Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Защита флэшки от вирусов

Автор: Serhiy123
Дата сообщения: 02.04.2009 20:54
se111
Взято из моего скрипта AUTOSTOP Но не все так просто - удалить такой каталог нельзя, а переименовать можно. AUTOSTOP же начиная с версии 2.0 имеет защиту и от переименования.

Gluzer
Спасибо Не успел еще здесь отписаться. Кстати, есть уже версия 2.4 скрипта AUTOSTOP, которая намного более умно защищает флешку от записи новых файлов, чем 2.3.
Автор: Gluzer
Дата сообщения: 02.04.2009 20:59
Serhiy123
респект неплохо придумано с мультиразмерностью
Автор: Serhiy123
Дата сообщения: 02.04.2009 21:11
Gluzer
Угумс - так намного удобнее.
Автор: anpsoft
Дата сообщения: 02.04.2009 22:17
> Говорили о защите от вирусов, а теперь перешли к криптографии.

ну одно другому не мешает

Автор: al72
Дата сообщения: 04.04.2009 14:19
Serhiy123
Хороший многофункциональный скриптец.
Спасибо!
Автор: pashager
Дата сообщения: 05.04.2009 01:09
форматирование в NTFS уменьшает скорость работы флешки в 2/3 раза.
самый быстрый и не очень надежный метод (зато проверенный) создайте папку с именем autorun.inf вирус проверяет наличие авторана, что ему удается и пытается его перезаписать а т.к. autorun.inf не совсем файл (папка) он не может в неё писать данные. самое угарное что некоторые вирусы сначала создают авторан а потом кидают вирусованые файлы .. так вот такие вирусы до такой степени глючат что заливают свои клоны не в корень флешки а в папку autorun.inf и если туда заглянуть там и будет склад вирусов ...

а вообще на своем компе сделайте reg файл с содержанием

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""

в XP работает на ура!
и авторана как не бывало. сколько я не пробовал это единственный верный способ отключения автозапуска. никакие встроенные в винду возможности отключения (кроме реестра) не помогают!


Добавлено:
о я оказывается повторился. ну ничего я чужие слова не повторяю. допирал до всего сам! так что просто расскажу свой метод защиты целиком:!!!!!!!!!если у вас не HOME edition

если решите использовать NTFS то не забывайте, что MP3 плеер бывший в системе FAT перестанет работать(как плеер) и флешка/плеер будет в 2/3 раза медленнее работать.

форматировать флешку в NTFS (ХА попробуй) флешки в NTFS не форматируются! а как же поступить

конвертируем! жмем Windows+R (аля выполнить) затем
convert БУКВА_ТОМА: /fs:ntfs /X
(если потребует провести проверку диска то проведите её, если не хотите то просто форматните флешку а потом конвертируйте)



после конверта создаем в корне флешки
файлы:

autorun.inf
thumbs.db
Picasa.ini
desctop.dll
desktop.ini
desktop.dll

папки:

recucled
recucler
recycled
recycler

проводник-сервис-свойствапапки-использоватьпростой и общий доступ к файлам (убрать)
выделяем папки затем свойства - безопастность
удаляем всё кроме "Все" ставим "полный доступ" - "запретить"
выделяем вайлы - аналогично....


делаем их скрытыми (чтобы глаза не мазолили)


файлы и папки выделять поотдельности т.к. при выделении разом вкладка безопастность не появится!.

юзаем флешку до тех пор пока не появятся "умные" вирусы

ПРИМЕЧАНИЕ

1 вирусы всёравно будут валиться вам на влешку. только вот запуститься они не смогут (только если по вашей глупости)

2 если ваша флешка появилась со значком файла значит вирус поимел вас!

3 и очень немаловажное. Для того чтобы не подхватить вирус при открытии флешки НЕ делать так - правой кнопкой по влешке - открыть (это равносильно приглашению отыметь систему) .
более безопасный метод - открываем проводник (полноценный с деревом папок) и ТОЛЬКО В ДЕРЕВЕ ПАПОК кликайте по значку флешки (левой кнопкой) и будет счастье.

всё что здесь описано защищает на 80% при правильном использовании.
На всякое действие есть противодействие.
Автор: anpsoft
Дата сообщения: 05.04.2009 21:49
вот что самое обидно, так то что я уже на глаз определяю что есть вирус на флешке и говорю хозяину это прежде чем доктор веб заорет

ну нет бы в саму винду вложить очередным обновлением самое самое частое что бывает

а за идею с авторуном вообще убил бы, он меня всегда страшно бесил на новых компах даже если и не было вирусов

Автор: al72
Дата сообщения: 06.04.2009 09:18

Цитата:
а за идею с авторуном вообще убил бы

Полностью согласен. Казнить!
Автор: pashager
Дата сообщения: 06.04.2009 10:37

Цитата:
я уже на глаз определяю

Ха .. по виду хозяина :-D
Автор: al72
Дата сообщения: 06.04.2009 13:20
pashager
10 баллов, хоть и оффтоп
Автор: Serhiy123
Дата сообщения: 06.04.2009 17:46
anpsoft
на глаз определяю что есть вирус на флешке - я тоже "на глаз" (читай "открывая флешку с помощью FAR"). Но можно и этот момент сделать удобнее.

Например, на 3 странице этой ветки ALLIGATORone упоминал о написанной им программе AutoRunCleaner, которая, найдя на флешке файл autorun.inf, парсит его, и выводит на экран список фигурирующих в нем файлов с возможностью удалить и их, и autorun.inf - замечательная идея.

Рекомендую также глянуть у меня "Ссылки по теме".

Из заслуживающих внимания в первую очередь, помимо упомянутого AutoRunCleaner, посоветую Flash Guard.

И еще одна новая (нашел ее буквально вчера, тестирую сейчас, нравится все больше и больше) программа - USB Cop. Пока в состоянии PreAlpha и только с английским интерфейсом (в будущем будет добавлена мультиязычность), но разработка очень перспективная. Если на подключенной флешке нет файла autorun.inf - умеет открывать окно проводника с содержимым флешки. В противном случае выводит на экран содержимое файла autorun.inf. Если autorun.inf содержит фрагмент, занесенный в блеклист программы (блеклист редактируется руками) - например resycled, svchost, .jpg.exe и тд, то помимо вывода содержимого autorun.inf выдается предупреждение об опасности, с предложением переименовать autorun.inf.
Автор: sekurityfva
Дата сообщения: 07.04.2009 07:18
Ну поповоду определения "на глаз" эт понятно лично я в конторе злостно "зарубил" автозагрузку всем юзверям пользовался AVZ 4.3 оч понравилась а особо "одаренным в вирусоносительстве" отключил USB
Автор: Serhiy123
Дата сообщения: 07.04.2009 10:48
sekurityfva
Да, отключить USB - это конечно действенно, но крайние меры. А если на этом компе принтер висит на USB, или сканер, или даже мышка?
Автор: al72
Дата сообщения: 07.04.2009 10:49

Цитата:
особо "одаренным в вирусоносительстве" отключил USB

Ущемление юзверьских прав.
Автор: vvlad0000
Дата сообщения: 07.04.2009 11:56
Что самое обидное: такая, казалось бы мощная антивирусная система NOD32 со свежеобновленной базой, даже не вякнула, когда я подобную хрень подхватил. О наличии вируса мне радостно сообщил Outpost (типа: так кто-то system32\updates.exe модифицировал)...

Отключение USB - это жестко.
Автор: al72
Дата сообщения: 07.04.2009 14:55

Цитата:
казалось бы мощная антивирусная система NOD32

В том то и дело, что мощной она только кажется
Автор: anpsoft
Дата сообщения: 07.04.2009 18:09
попробовал flash guard
нельзя добавить в список исключений autorun заглушку которая нечитается
USBVaccine использовал
Автор: pashager
Дата сообщения: 07.04.2009 19:19
использую nod32 (2 версия) и sumantec antivirus corporate edition / идеально дополняют друг друга ... единственное, что в них обоих похо реализована функция дисквалификации последствий работы вирья. но с ними я уже давно ничего не подхватывал .. не один так второй врубится .. кстати как можно считать систему мощной если она запускается только после перезагрузки?!? если пытаться поставить нод на кишаший вирусами комп то он после ребута работать не будет (просто умрёт) , для этого и нужен сюмантек. он то начинает пахать как тольько прекращается процесс установки ...

что-то нас немного занесло от основной темы...
Автор: Gluzer
Дата сообщения: 07.04.2009 21:04
al72
идеальных антивурусных программ не бывает - а вот рабочая связка NOD32 + Outpost меня уже более 6 лет устраивает + при запуске машинку сканит Malwarebytes' Anti-Malware
Автор: al72
Дата сообщения: 08.04.2009 12:40
Gluzer
А у меня стоит avast+winroute и я тоже доволен жизнью
Автор: lovec123
Дата сообщения: 13.04.2009 07:46
раньше была такая хорошая кнопка переключатель на флешках аналог как на дискетках защита от записи - жалко почти на всех современных убрали
Автор: Serhiy123
Дата сообщения: 13.04.2009 11:18
lovec123
Кардридер + SD-карточка спасут отца русской демократии.
Автор: lovec123
Дата сообщения: 13.04.2009 14:18
Serhiy123
так можно и флешку с кнопкой купить с ними только одна проблемма - редкость
сейчас порою поищу модели флешек с кнопками

Автор: al72
Дата сообщения: 13.04.2009 15:19
lovec123
Маловероятно, что поиск увенчается успехом. Но результат не забудь сообщить!
Автор: retro
Дата сообщения: 13.04.2009 17:22
Интересно, все то же самое и по отношению к USB харду... Последствия гораздо более серьезные, а зашиты тоже никакой.

П.С. Флешки надо покупать только U3, там антивирус хорошо стоит.
Автор: lovec123
Дата сообщения: 13.04.2009 19:11
retro
[q]Интересно, все то же самое и по отношению к USB харду... Последствия гораздо более серьезные, а зашиты тоже никакой[q]
с ними как раз проще поставил ntfs и уже на 90% защищён только в безопасности настройки сделать
Автор: lovec123
Дата сообщения: 14.04.2009 06:53
TrekstorUSB-Stick CS
USB 2.0 1 Gb FLASH SPLINTER CELL 1 GB USB 2.0 BLISTER TRAXDATA
вот всё что нашол с переключателем read only
Автор: Digital Ray
Дата сообщения: 14.04.2009 08:31
lovec123
а ссылки есть?
Автор: al72
Дата сообщения: 14.04.2009 10:42
lovec123
Гиг нынче маловато
Автор: israelin
Дата сообщения: 14.04.2009 12:38
http://md-forum.net/article730.html

Страницы: 12345678910

Предыдущая тема: Удаленное контролирование неуправляемых коммутаторов :)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.