легкий заработок
Раздельчики:
взлом вконтакте одноклассники майл
О_о
, а вот самое интересное на этой неделе:
Russian Digital News (RDN-T3AM) » Авторские советы » Безсигнатурная защита от Trojan-Ransom


Безсигнатурная защита от Trojan-Ransom

Безсигнатурная защита от Trojan-Ransom (WinLock) средствами KIS 2010
защищаемся от заразы своими руками


Настройка - Контроль программ. Нажимаем кнопку "Настройка". На вкладке "Персональные данные" выбираем категорию "Все ресурсы". В категории "Персональные данные" создадим свою категорию "AntiWinLock". Для этого нужно кликнуть на "Добавить категорию" в этом окне и ввести название. Для удобства можно свернуть остальные категории кликом мыши на "+". Теперь добавим ресурсы, которые нужно контролировать. Кликаем на "Добавить" внизу окна и в появившемся списке выбираем "Ключ реестра", как показано на изображении.
Безсигнатурная защита от Trojan-Ransom

В появившемся окне вводим название правила. Можно исполльзовать "WinLock.Shell" для защиты Winlogonshell. В принципе, название можно и не указывать, оно вставится само. Но само-собой, нужно внести путь, который должен контролироваться HIPS. На момент написания мне известно 4 места и их нужно занести. В открытом окне "Пользовательский ресурс" нажимаем кнопку "Обзор" и вставляем:

1. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon В поле "Значение": Shell

2. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionWindows В поле "Значение": AppInit_DLLs

3. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon В поле "Значение": Userinit

4. В поле "Ключ": *SOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options*

5. В поле "Ключ": *\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\*

Пути нужно писать так, как написано. Каждый путь добавляется отдельно. Вот как это выглядит в конечном счете:
Безсигнатурная защита от Trojan-Ransom

Обратите внимание, что в последнем добавлении на конце есть слеш, но вручную его указывать не нужно; в пункте 4 после * его нет.
Итак, HIPS контролирует эти места и что? Они изначально были зашиты и изначально контролировались. Суть в том, что мы запретим любые изменения в этих путях всем программам, которые не входят в группу "Доверенные". Возвращаемся в окно настроек KIS на "Контроль программ". Там жмем кнопку "Настройка правил...". В появившемся окне выбираем группу "Слабые ограничения" и кликаем "Изменить" внизу (или просто двойнок клик мышью по строке). Появляется окно настроек правил для группы. Нам нужна вкладка "Правила" и "Файлы, системный реестр" в списке выбора. В самом низу находится группа правил с названием AntiWinLock. Для операций чтения, записи, удаления у нее наследована настройка "Запросить действие". Меняем это на "Запретить" (клик правой кнопкой мыши). Запрос действия можно оставить только для "Чтение", да и то не обязательно. Вот что получается в итоге:
Безсигнатурная защита от Trojan-Ransom

Повторяем изменение правил для группы "Сильные ограничения". Не нужно трогать "Доверенные" (там наследуется разрешение) и "Недоверенные" (там наследуется запрет).
Теперь защитим средствами HIPS параметры безопасности. Т.е. запретим приложениям, не входящим в группу "Доверенные", изменять:

* Параметры безопасности Internet Explorer

* Зоны Internet Explorer

* Параметры встроенного фаервола

* Ветку политик

* ...и прочее

Это сделать будет еще проще. В окне "Правила для группы программ" (скриншот выше) для группы Слабые ограничения выставляем запреты на ресурс "Параметры безопасности". А вот что входит в "Параметры безопасности":
Безсигнатурная защита от Trojan-Ransom

После этих действий при любом режиме работы KIS никакое ПО, кроме того, что добавлено по какой-то причине в группу "Доверенные", не с может изменить эти критичные ключи реестра. При этом пользователь не будет получать никаких алертов, никаких балунов. KIS просто молча заблокирует опасное действие и запишет это в отчет.


Скачать: Ключевые слова не сгенерированы при добавлении новости.

Полезная инфа?
Ещё вчера настроил. Как я понял эта статья взята с anti-malware



Полезная инфа?
оф. источник
можно добавить *\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\* туда любят засовывать вирусы, чтоб кис не запускался.




Полезная инфа?
познавательно good



Продаю: Дедики, KIS2012, Активированные акки вконтакте? Цены человеческие.

Полезная инфа?
Я с форума каспеского скачал файл ключа реестра какраз по этой теме,если уже поймал эту дрянь,то он не поможет,а для профилактики оно в тему и не даст запуститься этой заразе в будущем.


Полезная инфа?
да у меня уже была такая дрянь я еле убрал ее ввел на бум пароль там помоему десять нулей или около того непомню точно ) а статейка действительно полезна тем кто еще не встречался с подобными шутками !! am


Полезная инфа?
дрянь[i] am


Полезная инфа?



Полезная инфа?
спасибо, у меня у драга что то подобное вылезло однажды, пришлось ему по телефону код разблокировки диктовать:)




Полезная инфа?
Задолбали эти хакеры, что б им в аду гореть


Полезная инфа?
Перешол на винду 7 тепрь шарю реест в поисках етих параметров))))


Полезная инфа?
Прикольная весчь, мне вот тока интересно, неужели наши борцы с вирусами (Каспер, Др.ВЭБ) не в курсах об этих способах привентивной защиты системы?
тут есть два пути развития мысли: либо ом просто заподло - вот так вот вручную бороться и они хотят все это засунуть в свои антивирусники и потом с умным видом срубить бабла или... они всем им просто очень выгодна вся эта ситуация. Как говорится и волки (хацкеры срубающие бало на смсках, бравые сёрверы "лечащие" (типа) компы за 7 сотен деревяных, антирусные лаборатории чья продукция разлетается как горячие пирожки) сыты и овцы целы - иныа-то по большому счету не страдает, тока немного неудобств и как яркий флажок: либо лузер, либо порнуху пытался просмотреть smile Поэтому респект нормальным людям, которые помогают через просвещение юзерам защищать свое родное!

Информация

  • Для этого, вам необходимо присоединится к нашему клубу.

  • Для того чтобы присоединиться к нашему клубу необходимо поделиться важной информацией с нами.

  • Участники клуба не видят рекламы которая не имеет отношения к ресурсу.

  • Участники клуба имеют доступ к секретным данным проекта.
  • .:Партнеры сайта:.
    Интернет библиотека
    Доски объявлений
    .:Обрати внимание:.
    Работа в интернете
    RDN-team, Интересное, Новости, Portable, Софт, Игры, Скрипты, Дизайн-Приколы, Наши релизы, Видео, Советы, Касперский ключи, Обои, Всякое, Freeшности
    Copyleft © 2006-3011 RDN Group All Cracks Reserved.
    Powered by Bolgenos Engine (30 day evaluation period) © 2006-3011. Design by ®at © 2006-3011.
    RDN - это не сайт, а бессвязный набор букв, буквы не заставляют воровать. все буквы взяты из интернета, предоставлены для ознамления и не носят коммерческий характер.