|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - autorun |
|
Вопрос - autorun
|
Новый участник Сообщения: 3 |
По работе приходится подсоедениять флеху к разным компам, в день 10-15 машин, в разных местах.
Проблема: задолбали черви и вирусы. Вопрос: можно ли как нибудь запретить изменение autorun.inf, галочку тока для чтения не предлогать - не работат. Для прикола скажу каспер находит в день 1 авторан + 5-6 вирей и червей, естественно авторан показвает на последний вирь. Кто нибудь подскажите! Решение Прочтите статью базы знаний Отмена принудительного отключения автоматического запуска в реестре Windows и установите обновление, соответствующее вашей ОС. После установки обновления приведенный ниже REG-файл будет работать должным образом. См. также сообщение 106 Распакуйте файл AutorunDisabled.zip и примените reg файл Или скопируйте приведенный ниже текст в блокнот и сохраните файл как noautorun.reg, примените. Windows Registry Editor Version 5.00 ;отвечает не за отключение автозагрузки, а за определение смены носителя в приводе ;[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom] ;"AutoRun"=dword:00000000 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] "NoDriveTypeAutoRun"=dword:000000ff [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf] @="@SYS:DoesNotExist" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files] "*.*"="" Другие решения Утилита Flash Drive Disinfector. Скачайте Flash Drive Disinfector и запустите утилиту (не забудьте подключить флешки и/или другие съемные носители) - утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector), это предотвратит запись на диски и съемные носители файлов autorun.inf Перед запуском Flash Drive Disinfector не забудьте временно отключить антивирус. Решение от Panda USB and AutoRun Vaccine - описание на русском |
|
Отправлено: 21:31, 26-01-2008 |
Старожил Сообщения: 214
|
Профиль | Отправить PM | Цитировать Цитата Enforcer2K:
![]() ![]() Риск сноса есть всегде и -- да, нарастает -- ну так "хоть что-то" всё лучше, чем "вообще ничего"! ![]() Кстати, два недавно упомянутых скрипта как раз и "обезопасивают ![]() Цитата romall:
![]() Цитата romall:
Кстати, этот вариант возможно реализовать перепрограммированием контроллера флехи. В общем, велкам на FlashBoot.ru, там среди всего и подобные вопросы тоже активно обсуждаются. ЗЫ. Кстати, вариант 2 из пред. поста можно превратить в такой. Вар-т 3: один раздел, разрешённый на запись, но в корне и каждом подкаталоге лежит "сюрпрайз!" типа "LPT3" и/или "..", а размер раздела указан точно равным сумме размеров файлов, т.е. свободного места типа нет ![]() ЗЗЫ. Ну и вар-т 4: как оказалось (кажется, инфа на том же флешбут-е), таки есть ещё |
|||
Отправлено: 17:54, 23-03-2009 | #101 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старовер Сообщения: 1708
|
Профиль | Отправить PM | Цитировать Pili и другие заинтересованные лица.
Ваял я тут свой скрипт для Complete Autorun Off - с автоустановкой KB967715 если не установлен с закрытием всех 4 ключей автозапуска, с удалением mountpoints и тд.... обнаружил такую вещь Запросто удаляет созданную Flash Drive Disinfector "неудаляемую" папку. Первая команда удаляет все файлы из директории x:\autorun.inf\* вместе с хитрым lpt3 Прошу обратить на это внимание, так как вирусописатели не дремлют... А ложное ощущение безопастности хуже чем просто незащищенная флешка... |
------- Отправлено: 02:03, 28-05-2009 | #102 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать volk1234, ответ здесь
|
------- Отправлено: 11:16, 28-05-2009 | #103 |
Старовер Сообщения: 1708
|
Профиль | Отправить PM | Цитировать Вот в развитие дискусии протекающей в этой ветке (спасибо всем за идеи),
сделал утилиту для полного отключения автозапуска. , пользуйтесь кому надо... |
------- Отправлено: 02:22, 31-05-2009 | #104 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать ShaddyR, что Вы там говорили насчет защиты файлов? У меня все получилось! Но все равно, спасибо за замечания, усовершенсововал. Этот способ, думаю, получше будет.
1) Во-первых, все-таки стоит отформатировать или преобразовать флешку в NTFS (не следует бояться это делать для обычных флэшек - для них это практически безопасно, но надо бояться для проигрывателей, телефонов и камер, ибо можете этим убить некоторые из них); 2) Создать на флэшке отдельную папку и переместить туда все данные; 3) Выбрать "Свойства" (для ВСЕЙ флэшки) и на вкладке "Безопасность" установить для пользователя "Все" (то есть, для всех, другие записи из списка удалив, если есть) (кнопка "Дополнительно" > "Изменить") запрет на "Создание файлов / Запись данных", "Создание папок / Дозапись данных", "Запись атрибутов", "Запись дополнительных атрибутов", "Смену разрешений" и "Смену владельца". Удаление оставить разрешенным. Поставить птичку "Заменить разрешения для всех дочерних объектов..." 4) Для папки с данными следует отменить "Наследование от родительского объекта применимых к дочерним объектам разрешений...", нажать "Добавить" > "Дополнительно" > "Поиск" > "Все" > "ОК", разрешить полный доступ к папке и "Заменить разрешения для всех дочерних объектов...". Применить все. 5) Чтобы папку никто не мог удалить, можно для этой папки (но не для дочерних объектов и вложенных файлов!) поставить атрибут "только чтение" и запрет на "Удаление", "Смену разрешений" и "Смену владельца". 6) Если на флэшке присутствует свой autorun.inf (папка, файл - не важно) и другие системные данные, которые перемещать не рекомендуется (например, поставляемые вместе с флэшкой программы или файлы, связанные с autorun.inf), то для них следует выставить атрибуты "только чтение" и задать те же параметры, что и в п.2, добавив к этому запреты на "Удаление папок и файлов" и "Удаление". В итоге получаем носитель, на который в корень не может записаться АБСОЛЮТНО ничего ни с какого компа (только со своего - теоретически - но и в этом случае удаление разрешено), но в то же время сохраняется возможность записи, редактирования и удаления пользовательских данных в папках. Чтобы при запуске флэшки открывалась папка с данными, можно использовать файл autorun.inf, указывающий на папку. Таким образом реализуется двухступенчатая защита флэшки. Что в итоге у меня получилось? В общем, ковырялся я после этого с autorun.inf, написал, казалось бы безвинный, файл, защитил флэшку и файл вновь и включил NOD32. Антивирус сразу же посчитал файл за троянскую программу под общим названием INF/Autorun.gen, клятвенно пообещав удалить ее после перезагрузки (ага, значит с первого раза не получилось - уже хорошо). После перезагрузки файл остался лежать на том же самом месте, и антивирус продолжал ругаться. Испытал флэшку в "полевых" условиях - третий день активного пользования на работе на разных компах (рассадниках вирусов) ни одна вирусня пока еще туда не пролезла. ![]() Вообще, защита в NTFS? как оказывается, полна нюансов (или криво организованы ее настройки?). В общем, смотря как ее ставить. При некоторых, казалось бы рабочих, комбинациях защищенные файлы удаляются по обычному shift+del, или перезаписываются вирусом. Думаю, описанного выше способа будет достаточно (и необходимо), чтобы запретить перезапись. Остается лишь молиться о том, чтобы вирусописатели не состряпали вирус, реализующий защиту на основе NTFS, иначе всем худо будет. ___________ PS: Насчет NTFS: Лучше не форматировать, а конвертировать флэшку, не изменяя ее свойств оборудования, при этом она по прежнему будет оптимизирована для извлечения, а не для выполнения, что увеличит срок ее службы. То есть, при имеющейся на ней системе NTFS, работа Windows с ней будет напоминать работу с FAT-разделом. Сам уже больше года, как преобразовал ее в NTFS и активно использую на разных компах - флэшка жива и не думает умирать. У друга - больше двух лет работает. |
Последний раз редактировалось archiv@rius_31, 14-06-2009 в 00:46. Отправлено: 21:31, 11-06-2009 | #105 |
![]() Ветеран Сообщения: 944
|
Профиль | Отправить PM | Цитировать Хочется внести ясность в один вопрос.
Как уже ранее отмечалось в этой теме, надо разделять функции автозапуска (autorun), и автовоспроизведения (autoplay). Что такое автозапуск? Это обработка файла autorun.inf, и выполнение его инструкций - либо через контекстное меню, либо по двойному щелчку на иконке диска, либо просто при вставке компакт-диска в дисковод. Что такое автовоспроизведение? Это сканирование содержимого подсоединённого диска, и при обнаружении мультимедийных файлов - выбрасывание окошка с выбором приложений, коими эти файлы можно открыть. Данный выбор можно запомнить, и в дальнейшем для данного диска это приложение будет запускаться автоматически. И выбор этот сохраняется в разделе реестра HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\UserChosenExecuteHandlers ![]() Это не шутка. На сей раз Microsoft умудрились запутать даже самих себя! Дело в том, что ключики NoDriveAutoRun и NoDriveTypeAutoRun в разделе реестра отвечают вовсе не за автозапуск, как можно решить из названия, а за автовоспроизведение!!! Соответственно, все их (MS) прежние советы по отключению автозапуска на отдельных дисках - так вот эти советы к автозапуску не имеют никакого отношения!!! Да и сама групповая политика, которая в Windows 2000 называлась правильно - "Disable Autoplay", в Windows XP русской версии почему-то названа "Отключить автозапуск". Теперь MS признала свои ошибки Цитата:
Некоторые товарищи как-то чересчур бурно отреагировали на это нововведение. Хотя ничего принципиально нового тут нет. Большинство рабочих решений описаны на первых страницах этой темы, и вовсе не требуют наличия данного обновления. А если думать только о себе, так можно вовсе ничего не ставить - Цитата Morpheya:
|
||
Последний раз редактировалось DmB89, 01-07-2009 в 16:28. Причина: исправление Отправлено: 00:53, 20-06-2009 | #106 |
(*.*) Сообщения: 36567
|
Профиль | Сайт | Отправить PM | Цитировать DmB89, отличный пост, спасибо!
|
------- Отправлено: 12:52, 20-06-2009 | #107 |
Старовер Сообщения: 1708
|
Профиль | Отправить PM | Цитировать archiv@rius_31
Боятся NTFS на флэшках надо - ибо эта файловая система сильно уменьшает их ресурс. Разрешения достаточно поставить на всю флэшку стразу - Все - чтение(без выполнения можно) и скопировать будет можно, а записать и запустить с флэшки нет ... ( перед этим удалить всех пользователей из разрешений) Я такое практикую на своих пользователях которые выкладывают видео и музыку для других, дабы не повадно было остальным простматривать фильмы по сети с чужого компа. Но поидее такое можно применить и в любой общей папке - разрешить запись и чтение - а выполнение нет. Цитата archiv@rius_31:
DmB89 Спасибо за разъяснения. Я сам запутался в этих терминах. Вопросы: Я в своей утилите удаляю ключ MountPoints2 и создав его пустым - блокирую всем доступ в него. Насколько это критично для системы? Насколько критично с точки зрения вирусной защиты отключать autorun с CD\DVD - в принципе вирусов не встречал на дисках, а без автозапуска пользователям очень грустно вставлять диск и вручную искать исполняемый файл.... Могут ли вирусы используя механизм автозапуска с CD\DVD пролезть с флешек и тд??? |
|
------- Отправлено: 01:26, 22-06-2009 | #108 |
![]() Ветеран Сообщения: 944
|
Профиль | Отправить PM | Цитировать Цитата volk1234:
![]() Пришлось провести ещё несколько экспериментов. Выяснилось следующее. При вставке USB-диска в этой ветке появляется ещё один раздел где ID - это цифробуквенный идентификатор, причём на один диск их может быть несколько! И внутри этого раздела - дополнительные разделы и параметры, повторяющие структуру файла Autorun.inf! При установлении запрета для всех на доступ к разделу MountPoints2, значения из файла Autorun.inf не могут скопироваться в этот раздел, и как оказалось - не обрабатываются! Про отрицательные последствия к сожалению, ничего не могу сказать, просто отсутствует информация. Возможно при работе с сетевыми дисками могут быть ошибки в логах, но вряд ли что-то критичное. Я думаю, что опасность этого раздела, как бы это сказать... несколько преувеличена. При удалении файла Autorun.inf из корня диска никакие файлы не запустятся, даже если "память" о них и осталась в соответствующем разделе. Но это я утверждаю, исходя только из собственных экспериментов. Точной информации, повторюсь, у меня нет. Если кто-то найдёт описание от Microsoft - выкладывайте сюда! Цитата volk1234:
Мне тоже представляется, что оптимальнее было бы оставить автозапуск с CD/DVD. Столкнулся с одной ситуацией, DVD с игрой Neverwinter Nights Diamond edition. Файл autorun.inf следующего содержания: При отключении автозапуска любым способом, ручной запуск файла autorun.exe никакого результата не даёт! Не появляются кнопки "Install" и "Exit", прописанные в autorun.inf. Так что возможности файла autorun.inf тоже описаны далеко не полностью... |
||
Последний раз редактировалось DmB89, 01-07-2009 в 16:56. Отправлено: 21:32, 22-06-2009 | #109 |
Старовер Сообщения: 1708
|
Профиль | Отправить PM | Цитировать Inf-файл для логического диска
Цитата:
|
|
------- Отправлено: 22:48, 22-06-2009 | #110 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - [Autorun] Autorun New Construct Alpha - Загрузочное меню для установки Windows | tweakos | Оформление Windows XP | 13 | 18-10-2010 21:05 | |
DVD AutoRun | gambini | Видео и аудио: обработка и кодирование | 3 | 15-03-2009 21:15 | |
Разное - autorun.inf | Татарин | Microsoft Windows 2000/XP | 0 | 03-08-2007 16:54 | |
Autorun | strannic2005 | Microsoft Windows 95/98/Me (архив) | 10 | 20-12-2004 09:29 | |
Autorun | MrMadman | Программирование и базы данных | 4 | 31-12-2003 00:37 |
|