Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » Разное - Как запретить скрытную установку mail, амиго и пр.?

Закрытая тема
Настройки темы
Разное - Как запретить скрытную установку mail, амиго и пр.?

Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Доброе время. Извините, если повтор, но то, что нашел поиском, мало помогло в решении вопроса..
Много текста (чтоб понятней было)
Дело в следующем. Купили ноутбук с предустановленной "вынь 8.1 для одного языка". Она сильно урезана в плане администрирования. Поскольку ноутом будет пользоваться "блондинка", необхдимо как-то защитить комп от всякого хлама, типа майл-агентов, амиго, стринги-браузера и тп. На обычной винде я это делал используя applocker + учетка с ограниченными правами (хотя тоже слабо помогало). В данной редакции applocker отсутствует без возможности добавить его в систему.
Что я делаю. Активирую встроенную учетку "Администратор", хитрой командой net user администратор /active назначаю ей пароль. Устанавливаю контроль учетных записей на максимум. Создаю учетку с ограниченными правами для пользователя. И пользователь работает только под ней. При попытке установить что-либо на комп, он требует пароль админа. Казалось бы все прекрасно.
Но... Специально скачиваю с "левого" сайта програмулю с внедренным в инсталлятор "хламом" и запускаю. Ок, инсталлятор требует пароль, жму отмена, идет попытка установки. Прерывается. Смотрю папку Temp. Там, как и ожидалось куча распаковавшихся "ништяков" - mail, amigo и тп. Вроде все норм. НИЧЕГО подобного.
Ком начинает конкретно тупить.На рабочем столе появляется уйма иконок (амиго, контакт, майл и тп). Открываю диспетчер задач, загрузка диска 100%. Смотрю что грузит. А грузит инсталлер амиго, в автозагрузке прописался майлгуард и спутник. Эта сволочь каким-то образом наплевала на админский запрет. Обрываю процесс, перезагружаю ноут и... устанавливается майлагент. Т.е. я так понял эта хрень прописалсь каким-то разом в RunOncEx. Это порядком бесит. Возникает закономерный вопрос, для чего все эти "контроли учетных записей" и разные права для учеток, если при любых ограничениях для пользователя, в скрытом режиме "мусор" устанавливается???

Вопрос первый: где я "туплю"? Вопрос главный: как сие победить?

Отправлено: 14:50, 10-12-2016

 
x0r x0r вне форума

Забанен


Сообщения: 795
Благодарности: 137

Профиль | Цитировать


... и еще парочка примеров:
- Вот ты знаешь что есть RunOnceEx и туда можно записаться и запуститься... ну дык запрети туда запись юзеру, например. Так же и с остальными разделами, их не больше десятка.
- или обнаружил ты в Temp файлы гаццкие. ну создай с этими именами(и расширениями) файлы-пустышки и запрети Все-м их изменять. Если создашь файл на папку, то не будет создана папка.

Отправлено: 12:28, 12-12-2016 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Ок. Всем спасибо.

Отправлено: 12:40, 12-12-2016 | #22


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата x0r:
Так же и с остальными разделами, их не больше десятка. »
Iska последовательно снимает в Autoruns флажки Hide Empty Locations, Hide Microsoft Entries, Hide Windows Entries и, глядя на безразмерно расползающийся список, мерзко хихикает.


Цитата x0r:
или обнаружил ты в Temp файлы гаццкие. ну создай с этими именами(и расширениями) файлы-пустышки и запрети Все-м их изменять. »
Это не выход. Ср. «Представьте справки со всех стран, где Вы не были!»

Цитата x0r:
Если создашь файл на папку, то не будет создана папка. »
Да ну? Некоторые уже научились предварительно просто удалять файл.

Отправлено: 12:45, 12-12-2016 | #23


SHVtYW4=


Сообщения: 3451
Благодарности: 1273

Профиль | Отправить PM | Цитировать


Цитата lex7868:
в реестре записи прописываются в ветки не только HKCU, но и в
[HKEY_CLASSES_ROOT\CLSID\{8E8F97CD-60B5-456F-A201-73065652D099}]
@="Поиск@Mail.Ru"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{C69276F0-9BC1-404F-8566-FCB14D0ED4B8}] »
Чтоб инсталлятор записывал без запроса прав это нонсенс.

Запустите командную строку (не от имени администратора) и выполните:
Код: Выделить весь код
REG ADD "HKLM\SOFTWARE\NOPROGRAMM"
Код: Выделить весь код
REG ADD "HKCR\NOPROGRAMM"
Код: Выделить весь код
REG ADD "HKCU\Software\NOPROGRAMM"
При выполнении первых двух последует ошибка: Отказано в доступе.

Учтите тот момент, под какими правами запущена основная оболочка (Не зависимо от того, что это: "Меню" или "Инсталляционный пакет с компонентами").
Если было запущено с правами администратора, то и последующее выполнение происходит с теми же правами.
Вот пример инсталляционного пакета - который не требует повышения прав для его запуска, но в нём есть два компонета:
1. При выполнении потребует повешение прав для выполнения.
2. При выполнении не потребует повешение прав для выполнения т.к установка рассчитана на текущего пльзователя.

Если первоначально (например Яндекс.Браузер) потребует повышение прав, то: это есть повод иметь подозрения на то, что требуется запись данных в раздел реестра HKLM. При этом заметьте, что: Установка происходит в папку профиля пользователя а не например в "C:\Program Files".

-------
09a468a9b4293cd82adf6d6c60a9da82 | Tm9yZGVr
В связи со сменой железа и переходом на LInux с полным отказом от Windows - посещение на форуме будет редким.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:25, 12-12-2016 | #24


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата Nordek:
Чтоб инсталлятор записывал без запроса прав это нонсенс. »
Это не нонсенс, это сказки.

Отправлено: 17:17, 12-12-2016 | #25


Ветеран


Сообщения: 725
Благодарности: 30

Профиль | Отправить PM | Цитировать


Цитата x0r:
тыц »
А толку от тыцанья, если ссылка битая? "www.evilfingers.com/ErrorPages/404.php"
Если уж тыцаете, то хотя бы с толком

Отправлено: 17:49, 12-12-2016 | #26


SHVtYW4=


Сообщения: 3451
Благодарности: 1273

Профиль | Отправить PM | Цитировать


Цитата gorill:
ссылка битая? »
av-test-drive.pdf

-------
09a468a9b4293cd82adf6d6c60a9da82 | Tm9yZGVr
В связи со сменой железа и переходом на LInux с полным отказом от Windows - посещение на форуме будет редким.


Отправлено: 18:52, 12-12-2016 | #27


Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Iska:
Это не нонсенс, это сказки. »
Попробуйте запустить на выполнение, а потом поищите в реестре места, куда прописывается. Это для примера.
Скрытый текст
http://win-torrent.net/windows_10_torrent/3319-windows-10-professional-vl-x86-x64-1607-ru-by-ovgorskiy-dekabr-2016-2dvd.html

Повторю, может на windows pro все правильно и красиво, но вот у меня на "windows 8.1 для одного языка", до применения полученных здесь советов, именно это и было, это из моего реестра взяты строки
[HKEY_CLASSES_ROOT\CLSID\{8E8F97CD-60B5-456F-A201-73065652D099}]
@="Поиск@Mail.Ru"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{C69276F0-9BC1-404F-8566-FCB14D0ED4B8}]

Последний раз редактировалось lex7868, 12-12-2016 в 20:23.


Отправлено: 20:14, 12-12-2016 | #28

x0r x0r вне форума

Забанен


Сообщения: 795
Благодарности: 137

Профиль | Цитировать


off
Цитата Iska:
мерзко хихикает. »
хехе..., ну так-то, разделов куда пишутся 95% всех программ, адваре и прочей гадости(и не гадости тоже) реально не больше десяти. Пару разделов Run (в HKCU / HKLM). пару разделов Winlogon, особый список HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\(load||run). да папка Автозагрузки. В общем все.
Остальное это службы-драйверы, куда при норм. условиях, доступа группе юзеры на запись нету.
Цитата Iska:
Да ну? Некоторые уже научились предварительно просто удалять файл. »
ага. знаю. можно сделать всё равно, будет трошки палки в колёса для тех кто не умеет. Да и ежли задать правила Запрета, они в приоритете. На флешках работает эта штука.
В случае урезанной винды + отсутствия HIPS и AppLocker + юзер не шарит - надо как-то, толпой(скопом), это все громоздить, что-то да сработает.
gorill, ну названиеж есть. поправил(не прально скопировал), там статейка. вообще мыщъх-а лублу классно и понятно пишет. Потом всяких Руссиновичей читать гораздо понятней.

Отправлено: 20:21, 12-12-2016 | #29

x0r x0r вне форума

Забанен


Сообщения: 795
Благодарности: 137

Профиль | Цитировать


Цитата lex7868:
Попробуйте запустить на выполнение, а потом поищите в реестре места, куда прописывается. »
ну, у мя это все было отловлено и хипсом и файером. Хипс накричал что приблуда желает создать процесс и проч. + файер заблочил его порывы в интронэт и оно упало с ошибкой.
Ставь норм. файер с проактивкой, делай юзеру запрет на запись в кусты реестра и сойдёт.
потом пустил его в итронэты, оно насоздавало кучу процессов по типу хромого, закачало Спутника и Юнайти какой-то плеер. Все тянуло с _compute.amazonaws.com_ :
Код: Выделить весь код
"C:\Users\user_name\Downloads\exe\Windows-10-Professional.torrent.exe" --silent --rfr=811034 --ua_rfr=CHANNEL_eco --make_default=1 --partner_new_url=http://ec2-54-229-84-172.eu-west-1.compute.amazonaws.com/v_install?sid=16045&guid=$__GUID&sig=$__SIG&ovr=$__OVR&amigo=1&label=811034&aux=91338544 --partner_firstonline_url=http://ec2-54-229-84-172.eu-west-1.compute.amazonaws.com/v_touch?guid=$__GUID&sig=$__SIG --ils=30
думаю его тоже можно в блок на файере закинуть.
Вообще, думаю, ежели ты тянул торрент, а тебе заместо торрента дали исполняемый файл... и ты его запустил в 2016г, - то это естественный отбор

Отправлено: 20:59, 12-12-2016 | #30



Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » Разное - Как запретить скрытную установку mail, амиго и пр.?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - Как можно запретить установку по юзеру с ограниченными правами в Windows XP SP3 pro Рабочий Класс Microsoft Windows 2000/XP 4 27-12-2015 07:44
Доступ - КАк запретить установку програм Пользователю? serge8 Microsoft Windows 2000/XP 8 22-12-2012 15:08
Драйвер - Как запретить (сделать невозможным!) установку новых драйверов ? softer111 Microsoft Windows Vista 3 23-08-2009 23:04
Разное - Как запретить установку скайпа? verdix Microsoft Windows 2000/XP 1 13-03-2009 21:12
Как запретить установку программ в системе? delphispb Microsoft Windows 2000/XP 5 29-05-2006 10:09




 
Переход