Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Уязвимости - Защита от Winlock - блокировка реестра

Ответить
Настройки темы
Уязвимости - Защита от Winlock - блокировка реестра

Новый участник


Сообщения: 12
Благодарности: 1

Профиль | Отправить PM | Цитировать


Доброго времени суток!

Прошу вашего мнения, уважаемые специалисты! Насколько эффективна будет блокировка веток реестра от записи (те установка разрешений только на чтение определенному пользователю непосредственно через через regedit) для защиты от так называемого Winlock.

Например, в последнее время мне попадается этот вирус, состоящий из исполняемого файла с одним и тем-же именем ms.exe (около 20 случаев) Хотя картинку они показывают разную.
Прописывется автозапуск в две ветки:
1: HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
2: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run


В принципе можно установить разрешения только на чтение и на остальные ветки автозапуска. (вообще после установки всех программ пользователю особо ни к чему помещать много программ в автозагрузку) Установил программу- запускай с ярлыка!

Насколько эффективны данные меры? Могут ли вирусы обходить разрешения на конкретного пользователя, например запись от имени SYSTEM?. Или вирусы умеют изменять права доступа? На одном форуме прочитал, что ни в коем случае нельзя запрещать доступ системе (имя SYSTEM)- иначе получим BSOD. На сохраненных мной винлокерах потренировался - запись в реестр уже не могут сделать.

Пробовал запрещать доступ как администратору, так и простому пользователю (только не всей группе Администраторы- для подстраховки могу создать еще одного админа с целью отмены запретов) Все отлично работает.

А например, для автоматизации сей работы можно написать батничек, например на основе программки subinacl, и менять разрешения одним кликом!
Вопрос насчет этой самой subinacl: чтобы отменить запрет нужно запускать только от имени рарешенного пользователя? (по-другому как то нелогично получается - если можно снимать запрет от запрещенного пользователя.....)


Да, есть такая фишка у антивируса- проактивная защита (у NOD32 и касперского) и настроить можно, чтоб автоматом блокировались изменения в автозапуске, но вопрос в в блокировке реестра кажется проще и надежнее! Взяли да удалили антивирус или переустановили (да мало ли что может случиться!) вирус уже не запишется.

Отправлено: 23:13, 08-08-2012

 

Новый участник


Сообщения: 12
Благодарности: 1

Профиль | Отправить PM | Цитировать


Да, хочу добавить, создание просто ограниченной учетки не помогает- вирус спокойно записывается в автозапуск!
И нужно также ограничивать доступ к реестру.

Все-таки склоняюсь к блокировке изменений веток автозапуска в реестре у админской учетки.

Отправлено: 23:28, 08-08-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для morozoff

Ветеран


Сообщения: 1799
Благодарности: 606

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sun-rise:
Да, хочу добавить, создание просто ограниченной учетки не помогает- вирус спокойно записывается в автозапуск! »
Просто не дайте вирусу запуститься.
Создайте ограниченную учётную запись для работы в интернете и примените к ней Политику ограниченного использования программ. После этого в этой учётной записи вирус не сможет запуститься и прописать себя в Автозагрузку.
И вообще советую вам прочитать Как защитить компьютер от вирусов.

-------
Если мой ответ помог вам, не поленитесь нажать на Полезное сообщение
Начал вести свой блог.
Приводим Firefox 29 к более привычному виду
Конфигурация служб Windows 8.1 Update по умолчанию для русскоязычных систем.
Конфигурация служб Windows 8 по умолчанию для русскоязычных систем.

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:46, 08-08-2012 | #3


Новый участник


Сообщения: 12
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата morozoff:
примените к ней Политику ограниченного использования программ. »
если винда XP Home edition или Win7 Basic, то в ней нет элементов управления безопасностью... (Или я ошибаюсь?)

Цитата morozoff:
И вообще советую вам прочитать Как защитить компьютер от вирусов. »
Эти правила, в общем, мне знакомы.

Использование защиты рассматриваю для установки на компьютеры моих клиентов, чтобы избежать повторного заражения.

И если от остальных вирусов платный и как следует обновляющийся антивирус неплохо справляется, то с Winlock все очень плохо.

Ловят и с NOD32 и с Касперским и с AVAST.... и т.п.

Обучение правилам пользования в сети обычным юзерам не помогают... Все равно где-нибудь да подхватят этот самый winlock.

Поэтому нужна универсальная защита.

Последний раз редактировалось Sun-rise, 09-08-2012 в 01:48.


Отправлено: 01:36, 09-08-2012 | #4


Аватара для morozoff

Ветеран


Сообщения: 1799
Благодарности: 606

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sun-rise:
если винда XP Home edition или Win7 Basic, то в ней нет элементов управления безопасностью... (Или я ошибаюсь?) »
Да, вы правы:
Цитата:
Windows 7 (Home Premium, Home Basic и Starter) не имеют встроенного редактора групповой политики.
Цитата:
В Windows XP Home Edition не входит редактор групповых политик (gpedit.msc).

-------
Если мой ответ помог вам, не поленитесь нажать на Полезное сообщение
Начал вести свой блог.
Приводим Firefox 29 к более привычному виду
Конфигурация служб Windows 8.1 Update по умолчанию для русскоязычных систем.
Конфигурация служб Windows 8 по умолчанию для русскоязычных систем.


Отправлено: 09:04, 09-08-2012 | #5


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Редактирование разрешений на указанные ключи реестра мерой безопасности не являются.

Действительно, антивирусные программы не могут защитить компьютеры от вирусов, это факт.
Действительно, конкретно против WinLock-а ответом является только Application Whitelisting (например, Software Restriction Policies или AppLocker).
Также, не забывайте о резервном копировании, в том числе Shadow Copies. Данные могут пострадать не только от WinLock-а!

Использовать Home Edition считаю невозможным вообще никак, никогда и нигде именно из-за отсутствия политик безопасности в них. Выбрасывайте эту систему в мусорник, с ней защититься невозможно как класс.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 10:38, 09-08-2012 | #6


Аватара для morozoff

Ветеран


Сообщения: 1799
Благодарности: 606

Профиль | Сайт | Отправить PM | Цитировать


Цитата WindowsNT:
Использовать Home Edition считаю невозможным вообще никак, никогда и нигде именно из-за отсутствия политик безопасности в них. Выбрасывайте эту систему в мусорник, с ней защититься невозможно как класс. »
Ну, на счёт выбрасывать вы погорячились. Можно ведь воспользоваться Программой обновления Windows Anytime Upgrade. Её ведь никто не отменял

-------
Если мой ответ помог вам, не поленитесь нажать на Полезное сообщение
Начал вести свой блог.
Приводим Firefox 29 к более привычному виду
Конфигурация служб Windows 8.1 Update по умолчанию для русскоязычных систем.
Конфигурация служб Windows 8 по умолчанию для русскоязычных систем.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:04, 09-08-2012 | #7


Новый участник


Сообщения: 7
Благодарности: 1

Профиль | Отправить PM | Цитировать


Подхватил новую версию винлока. Он не модифицирует системный реестр - создает новый реестр!
Загрузился со второй партиции, начал сканить зараженный диск С.
Др.Веб вылетел с ошибкой сканирования. Ладно, щас подчищу в реестре. Загружаю кусты с зараженой машины - f:\WINDOWS\system32\config\software. Все пути правильные. На всякий случай ставлю в Shell = Тотал коммандер.
Перезагружаюсь... Опять винлок, тоталом и не пахло...
Копал , копал... - накопал. В папке User лежит *.ехе файл - винлок (Trojan.Winlock.6578) и здесь же реестр. Загрузив куст реестра уже отсюда f:\Documents and Settings\User\NTUSER.DAT вижу загружаемый в Шелл винлок.



Вопрос - как вернуть использование старого (основного) реестра ?

Последний раз редактировалось Диман_Д, 16-09-2012 в 11:50.

Это сообщение посчитали полезным следующие участники:

Отправлено: 07:08, 13-09-2012 | #8


Аватара для yurfed

Ветеран


Сообщения: 20133
Благодарности: 3145

Профиль | Отправить PM | Цитировать


Sun-rise, есть небольшая утилитка WinPatrol, отслеживает все изменения реестра, да и много что ещё. Добавить отслеживаемые ключи реестра можно только в зарегистрированной версии.

-------
Хочу ли я - Могу ли я - Говно ли я - Магнолия


Отправлено: 08:00, 13-09-2012 | #9


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


По-прежнему считаю необходимым отметить, указанная программа мерой предотвращения заражения НЕ является. Она лишь констатирует уже произошедшую компрометацию.
Тем временем, игнорируя SRP, пользователи продолжают жрать кактус.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 09:12, 13-09-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Уязвимости - Защита от Winlock - блокировка реестра

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
WinLock 6.01 OSZone Software Новости программного обеспечения 0 04-08-2012 22:30
C/C++ - [решено] защита ключа реестра от изменений путем WinApi O L E G Программирование и базы данных 0 03-06-2012 16:36
Вопрос - Защита от вирусов - запрет на запись в ветку реестра Winlogon. mspuz Защита компьютерных систем 4 27-10-2011 03:30
[решено] WinLock блокировка входа в Windows Fomarkin Лечение систем от вредоносных программ 5 15-02-2010 21:00




 
Переход