Пусто
21.6.2025
 
| Главная | Регистрация |Форум |
Нужный софт
Новые файлы
Название: Microsoft Windows 7 х86
Категория: Система


Название: Returnil System Safe Pro 2011
Категория: Безопасность


Название: Phase One Capture One Pro 6.0.1
Категория: Графика


Название: Comfort Keys 4.3
Категория:


Название: FixCleaner 2.0.3969.600
Категория: Настройка системы


Название: WinUtilities 9.91
Категория: Другие программы


Название: Realtek HD Audio Drivers R2.54 (Windows Vista / Windows 7)
Категория: Драйвера


Название: Realtek HD Audio Drivers R2.54 (Windows 2000/XP)
Категория: Драйвера


Название: SUMo 2.10.4.101
Категория: Другие программы


Название: Breevy 3.14
Категория: Другое


Название: WinZip 15.0.9302
Категория: Архиваторы


Название: LiLi USB Creator 2.6
Категория: Система


Название: RT Se7en Lite 1.6.0 RC
Категория: Система


Название: Виртуальный тюнинг. От восьмерки до Калины
Категория: Графика


Название: QIP 2010 (v.10.8.2.3902)
Категория: Интернет


Популярное
Название: Свердловская область на блюдечке 2 + обновлние
Категория: Карты/путеводители


Название: Скачать бесплатно Reset Activation 2010 (Взлом касперского 2010)
Категория: Безопасность


Название: Скачать бесплатно Mail.Ru Агент 5.6 build 3392 + новые смайлики
Категория: Общение


Название: KasperskyTrialReset 2011+ Kaspersky Corrector
Категория: Безопасность


Название: Новые Смайлы и мульты для м-агента скачать
Категория: Другие программы


Название: Скачать бесплатно Macromedia Flash 8 Professional Rus
Категория: Графика


Название: Скачать бесплатно PL/SQL Developer 8.0.2 (2010/Eng)
Категория: Программирование


Название: Скачать бесплатно The Bat Professional Edition 4.2.33.9 Rus
Категория: Интернет


Название: Рабочий стол Гены Хакера
Категория: Темы Windows


Название: ATI Catalyst™ - AMD Radeon 10.7 WHQL Display Driver Windows 7
Категория: Драйвера


Название: Макро обои на рабочий стол
Категория: Обои


Название: Скачать руссификатор для Windows XP X64
Категория: Windows и обновления


Название: Скачать Realtek High Definition Audio Driver R247 (9 апреля 2010 г.)
Категория: Драйвера


Название: Скачать бесплатно DirectX 10 GraphicX
Категория: Мультимедиа


Название: Скачать бесплатно Realtek High Definition Audio Driver R2.46 Windows 7/XP x64-x32
Категория: Драйвера


Главная » Статьи » Архивы

Безсигнатурная защита от Trojan-Ransom (WinLock) средствами KIS 2010

Новости Windows Phone 7

К сожалению, в последнее время пользователи все чаще жалуются на заражение вредоносами класса Trojan-Ransom. Зараженные пользователи получают сообщение, в котором их под разными соусами просят отправить СМС на платный номер. Цена сообщения редко бывает менее 150 российских рублей, а обычно много больше. И окно ни закрыть, не скрыть, работать в системе невозможно, запустить какое-либо средства диагностики и лечения также задача не из простых. Для неподготовленного пользователя это такая большая проблема, что ему проще отправить SMS, чем заняться лечением.

Само лечение сводится обычно к проверке системы с Live CD от Доктора Веба или Лаборатории Касперского. Но эффективность таких проверок сильно зависит от свежести баз (у продуктов на Live CD проблемы с эмулятором) и злостности трояна (у продуктов на Live CD проблемы с работой в реестре хостовой ОС). Да еще этот диск нужно где-то взять. В общем, куда ни кинь - всюду клин. Потому важно, очень важно предупредить заражение, не дать троянцу занять позиции. Для этого пользователи Kaspersky Internet Security 2010 могут использовать уже имеющиеся у них средство - компонент Контроль программ (HIPS).

Настройка - Контроль программ. Нажимаем кнопку "Настройка". На вкладке "Персональные данные" выбираем категорию "Все ресурсы". В категории "Персональные данные" создадим свою категорию "AntiWinLock". Для этого нужно кликнуть на "Добавить категорию" в этом окне и ввести название. Для удобства можно свернуть остальные категории кликом мыши на "+". Теперь добавим ресурсы, которые нужно контролировать. Кликаем на "Добавить" внизу окна и в появившемся списке выбираем "Ключ реестра", как показано на изображении.

появившемся окне вводим название правила. Я ипользовал "WinLock.Shell" для защиты \Winlogon\shell. В принципе, название можно и не указывать, оно вставится само. Но само-собой, нужно внести путь, который должен контролироваться HIPS. На момент написания мне известно 4 места и их нужно занести. В открытом окне "Пользовательский ресурс" нажимаем кнопку "Обзор" и вставляем:

В поле "Ключ": *\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon В поле "Значение": Shell
В поле "Ключ": *\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows В поле "Значение": AppInit_DLLs
В поле "Ключ": *\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon В поле "Значение": Userinit
В поле "Ключ": *\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\*

Пути нужно писать так, как написал их я. Каждый путь добавляется отдельно. Вот как это выглядит в конечном счете:

Обратите внимание, что в последнем добавлении на конце есть слеш, но вручную его указывать не нужно; в пункте 4 после * его нет.

Итак, HIPS контролирует эти места и что? Они изначально были зашиты и изначально контролировались. Суть в том, что мы запретим любые изменения в этих путях всем программам, которые не входят в группу "Доверенные". Возвращаемся в окно настроек KIS на "Контроль программ". Там жмем кнопку "Настройка правил...".
В появившемся окне выбираем группу "Слабые ограничения" и кликаем "Изменить" внизу (или просто двойнок клик мышью по строке). Появляется окно настроек правил для группы. Нам нужна вкладка "Правила" и "Файлы, системный реестр" в списке выбора. В самом низу находится группа правил с названием AntiWinLock. Для операций чтения, записи, удаления у нее наследована настройка "Запросить действие". Меняем это на "Запретить" (клик правой кнопкой мыши). Запрос действия можно оставить только для "Чтение", да и то не обязательно. Вот что получается в итоге:

Повторяем изменение правил для группы "Сильные ограничения". Не нужно трогать "Доверенные" (там наследуется разрешение) и "Недоверенные" (там наследуется запрет).

Теперь защитим средствами HIPS параметры безопасности. Т.е. запретим приложениям, не входящим в группу "Доверенные", изменять:

Параметры безопасности Internet Explorer
Зоны Internet Explorer
Параметры встроенного фаервола
Ветку политик
...и прочее

Это сделать будет еще проще. В окне "Правила для группы программ" (скриншот выше) для группы Слабые ограничения выставляем запреты на ресурс "Параметры безопасности". А вот что входит в "Параметры безопасности":

После этих действий при любом режиме работы KIS никакое ПО, кроме того, что добавлено по какой-то причине в группу "Доверенные", не с может изменить эти критичные ключи реестра. При этом пользователь не будет получать никаких алертов, никаких балунов. KIS просто молча заблокирует опасное действие и запишет это в отчет.



Источник: http://www.anti-malware.ru/node/2179
Категория: Архивы | Добавил: LyKa (04.02.2010)
Просмотров: 439 | Комментарии: 2 | Рейтинг: 0.0/0
Всего комментариев: 1
[Материал] 1. | Написал: LyKa | 08.04.2010

Всегда пожалуйста smile

Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]
Кабинет
Суббота
21.06.2025
21:56


Поиск
О сайте
На сайте Softinka Tyt огромная коллекция бесплатного софта , у нас на сайте вы можете скачать софт бесплатно , софт для Windows , бесплатные программы , лучшие программы , программы для мобильного , новый софт , best soft . Также у нас вы можете скачать программы для музыки , программы для скачивания , программы для защиты , программы для windows , программы для работы в интернете , для общения , для настройки системы , также у нас нас сайте есть все для вебмастера , шаблоны для сайтов , шаблоны для форума , иконки групп , кнопки для форума , приглашаем вас добавить свой сайт к нам в каталог сайтов. У нас на сайте также есть полезные статьи , которые помогут вам в работе с windows. Наш сайт ежедневно обновляется и пополняется новым софт , так что у нас вы никогда не будете скучать.
Наш опрос
Куда заливать файлы?
javascript:; javascript:;
Всего ответов: 42

Наша кнопка




Статистика
Пользователи:

Нас уже 84 человек!


Новые пользователи:

Новых за месяц: 0
Новых за неделю: 0
Новых вчера: 0
Новых сегодня: 0


Администраторов: 2
Модераторов: 1
Журналистов: 2
Друзей: 0
Проверенных: 0
Пользователей: 79
Нарушителей: 0


Сегодня были:
Статистика сайта: Комменты: 23
Форум: 10/11
Новости: 344
Статьи: 68

Все материалы размещенные на сайте пренадлежат их владельцам и предоставляются исключительно в ознакомительных целях.
Администрация ответственности за содержание материала не несет и убытки не возмещает.
По истечении 24 часов материал должен быть удален с вашего компьютера.
Незаконная реализация карается законами РФ: "Об авторском и смежном праве".
При копировании материала, ссылка на сайт обязательна!