|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Уязвимости - Защита от Winlock - блокировка реестра |
|
|
Уязвимости - Защита от Winlock - блокировка реестра
|
Новый участник Сообщения: 12 |
Доброго времени суток!
Прошу вашего мнения, уважаемые специалисты! Насколько эффективна будет блокировка веток реестра от записи (те установка разрешений только на чтение определенному пользователю непосредственно через через regedit) для защиты от так называемого Winlock. Например, в последнее время мне попадается этот вирус, состоящий из исполняемого файла с одним и тем-же именем ms.exe (около 20 случаев) Хотя картинку они показывают разную. Прописывется автозапуск в две ветки: 1: HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon 2: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run В принципе можно установить разрешения только на чтение и на остальные ветки автозапуска. (вообще после установки всех программ пользователю особо ни к чему помещать много программ в автозагрузку) Установил программу- запускай с ярлыка! Насколько эффективны данные меры? Могут ли вирусы обходить разрешения на конкретного пользователя, например запись от имени SYSTEM?. Или вирусы умеют изменять права доступа? На одном форуме прочитал, что ни в коем случае нельзя запрещать доступ системе (имя SYSTEM)- иначе получим BSOD. На сохраненных мной винлокерах потренировался - запись в реестр уже не могут сделать. Пробовал запрещать доступ как администратору, так и простому пользователю (только не всей группе Администраторы- для подстраховки могу создать еще одного админа с целью отмены запретов) Все отлично работает. А например, для автоматизации сей работы можно написать батничек, например на основе программки subinacl, и менять разрешения одним кликом! Вопрос насчет этой самой subinacl: чтобы отменить запрет нужно запускать только от имени рарешенного пользователя? (по-другому как то нелогично получается - если можно снимать запрет от запрещенного пользователя.....) ![]() Да, есть такая фишка у антивируса- проактивная защита (у NOD32 и касперского) и настроить можно, чтоб автоматом блокировались изменения в автозапуске, но вопрос в в блокировке реестра кажется проще и надежнее! Взяли да удалили антивирус или переустановили (да мало ли что может случиться!) вирус уже не запишется. |
|
Отправлено: 23:13, 08-08-2012 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать Да, хочу добавить, создание просто ограниченной учетки не помогает- вирус спокойно записывается в автозапуск!
И нужно также ограничивать доступ к реестру. Все-таки склоняюсь к блокировке изменений веток автозапуска в реестре у админской учетки. |
Отправлено: 23:28, 08-08-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1799
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sun-rise:
Создайте ограниченную учётную запись для работы в интернете и примените к ней Политику ограниченного использования программ. После этого в этой учётной записи вирус не сможет запуститься и прописать себя в Автозагрузку. И вообще советую вам прочитать Как защитить компьютер от вирусов. |
|
------- Отправлено: 23:46, 08-08-2012 | #3 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать Цитата morozoff:
Цитата morozoff:
Использование защиты рассматриваю для установки на компьютеры моих клиентов, чтобы избежать повторного заражения. И если от остальных вирусов платный и как следует обновляющийся антивирус неплохо справляется, то с Winlock все очень плохо. Ловят и с NOD32 и с Касперским и с AVAST.... и т.п. Обучение правилам пользования в сети обычным юзерам не помогают... Все равно где-нибудь да подхватят этот самый winlock. Поэтому нужна универсальная защита. |
||
Последний раз редактировалось Sun-rise, 09-08-2012 в 01:48. Отправлено: 01:36, 09-08-2012 | #4 |
Ветеран Сообщения: 1799
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sun-rise:
Цитата:
Цитата:
|
||||
------- Отправлено: 09:04, 09-08-2012 | #5 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Редактирование разрешений на указанные ключи реестра мерой безопасности не являются.
Действительно, антивирусные программы не могут защитить компьютеры от вирусов, это факт. Действительно, конкретно против WinLock-а ответом является только Application Whitelisting (например, Software Restriction Policies или AppLocker). Также, не забывайте о резервном копировании, в том числе Shadow Copies. Данные могут пострадать не только от WinLock-а! Использовать Home Edition считаю невозможным вообще никак, никогда и нигде именно из-за отсутствия политик безопасности в них. Выбрасывайте эту систему в мусорник, с ней защититься невозможно как класс. |
------- Отправлено: 10:38, 09-08-2012 | #6 |
Ветеран Сообщения: 1799
|
Профиль | Сайт | Отправить PM | Цитировать Цитата WindowsNT:
![]() |
|
------- Отправлено: 11:04, 09-08-2012 | #7 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Подхватил новую версию винлока. Он не модифицирует системный реестр - создает новый реестр!
Загрузился со второй партиции, начал сканить зараженный диск С. Др.Веб вылетел с ошибкой сканирования. Ладно, щас подчищу в реестре. Загружаю кусты с зараженой машины - f:\WINDOWS\system32\config\software. Все пути правильные. На всякий случай ставлю в Shell = Тотал коммандер. Перезагружаюсь... Опять винлок, тоталом и не пахло... Копал , копал... - накопал. В папке User лежит *.ехе файл - винлок (Trojan.Winlock.6578) и здесь же реестр. Загрузив куст реестра уже отсюда f:\Documents and Settings\User\NTUSER.DAT вижу загружаемый в Шелл винлок. ![]() Вопрос - как вернуть использование старого (основного) реестра ? |
Последний раз редактировалось Диман_Д, 16-09-2012 в 11:50. Отправлено: 07:08, 13-09-2012 | #8 |
Ветеран Сообщения: 20133
|
Профиль | Отправить PM | Цитировать Sun-rise, есть небольшая утилитка WinPatrol, отслеживает все изменения реестра, да и много что ещё. Добавить отслеживаемые ключи реестра можно только в зарегистрированной версии.
![]() |
------- Отправлено: 08:00, 13-09-2012 | #9 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать По-прежнему считаю необходимым отметить, указанная программа мерой предотвращения заражения НЕ является. Она лишь констатирует уже произошедшую компрометацию.
Тем временем, игнорируя SRP, пользователи продолжают жрать кактус. |
------- Отправлено: 09:12, 13-09-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
WinLock 6.01 | OSZone Software | Новости программного обеспечения | 0 | 04-08-2012 22:30 | |
C/C++ - [решено] защита ключа реестра от изменений путем WinApi | O L E G | Программирование и базы данных | 0 | 03-06-2012 16:36 | |
Вопрос - Защита от вирусов - запрет на запись в ветку реестра Winlogon. | mspuz | Защита компьютерных систем | 4 | 27-10-2011 03:30 | |
[решено] WinLock блокировка входа в Windows | Fomarkin | Лечение систем от вредоносных программ | 5 | 15-02-2010 21:00 |
|