|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми. |
|
Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.
|
Ветеран Сообщения: 992 |
Как вы понимаете интрига раскрыта уже в названии темы. (если создал не в том разделе просьба к господам модерам перекинуть)
Имеет место такого рода лажа: время от времени на различных компьютерах (общим количеством > 1000) наблюдается результат действия этой пакости. Пакость проявляется следующим образом: папки становятся скрытыми, создаются ярлыки с названиями папок, в каталоге где все это происходит появляются файлы такого вида: ярлыки в себе, естественно, содержат команду на запуск всей этой ереси (через "cmd"). Появляется эта гадость, как я уже упоминал, на совершенно случайных компах, у совершенно случайных пользователей, в случайной же папке (остальные остаются не тронутыми) Ни один из файлов на virustotal[точка]com не распознан ни одним антивирусом как вирус. Больше никакие следы в системе обнаружены не были, возможно не хватает прав обычным пользователям. По настройке компов: права у пользователя как у пользователя (не админские, не продвинутый пользователь); права на запись у пользователей есть только в %userprofile% и на второй локальный диск (не являющийся %systemdrive%); все *.exe которые попадают в %userprofile% прибиваются вне зависимости от того кем они являются не больше чем через 5 минут (кроме нескольких избранных, которым разрешено там находиться). |
|
Отправлено: 17:59, 04-12-2013 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать В продакшене не пробовал, не разрешили начальники. Локально настраивал, и как для себя так оно вроде и очень даже замечательно, для пользователя было бы проблемнее, ну а про то что пользователи как им не запрещай все равно в какое-то гуано вляпаются:
- время от времени (от "раз в месяц" до "несколько раз в день") выходят обновления для одной из софтин. каждый пользователь должен их устанавливать самостоятельно посредством запуска EXE файла который естественно каждый раз разный, а уж о том куда каждый пользователь их складывает после скачивания это вообще отдельная песня, открыть же доступ на запуск любого файла например с диска D:, так смысл тогда вообще что-то настраивать? - несколько программ которые управляются "из-за бугра" и к которым доступ есть буквально у трех или четырех человек. Как они изменяются я вообще без понятия, но то что изменяются - совершенно точно. - наконец немаловажное: настраивать все это предстоит нам, а узкоспециальный софт ведут другие отделы. начальников я убедить попробую, думаю раза с пятидесятого получится. Но для этого нужно настроить все вот это дело так, чтобы оно на 100.01% сработало правильно. |
Отправлено: 14:11, 05-12-2013 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать Цитата Elven:
![]() Я верно понимаю у Вас пользователи имеют права администратора на ПК? Это не есть гуд. В вашем случае будет достаточно сделать папку в которую сами пользователи писать не могут а с помощью GPO сделать копирования обновления в данную папку. Все что остается пользователю это просто запустить exe Скорее всего есть варианты и удобнее но я их сходу не придумал. Вообще у разработчиков можно поинтересоваться возможностью sillent установки и msi пакета и сделать OU для развертывания обновлений. В общем я не вижу особых проблем для использования SRP. |
|
------- Отправлено: 14:32, 05-12-2013 | #12 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать Lunar Wolf,
Цитата Elven:
|
|
Отправлено: 15:09, 05-12-2013 | #13 |
![]() Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать Elven, Тогда может стоит заняться сетью и компьютерами?
А то вместо основных дел Вы занимаетесь каким-то файлом. Так же возможно использовать SRP для всех пользователей которые не работают с данным ПО, а когда разберетесь с остальным то займетесь оставшимися пользователями. Насчет имени файлы то возможно придется качать его в ручную, вот и все. |
------- Отправлено: 16:35, 05-12-2013 | #14 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать Lunar Wolf, вообще не понял с какой стороны заниматься сетью и компьютерами. Приводить к общему виду все компы на всех точках? Вот это-то как далеко не основное. Подсети точек различаются только третьим октетом, какая разница если на одной точке первый компьютер висит на x.x.x.11 а на второй x.x.y.21? на работе сети как и самих компьютеров это никак не влияет.
С этим софтом необходимо работать приблизительно 75% всех пользователей, можно, конечно, для остальных нарисовать отдельную GP с SRP, и пожалуй с этого и начнем, может быть, но основной проблемы это не решит. |
Отправлено: 16:48, 05-12-2013 | #15 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Цитата Elven:
И вот ещё одно — да, слово "безопасность" является синонимом слова "ограничения", как ни крути. |
|
------- Отправлено: 16:53, 05-12-2013 | #16 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать Так, давайте отвлечемся от SRP и запуска EXE, вы, господа хорошие, так технично увели разговор в сторону, что я даже ввязался в спор. Изначальный был вопрос про гадские ярлыки в которых прописан запуск через CMD. Предлагаете мне запретить запуск пользователем CMD? Меня заживо сожрут сразу три отдела, а четвертый будет стоять наготове держа в руках дубины, а в ногах берцы с железными нашлепками.
WindowsNT, насчет запуска из кэша, темпов и странных источников - согласен, таки это можно даже сразу в продакшн как блэк-лист и часть проблем разом закроется. Спасибо. |
Отправлено: 17:24, 05-12-2013 | #17 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Вы технично не замечаете, что ярлыки появляются в результате ЗАПУСКА исполняемого модуля зловредной программы, и этот запуск нужно ПРЕДОТВРАЩАТЬ, чтобы потом не бегать с криками "помогите, lockdir зашифровал документы и вымогает деньги за расшифровку".
Что именно исполняется из CMD, вы не показали. Но сам по себе CMD - всего лишь командный интерпретатор, поэтому вам сразу выдали готовый ответ, чем блокируется запуск левых программ. Не пробовали — идите настраивайте и пробуйте, вникайте в логику, почему эта защита работает. |
------- Отправлено: 20:16, 05-12-2013 | #18 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать Цитата WindowsNT:
|
|
Отправлено: 13:23, 09-12-2013 | #19 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Ярлыки создаются не вручную. Их делает вирус. Успешно отработавший ехе-файл вируса. Поэтому вам следует блокировать запуск неизвестных ехе-файлов. Так это работает.
|
------- Отправлено: 11:37, 10-12-2013 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
XP Заражает все флешки,и делает там папки ярлыками. | flatrons | Лечение систем от вредоносных программ | 12 | 06-12-2013 18:10 | |
2008 R2 - ROBOCOPY: папки в которые делается бэкап становятся скрытыми | belui | Windows Server 2008/2008 R2 | 29 | 29-11-2012 12:39 | |
файл из папки C/Windows/Temp создает запись в системном реестре | Leon7I | Лечение систем от вредоносных программ | 2 | 13-08-2012 09:14 | |
Папки вдруг стали скрытыми... | DeepWaters | Непонятные проблемы с Железом | 4 | 25-04-2011 10:38 | |
Сайты с скрытыми flash приколами ) | alexli1111 | Юмор | 5 | 22-10-2009 03:51 |
|