Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Как защитить систему от "отчаянного" веб-серфера? (http://forum.oszone.net/showthread.php?t=114897)

Mortus 20-08-2008 17:11 879663

Как защитить систему от "отчаянного" веб-серфера?
 
Здравствуйте. Вообщем, есть человек который все время работает в сети. И соответственно нужно сделать так чтобы - этот пользователь не имел доступа к разделу с виндой (если вдруг заразу подцепит - она не нанесет большого урона), не имел доступа к учетной записи администартора (тоесть что бы зараза из под учетной записи этого юзера - не повредила учетную запись админа) и не имел доступа к реестру (за исключением веток принадлежащих его учетной записи), но при этом мог нормально работать. Это возможно сделать? OS: Windows XP SP3.

P.S.
Действительно ли работает трюк:
Цитата:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameter
s]
"Hidden"="1"
?

Кстати, а если юзер работает в настроенной (опасные службы и функции отключены и т.д.) учетной записи с ограниченными правами - надо ли в учетной записи администратора (которая находится за длинным паролем и к интернету не подключается, а так же редко используется) отключать опасные службы и т.д.?


Заранее, огромное спасибо!

Petya V4sechkin 20-08-2008 18:15 879715

Цитата:

Цитата Mortus
этот пользователь не имел доступа к разделу с виндой (если вдруг заразу подцепит - она не нанесет большого урона), не имел доступа к учетной записи администартора (тоесть что бы зараза из под учетной записи этого юзера - не повредила учетную запись админа) и не имел доступа к реестру (за исключением веток принадлежащих его учетной записи), но при этом мог нормально работать. Это возможно сделать?

Ну да, как раз для этого используются учетные записи пользователей.
Если говорить о веб-серфинге, существует DropMyRights, которое понижает привилегии (права) только для запускаемого приложения (статья).

Цитата:

Цитата Mortus
Действительно ли работает трюк:

Приведенный вами параметр всего лишь скрывает компьютер в сетевом окружении.

Mortus 20-08-2008 18:45 879739

Petya V4sechkin,
Цитата:

Ну да, как раз для этого используются учетные записи пользователей.
А можно поподробнее? Я так понимаю это можно реализовать только с помощью разграничения прав доступа в NTFS?

Цитата:

Приведенный вами параметр всего лишь скрывает компьютер в сетевом окружении.
Я хотел удостовериться в его работоспособности. :)

А что на счет последнего вопроса:
Цитата:

если юзер работает в настроенной (опасные службы и функции отключены и т.д.) учетной записи с ограниченными правами - надо ли в учетной записи администратора (которая находится за длинным паролем и к интернету не подключается, а так же редко используется) отключать опасные службы и т.д.?
:)

Petya V4sechkin 20-08-2008 19:00 879747

Цитата:

Цитата Mortus
А можно поподробнее?

Ну вы же сами перечислили:
Цитата:

Цитата Mortus
этот пользователь не имел доступа к разделу с виндой (если вдруг заразу подцепит - она не нанесет большого урона), не имел доступа к учетной записи администартора (тоесть что бы зараза из под учетной записи этого юзера - не повредила учетную запись админа) и не имел доступа к реестру (за исключением веток принадлежащих его учетной записи)

Все это - учетная запись с правами пользователя, и ничего настраивать не надо.

Цитата:

Цитата Mortus
А что на счет последнего вопроса:

Параметры служб не зависят от текущей (активной) учетной записи.
Службы запускаются, даже если никто не залогинился.

Mortus 20-08-2008 19:12 879759

Petya V4sechkin
Цитата:

Параметры служб не зависят от текущей (активной) учетной записи.
Службы запускаются, даже если никто не залогинился.
Я имел ввиду следующее: скажем для безопастности я отключаю "Удаленного помощника" и удаляю учетную запись SUPPORT_586975a0. Эти действия нужно провести только в учетной записи Администратора или же и в учетной записи Пользователя - тоже или же только в учетной записи Пользователя (формулировка получилась забавной :biggrin:)?

P.S.
Кстати, а где можно переименовать встроеннуютут прочитал про нее) учетную запись Администратора?

А в SP3 были включены: Windows Installer v3.1, Microsoft .NET Framework v1.1 SP1, Microsoft .NET Framework v2.0 SP1?

Petya V4sechkin 20-08-2008 21:21 879830

Цитата:

Цитата Mortus
формулировка получилась забавной

Скорее, нелогичной.
Как по вашему, параметры учетных записей зависят от того, под какой учетной записью зашли в систему? Что, у каждой учетной записи свой список учетных записей? Подумайте...

Цитата:

Цитата Mortus
а где можной переименовать

Пуск -> Выполнить -> lusrmgr.msc
Пуск -> Выполнить -> control userpasswords2

Vadikan 20-08-2008 22:02 879860

Цитата:

Цитата Mortus
Кстати, а где можной переименовать встроенную (я тут прочитал про нее) учетную запись Администратора? »

Прежде чем это сделать, рекомендую прочесть Безопасность: Великий спор: безопасность через маскировку и в частности врезку Стива Райли.

Mortus 20-08-2008 22:12 879872

Petya V4sechkin,
Цитата:

Цитата Petya V4sechkin
Скорее, нелогичной.
Как по вашему, параметры учетных записей зависят от того, под какой учетной записью зашли в систему? Что, у каждой учетной записи свой список учетных записей? Подумайте... »

Я просто никогда не поводил подобные опыты. Вот и рассуждаю. :)

Vadikan
Большое спасибо за линк! Прислушаюсь к мнению Стива Райли, от греха - подальше!

wermer 07-09-2008 01:22 892745

Гм... Мне кажется от отчаянного веб сёрфера можно защитится и более просто - подсунуть ему WMware, без заплаток и антивируса, что бы не жрала системные ресурсы по просту, а юзеру сказать - в инет лазать только через вмваре, иначе оторву яйцы или если дувушка - волосы, а если директор - сэр, попадём на бабки, и получим пистон от AYC? да ещё и с проверкой на лицензионность могут придти. И делов :) Ну а вообще, сидеть под гостоем, отрубить уязвимые службы, настроит касперского 2009 на максимум, запустить его под админом, а сидеть под гостем. Действие - автомат. И всё. Анитвирус будет делать свои дела, а то что не сможет, порежет учётка ограниченная.


Время: 10:35.

Время: 10:35.
© OSzone.net 2001-