• Приветствую тебя уважаемый гость на форуме, посвященный компьютерам! В дружелюбной обстановке у вас будет возможность обсудить различные технические вопросы, касаемых: компьютеров, ноутбуков, программ для ПК. Обратите внимание, компьютерный форум Hard-Help.ru не коммерческий ресурс, то есть наши модераторы ничего не продают и не хвалят разные товары за деньги. Если это ваш первый визит, рекомендуем почитать справку по форуму. Для создания тем и размещения сообщений необходимо зарегистрироваться. После регистрации и успешной авторизации в темах не будет видна реклама от компании Google, а также появятся дополнительные функции. Желаем Вам приятного общения и новых друзей!

как защититься от баннеров (Winlock)?

viprus

Забытый всеми юзер
Команда форума
Регистрация
4 Июн 2011
Сообщения
1,781
Репутация
0
Баллы
36
Как многим сейчас известно актуальность угрозы поймать на своём любимом компьютере баннер с надписью "Windows заблокирован... " не только не уменьшается, но постоянно растёт. И до сих пор средств реальной эффективной и удобной профилактики этой беды мне, например, известно не было. Отчасти это связано с тем, что уязвимость имеется в самой оси, а антивирусные программы "бороться" с самой операционной системой не могут. По сути баннер - это программа-скринсейвер, настроенная определённым образом и устанавливаемая "при молчаливом согласии пользователя", который об этом не подозревает, пока сей факт не встанет перед ним во всей красе. Предложения работать в сети из-под ограниченной учётной записи хотя и эффективно, но широкого распространения не получило из-за вытекающих "неудобств". Однако грамотные люди ещё остались и сегодня я предлагаю вам изящное решение этого вопроса, спасающее бедного юзера в большинстве подобных случаев. Автор идеи и её реализации - уважаемый человек, сборщик, Маэстро YikxX
Ссылка: http://forum.ru-board.com/topic.cgi?forum=62&topic=16770&start=1720

Итак в большинстве случаев заражение производится через браузер, а раз так, то вполне достаточно запустить ТОЛЬКО браузер от имени ограниченной учётной записи. Реализуется это достаточно не сложно через свойства ярлыка программы с использованием инструмента runas.exe На примере Mozilla Firefox:

Запуск браузера из под ограниченной учётки:
Создаём на компьютере ограниченную учётную запись, задаём ей пароль и входим в неё (требуется для того, чтобы ось создала на компьютере все необходимые для учётки объекты и прописала пути)
Кстати если у вас до этого была единственная учётная запись и вы входили в компьютер без пароля, то для того чтобы не потерять эту функциональность желательно организовать Автологон основного пользователя. Иначе при включении вам будет предложено каждый раз выбирать, под какой учётной записью произвести вход в Систему. Думаю, что вам это не понравится. Как это сделать я описать не смогу (Гугль - форевер!), скажу только, что у меня эта функция встроена в ось (сборка X-Wind v3.7 от YikxX)
Перезагружаемся под вашей основной учётной записью и в свойствах ярлыка программы, в строке "Объект" прописываем вместо просто "%ProgramFiles%\Mozilla Firefox\Firefox.exe"
Код:
%windir%\system32\runas.exe /user:Имя_вашего_компьютера\Имя_ограниченной_учетки "%ProgramFiles%\Mozilla Firefox\Firefox.exe"
Сохраняем изменения. Запускаем программу с этого ярлыка.
Появится окно командной строки и вам будет предложено ввести пароль для вновь созданной ограниченной учётки. (Это неудобство уже нельзя обойти, но оно стоит вашей безопасности. Плюс дополнительная безопасность: правами NTFS ограниченному пользователю запрещено что-либо запускать из временной папки системы и папки кэша браузера.) Пароль в окне отображаться не будет, набрав его нажмите Enter.
После этого запустится ваш любимый браузер. Для переноса ваших настроек, закладок, открытых вкладок можно воспользоваться сервисом Инструменты - Синхронизировать. Для этого заранее создайте из-под основной учётки компьютера свою учётную запись в Мозиле и сохраните в ней настройки. Таким образом вы можете получить их из Мозилы, запущенной на любом другом компьютере.

ЗЫ Конкретно по Мозиле. Возможны проблемы при установке на браузер дополнений и расширений, которые добавляют ей удобства. Проблемы связаны именно с ограничением прав. Поэтому для их установки следует временно перед этим сменить тип учётки на Администраторы в Панели управления - Учётные записи, а после установки вернуть ограничения обратно.

Новости для владельцев Касперского. На сайте компании есть инструкция, в которой изложен порядок действий, необходимый для организации контроля антивирусом за ключевыми ветками реестра. Предполагается, что этот механизм поможет, по крайней мере при некоторых вариантах Винлоков, предотвратить заражение.
Страница с инструкцией.
 
Не думаю что простой пользователь сможет проделать такие действия, а не простой пользователь не будет страдать с такой проблемой, а если и будет, то быстро устранить его :smile:
 
Мне вот интересно, может кто нибудь знает, возможно ли поймать тех, кто создает эти вирусы и засудить их?
Например, по номеру, определить где они живут?
 
Простой пользователь быстро устранить не сможет. А как только пару раз "не сможет", так сразу и задумается как бы этого избежать в будущем?
Поймать гадов - на раз (номера телефонов известны), просто нужно несколько заявлений в милицию, чтобы ущерб потянул хотя бы на административную ответственность. А так он ниже минимально необходимого для заведения дела.
Да и кто из-за 500 руб побежит заяву писать? Я ещё ни одного не видел.
 
Да все правильно, лучше вначале немного пошевелить мозгами, а потом спокойно юзать в просторах интернета.
Хм, меня просто бесят эти хакеры, у которых вообще совести нет. Представляю, если у близкого человека (например родственник), попадет его же вирус, и он попросит помочь его, какова будет его реакция?! Неужели не покраснеет, особенно тогда, когда скажет близкий, что отправил деньги, а Windows не разблокировали :sad:
 
Простому пользователю лучше вообще не сидеть под администраторской учёткой,даже необходимость изредка вводить пароль для установки и обновления программ всё равно проще переназначения прав доступа для браузера.
Конкретно по Мозиле. Возможны проблемы при установке на браузер дополнений и расширений, которые добавляют ей удобства.
Firefox'у(во всяком случае,4 и 5 версии) администраторские права нужны только для обновления самого себя,дополнения ставятся и обновляются и на учётной записи с обычными правами.
 
Простой пользователь 3-сотки отдаст дяди фёдору что бы тот пришёл и вылечил его машину,для кого пост?если для тех кто
на это ответил то и так видно что у человек система защищена,но а остальные почиталиииии и забыли,а вообще пост
полезный. :good3:
 
Ну вы уж определитесь "для кого пост?" или "вообще пост полезный" :biggrin:
А пост для не закисших мозгов, которые хотят подстраховаться от проблемы, имеют минимальные знания и хотят получить разжёванную информацию в одном месте, не шарясь при этом по всему тырнету и собирая её по крошкам. Как-то так. Сам например себе сейчас это именно так и организовал.
 
1,5 года назад после разблокировки третьего смс-вымогателя я повысил безопасность компа! После этого винлоки появлялись только на виртуальной машине! При этом я пользовался пиратками, кряками, NO CD, смотрел порно в интернете, играл в пиратские игры и т.д.

viprus написал(а):
И до сих пор средств реальной эффективной и удобной профилактики этой беды мне, например, известно не было
Мне известно. Если надо - могу рассказать.
viprus написал(а):
Предложения работать в сети из-под ограниченной учётной записи хотя и эффективно, но широкого распространения не получило из-за вытекающих "неудобств"
Ограниченную учетку можно расширить в правах, чтоб можно было менять системное время и прочее (локальные параметры безопасности- назначение прав пользователя). Кстати, винлок прекрасно может её заблокировать. Но он заблокирует только эту учетку, а не админскую (если винлок был запущен с правами пользователя). Заходим в админскую, удаляем ограниченную, создаем новую ограниченную - винлока нет.
Можно сидеть в учетке с правами опытного пользователя. Неудобств там намного меньше, по сравнению с ограниченной учеткой. Это, можно сказать, админская учетка, но с некоторыми ограничениями. Винлок, запущенный с правами опытного пользователя не заблокирует админскую учетку (если обновления не ставить, и будут дыры в винде, и на админскую учетку будет простой пароль, то тогда винлок, наверно, может всё заблокировать). Заходим в админскую, удаляем опытного пользователя - винлока нет.

Кстати, если людям лень сидеть в ограниченной учетке, может им стоит сидеть в учетке с правами опытного пользователя?
 
Может быть вы и правы. Тут надо рассмотреть сколько труда потребуется на ваш вариант и на мой. У вас кроме создания учётки, требуется её настройка и кроме того остаются неудобства пользования пусть менее, но всё же ограниченной учётной записью. А у меня кроме создания учётки (сразу с нужными ограничениями - одним движением) дополнительно только настроить один ярлычок. Но я при этом остаюсь под пользователем-админом. А во вторых ограниченная учётка дополнительно защищает ещё и от проникновения через обновление всяких яав, адоб-ридеров и прочих плейеров. А это возможно только при достаточном уровне ограничений.
В общем пусть пользователь решает, кому как удобнее и проще.
 
Если человек не из тех, кто "любит ходить на любые сайты и запускать что угодно" - то у него вряд винлок появится. Поэтому лучшая защита - не запускать у себя винлок, использовать только лицензионный софт и ходить только на доверенные сайты.
Если человеку очень нужно запустить что-то из ненадежного источника, то ему надо либо молиться на файловую защиту и HIPS (в антивирусе), либо запускать на виртуалке (там, кстати, можно по инету спокойно лазить по любым сайтам, кликать в любые баннеры и запускать что угодно.Потом снимок восстанавливаешь-вирусы удаляются). Можно также в линуксе так делать.

Можно иметь бэкап винды со всеми настройками, программами. Если винлок заблокирует-ставим бэкап с DVD - винлока нет (и с нуля не надо всё ставить и настраивать). На локальном диске C нужно хранить только систему и программы. Остальное - на другом локальном/жёстком диске.

Вышенаписанное не защищает от винлоков, но делает разблокировку максимально безболезенной и без потери ценной информации (если эта информация была на внешнем носителе). И при этом можно ходить на любые сайты и запускать любые программы

Пришел человек с работы вечером, сел за комп чтоб поиграть, а тут вылезает "комп заблокирован, отправьте смс". Если бы он не сделал, как я писал выше, он бы весь вечер занимался разблокировкой. А если у него есть бэкап, то винлок сам разблокируется за 5 минут.
Можно сохранять system state (весит около 400 мегабайт), и откатываться на нужную точку.
 
В касперском в "контроле программ" можно настроить так, чтоб всегда сообщали, если программа хочет отключить диспетчер задач, безопасный режим, скрыть проводник, рабочий стол и т.д. Также там есть инструмент, позволяющий всё разблокировать (включить диспетчер задач и т.д.) и убить винлок, переместив его в "недоверенные".

Если файловая защита мешает работе, можно её отключить, и пользоваться остальными функциями. Конечно, таблички "контроля программ" могут надоесть, но лучше знать что делают программы, чем "вслепую" запускать. Если известно, что делала программа, то легче потом malware найти и вылечить комп.
 
Hander написал(а):
Хм, меня просто бесят эти хакеры, у которых вообще совести нет
На самом деле винда себя блокирует, а не хакеры. Команды, с помощью которых винда блокируется, выполняются операционной системой. Эти команды в 99% случаях не нужны простому пользователя, и , следовательно, являются вредоносными. И только изредка эти команды приносят пользу, например, в компьютерном клубе, чтоб люди, которые сели за комп, не могли там делать то, что не надо делать. Или в офисе, чтоб сотрудники делали свою задачу. Но в винде права администратора дают программам 100% права, хотя почти все программы никогда не используют все 100% права.
Отключение диспетчера задач очень редко кому нужно. Вот и получается, что винда сама себя блокирует, выполняя действия, которые в большинстве случаях наносят вред, а не приносят пользу!
 
Не понял вас, я конечно не особо разбираюсь в сфере защиты, если так можно выразиться, но винда блокируется то в любом случаи из за вмешательств хакеров.
 
В касперском в контроле программ можно настроить так, чтоб ни одна программа без вашего разрешения не могла отключить диспетчер задач! К программам, входящим в группу доверенные это тоже относится. Для этого надо в строчке "параметры безопасности" настроить на "спрашивать, если программа пытается сделать запись, создание и удаление". Невредоносные программы туда редко заходят!

С помощью данной функции будет обнаружен любой винлок. Разумеется, контроль программ должен быть всегда включен! Надежная защита от винлоков есть, просто нужно правильно hips настроить!
 
А где можно винлок скачать? Я кучу сайтов облазил, ничего не нашел. Где вообще люди эти винлоки цепляют?
 
Arwed написал(а):
А где можно винлок скачать? Я кучу сайтов облазил, ничего не нашел. Где вообще люди эти винлоки цепляют?
Скачивать ничего не нужно, само скачается. :biggrin:
Если в браузере не не стоит никакой баннерорезки, то любой тычок по баннеру, особенно "летающему" может привести к появлению винлока при следующей перезагрузке. Сам лично пользую ФаерФокс с дополнениями Adblock Plus и Flashblock. "Летающие" баннеры с тупыми вопросами типа "кто на фото? мужык али баба?" просто не появляются.
В качестве дополнительной защиты нужен нормальный фаерволл, например Outpost с функцией защиты системы от запуска "левых" прог.
--------------
ЗЫ (Не для холивара!): А вообще, если основное время проводимое за компом - сёрфинг по Сети, то имеет смысл задуматься о пользовании для этого не Венды, а *nix ОС. В таком случае шанс получить блокировку компа равен абсолютному нулю.
 
Мне только предлагают ввести номер телефона, на который придет код, который надо туда-то ввести. Винлоков не видел.
Если браузер с правами пользователя запущен, то винлок всю винду не заблокирует! Или если браузер в безопасной среде антивируса.
В Линуксе браузер всегда с правами пользователя запускается. Поэтому под него винлоки не пишут. А в винде многие из под рута сидят. Если с правами пользователя сидеть, то неважно - винда или линукс. Если в линуксе дать какой то программе админские права, и программа будет заражена, то эта прога может с линуксом сделать что угодно, как и malware с виндой.

UPD 15.07.11:
viprus написал(а):
Предложения работать в сети из-под ограниченной учётной записи хотя и эффективно, но широкого распространения не получило из-за вытекающих "неудобств".
На мой взгляд это неправда. Неудобств там мало, учитывая что админские права нужно редко давать программам. Один раз настроил ограниченную учетку, расширив права, потом, когда нужно, используешь "запуск от имени админа" или переходишь в админскую учетку, но это не часто нужно.
viprus написал(а):
Итак в большинстве случаев заражение производится через браузер, а раз так, то вполне достаточно запустить ТОЛЬКО браузер от имени ограниченной учётной записи.
Я могу ошибаться, но если в XP только одна админская учетка, и через браузер, запущенный с правами пользователя, пройдет винлок, то он заблокирует её. Для разблокировки нужно будет создать новую админскую учетную запись и загрузится с неё, а зараженную удалить. Или лечить учетку, но это дольше по-моему.
Или надо запретить менять настройки учетной записи (изменение рабочего стола и т.д.), чтоб винлок не мог это сделать.

Объединил посты по просьбе автора. -[MADS]- Demid.
 
Arwed написал(а):
Я могу ошибаться, но если в XP только одна админская учетка, и через браузер, запущенный с правами пользователя, пройдет винлок, то он заблокирует её. Для разблокировки нужно будет создать новую админскую учетную запись и загрузится с неё, а зараженную удалить. Или лечить учетку, но это дольше по-моему.
Или надо запретить менять настройки учетной записи (изменение рабочего стола и т.д.), чтоб винлок не мог это сделать.
Бред. Винлок из-под ограниченной учётки не то что админскую не заблокирует, он просто НИЧЕГО сделать не сможет, ни себя сохранить (запрещено правами NTFS), ни реестр изменить (ограничения учётки)
Для разблокировки никакую учётку удалять не надо: Удалить сами файлы (по пути из реестра), подправить реестр (или откатить его на несколько дней), заменить фальшивые системные файлы (userinit.exe, taskmnr.exe, explorer.exe и т. п.) восстановвить MBR (fixboot, fixmbr), почистить временные папки.
Менять настройки учётной записи и так запрещено - учётка ограничена в правах, от её имени броузер и запускается.
 
viprus написал(а):
%windir%\system32\runas.exe /user:Имя_вашего_компьютера\Имя_ограниченной_учетки "%ProgramFiles%\Mozilla Firefox\Firefox.exe"
viprus, напишите образец пожалуйста, что у вас написано в строке "объект", а то у меня не работает. Зачем на ограниченную учетку пароль, как это повышает безопасность?
Ещё мне непонятно, почему в окне "запуск от имени другого пользователя" есть только админская учетка, созданная при установке системы, и встроенная "администратор", а других созданных учеток нет. Что надо сделать, чтоб там все учетки отображались?
 
Сверху