Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Защита флэшки от вирусов

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14

Открыть новую тему     Написать ответ в эту тему

Serhiy123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Неоднократно сталкивался с тем, что после втыкания флешки в зараженный комп, на нее записывались зараженные файлы. Всегда старался контролировать это, но вот на днях дал промашку - и пришлось собственный комп вычищать после подключения флешки с вирусом. Закончив этот процесс, задался вопросом - как можно предотвратить заражение флешки?
 
Как правило, заражение происходит следующим образом: на флешку записывается autorun.inf, в котором прописан запуск вредоносного файла, и соответственно сам вредоносный файл. Ход мыслей таков:  
 
1. Записать на флешку свой autorun.inf, выставив ему атрибут read only. Когда флешка подключается к зараженному компу, вирус проверяет наличие на ней autorun.inf , и найдя его может посчитать что ничего делать не нужно.  
Минусы: это применимо только к самым примитивным вирусам Т.к. на деле, вероятнее всего вирус просто тупо перезапишет находящийся на флешке autorun.inf для верности.
 
2. Развиваем мысль: записать на флешку свой autorun.inf, который бы запускал записанную также на флэшку программу (что-то типа консольных md5.exe или md5sum.exe, или еще лучше - что-то с графическим интерфейсом) для проверки контрольной суммы MD5 нашего файла autorun.inf.  
Минусы: эта проверка будет выполняться сразу при подключении флэшки. А по наблюдениям (зависит конечно от типа вируса), заражение флэшки может происходить не моментально после подключения, а секунд через 5-10. В этом случае контрольная сумма нашего autorun.inf будет верна, но через несколько секунд этот самый autorun.inf будет заменен на вредоносный.  
Как вариант, можно вручную запускать проверку контрольной суммы autorun.inf всякий раз перед отключением флэшки - но это не очень удобно.
 
3. Еще вариант:  записать на флешку свой autorun.inf, который бы запускал записанный на флешку же какой-нибудь простенький тексовый редактор, открывающий наш autorun.inf на редактирование. Тем самым мы блокируем доступ к autorun.inf - его нельзя будет стереть или перезаписать.  
Минусы: при попытке программного отключения флешки для корректного ее извлечения, мы неизменно получим сообщение что в данный момент устройство отключить нельзя. Нужно будет руками закрыть упомянутый редактор, и после этого отключить флэшку. Но в этом случае нет гарантии что за несколько секунд (после закрытия редактора перед отключением) вирус не перезапишет autorun.inf.
 
Пока других идей нет. А ведь если придумать хороший способ - штука будет очень полезная!
 
Идею я обозначил - поделитесь, плз, своими соображениями по этому вопросу.

Всего записей: 126 | Зарегистр. 05-09-2002 | Отправлено: 22:55 10-11-2007
PrishelUshel



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тема походу умерла, но всё же...
Пользовался давно способом, "вакцинированной" флешки (через usbguard). Буквально на днях, попался вирус, который с флехи перенес папку авторан в папку "a". А в самом корне, было тело вируса...
А по-поводу защиты, у одного человека видел, что все данные находятся во-второй папке, а первая типа пустая, и защищена от записи. Хз конечно, как это действенно или нет...
 
Serhiy123
спасибо за информацию

Всего записей: 199 | Зарегистр. 31-01-2009 | Отправлено: 20:42 06-10-2013 | Исправлено: PrishelUshel, 12:11 11-10-2013
Serhiy123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
попался вирус, который с флехи перенес папку авторан в папку "a"

 
Если не принять специальных мер, то переименовать папку autorun.inf технически не представляет сложности. И тогда вся защита насмарку.  
 
Но если это сделать в случае защиты флешки моим скриптом AUTOSTOP - вы тут же увидите исчезновение пиктограммы - что сигнализирует о заражении.
 
А если использовать метод изменения прав в NTFS - то в корень флешки вообще ничего нельзя будет записать, и  ничего нельзя переименовать.  
 
Выбирайте из этих двух способов какой больше нравится.
 

Всего записей: 126 | Зарегистр. 05-09-2002 | Отправлено: 23:05 06-10-2013
Grishanenko

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Такая хорошая тема и заглохла.
А вирусописатели тем временем не спят. Сейчас попадается 2 варианта:
1. Создается скрытая директория с пустым названием (не разбирался как это происходит) в нее переносится все из корня флешки. В корне остается exe-файл вируса, но с таким же именем, как и название флешки в системе. Юзеры открывают "Мой компьютер", видят там свою флешку, двойной клик - опять название флешки, двойной клик - вирус запущен. И зачем теперь нужен autorun.inf?
2. Все директории в корне делаются скрытыми, их дублируют *.lnk с теми же названиями. Юзер думает что заходит в свою директорию, а запускается совсем другое.
А если бы они умели пользоваться файловыми менеджерами, то все было бы сразу видно...
 
Вычитал в теме идею, о которой и сам думал: создать на флешке 2 раздела. Один ext3 для хранения данных, второй - очень маленький FAT/NTFS, на котором находится лишь программа для доступа к ext3 разделу. В идеале - файловый менеджер с плагином. Т.е. вся работа с флешкой идет через него, система об этом разделе не знает, заразить его не может. Но тогда на сообщение никто не отреагировал. Это не осуществимо?

Всего записей: 719 | Зарегистр. 17-06-2006 | Отправлено: 22:21 14-08-2015
Valery_Sh



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Grishanenko

Цитата:
Вычитал в теме идею, о которой и сам думал: создать на флешке 2 раздела
Давно использую. Вторая партиция EXT2 c директорией Exchange в корне.
Но у меня несколько иные цели. Мне надо исключить возможное изменение файлов под виндой. Не важно, вирусом или просто "умной" программой. С выходом 10-ки особо актуально. Пока она вроде не может туда залезть, но х.з. как будет дальше.
 

Всего записей: 2171 | Зарегистр. 30-06-2008 | Отправлено: 23:43 14-08-2015 | Исправлено: Valery_Sh, 23:49 14-08-2015
igor_me

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А если бы они умели пользоваться файловыми менеджерами

Млин, да для этого достаточно даже просто уметь включать отображение скрытых и системных файлов. И хоть в Проводнике, не вопрос, всё будет видно

Цитата:
 создать на флешке 2 раздела. Один ext3 для хранения  

Интересная мысля...

Всего записей: 5716 | Зарегистр. 27-12-2011 | Отправлено: 01:13 15-08-2015
Valery_Sh



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У доступа к "закрытому" разделу из под венды есть изъян - он уже не будет "закрытым".

Всего записей: 2171 | Зарегистр. 30-06-2008 | Отправлено: 02:44 15-08-2015
Grishanenko

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery_Sh
Через какой софт работаете с ext2?
igor_me

Цитата:
Млин, да для этого достаточно даже просто уметь включать отображение скрытых и системных файлов. И хоть в Проводнике, не вопрос, всё будет видно

Только тогда еще нужно будет долго и упорно объяснять что файл с длиннющим именем (которое не помещается в пределах строки) и расширением (отображение которого тоже нужно будет включить) *.mp3.scr - это не музыка и запускать его нельзя! Аналогично и с ярлыками, у которых значок директории.
В файловом менеджере делаются цветовые ассоциации. Зеленый - музыка, синий - видео, желтый - документы. Все что красное (exe com bat scr) - лучше не запускать, если не уверен.

Всего записей: 719 | Зарегистр. 17-06-2006 | Отправлено: 08:09 15-08-2015
igor_me

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Только тогда еще нужно будет долго и упорно объяснять  

Разумеется, зато тот, кто это поймёт - сразу станет ловить на 5 порядков меньше вирусов. А кто не поймёт - тому да, хомячковый вариант с цветами  

Цитата:
с длиннющим именем (которое не помещается в пределах строки)

Хм, а разве такое есть? Одинарный щелчок на файл и всё имя отображается,разве нет?
ЗЫ Чисто моё мнение, никому не навязываю.

Всего записей: 5716 | Зарегистр. 27-12-2011 | Отправлено: 17:29 15-08-2015
Nikolai2004



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Grishanenko

Цитата:
Через какой софт работаете с ext2?

да, вопрос актуален. особенно интересно работает ли какая утилита без прав админа?
есть отдельная тема Программы для доступа к Ext2/Ext3 из Windows, но там не густо

Всего записей: 1523 | Зарегистр. 07-01-2004 | Отправлено: 21:54 15-08-2015
Valery_Sh



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
С линя. Там где нет установленного, в live режиме. На любом актуальном железе дело минуты. Положить или забрать без проблем. Не пиши в системные директории венды и проблем не будет.
 
В общем-то я ведь сразу отметил
Цитата:
надо исключить возможное изменение файлов под виндой. Не важно, вирусом или просто "умной" программой.
затея теряет смысл если научить винду понимать EXT2, например.
Конкретно EXT2, т.к. меньше пилит флеш.

Всего записей: 2171 | Зарегистр. 30-06-2008 | Отправлено: 02:31 16-08-2015
savant_a



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
PrishelUshel
Цитата:
Пользовался давно способом, "вакцинированной" флешки (через usbguard).
Наткнулся не так давно на тулзу Bitdefender USB Immunizer, которая создает autorun.inf. Отличие о "ручного" метода в том, что данный файл можно будет удалить только с помощью форматирования сменного носителя. Это если все правильно сделано, иногда бывает так, что из-за кучи файлов на флешке программа либо не корректно выполняет работу, либо - выдает ошибку. В таком случае нужно на время перенести файлы с флешки на винт, иногда даже требуется отформатировать носитель. После того, как программа корректно завершит свою работу, и файл действительно будет невозможно удалить с носителя, можно обратно все то добро, что было на флешке, скопировать обратно.
В качестве защиты от autorun'ов к основному антивирусу установлен USB Protection & Recovery, а USB Hidden Recovery того же разработчика помогает восстановить скрытые вирусом файлы.
Среди "выключателей" всех автозапусков в системе приглянулся Disable Autorun от Comfort Software Group.

----------
Выход есть!

Всего записей: 869 | Зарегистр. 23-03-2010 | Отправлено: 12:26 27-02-2016
alexandermoscow



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я пользуюсь Ntfs Drive Protection
 
# ссылка под ковриком  
 
 
Может ком-то пригодится

Всего записей: 14 | Зарегистр. 17-08-2012 | Отправлено: 18:44 27-02-2016
VitaminP



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пользуюсь USBProtect - она создаёт неудаляемые autorun.inf на USB и на HDD. Файловая система Fat32. Удаляется ли из под линукса не знаю.

Всего записей: 306 | Зарегистр. 28-08-2013 | Отправлено: 21:38 17-10-2016 | Исправлено: VitaminP, 10:16 25-10-2016
Bolenic



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
VitaminP
Цитата:
Пользуюсь USBProtect - она создаёт неудаляемые autorun.inf на USB и на HDD. Файловая система Fat32/Ntfs ...

Полное название - USB-Drive Protector?
Сам не пробовал, но прочитал здесь -

Цитата:
... поддерживается только файловая система FAT 32 ...

Всего записей: 2645 | Зарегистр. 30-03-2006 | Отправлено: 23:54 17-10-2016 | Исправлено: Bolenic, 23:58 17-10-2016
zahandril

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Полное название - USB-Drive Protector?  
Сам не пробовал, но прочитал здесь -  

Полезно, спасибо.

Всего записей: 33 | Зарегистр. 13-12-2011 | Отправлено: 00:40 20-10-2016
VitaminP



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bolenic

Цитата:
Полное название - USB-Drive Protector?

Да
 
Добавлено:

Цитата:
поддерживается только файловая система FAT 32  

поправил свое сообщение

Всего записей: 306 | Зарегистр. 28-08-2013 | Отправлено: 10:13 25-10-2016
Bolenic



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цель одна, а способы могут быть разными, в зависимости от постановки вопроса.
Поэтому вопросов - 2:
- Можно ли защитить флешку от копирования с неё файлов на чужой комп?
- Можно ли защитить файлы на флешке от их копирования на чужой комп?

Всего записей: 2645 | Зарегистр. 30-03-2006 | Отправлено: 23:38 25-10-2016 | Исправлено: Bolenic, 01:25 26-10-2016
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Защита флэшки от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru