Страница 2 из 7 Первая 123456 ... Последняя
Показано с 21 по 40 из 136.

Как полностью обезопаситься от autorun-нов?

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    А разве не быстрее inf добавить в script defender http://www.analogx.com/CONTENTS/down...em/sdefend.htm , чтобы каждый раз спрашивал ? Ведь иногда авторан удобно.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от drongo Посмотреть сообщение
    А разве не быстрее inf добавить в script defender http://www.analogx.com/CONTENTS/down...em/sdefend.htm , чтобы каждый раз спрашивал ? Ведь иногда авторан удобно.
    Вы недооцениваете malware (или вернее - переоцениваете script defender).
    Дайте, пожалуйста, несколько примеров, где авторан так удобно, что риск оправдан - откуда вы будете знать, что программа хорошая или нет когда вы получаете алерты? HIPS хорошо, но меня лично раздражает - большинство вопросов задаёт о хороших программах.
    Mы узнали в данной теме, что проблема не всегда в самом авторане, а в MountPoints2, который каждый раз, когда вы вставляете устройство, отредактируется самой ОС. Вы думаете, что script defender против этого тоже предупреждает?

    Paul

  4. #23
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DoSTR
    Регистрация
    10.10.2006
    Адрес
    Казань
    Сообщений
    137
    Вес репутации
    88
    Цитата Сообщение от p2u Посмотреть сообщение
    Прочитайте, пожалуйста сообщение 11. Brontok и подобные ОБХОДЯТ эту политику эксплорера как только юзер дважды щёлкает на устройство.
    Прочел, создал и убедился в том, что калькулятор при политике "Не разрешено" не запускается.

    У меня дома, по ряду причин, антивирусного монитора нет и именно та политика спасает меня от червяков.
    При той проблеме описанной автором в сообщении 1, способ предложенный мною кажется ему подходит как нельзя лучше.

  5. #24
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от DoSTR Посмотреть сообщение
    Прочел, создал и убедился в том, что калькулятор при политике "Не разрешено" не запускается.

    У меня дома, по ряду причин, антивирусного монитора нет и именно та политика спасает меня от червяков.
    При той проблеме описанной автором в сообщении 1, способ предложенный мною кажется ему подходит как нельзя лучше.
    Я рад за вас, но проверяйте всё-таки содержание MountPoints2...
    Система действительно туда пишет инфу о запуске уже известных устройств. Она могла писать туда инструкции до того, как вы создали политику...

    Paul
    Последний раз редактировалось XP user; 23.02.2008 в 18:00.

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Я бы хотел уточнить , то что вы предлагаете практически:
    то что лежит в [HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\MountPoints2] удалить всё и поставить права только на чтение всем ? и системе тоже?
    Пользователь и так стоит с правами только на чтение.

  7. #26
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от drongo Посмотреть сообщение
    Я бы хотел уточнить , то что вы предлагаете практически:
    то что лежит в [HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\MountPoints2] удалить всё и поставить права только на чтение всем ? и системе тоже? Пользователь и так стоит с правами только на чтение.
    Риска в удалении ключа MountPoints2 нет - Windows создаст этот параметр заново, но уже чистый. Нужны права админа. Проверьте все устройства (работают ли они).
    Потом посмотрите права всех пользователей MountPoints кроме 'Системы'. В левой колонке (=РАЗРЕШЕНИЯ) НИЧЕГО НЕ ТРОГАЕМ! Мы в правой колонке отметим 'ЗАПРЕТИТЬ' на все параметры кроме 'Чтение'. Если так не делать могут быть проблемы при необходимости отмены данной политики.
    P.S.: Картинку почему-то форум не разрешает вставить. Тогда дам ссылку на описание по-английски:
    http://virusanalysts.blogspot.com/20...infection.html
    Четвёртая картинка показывает как надо.

    Paul
    Последний раз редактировалось XP user; 23.02.2008 в 20:06.

  8. #27
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    На картинке галки стоят напротив Deny -> Read
    получается чтение тоже запретить.
    или системе в этом случае всё равно ?

  9. #28
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от drongo Посмотреть сообщение
    На картинке галки стоят напротив Deny -> Read
    получается чтение тоже запретить.
    или системе в этом случае всё равно ?
    Я сам уже запутался. Дело в том, что я хотел только найти картинку. Автор данной идеи (Pierre какой-то) говорит, что надо оставить права 'read' and 'query':
    http://techrepublic.com.com/5208-623...sageID=2319929
    P.S.: Офф-топ. Почему у меня, как эксперта, нет прав вложений?

    Paul

  10. #29
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от p2u Посмотреть сообщение
    Я сам уже запутался. Дело в том, что я хотел только найти картинку. Автор данной идеи (Pierre какой-то) говорит, что надо оставить права 'read' and 'query':
    http://techrepublic.com.com/5208-623...sageID=2319929
    P.S.: Офф-топ. Почему у меня, как эксперта, нет прав вложений?

    Paul
    в кaментах указано в XPpro есть более элегантный способ через gui , что -то не нахожу .
    P.s.
    По моему всё дело в скриптах, нужно добавить наш сайт в доверенные @ no-script

  11. #30
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от drongo Посмотреть сообщение
    P.s.
    По моему всё дело в скриптах, нужно добавить наш сайт в доверенные @ no-script
    Уже сделано. НЕ помогает. 'Прав нет' и всё...

    Paul

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от p2u Посмотреть сообщение
    Уже сделано. НЕ помогает. 'Прав нет' и всё...

    Paul
    Антона проси, у меня нет прав поиграться с твоими настройками

  13. #32
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от drongo Посмотреть сообщение
    Антона проси, у меня нет прав поиграться с твоими настройками
    OK.

    Paul

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от drongo Посмотреть сообщение
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\MountPoints2]
    ....
    Пользователь и так стоит с правами только на чтение.
    HKCR - это личный пользовательский куст реестра. Там у текущего пользователя всегда полные права.

  15. #34
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.01.2008
    Сообщений
    101
    Вес репутации
    130
    Цитата Сообщение от DoSTR Посмотреть сообщение
    Прочел, создал и убедился в том, что калькулятор при политике "Не разрешено" не запускается.

    У меня дома, по ряду причин, антивирусного монитора нет и именно та политика спасает меня от червяков.
    При той проблеме описанной автором в сообщении 1, способ предложенный мною кажется ему подходит как нельзя лучше.
    А я вот убедился в обратном (см. PrintScreen). Пришлось, правда, флешку отмонтировать, потом подмонтировать заново. Может быть, secpol и сработает если после каждого монтирования флешки его вызывать по новой. А может быть, и нет.
    Изображения Изображения

  16. #35
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от psw Посмотреть сообщение
    А я вот убедился в обратном (см. PrintScreen). Пришлось, правда, флешку отмонтировать, потом подмонтировать заново. Может быть, secpol и сработает если после каждого монтирования флешки его вызывать по новой. А может быть, и нет.
    Именно потому что в ключе MountPoints2 видимо уже есть 'приказ' для вашего устройства.
    Надеюсь, что вы заметили, что DoSTR отредактировал своё изначальное сообщение? - Политики должны быть по другому созданы. Надеюсь, что он сам выйдет и скажет о своих опытах.
    Потом - удержание 'Shift' тоже отменывает эти политики. Любопытно, может ли Троян это cделать, и если да, как? Пытаюсь найти ответ. Трюк с MountPoints2 - хороший. Долой, Бронток!

    Paul
    Последний раз редактировалось XP user; 24.02.2008 в 09:10. Причина: Поправил

  17. #36
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    http://nick.brown.free.fr/blog/2007/...ick-worms.html
    Вот такая магия обмана : а авторана нет
    Код:
    REGEDIT4
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
    @="@SYS:DoesNotExist"

  18. #37
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от drongo Посмотреть сообщение
    Код:
    REGEDIT4
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
    @="@SYS:DoesNotExist"
    В-Е-Л-И-К-О-Л-Е-П-Н-О-! Но только против .ini варианты. Существуют и другие расширения авторана. Блок на MountPoints2 не совсем отменяется.

    Надо ещё заметить, что '@SYS:_DoesNotExist' НЕ распространяется на автозапуск CDRom и DVD!
    Чтобы отключить их надо всё-таки отредактировать следующий ключ:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\Cdrom.
    Autorun = 0
    P.S.: Установка любого плеера может отменить последнюю меру. Следите!

    Paul
    Последний раз редактировалось XP user; 24.02.2008 в 09:53.

  19. #38
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    я бы не отказался от утилиты с гуи-интерфейсом ,которую можно было запустить и через неё разрешать автораны ,если надо -но только при нажатии пароля, а если утилиты нет в памяти или пользователь указал не верный пароль - тотальная блокировка всех авторанов.

  20. #39
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от drongo Посмотреть сообщение
    я бы не отказался от утилиты с гуи-интерфейсом ,которую можно было запустить и через неё разрешать автораны ,если надо -но только при нажатии пароля, а если утилиты нет в памяти или пользователь указал не верный пароль - тотальная блокировка всех авторанов.
    А в антивируснике этого нельзя задать? Или хотя бы мониторить MountPoints2?

    Paul

  21. #40
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Добавил в мониторинге реестра данный ключик в кис. Ну это только мониторинг , а не тот функционал что хотелось бы. Надо будет попросить

Страница 2 из 7 Первая 123456 ... Последняя

Похожие темы

  1. Ответов: 2
    Последнее сообщение: 31.10.2009, 07:36
  2. Ответов: 5
    Последнее сообщение: 11.07.2009, 14:54
  3. Ответов: 6
    Последнее сообщение: 10.07.2009, 14:08
  4. Ответов: 4
    Последнее сообщение: 19.03.2008, 09:42
  5. Ответов: 5
    Последнее сообщение: 03.02.2008, 17:48

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01554 seconds with 18 queries