Welcome to ESET-CLUB  Сделать стартовой  Добавить в Избранное
Четверг, 02.05.2024, 07:54
Приветствую Вас Гость | RSS
Вы не зарегистрированы - Зарегистрироваться Или войдите в свой профиль - Войдите в профиль
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]

Форма входа


Меню Форума

Новости
twitter facebook vkontakte
Гости не имеют доступ к чату! Для получения доступа вам необходимо зайти на сайт под своим именем!

  • Страница 1 из 1
  • 1
Форум » СЕТЕВАЯ БЕЗОПАСНОСТЬ » Защита и вычисление » Отключение авторана. (Закроем дверь зловредам.)
Отключение авторана.
stalkДата: Вторник, 06.04.2010, 08:03 | Сообщение # 1
Генерал-майор

Медаль Админа За 397 постов на форуме Репутация 432
Сообщений: 397
Награды: 11
Оффлайн
Борьба с автозапуском
Автозапуск часто не причина заражения, а один из мощных способов через которых зловред выживает, так как ему регистрироваться в системе не надо через 'классические' ключи в реестре. Так как у большинство юзеров автозапуск включён (удобно же), успех - гарантирован. Как отключить этот механизм?

1 + 2 - классический подход - отключить через политики Windows.
3, 4, 5 - закрытие дыр в 1+2.

1) HKEY_LOCAL_MACHINE\System\CurrentControlSet\Servic es\Cdrom
Установить значение параметра AutoRun равным 0 и перезагрузиться.

2) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\policies\Explorer
'NoDriveTypeAutoRun' (dword) Значение ff (шестнадцатеричная) или 255 (десятичная)
Настройки в HKEY_CURRENT_USER таким образом игнорируются, но можно и там такой ключ создать если вы хотите для убедительности.

3) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf
Дать строковому параметру (типа REG_SZ) со значением (не названием!)
Код:

@SYS:DoesNotExist

Таким образом Windows думает, что autorun.inf нет вообще на компе и злостные команды для запуска зловредов в файле autorun.inf не выполняются.

[P.S.:
@ = Данный символ блокирует чтение файла .INI, если запрашиваемые данные не найдены в системном реестре.
SYS: = Данный префикс обозначает раздел 'HKEY_LOCAL_MACHINE\Software', текст после этого префикса соответствует данному ключу.]

4) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\AutoplayHandlers\CancelAutopla y\Files
Создать строковый параметр типа REG_SZ с названием
Код:

*.*

(так как здесь указываются ТЕКСТОВЫЕ ПАРАМЕТРЫ ФАЙЛОВ, КОТОРЫЕ НЕ ДОЛЖНЫ 'АВТО-ЗАПУСКАТЬСЯ', мы поставим *.* - это значит 'любой').

5) Через ключ MountPoints2 в реестре также существует возможность для системы обходить заданный запрет на автозапуск сьёмных носителей. Как с этим бороться? Полностью удалить ВСЕ ключи MountPoints2 которые вы находите в реестре (там могут уже быть заданы параметры по автозапуску для сьёмных устройств, которые система уже знает). Перезагрузить компьютер. Ключи заново создаются, но уже чистыми. Задать вашему монитору реестра, чтобы он следил за новыми, чистыми ключами MountPoints2, которые будут в результате, и желательно, чтобы он БЛОКИРОВАЛ бы доступ туда по умолчанию. Также стоит мониторить все другие вышеназванные ключи - это очень серьёзный проактивный подход к данной проблеме.
А вот еще рецепт от создателя AVZ.
Олег Зайцев предложил вот такой скрипт для отключения всего кроме запуска с СД:

выполнить скрипт в AVZ
Код:

procedure DisableAutorun;
begin
// Блокировка автозапуска (0x1 + 0x4 + 0x8 + 0x10 + 0x40 + 0x80 - отключили все типа, кроме CD)
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
// Блокировка автозапуска (0x4) - заблокировали автозапуск на C:
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveAutoRun', 4);
end;

begin
DisableAutorun;
end.
Отключение автозагрузки CD
begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
RebootWindows(true);
end.


Написать Л.С.

Сообщение отредактировал stalk - Вторник, 06.04.2010, 08:08
 
stalkДата: Воскресенье, 11.04.2010, 12:07 | Сообщение # 2
Генерал-майор

Медаль Админа За 397 постов на форуме Репутация 432
Сообщений: 397
Награды: 11
Оффлайн
Флешка без вирусов
1. Cоздать *.bat (*.cmd) файл, со следующим содержанием

attrib -s -h -r autorun.*
del autorun.*
mkdir %~d0\AUTORUN.INF
mkdir "\\?\%~d0\AUTORUN.INF\.."
attrib +s +h %~d0\AUTORUN.INF

2. Скопировать этот батник на флешку и запустить (ЗАПУСКАТЬ ИМЕННО С ФЛЕШКИ).
3. Все =)

Так же его можно скачать.Доступно только для пользователей
Ссылка на статью афтора.Доступно только для пользователей


Написать Л.С.

Сообщение отредактировал stalk - Воскресенье, 11.04.2010, 12:47
 
stalkДата: Понедельник, 12.04.2010, 11:40 | Сообщение # 3
Генерал-майор

Медаль Админа За 397 постов на форуме Репутация 432
Сообщений: 397
Награды: 11
Оффлайн
Чудо-скрипт для отключения авторана.

Дополнение к сообщению1.

Теперь вам больше не нужно кропотливо ковыряться в реестре.Скрипт сам все выполнит за вас.Гости форума опять в слезах,они . не видят ссылки для скачивания.Рекомендую им как можно скорее зарегистрироваться ,и пользоваться всеми возможностями данного ресурса.
Скачать.
Доступно только для пользователей
Доступно только для пользователей


Написать Л.С.
 
tolik911Дата: Вторник, 13.04.2010, 10:36 | Сообщение # 4
Майор

Репутация 45
Сообщений: 84
Награды: 0
Оффлайн
Quote (stalk)
Теперь вам больше не нужно кропотливо ковыряться в реестре.Скрипт сам все выполнит за вас.

hands давно бі так. а то лезьте.. найдите.. respect


Я же блондинка! Сделайте за меня, а то я на компьютер с топором бросаюсь...
 
stalkДата: Вторник, 13.04.2010, 16:37 | Сообщение # 5
Генерал-майор

Медаль Админа За 397 постов на форуме Репутация 432
Сообщений: 397
Награды: 11
Оффлайн
Описанный мною выше скрипт выложен для юзеров которые даже не знают слова реестр.А таких, как жизнь показывает большинство.Не сомневаюсь что для постояльцев данного ресурса-ковырнуть реестр пара пустяков.Если каждый из нас поделится с ними своими скромными знаниями,то репутация сайта только поднимется.От себя добавлю ОГРОМНОЕ СПАСИБО хорошему человеку zerocorporated за предоставление этого скрипта.

Написать Л.С.

Сообщение отредактировал stalk - Вторник, 13.04.2010, 16:47
 
tolik911Дата: Среда, 14.04.2010, 10:53 | Сообщение # 6
Майор

Репутация 45
Сообщений: 84
Награды: 0
Оффлайн
Quote (stalk)
Не сомневаюсь что для постояльцев данного ресурса-ковырнуть реестр пара пустяков

найти, изменить, да еще по инструкции могу. но лень smile yes
у меня после запуска скрипта не создаются превюшки в папке с изображениями. и даже в режиме слайд шоу не отображается. можно ето как то вернуть?


Я же блондинка! Сделайте за меня, а то я на компьютер с топором бросаюсь...

Сообщение отредактировал tolik911 - Среда, 14.04.2010, 10:55
 
stalkДата: Среда, 14.04.2010, 12:06 | Сообщение # 7
Генерал-майор

Медаль Админа За 397 постов на форуме Репутация 432
Сообщений: 397
Награды: 11
Оффлайн
Quote (tolik911)
у меня после запуска скрипта не создаются превюшки в папке с изображениями. и даже в режиме слайд шоу не отображается. можно ето как то вернуть?

1. перед любыми манипуляциями с реестром
а) делать бэкап (экспорт всех/нужных ветвей == ~55 МБ и можно сжать ZiP/RAR == ~1 МБ) или
б) сделать Точку восстановления.
Юзайте Acronis..Попробую списатся с афтором скрипта,а может кто из форумчан чем поможет?А то в ожидании заболевших юзеров можно и квалификацию потерять. help :help: help


Написать Л.С.

Сообщение отредактировал stalk - Среда, 14.04.2010, 19:27
 
SiverДата: Среда, 14.04.2010, 19:31 | Сообщение # 8
HELPER

За помощь пользователям Медаль Админа За 176 постов на форуме Репутация 386 Указал ICQ номер
Сообщений: 176
Награды: 13
Оффлайн
tolik911, попробуйте сделать так: откройте любую папку с изображениями, меню -"Сервис">"Параметры папок">вкладка-"Вид"> внизу нажмите - "Восстановить умолчания".

 
stalkДата: Суббота, 17.04.2010, 13:47 | Сообщение # 9
Генерал-майор

Медаль Админа За 397 постов на форуме Репутация 432
Сообщений: 397
Награды: 11
Оффлайн
А ВОТ И ОТВЕТ ОТ АВТОРА СКРИПТА.

Решение проблемы для Windows Vista:
Пуск -> Настройки -> Панель управления -> Свойства папки -> Вид -> Убрать галочку ''Всегда отображать значки, а не эскизы''.

Если это не поможет, или если у вас Windows XP то сделайте следующее:
1. Войдите в систему под учетной записью с правами администратора.
2. Нажмите "Пуск", затем "Выполнить", скопируйте следующие команды (по одной строке и нажимайте после каждой ОК):

regsvr32 %systemroot%\system32\shimgvw.dll
regsvr32 %systemroot%\system32\shmedia.dll

3. Перезагрузите ПК. Проверьте, разрешилась ли проблема.
Siver-лови+.Ты как всегда прав.


Написать Л.С.

Сообщение отредактировал stalk - Суббота, 17.04.2010, 14:55
 
tolik911Дата: Понедельник, 19.04.2010, 11:09 | Сообщение # 10
Майор

Репутация 45
Сообщений: 84
Награды: 0
Оффлайн
Quote (stalk)
1. перед любыми манипуляциями с реестром а) делать бэкап (экспорт всех/нужных ветвей == ~55 МБ и можно сжать ZiP/RAR == ~1 МБ) или б) сделать Точку восстановления.

неожидал так много ответов smile всем спасибо
ну востановить реестр не проблема, бэкап сделан был.
просто меня больше интересует запрет автозапуска. даже ценой превьюшек, но всегда ж хочется мед да еще и ложкой. вот и спросил можно ли оставить НЕ ОТМЕНЯЯ патча на запрет автозапуска вернуть превьюшки. скорее всего проблема возникла тока у меня, положив еще одну гирьку на сторону скорейшей перустановки системы.
щас все работает. какой из методов сработал не скажу так как сразу все попробывал.
всем спасибо еще раз!


Я же блондинка! Сделайте за меня, а то я на компьютер с топором бросаюсь...
 
stalkДата: Понедельник, 21.06.2010, 14:34 | Сообщение # 11
Генерал-майор

Медаль Админа За 397 постов на форуме Репутация 432
Сообщений: 397
Награды: 11
Оффлайн
Anti-Autorun Collection


Инструменты для Вас, чтобы отключить автозапуск (USB, CD / DVD ...)

Включить:
- [color=red]Tiros Anti-autorun
- Flash disinfector
- USB Gate autorun
- CPE17 Autorun killer

Платформа: <span style="color:blue">Microsoft Windows Windows Vista, XP, 2003, 2000,98[/color]
Размер:<span style="color:blue">5,5Mb</span></span>
Лицензия:Бесплатно.

Доступно только для пользователей
Доступно только для пользователей

Прикрепления: 0245553.jpeg (56.4 Kb) · 5067782.gif (51.1 Kb)


Написать Л.С.
 
Форум » СЕТЕВАЯ БЕЗОПАСНОСТЬ » Защита и вычисление » Отключение авторана. (Закроем дверь зловредам.)
  • Страница 1 из 1
  • 1
Поиск:

 
Joni-Jo Desing Studio