Автозапуск часто не причина заражения, а один из мощных способов через которых зловред выживает, так как ему регистрироваться в системе не надо через 'классические' ключи в реестре. Так как у большинство юзеров автозапуск включён (удобно же), успех - гарантирован. Как отключить этот механизм?
1 + 2 - классический подход - отключить через политики Windows. 3, 4, 5 - закрытие дыр в 1+2.
1) HKEY_LOCAL_MACHINE\System\CurrentControlSet\Servic es\Cdrom
Установить значение параметра AutoRun равным 0 и перезагрузиться.
2) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\policies\Explorer
'NoDriveTypeAutoRun' (dword) Значение ff (шестнадцатеричная) или 255 (десятичная)
Настройки в HKEY_CURRENT_USER таким образом игнорируются, но можно и там такой ключ создать если вы хотите для убедительности.
3) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf
Дать строковому параметру (типа REG_SZ) со значением (не названием!)
Код:
@SYS:DoesNotExist
Таким образом Windows думает, что autorun.inf нет вообще на компе и злостные команды для запуска зловредов в файле autorun.inf не выполняются.
[P.S.:
@ = Данный символ блокирует чтение файла .INI, если запрашиваемые данные не найдены в системном реестре.
SYS: = Данный префикс обозначает раздел 'HKEY_LOCAL_MACHINE\Software', текст после этого префикса соответствует данному ключу.]
4) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\AutoplayHandlers\CancelAutopla y\Files
Создать строковый параметр типа REG_SZ с названием
Код:
*.*
(так как здесь указываются ТЕКСТОВЫЕ ПАРАМЕТРЫ ФАЙЛОВ, КОТОРЫЕ НЕ ДОЛЖНЫ 'АВТО-ЗАПУСКАТЬСЯ', мы поставим *.* - это значит 'любой').
5) Через ключ MountPoints2 в реестре также существует возможность для системы обходить заданный запрет на автозапуск сьёмных носителей. Как с этим бороться? Полностью удалить ВСЕ ключи MountPoints2 которые вы находите в реестре (там могут уже быть заданы параметры по автозапуску для сьёмных устройств, которые система уже знает). Перезагрузить компьютер. Ключи заново создаются, но уже чистыми. Задать вашему монитору реестра, чтобы он следил за новыми, чистыми ключами MountPoints2, которые будут в результате, и желательно, чтобы он БЛОКИРОВАЛ бы доступ туда по умолчанию. Также стоит мониторить все другие вышеназванные ключи - это очень серьёзный проактивный подход к данной проблеме.
Paul
Последний раз редактировалось XP user; 23.03.2008 в 13:41.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Marielito07, Идёт речь про активный мониторинг реестра- у некоторых антивирусов он есть, а у других его нет. То есть, y тех у кого есть-> можно указать программе защиты следить за этим ключом и блокировать/разрешать доступ.
Последний раз редактировалось drongo; 25.03.2008 в 10:43.
Аналогично не смог найти Explorer в policies (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Cur rentVersion\policies\Explorer) но у меня WinXP.. Может там не HKEY_LOCAL_MACHINE а HKEY_CURRENT_USER? там и Explorer и NoDriveTypeAutoRun =/
странность какаято происходит, вчера делал как тут написано было, комп не перезагружал чтобы проверить, выключил и ушел домой , сегодня с компом странности какието:
lotusNotesDomino кричит что у меня инвалидная языковая спецыфикация и грузиться с дефолтным языком(анлийским)
в панели быстрого запуска перестала работать кнопка "свернуть все окна"
тоал командер тоже забыл руский и все настройки что я делал, и в упор нихочет их принимать
@Hanson Это из другой оперы. У меня пару дней назад влетело обновление системы, которое сломало нон-юникодные программы. Способ вылечить нашел.
При необходимости кину ссылку в ЛС.
Павел AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home) На up не реагирую
ко всему перечисленому прибавилось еще
незапускаются setup.exe под разными предлогами
какието инсталеры запускаются, но установка до конца недоходит, а просто завершается (((
ко всему перечисленому прибавилось еще
незапускаются setup.exe под разными предлогами
какието инсталеры запускаются, но установка до конца недоходит, а просто завершается (((
а вот это думаю уже знакомо многим
проблема в длинных путях с да с пробелами да с кирилицей в переменных окружения tmp temp!
мой компьютер-свойства-дополнительно-переменные среды
в переменных среды пользователя удалить строчки касательно tmp, temp
заработают системные пути (%SystemRoot%\TEMP)
PS данная проблема известна с вин2к и первый признак: инсталшиелд доходит до 99% думает... иии вылетает молча
Liveofan,PavelA
спасибо за советы,
но проблему решил переустановкой винды, всеравно это давно надо сделать было, просто нехотелось, а так повод нашелся,
1. Если человек работает с банк-клиентами, и у него flash'ки для авторизации или usb-дисковод для дискет,
я так понимаю это как-то повлияет на работу с банк-клиентами???
2. А может, кто-нибуть выложить скриптик возврата настроек
в прежнее состояние (чтобы autorun работал)???
1. перед любыми манипуляциями с реестром
а) делать бэкап (экспорт всех/нужных ветвей == ~55 МБ и можно сжать ZiP/RAR == ~1 МБ) или
б) сделать Точку восстановления
2. посмотреть исходный текст мкрипта и восстановить дефолтные/нужные значения
(можно глянуть и под другим аккаунтом/на другом компьютере)
3. думать головой и, в случае необходимости, - пользоваться поисковиками