Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Мониторинг запуска exe файлов в Windows.

Ответить
Настройки темы
Вопрос - Мониторинг запуска exe файлов в Windows.

Новый участник


Сообщения: 1
Благодарности: 0

Профиль | Отправить PM | Цитировать


Приветствую!
Мои пользователи работают с аутлуком через терминальный сервер на Remote Desktop Services. Все бы ничего, но наши почтовые антивирусы сканировать внутри архивов не умееют и вот как то раз один дорогой пользователь таки запустил "подарочек", посланный в архиве. Неприятно было.
Возникла следующая идея - хочется, чтобы некая сотфина, работая в режиме сервиса отслеживала запуск неизвестных относительно некого baseline exe-файлов и слала об этом оповещение мне на почту. По идее хотелось бы платное и простое ПО, но есть так же мысль реализовать такое на базе Software restriction policies и мониторилки логов типа spiceworks или system center essentials, хотя мысль попросту запрещать запуск неизвестных пока exe мне не очень нравится, лучше б мониторить.
Соответственно, два вопроса:
1.Простое платное ПО, способное работать нужным мне образом не знаете ли?
2.Схема GPO + мониторилка будет работать, не пробовали?

Отправлено: 12:35, 04-06-2012

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Сама идея отслеживания запуска неработоспособна. В чём смысл узнавать пост-фактум, что система заражена? Вирусы следует блокировать, не допуская их запуска.

Единственно верное решение вы уже знаете — Software Restriction Policies в режиме "белого списка". Более того — разумеется, эту политику следует настроить для всех компьютеров без исключения. Только так возможно предотвратить заражения с различного рода источников типа флешек, интернетов, скайпов и прочего.

Пример инструкции по настройке одиночой машины смотрите здесь: http://blog.windowsnt.lv/2011/05/30/...h-srp-russian/ . Абсолютно идентично это реализуется сразу для целого OU или домена.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 22:28, 11-06-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


А можно ли как то логить все запускаемые программы находящиеся в определенном списке?

Отправлено: 20:10, 15-06-2012 | #3


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Способ не очень красивый, но есть:

1. Нужно включить AppLocker в режиме журналирования;
2. Добавить правила, разрешающие запускать всё;
3. Добавить правила, запрещающие запускать "определённый список";
4. Дальше читать журнал Application and Services Logs -> Microsoft -> Windows -> AppLocker на предмет уведомлений с восклицательным знаком.
5. Можно даже оформить подписку на уведомления такого рода. Они будут собираться со всех контролируемых машин на рабочую станцию администратора, например.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:32, 19-06-2012 | #4


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Машинки на XP там аплокера вроди нет- а можно как нибудь аудит настроить?

Отправлено: 10:44, 20-06-2012 | #5


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


1. Включить аудит Object Access: Success
2. В свойствах требуемой папки настроить аудит Everyone: Success Execute
3. Указать бОльший размер и метод перезаписи журнала Security.

Однако, я бы не стал пользоваться подобным решением из-за большой нагрузки по прочтению журнала. Нужно бы ещё прикрутить какой-нибудь Log Parser, чтобы фильтровать и выдавать алерты по требуемым событиям. В принципе, команда eventtriggers это умеет, но придётся прилично помучаться со скриптованием.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:15, 20-06-2012 | #6



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Мониторинг запуска exe файлов в Windows.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - мониторинг копирования файлов Ingolder Скриптовые языки администрирования Windows 16 09-05-2020 17:50
Любой язык - нужен скрипт для удаления всех файлов кроме нужных для запуска Windows XP Dark Ange1 Скриптовые языки администрирования Windows 11 07-03-2010 13:34
Мониторинг копирования (перемещения) файлов по сети glazemir Microsoft Windows NT/2000/2003 8 15-05-2008 09:07
Параметры запуска exe файлов Guest Хочу все знать 5 24-11-2003 02:06




 
Переход