.: Профиль :.
.: Вега - 210 Stereo :.
.: Словечки :.
2012, 3D, CMS, Comedy Club, desktop, FLAC, kav, kis, lossless, mp3, photo, pictures, RePack, steam, wallpapers, аудио, бесплатно, видео, Интернет, ИТОГИ НЕДЕЛИ, КАНОБУ, картинки, Ключевые слова для быстрого поиска вашей статьи, ключи, Комеди Клаб, монитор, обои, передача, перечисление через запятую, плеер, редактор, система, скачать, софт, текст, телепередача, фото, цветы, экран, юмор

Показать все теги
, а вот последняя активность в блогах и форуме:
Russian Digital News (RDN-T3AM) » RDN TEAM NEWZ
Безсигнатурная защита от Trojan-Ransom

RDN TEAM NEWZ : Безсигнатурная защита от Trojan-Ransom

+5
Безсигнатурная защита от Trojan-Ransom

Безсигнатурная защита от Trojan-Ransom (WinLock) средствами KIS 2010
защищаемся от заразы своими руками

Настройка - Контроль программ. Нажимаем кнопку "Настройка". На вкладке "Персональные данные" выбираем категорию "Все ресурсы". В категории "Персональные данные" создадим свою категорию "AntiWinLock". Для этого нужно кликнуть на "Добавить категорию" в этом окне и ввести название. Для удобства можно свернуть остальные категории кликом мыши на "+". Теперь добавим ресурсы, которые нужно контролировать. Кликаем на "Добавить" внизу окна и в появившемся списке выбираем "Ключ реестра", как показано на изображении.
Безсигнатурная защита от Trojan-Ransom

В появившемся окне вводим название правила. Можно исполльзовать "WinLock.Shell" для защиты Winlogonshell. В принципе, название можно и не указывать, оно вставится само. Но само-собой, нужно внести путь, который должен контролироваться HIPS. На момент написания мне известно 4 места и их нужно занести. В открытом окне "Пользовательский ресурс" нажимаем кнопку "Обзор" и вставляем:

1. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon В поле "Значение": Shell

2. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionWindows В поле "Значение": AppInit_DLLs

3. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon В поле "Значение": Userinit

4. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options*

5. В поле "Ключ": *SoftwarePoliciesMicrosoftWindowsSaferCodeIdentifiersPaths*

Пути нужно писать так, как написано. Каждый путь добавляется отдельно. Вот как это выглядит в конечном счете:
Безсигнатурная защита от Trojan-Ransom

Обратите внимание, что в последнем добавлении на конце есть слеш, но вручную его указывать не нужно; в пункте 4 после * его нет.
Итак, HIPS контролирует эти места и что? Они изначально были зашиты и изначально контролировались. Суть в том, что мы запретим любые изменения в этих путях всем программам, которые не входят в группу "Доверенные". Возвращаемся в окно настроек KIS на "Контроль программ". Там жмем кнопку "Настройка правил...". В появившемся окне выбираем группу "Слабые ограничения" и кликаем "Изменить" внизу (или просто двойнок клик мышью по строке). Появляется окно настроек правил для группы. Нам нужна вкладка "Правила" и "Файлы, системный реестр" в списке выбора. В самом низу находится группа правил с названием AntiWinLock. Для операций чтения, записи, удаления у нее наследована настройка "Запросить действие". Меняем это на "Запретить" (клик правой кнопкой мыши). Запрос действия можно оставить только для "Чтение", да и то не обязательно. Вот что получается в итоге:
Безсигнатурная защита от Trojan-Ransom

Повторяем изменение правил для группы "Сильные ограничения". Не нужно трогать "Доверенные" (там наследуется разрешение) и "Недоверенные" (там наследуется запрет).
Теперь защитим средствами HIPS параметры безопасности. Т.е. запретим приложениям, не входящим в группу "Доверенные", изменять:

* Параметры безопасности Internet Explorer

* Зоны Internet Explorer

* Параметры встроенного фаервола

* Ветку политик

* ...и прочее

Это сделать будет еще проще. В окне "Правила для группы программ" (скриншот выше) для группы Слабые ограничения выставляем запреты на ресурс "Параметры безопасности". А вот что входит в "Параметры безопасности":
Безсигнатурная защита от Trojan-Ransom

После этих действий при любом режиме работы KIS никакое ПО, кроме того, что добавлено по какой-то причине в группу "Доверенные", не с может изменить эти критичные ключи реестра. При этом пользователь не будет получать никаких алертов, никаких балунов. KIS просто молча заблокирует опасное действие и запишет это в отчет.





Сводка о статье Новости, похожие по содержанию
Статус: Оффлайн

warfalomey
Дата публикации: 2 февраля 2010, 12:49
Дата посещения: 15 мая 2012, 22:25
Категория: RDN TEAM NEWZ
Просмотров: 1917
Комментариев: 11
Оценок рейтинга: 1

Ошыбка? Выдели и Ctrl+Enter!
Рейтинг обновляется не сразу!
Автор ждет Твоего комментария :)
Дополнительные полезные опции статьи
.: Работаем с :.
Интернет библиотека
Доски объявлений
.: Популярное за неделю ::.
.: RDN TEAM RELEASE ::.
.: Последние новости ::.
Copyleft © 2006-3011 RDN Group All Cracks Reserved.
Powered by Bolgenos Engine (30 day evaluation period) © 2006-3011. Design by ®at © 2006-3011. Оптимизировано по системе Станиславского
RDN - это не сайт, а бессвязный набор букв, буквы не заставляют воровать. все буквы взяты из интернета, предоставлены для ознамления и не носят коммерческий характер. Карта