--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Вопрос о защите от винлокеров и т.д.

Нужен совет (поиск решения проблемы. не для купли-продажи)
8
89
С друзьями на NN.RU
В социальных сетях
Поделиться
Win98
02.12.2011
Собственно несколько наскучило (хотя иногда и приносит лишних 10 баксов) разблокировать компы.
Сам что-то недогоняю, может кто подскажет (а может уже есть готовое решение) как запретить заменять userinit и прочие "важные" файлы?
Средствами ntfs не помогает :( может есть какие идеи?
Есть всякие проги аля проактивная защита. Даже готовые платные антивинлокеры.

Самое действенное - лишить юзера админских прав.
Win98
02.12.2011
Алексей Макаров писал(а)
Даже готовые платные антивинлокеры.

Халявы хочется :)

Самое действенное - лишить юзера админских прав.

Это конечно да, но по большому счету всего одна проблема - запретить изменять 2-3 файла и пару ключей в реестре. Вот как это организовать?
Искать файрвол с проактивной защитой и запрещать там эти действия. В Comodo такое есть.
Win98
02.12.2011
Должно быть более простое и более надежное решение, я надеюсь.
absolyte
02.12.2011
не знай не знай, насчет более простого...стоит комод, и всё, что ловил, пока винлоком не было...есть гадость, которая и комод обходит, но это надо очень круто залететь
MonitoR
02.12.2011
немного оффтоп, но:
запретить исполнение файлов из кэша браузера и temp, отключить автораны, поставить файрволл с контролем per-app - вот мой рецепт. вместо борьбы с последствиями запуска локеров рубим им крылья еще на подлёте, не давая запускаться. рабочая XP стоит с 2007 года, никаких локеров, ничего такого. антивирями не пользуюсь.
было несколько вирусов - исключительно из кряков, которые жена запускала чтобы поиграть в моё отсутствие :) лечил и снова всё налаживалось.
Win98
02.12.2011
Могу дать ссылочку на сайт (с "веселыми" картинками, это я к тому чтобы детей у монитора не было) там живет 22CC6C32.exe вот и проверите как "рубятся" крылья :)

PS. Вопрос как раз и был не про лечение - лечится на ура, все уже известно и все заготовлено, вопрос именно о том, как не допускать, причем решение должно быть простое - типа запустил (установил) программку и некий список файлов изменить нельзя даже с правами админа :)
MonitoR
02.12.2011
давай ссылку
Win98
02.12.2011
В личке
MonitoR
02.12.2011
а как это должно ко мне на машину вселиться? на сайт зашёл, перезагрузился, проверил файлы и реестр - ничего.
Win98
02.12.2011
Будем считать что у Вас все ок :)

PS. У меня при открытии этого сайта секунд через 30-40 заменяется userinit, только что проверил.
Дайте мне тоже ссылку пожалуйста.
А что у вас за браузер?
Win98
02.12.2011
Опера. Ссылка в личке.
MonitoR
02.12.2011
попробуй хотя бы просто запретить исполнение файлов из темпов и браузерного кэша - имхо уже 90% всех зараз из интернета отсеется на этом этапе
А как такое сделать, если не секрет?
absolyte
02.12.2011
MonitoR писал(а)
запретить исполнение файлов из кэша браузера и temp, отключить автораны, поставить файрволл с контролем per-app - вот мой рецепт.

так, а рецепт для хомячков озвучить можно? ))
автораны - понятно, выключено,
фв- комодо, чего такое per-app пока не знаю, но подозреваю, что связано с песочницей,
hosts и важные ветки реестра и системные файлы заблокированы дрвеб и комодо,
вот "запретить исполнение файлов из кэша браузера и temp" - это как реализуется?
MonitoR
03.12.2011
последний локер, принесенный мне - 2 ЕХЕшника, лежащих на рабочем столе. Сами по себе ни Аутпосту ни Нортону они были не интересны, проверял диск на своем компе.
MonitoR
03.12.2011
но как они на рабочий стол попадают? думаю что после запуска чего-либо из указанных мест, ну либо с флешки и тд
в данном конкретном случае юзер зашел на какой-то сайт с рыболовной тематикой, на котором ему предложили посмотреть рекламу какой-то снасти. После кнопки "ДА" - ребут и локер.
MonitoR
04.12.2011
думаю дело было так:
по ответу "да" слили-сохранили какой-то файл, запустили его, заразились.
если бы было отключено исполнение файлов из кэша и временных папок - ничо бы не было
Интересно, на странице нет никаких встроенных объектов (флеш, ява-апплеты). Есть только iframe, содержащий страницу со странным скриптом (код: paste.ubuntu.com/757344/ ), как он работает не смог разобрать.
Ссылки ″смотреть онлайн″ и ″скачать″ предлагают скачать .exe файл (результаты сканирования на вирустотал: www.virustotal.com/file-scan...48c1c-132284831 )

Видимо через какую то уязвимость в опере происходит это.
причем эту уязвимость уже несколько лет не могут пофиксить. как и то, что многие файлы (особенно *.rar) опера пытается открыть в виде текста.

По статистике, у большинства юзеров с локерами как раз опера и стоит основным браузером.
Алексей Макаров писал(а)
По статистике, у большинства юзеров с локерами как раз опера и стоит основным браузером.

Даже не IE? o_O
Он на втором месте, недалеко ушел :)
FreeCat
02.12.2011
У мня не ИЕ и не Опера).
Win98
02.12.2011
Попробуй porkaxcx-onlina2g.ru/w/
FreeCat
03.12.2011
... я "опытнй кролик"))) .. подопытных других ищи)).
Win98
04.12.2011
Так ведь и на старуху бывает :)
FreeCat
04.12.2011
Бывает) ... но инструкцию на этот счёт(и другие такие случаи)) ) я даже для всех посторонних на своём сайте 2a.ru положил))) .. и уж сам то точно пользуюсь))).
в статистике?
FreeCat
03.12.2011
Не понял?
Я написал, что по моей статистике, хватают в основном с оперы и с ие.

А вы имели ввиду свою статистику или свой браузер?
FreeCat
03.12.2011
Второе.
Win98
02.12.2011
Да нифига, открыл Осликом, восьмым. Авира сразу ругнулась что настранице найден "Web.Gen3", 2IP тут же сказал что кто-то правит реестр, но кто именно я прочить не успел - банер закрыл большую часть экрана :(
Так что с Осликом таже история.


PS. Перезагрузка и все на своих местах, Shadow User работает отлично :)
absolyte
02.12.2011
Win98 писал(а)
и всё на своих местах, Shadow User работает отлично :)

так так так, а вот с этого места поподробнее, пожалуйста :) будем в этой теме собирать рецепт идеального противоядия для обрезки крыльев локерам ещё на подлёте к компу :)
Win98
02.12.2011
Там все просто, эта прога как бы создает виртуальную машину и все действия идут виртуально, при перезагрузке все что натворили пропадает. Эта прога сабж не решает, но очень интересна для экспериментов, т.е. активировал - поигрался, перегрузил комп и вернулся к тому месту, с которого начал. Деактивировал, сделал с системой то, что надо, активировал и играйся - ни хочу.
Т.е. когда есть опасения что с системой может случиться что-то страшное то ее активируешь.
absolyte
02.12.2011
хм.. так тогда проще Virtual Box оставить... надо куда нить залезть запустил реальную виртуалку, залез. потом выключил - файл переписал - виртуалка снова пашет, действий меньше - всё проще. правда одно но - на вм некоторых вещей не сделаешь, ну и драйвера/устройства конечно, там не те...
Нет, это не виртуальная машина, просто эффект похожий. Фишка в том что на производительность вообще не влияет в отличие от виртуальной машины.
absolyte
02.12.2011
это понятно, я тут подумал - чего сморозил )) в сто раз проще запустить убунту с лайв двд. если для "полазить кряки поискать"... а для экспериментов с виндой - нда, либо осторожно, либо думать, чего делаешь.
absolyte писал(а)
в сто раз проще запустить убунту с лайв двд. если для "полазить кряки поискать"

Тогда уж лучше поставить её в дуалбут и пользоваться ей, а в форточки загружаться при необходимости поработать в вендовом софте или поиграть, как многие сейчас поступают.
Песочница - дело хорошее. Хотелось бы увидеть реальный отзыв об использовании в реальных условиях, скажем в конторе, где одни тетки бухгалтерши.
а тётка-бухгалтершам антивирь в принципе не нужен. им надо права на запуск 3-4 ЕХЕшникоа, и всё.
А в свою очередь, некоторым экзешникам надо 100500 прав.

Так что не всегда все по-хорошему получается.
ну вот у меня без проблем работают с правами "Опытный пользователь" - и не жалуются. А админские на отдельные ЕХЕшники можно дать с помощью RunAs.
McLane
05.12.2011
инструменты-настройки-расширенные-загрузки-снять галку найти тип TXT - изменить - поставить галку показать диалог загрузки - нажать ок - ок ... всё ;)
MonitoR
02.12.2011
там не токо опера, можно код посмотреть:
pastebin.com/TDXvgZnn
Это с той страницы что ли? У меня не было этого кода там. Даже тегов <script> не было. Только тот <iframe>, в котором подключена страница с другого домена с тем скриптом, что я привёл выше.
MonitoR
03.12.2011
BrainFucker писал(а)
страница с другого домена с тем скриптом, что я привёл выше.

вот в нём и есть вот это, в виде цыфирек
Doch2r
03.12.2011
можно мне тоже ссылку на веселые картинки?
exuser
03.12.2011
Прохладный душ тоже хорошо помогает ;)))
Если использовать способ "Клин клином вышибают", то идея сводится к следующему: пишется утилита, что будет ловить процесс замены файлов и кусков реестра, и возвращать всё в исходное состояние. Причём этот алгоритм уже даже реализовали: nn-files.ru/load/17-1-0-154012
Win98
02.12.2011
imho-karma.blogspot.com/2011/07/blog-post_19.html

"Увы, никакой «антивинлокер» не смог помочь против этого злодея. Комп просто виснет и только счетчик мотает время."
Какую версию там тестировали, не знаю :(
Win98
02.12.2011
Скачал. Поставил. Открыл сайт. Появилась надпись "Антивинлокер щаз убъет винлокер".
Ага, убил. И полреестра за одно :( Снес половину ярлыков и файлов (!!!) с рабочего стола убил напрочь панель быстрого запуска и круто исправил меню Пуск :(
Хорошо было куда вернуться :)
Ярлыки там исчезали только до перезагрузки системы. Я две недели наблюдал как программа сама с собой резвилась, на ровном месте что-то находила, убивала. Потом мне надоело за этим наблюдать, снёс её )))
Shadow User может быть? Эта штука офигенна, можно вообще потереть системные файлы, например снести папку c:\windows, после перезагрузки будет всё на месте.
Win98
02.12.2011
Интересная вещь, вот только проект закрыт?
Правда? Жаль. Пользовался несколько лет назад...
Win98
02.12.2011
Поставил триальную версию - после перезагрузки вертает все в зад сама :)
Это конечно хорошо... но немного не то :(
Ну там есть ещё в настройках исключения для директорий, то есть какие папки не защищать.
Win98
02.12.2011
Интересно, файлы пользователя, ну там ворд, ексель и т.д., он то же будет вертать в зад?
Тогда в исключения удет все кроме папки Вынь :-D
А на время установки программ и прочего Shadow User можно отключать :)
Там ещё в контекстное меню папок и файлов добавляется пункт для сохранения изменений.
zormax
05.12.2011
Через поиск здесь можно найти мою выкладку про Comodo Time Machine, проект тоже закрыт, но она фри, русик, и настройки гибче
Win98
07.12.2011
COMODO Time Machine — программа для отката системы, которая позволяет пользователю быстро вернуть компьютер к предыдущему моменту времени. Снимок системы Comodo Time Machine представляет собой полную копию системы, включая системные файлы, реестр и пользовательские данные.

Тоже не очень хорошо. Задача не откатить "хорошо", а в принципе запретить подмену нескольких файлов и веток реестра.
FreeCat
08.12.2011
Win98 писал(а)
COMODO Time Machine — программа для отката системы, которая позволяет пользователю быстро вернуть компьютер к предыдущему моменту времени. Снимок системы Comodo Time Machine представляет собой полную копию системы, включая системные файлы, реестр и пользовательские данные.

У Нортона такое давно уже было ... тока мне тож не понравилось ...
zormax
08.12.2011
Я и чадов дефендер и нортон тайм бэк пробовал - не то. Этот гибче, год сижу на нём
durashki
08.12.2011
По-моему, у каспера в его продукте очень тонкие настройки защиты системных файлов. У Веба к сожалению защита защищает, но слишком много всего и грубо, появляются проблемы с доменными политиками.
nnstepan
03.12.2011
Универсальное средство - не работать в винде под учеткой с правами локального админа.
на работе девачка сидит под админом (так надо), из защиты - СЕП11. Никаких локеров :о)
разочарую :) винлокер можно словить под учеткой юзера:) было дело ))) AD
nnstepan
04.12.2011
Можно, но тогда другие учетки будут работать нормально.
Или у вас на диске FAT, а не NTFS был...
NTFS, другие учетки тоже не работали :) локальная админ запись тоже пострадала :) хитрая зверюшка была , это которую если вырезать руками без правки реестра , то винда впадает в цикл :) логин логаут.
в общем win xp гадость , win7 рулит :)
nnstepan
04.12.2011
Значит была критическая уязвимость...
Иначе просто быть не может, чтобы без локального админа и система пострадала... или кто-то менял права доступа на реестре или на диске где венда.
Agnitum Outpost + Norton Antivirus 2011/2012
все юзеры, оснащенные данной связкой положили на локеры большой болт. впрочем, на всю остальную интернет-хрень - тоже.
+1 SEP форева :) сколько и куда лазил , качал всякую хрень так ни разу и не заразился))) народ!!! дайте ссылку где можно что ни то подхватить
Win98
04.12.2011
Сутки назад жил здесь porkaxcx-onlina2g.ru/w/
Думаю что все еще живет.

PS. Я тоже пару лет жил без антивиря и т.д. и ничего не подхватывал. Думал, что везде лазил, оказалось не везде.
Такое бывает когда зовет какой юзверь, мол проблемы с Вордом, и несмотря на то, что я Вордом еще с W3.11 пользуюсь, как юзверь это сделал и как вернуть все назад понять не могу :(
А юзверь "вообще ничего не делал, только включил Ворд" :)
Not Found

The requested URL /w/ was not found on this server.
porkaxcx-onlina2g.ru
эхххх
Win98
04.12.2011
Даже тыкать лень, ибо опять вертать всё в зад лениво. Померла так померла :)

PS. Разумное средство пока не найдено :(
ставь SEP или Comodo , последний требует наличие мозга :) первый настроил и забыл
FreeCat
04.12.2011
Win98 писал(а)
А юзверь "вообще ничего не делал, только включил Ворд" :)

Ну это точно байки) ... мне тоже всегда говорили что ничего не делали) ...
falkorr
03.12.2011
а UAC на максимум разве не спасает?
это чтобы на каждый щелчок мышкой отвечать "Да, конечно"?
falkorr
05.12.2011
ну да :) как в линухе это через su организовано
проще выдать счёты, ручку и пачку бумаги.
FreeCat
06.12.2011
... и защитную маску)).
гыгыгы ------------->
Win98
09.12.2011
Еще раз ап.
Решение не найдено :(
Win98
10.12.2011
Ок. Поставлю вопрос по-другому: может ли кто написать программку, которая будет жестко контролировать три-пять файлов в системе и пару веток в реестре. Можно две программы - одна не дает заменять файлы, другая править реестр.

Сколько будет стоить?
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.