Есть такая утелитка "USB Disk Security" она предотвращает автозапуски с флэшек, дисков и вобще прог которые пытаются запуститься автоматически (неправильно сказал, но вы поймёте) в общем у меня стоит, отличная вещ, она ещё и отрубает в реестре все эти значения о чём тут пишется
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Методы вычисления вардрайвера, и борьба с этими методами. Oleg_SK Беспроводные технологии/WPAN/WLAN 6 05.05.2008 18:20
Борьба с конкурентами - есть ли предел? silveran Новости мира "железа" 2 08.01.2006 02:36
Борьба с насекомыми Algol Аппаратное обеспечение 20 06.11.2004 08:38



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ