Перейти к содержимому


Фото
- - - - -

Запуск браузера под ограниченным пользователем и шифровальщики


  • Please log in to reply
21 ответов в этой теме

#1 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Апрель 2015 - 18:53

Имеем такую конфигурацию: есть ограниченный пользователь, в котором пользователь логинится и работает, и есть браузер, который запускается с ярлыка под другим ограниченным пользователем.

 

Вопрос следующий - помогут ли в таком случае разрешения ntfs от шифраторов при эксплуатации уязвимости в браузере, флеше, яве при работе в интернете?

Быть может есть такие которые смогут шифровать, а какие то нет?

Насколько такая конфигурация эффективна?



#2 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 675 Сообщений:

Отправлено 27 Апрель 2015 - 18:59

Ну, уязвимости разные бывают... :) Но если рассматривать случай, когда браузер запускается в контексте текущего (ограниченного) пользователя, то по идее, до файлов другого пользователя дотянуться не должен, если, конечно, нет механизма элевации.

Наиболее эффективная конфигурация - регулярный бэкап на другие физические носители, хранящиеся в разных местах. Всё остальное - от лукавого...



#3 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Апрель 2015 - 19:00

Ну, уязвимости разные бывают... :) Но если рассматривать случай, когда браузер запускается в контексте текущего (ограниченного) пользователя, то по идее, до файлов другого пользователя дотянуться не должен, если, конечно, нет механизма элевации.

Наиболее эффективная конфигурация - регулярный бэкап на другие физические носители, хранящиеся в разных местах. Всё остальное - от лукавого...

Регулярный бекап хорошо, но как быть если нужно терабайты забекапить? Или часто изменяемые или добавляемые данные?



#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Апрель 2015 - 19:04

А что будет если юзер скачает EXE от ограниченного пользователя, а запустит его от админа (под которым он и сидит)?


Личный сайт по Энкодерам - http://vmartyanov.ru/


#5 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Апрель 2015 - 19:33

а запустит его от админа (под которым он и сидит)?

Не сидит он под админом, исходя из условия задачи.



#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Апрель 2015 - 19:44

ну под админом и пошифрует вам все.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 VVS

VVS

    The Master

  • Moderators
  • 19 871 Сообщений:

Отправлено 27 Апрель 2015 - 20:46

Guest346, я пока что не встречал шифровальщика, который умел бы повышать права (особенно на Vista+ с включенным UAC).

Так что пока что в такой ситуации шифровальщик пошифрует только то, что доступно запустившему его пользователю (включая и шары).


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Апрель 2015 - 20:49

VVS

читай...есть

И много таких есть.

Подымают права.


Сообщение было изменено mrbelyash: 27 Апрель 2015 - 20:50

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Апрель 2015 - 21:03

VVS

читай...есть

И много таких есть.

Подымают права.

И вот тут вопрос - насколько много, приблизительная доля?



#10 VVS

VVS

    The Master

  • Moderators
  • 19 871 Сообщений:

Отправлено 27 Апрель 2015 - 21:04

Guest346, пока что не встречал ни одного.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#11 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Апрель 2015 - 21:05

Так что пока что в такой ситуации шифровальщик пошифрует только то, что доступно запустившему его пользователю (включая и шары).

У запустившего пользователя нет шар, он создан специально для запуска браузера. Ну может только профиль доступен для записи...



#12 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Апрель 2015 - 21:12

как минимум http://mrbelyash.blogspot.com/2012/01/sandboxie.html

 

но там можно поставить другую плюху,но там сложно с дровами и восстановлением оси...

Смотрите сами...фломастеры разные.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#13 VVS

VVS

    The Master

  • Moderators
  • 19 871 Сообщений:

Отправлено 27 Апрель 2015 - 21:18

 

Так что пока что в такой ситуации шифровальщик пошифрует только то, что доступно запустившему его пользователю (включая и шары).

У запустившего пользователя нет шар, он создан специально для запуска браузера. Ну может только профиль доступен для записи...

 

Шифровальщики приходят, в основном, по почте...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#14 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Апрель 2015 - 21:29

 

 

Так что пока что в такой ситуации шифровальщик пошифрует только то, что доступно запустившему его пользователю (включая и шары).

У запустившего пользователя нет шар, он создан специально для запуска браузера. Ну может только профиль доступен для записи...

 

Шифровальщики приходят, в основном, по почте...

 

Пользуемся почтовой программой, там блокируется запуск исполняемых полностью. Но конечно можно сохранить и запустить.. Впрочем и тут сделано так, чтобы там где принимали - не запускалось ничего, а только сохранялось. От неизвестных адресатов без человеческой темы не принимают, стирают сразу, по крайней мере стараются.



#15 VVS

VVS

    The Master

  • Moderators
  • 19 871 Сообщений:

Отправлено 27 Апрель 2015 - 21:42

 

 

 

Так что пока что в такой ситуации шифровальщик пошифрует только то, что доступно запустившему его пользователю (включая и шары).

У запустившего пользователя нет шар, он создан специально для запуска браузера. Ну может только профиль доступен для записи...

 

Шифровальщики приходят, в основном, по почте...

 

Пользуемся почтовой программой, там блокируется запуск исполняемых полностью.

Что понимаете под исполняемыми?

js, cmd, bat, scr... всё подобное тоже блокировано?

А если оно в архиве?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#16 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Апрель 2015 - 22:05

Что понимаете под исполняемыми?

js, cmd, bat, scr... всё подобное тоже блокировано?

А если оно в архиве?

 

Блокированы, а если в архиве то там диалог обычно предлагает "да", а это значит "сохранить на диск". Несколько шагов защиты, но как правило все ищут своих адресатов и неизвестных не трогают, потому что приходит и спам и чужие чертежи, а приём осуществляется одной программой.



#17 brisyo

brisyo

    Advanced Member

  • Posters
  • 533 Сообщений:

Отправлено 27 Апрель 2015 - 22:14

Ох, не защитите вы от социальной инженерии)

Пользователи будут открывать все архивы со скриптами, и не каждый антивирь поймет, что это плохой файл.

Был недавно случай: позвонила мне как-то сотрудница, сказала: "Ты меня предупреждал и я не открываю...". Я сказал "молодец", залез на вирус тотал с этим архивом - там все молчат (включая мой любимый веб), но в сведениях у видел "что-то там.bat" и сказал "перешли мне письмо на домашнюю почту" и удалил письмецо с рабочей почты. Подождал 2-3 дня - проверил вебом домашним. Опа!!! trojan.proxy. какой-то. 

Так что рассылайте предупреждающие письма внутри компании. Иногда помогает:)



#18 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 28 Апрель 2015 - 07:44

Ох, не защитите вы от социальной инженерии)

Пользователи будут открывать все архивы со скриптами, и не каждый антивирь поймет, что это плохой файл.

Был недавно случай: позвонила мне как-то сотрудница, сказала: "Ты меня предупреждал и я не открываю...". Я сказал "молодец", залез на вирус тотал с этим архивом - там все молчат (включая мой любимый веб), но в сведениях у видел "что-то там.bat" и сказал "перешли мне письмо на домашнюю почту" и удалил письмецо с рабочей почты. Подождал 2-3 дня - проверил вебом домашним. Опа!!! trojan.proxy. какой-то. 

Так что рассылайте предупреждающие письма внутри компании. Иногда помогает :)

За 10 лет это первый такой случай, на удивление... Но пользователи вполне тренированные, бывают конечно сбои но редко.



#19 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 29 Апрель 2015 - 02:25

Вобщем.. однозначного ответа нет, но в принципе понятно, что современные шифровальщики редко бывают с повышением привилегий и прямым доступом к диску не пользуются, что делает эффективным их ограничение с пом. разрешений ntfs.

Также почти не используется заражение через эксплуатации браузеров и их плагинов..

Спасибо за ответы.



#20 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Апрель 2015 - 05:13

Вобщем.. однозначного ответа нет, но в принципе понятно, что современные шифровальщики редко бывают с повышением привилегий и прямым доступом к диску не пользуются, что делает эффективным их ограничение с пом. разрешений ntfs.

Также почти не используется заражение через эксплуатации браузеров и их плагинов..

Спасибо за ответы.

да как бы сказать...сидите под админом-получите доступ ко всему.

А сделать даже на барсике не проблема.

Там можно столько плюх налепить

Могу расписать,но боюсь начнут внедрять.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro