Перейти к содержимому


Фото
- - - - -

Блокировка криптолокеров политикой SRP


  • Please log in to reply
89 ответов в этой теме

#1 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 11:29

По мотивам блокировки криптолокеров политикой SRP, на одно расширение .exe приходятся вот такие правила:

Spoiler

Да, надо еще не забыть разрешить в превентивке Веба модификацию SRP.

И почему-то магический %Temp% не срабатывает, приходится закрывать двумя: %SystemRoot%\Temp и %LocalAppData%\Temp (для хрюши и 2003 будет %AppData%\Temp).


Сообщение было изменено IlyaS: 27 Март 2015 - 11:31


#2 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 27 Март 2015 - 11:39

В %appdata%\*.exe могут быть тонны полезного софта.

"Быдлокодеры" которого не освоили UAC в win6.0 и выше :)

ЕМНИП всякие яндекс-браузеры, амиги, мру-агенты и т.д.



#3 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 11:50

%AppData%\Temp для ХР-2003 неправильный, нужен %SystemDrive%\Documents and Settings\*\Local Settings\Temp.
Навскидку с автообновлением лиса есть проблема, которое самораспаковывается в 7z*. Но эту проблему легко обойти запуском
Firefox Setup 31.5.3esr.exe -ms
Для поимок остального можно включить ведение журнала Safer:
reg add HKLM\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers /v LogFileName /d "C:\Safer.log" /f
запускать logparser
logparser -i:EVT -o:csv "select top 10 timegenerated, strings from application where eventid=866 order by timegenerated desc"
или назначить реакцию на события.

#4 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 27 Март 2015 - 12:25

можно запретить запуск исполняемых файлов (js, exe, vbs, cmd, scr, com, pif) из архивов:

для XP

%userprofile%\Local Settings\Temp\Rar*\*.exe
%userprofile%\Local Settings\Temp\_tc\*.exe

для Win7

%userprofile%\AppData\Local\Temp\Rar*\*.exe
%userprofile%\AppData\Local\Temp\_tc\*.exe


Сообщение было изменено santy: 27 Март 2015 - 12:28


#5 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 27 Март 2015 - 12:29

Недостаточно!

У 7zip и почтовых клиентов другие врем. папки для таких распаковок.

D:\W2K3\Temp\bat\



#6 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 12:35

Расширения:
.bat
.cmd
.com
.exe
.js
.lnk
.pif
.scr
.vbs
.wsf
Что интересно, WinRar .bat, .cmd, .com, .lnk, .scr открывает в своем просмотрщике, .pif блокирует (Potentially dangerous content has been blocked), остальные запускает.

#7 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 27 Март 2015 - 12:40

да, надо добавить еще правило и для 7z

27.03.2015 15:37:37    C:\Documents and Settings\userprofile\Local Settings\Temp\7zO0405EA54\tdsskiller.exe    Изменить параметры запуска    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\08102813\Start    разрешено    Автоматический режим  

 

 

%userprofile%\Local Settings\Temp\7z*\*.exe

и

%userprofile%\AppData\Local\Temp\7z*\*.exe
 



#8 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 27 Март 2015 - 12:43

да, надо добавить еще правило и для 7z
Всех не перестреляешь :)

Кто-то пользуется почтовыми клиентами мозиллы, аутлуком (winmail-ом), thebat-ом и даже оперой12 (по инерции).



#9 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 12:45

да, надо добавить еще правило и для 7z
%userprofile%\Local Settings\Temp\7z*\*.exe
и
%userprofile%\AppData\Local\Temp\7z*\*.exe

это одно и тоже - ловится одним %userprofile%\AppData\Local\Temp\7z*\*.exe:
Spoiler

Сообщение было изменено IlyaS: 27 Март 2015 - 12:49


#10 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 27 Март 2015 - 12:54

 

да, надо добавить еще правило и для 7z
Всех не перестреляешь :)

Кто-то пользуется почтовыми клиентами мозиллы, аутлуком (winmail-ом), thebat-ом и даже оперой12 (по инерции).

 

а в них другой будет пусть если будет запускаться исполняемый из архива?

я проверил на TC, thunderbird и в проводнике. для thunderbird и проводника пусть распаковки файла из архива одинаков.

можно проверить еще из браузера какой будет путь распаковки.



#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Март 2015 - 12:58

Есть такая фигня..переменная окружения.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 12:58

да, надо добавить еще правило и для 7z

Всех не перестреляешь :)
Кто-то пользуется почтовыми клиентами мозиллы, аутлуком (winmail-ом), thebat-ом и даже оперой12 (по инерции).

Обычно, от почтового клиента не зависит имя папки в которую архиватор распаковывает файл, если только временная папка не будет задана параметром вызова архиватора. Для FAR и Total Commander временные папки другие, согласен.
Инструмент SRP/Applocker в винде есть на Professional, а применять его, или нет, пусть каждый решает сам.
Для хоумов тема давно поднималась.

#13 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 27 Март 2015 - 13:00

Есть такая фигня..переменная окружения.
Ага, %temp%, откуда любят работать разные хорошие инсталляторы и программы.

#14 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 27 Март 2015 - 13:02

это одно и тоже - ловится одним %userprofile%\AppData\Local\Temp\7z*\*.exe:

не совсем.

1 правило для XP, второе для Win7



#15 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Март 2015 - 13:03

 

Есть такая фигня..переменная окружения.
Ага, %temp%, откуда любят работать разные хорошие инсталляторы и программы.

 

Имея гибкий превент можно налепить правило..из темпа обращение по маске(например к жипегам).

Но это к КУ


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#16 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 27 Март 2015 - 13:10

если по ссылке файла архива (rar,7z,zip) будет открыт из браузера, все равно вначале архив будет открыт архиватором, а затем уже при запуске файл распакуется или в ..temp\7z*\ или в ..temp\Rar*\



#17 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 13:44

это одно и тоже - ловится одним %userprofile%\AppData\Local\Temp\7z*\*.exe:

не совсем.
1 правило для XP, второе для Win7

теперь дошло, спасибо.

#18 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Март 2015 - 14:12

Недостаточно!

У 7zip и почтовых клиентов другие врем. папки для таких распаковок.

D:\W2K3\Temp\bat\

С чего бы это в системный темп?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#19 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 15:32

Если файл в архиве внутри папки, путь Temp\Rar*\*.exe не подходит. WinRAR сохранет вложенность при распаковке, причем только для .exe. Проводник при распаковке одного файла всегда сохраняет вложенность папок внутри архива - снова пути не годятся.

7z FM - распаковывает вложенные файлы прямо в Temp\7z*\ - пути годятся

FAR - аналогично

Total Commander - сохраняет вложенность - пути не годятся.

По ходу, приплыли...



#20 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 27 Март 2015 - 16:44

Выплыли! По аналогии для %userprofile%\AppData\LocalLow\Temp придется избавиться от расширений, и оставить только папки:
%LocalAppData%\Temp\*.zip\
%LocalAppData%\Temp\7z*\
%LocalAppData%\Temp\Rar*\
%LocalAppData%\Temp\wz*\
%LocalAppData%\Temp\_tc\



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых