Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Закладки » Защита флэшки от вирусов

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14

Открыть новую тему     Написать ответ в эту тему

Serhiy123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Неоднократно сталкивался с тем, что после втыкания флешки в зараженный комп, на нее записывались зараженные файлы. Всегда старался контролировать это, но вот на днях дал промашку - и пришлось собственный комп вычищать после подключения флешки с вирусом. Закончив этот процесс, задался вопросом - как можно предотвратить заражение флешки?
 
Как правило, заражение происходит следующим образом: на флешку записывается autorun.inf, в котором прописан запуск вредоносного файла, и соответственно сам вредоносный файл. Ход мыслей таков:  
 
1. Записать на флешку свой autorun.inf, выставив ему атрибут read only. Когда флешка подключается к зараженному компу, вирус проверяет наличие на ней autorun.inf , и найдя его может посчитать что ничего делать не нужно.  
Минусы: это применимо только к самым примитивным вирусам Т.к. на деле, вероятнее всего вирус просто тупо перезапишет находящийся на флешке autorun.inf для верности.
 
2. Развиваем мысль: записать на флешку свой autorun.inf, который бы запускал записанную также на флэшку программу (что-то типа консольных md5.exe или md5sum.exe, или еще лучше - что-то с графическим интерфейсом) для проверки контрольной суммы MD5 нашего файла autorun.inf.  
Минусы: эта проверка будет выполняться сразу при подключении флэшки. А по наблюдениям (зависит конечно от типа вируса), заражение флэшки может происходить не моментально после подключения, а секунд через 5-10. В этом случае контрольная сумма нашего autorun.inf будет верна, но через несколько секунд этот самый autorun.inf будет заменен на вредоносный.  
Как вариант, можно вручную запускать проверку контрольной суммы autorun.inf всякий раз перед отключением флэшки - но это не очень удобно.
 
3. Еще вариант:  записать на флешку свой autorun.inf, который бы запускал записанный на флешку же какой-нибудь простенький тексовый редактор, открывающий наш autorun.inf на редактирование. Тем самым мы блокируем доступ к autorun.inf - его нельзя будет стереть или перезаписать.  
Минусы: при попытке программного отключения флешки для корректного ее извлечения, мы неизменно получим сообщение что в данный момент устройство отключить нельзя. Нужно будет руками закрыть упомянутый редактор, и после этого отключить флэшку. Но в этом случае нет гарантии что за несколько секунд (после закрытия редактора перед отключением) вирус не перезапишет autorun.inf.
 
Пока других идей нет. А ведь если придумать хороший способ - штука будет очень полезная!
 
Идею я обозначил - поделитесь, плз, своими соображениями по этому вопросу.

Всего записей: 126 | Зарегистр. 05-09-2002 | Отправлено: 22:55 10-11-2007
pashager

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
форматирование в NTFS уменьшает скорость работы флешки в 2/3 раза.
самый быстрый и не очень надежный метод (зато проверенный) создайте папку с именем autorun.inf  вирус проверяет наличие авторана, что ему удается и пытается его перезаписать а т.к. autorun.inf не совсем файл (папка) он не может в неё писать данные. самое угарное что некоторые вирусы сначала создают авторан а потом кидают вирусованые файлы .. так вот такие вирусы до такой степени глючат что заливают свои клоны не в корень флешки а в папку autorun.inf и если туда заглянуть там и будет склад вирусов ...
 
а вообще на своем компе  сделайте reg файл с содержанием
 
Windows Registry Editor Version 5.00
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""
 
в XP работает на ура!
и авторана как не бывало. сколько я не пробовал это единственный верный способ отключения автозапуска. никакие встроенные в винду возможности отключения (кроме реестра) не помогают!
 
 
Добавлено:
о я оказывается повторился. ну ничего я чужие слова не повторяю. допирал до всего сам! так что просто расскажу свой метод защиты целиком:!!!!!!!!!если у вас не HOME edition
 
если решите  использовать NTFS то не забывайте, что MP3 плеер бывший в системе FAT перестанет работать(как плеер) и флешка/плеер будет в 2/3 раза медленнее работать.
 
форматировать флешку в NTFS (ХА попробуй) флешки в NTFS не форматируются! а как же поступить  
 
конвертируем!  жмем Windows+R (аля выполнить) затем  
convert БУКВА_ТОМА: /fs:ntfs /X  
(если потребует провести проверку диска то проведите её, если не хотите то просто форматните флешку а потом конвертируйте)
 
 
 
после конверта создаем в корне флешки  
файлы:
 
autorun.inf
thumbs.db
Picasa.ini
desctop.dll
desktop.ini
desktop.dll
 
папки:
 
recucled
recucler
recycled
recycler
 
проводник-сервис-свойствапапки-использоватьпростой и общий доступ к файлам (убрать)
выделяем папки затем свойства - безопастность  
   удаляем всё кроме "Все" ставим "полный доступ" - "запретить"  
выделяем вайлы - аналогично....
 
 
делаем их скрытыми (чтобы глаза не мазолили)
 
 
файлы и папки выделять поотдельности т.к. при выделении разом вкладка безопастность не появится!.
 
юзаем флешку до тех пор пока не появятся "умные" вирусы  
 
ПРИМЕЧАНИЕ  
 
1 вирусы всёравно будут валиться вам на влешку. только вот запуститься они не смогут (только если по вашей глупости)
 
2 если ваша флешка появилась со значком файла значит вирус поимел вас!  
 
3 и очень немаловажное. Для того чтобы не подхватить вирус при открытии флешки НЕ делать так - правой кнопкой по влешке - открыть (это равносильно приглашению отыметь систему) .  
более безопасный метод - открываем проводник (полноценный с деревом папок) и ТОЛЬКО  В ДЕРЕВЕ ПАПОК кликайте по значку флешки (левой кнопкой) и будет счастье.
 
всё что здесь описано защищает на 80% при правильном использовании.
На всякое действие есть противодействие.

Всего записей: 22 | Зарегистр. 04-10-2008 | Отправлено: 02:09 05-04-2009 | Исправлено: pashager, 02:43 05-04-2009
anpsoft



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вот что самое обидно, так то что я уже на глаз определяю что есть вирус на флешке и говорю хозяину это прежде чем доктор веб заорет
 
ну нет бы  в саму винду вложить очередным обновлением самое самое частое что бывает
 
а за идею с авторуном вообще убил бы, он меня всегда страшно бесил на новых компах даже если и не было вирусов
 

Всего записей: 120 | Зарегистр. 13-10-2002 | Отправлено: 22:49 05-04-2009
al72

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а за идею с авторуном вообще убил бы

Полностью согласен. Казнить!

Всего записей: 424 | Зарегистр. 15-12-2005 | Отправлено: 10:18 06-04-2009
pashager

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
я уже на глаз определяю

Ха .. по виду хозяина :-D

Всего записей: 22 | Зарегистр. 04-10-2008 | Отправлено: 11:37 06-04-2009
al72

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pashager
10 баллов, хоть и оффтоп

Всего записей: 424 | Зарегистр. 15-12-2005 | Отправлено: 14:20 06-04-2009
Serhiy123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anpsoft
на глаз определяю что есть вирус на флешке - я тоже "на глаз" (читай "открывая флешку с помощью FAR"). Но можно и этот момент сделать удобнее.  
 
Например, на 3 странице этой ветки ALLIGATORone упоминал о написанной им программе AutoRunCleaner, которая, найдя на флешке файл autorun.inf, парсит его, и выводит на экран список фигурирующих в нем файлов с возможностью удалить и их, и autorun.inf - замечательная идея.
 
Рекомендую также глянуть у меня "Ссылки по теме".  
 
Из заслуживающих внимания в первую очередь, помимо упомянутого AutoRunCleaner, посоветую Flash Guard.  
 
И еще одна новая (нашел ее буквально вчера, тестирую сейчас, нравится все больше и больше) программа - USB Cop. Пока в состоянии PreAlpha и только с английским интерфейсом (в будущем будет добавлена мультиязычность), но разработка очень перспективная. Если на подключенной флешке нет файла autorun.inf - умеет открывать окно проводника с содержимым флешки. В противном случае выводит на экран содержимое файла autorun.inf. Если autorun.inf содержит фрагмент, занесенный в блеклист программы (блеклист редактируется руками) - например resycled, svchost, .jpg.exe и тд, то помимо вывода содержимого autorun.inf выдается предупреждение об опасности, с предложением переименовать autorun.inf.

Всего записей: 126 | Зарегистр. 05-09-2002 | Отправлено: 18:46 06-04-2009 | Исправлено: Serhiy123, 18:47 06-04-2009
sekurityfva

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну поповоду определения "на глаз" эт понятно лично я в конторе злостно "зарубил" автозагрузку всем юзверям пользовался AVZ 4.3 оч понравилась а особо "одаренным в вирусоносительстве" отключил USB

Всего записей: 3 | Зарегистр. 15-01-2009 | Отправлено: 08:18 07-04-2009
Serhiy123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sekurityfva
Да, отключить USB - это конечно действенно, но крайние меры. А если на этом компе принтер висит на USB, или сканер, или даже мышка?

Всего записей: 126 | Зарегистр. 05-09-2002 | Отправлено: 11:48 07-04-2009
al72

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
особо "одаренным в вирусоносительстве" отключил USB

Ущемление юзверьских прав.

Всего записей: 424 | Зарегистр. 15-12-2005 | Отправлено: 11:49 07-04-2009
vvlad0000

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что самое обидное: такая, казалось бы мощная антивирусная система NOD32 со свежеобновленной базой, даже не вякнула, когда я подобную хрень подхватил. О наличии вируса мне радостно сообщил Outpost (типа: так кто-то system32\updates.exe модифицировал)...
 
Отключение USB - это жестко.

Всего записей: 33 | Зарегистр. 08-05-2008 | Отправлено: 12:56 07-04-2009
al72

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
казалось бы мощная антивирусная система NOD32

В том то и дело, что мощной она только кажется

Всего записей: 424 | Зарегистр. 15-12-2005 | Отправлено: 15:55 07-04-2009
anpsoft



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
попробовал flash guard
нельзя добавить в список исключений autorun заглушку которая нечитается
USBVaccine использовал

Всего записей: 120 | Зарегистр. 13-10-2002 | Отправлено: 19:09 07-04-2009
pashager

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
использую nod32 (2 версия)   и sumantec antivirus corporate edition / идеально дополняют друг друга ... единственное, что в них обоих похо реализована функция дисквалификации последствий работы вирья. но с ними я уже давно ничего не подхватывал .. не один так второй врубится .. кстати как можно считать систему мощной если она запускается только после перезагрузки?!? если пытаться поставить нод на кишаший вирусами комп то он после ребута работать не будет (просто умрёт) , для этого и нужен сюмантек. он то начинает пахать как тольько прекращается процесс установки ...  
 
что-то нас немного занесло от основной темы...

Всего записей: 22 | Зарегистр. 04-10-2008 | Отправлено: 20:19 07-04-2009
Gluzer

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
al72
идеальных антивурусных программ не бывает - а вот рабочая связка NOD32 + Outpost меня уже более 6 лет устраивает + при запуске машинку сканит Malwarebytes' Anti-Malware

Всего записей: 8765 | Зарегистр. 31-03-2003 | Отправлено: 22:04 07-04-2009 | Исправлено: Gluzer, 01:14 08-04-2009
al72

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Gluzer
А у меня стоит avast+winroute и я тоже доволен жизнью

Всего записей: 424 | Зарегистр. 15-12-2005 | Отправлено: 13:40 08-04-2009
lovec123

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
раньше была такая хорошая кнопка переключатель на флешках аналог как на дискетках защита от записи - жалко почти на всех современных убрали

Всего записей: 2734 | Зарегистр. 26-02-2007 | Отправлено: 08:46 13-04-2009
Serhiy123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lovec123
Кардридер + SD-карточка спасут отца русской демократии.

Всего записей: 126 | Зарегистр. 05-09-2002 | Отправлено: 12:18 13-04-2009 | Исправлено: Serhiy123, 12:18 13-04-2009
lovec123

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Serhiy123
так можно и флешку с кнопкой купить с ними только одна проблемма - редкость
сейчас порою поищу модели флешек с кнопками
 

Всего записей: 2734 | Зарегистр. 26-02-2007 | Отправлено: 15:18 13-04-2009
al72

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lovec123
Маловероятно, что поиск увенчается успехом. Но результат не забудь сообщить!

Всего записей: 424 | Зарегистр. 15-12-2005 | Отправлено: 16:19 13-04-2009
retro



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Интересно, все то же самое и по отношению к USB харду... Последствия гораздо более серьезные, а зашиты тоже никакой.  
 
П.С. Флешки надо покупать только U3, там антивирус хорошо стоит.

Всего записей: 1746 | Зарегистр. 22-06-2002 | Отправлено: 18:22 13-04-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Закладки » Защита флэшки от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru