Запрет изменения типа запуска служб - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
pup51k

Запрет изменения типа запуска служб

Recommended Posts

pup51k

Всем доброго!

Появилась необходимость запретить пользователям менять тип запуска определенной службы. В теории это легко сделать, запретив редактирование параметр реестра "Start" в ветке "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[Имя_службы]". Благо для этих целей как нельзя лучше подходит "Application and Device Control", но...

Запретив доступ к параметру "Start" для всех приложений, мы блокируем доступ к этому ключу установщику программы, чью службу мы и пытаемся "защитить". Добавление в исключения установщик (с наследованием) результатов не принесло, так как в логах пишется, что инициатор записи реестра приложение services.exe, а уж его в исключения ставить нельзя, иначе пропадает смысл всей затеи. Родилась идея запретить ни доступ к параметру, а изменение его значения на "3" и "4". Казалось бы выход! Но и здесь "но...".

После долгих экспериментов, оказалось, что такой подход срабатывает только со строковыми значениями, а "Start" - DWORD.

Дальше только вопросы: какая альтернатива или как правильно работать с DWORD-значениями?

Есть идеи - предлагайте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
WindowsNT
Всем доброго!

Появилась необходимость запретить пользователям менять тип запуска определенной службы. В теории это легко сделать, запретив редактирование параметр реестра "Start" в ветке "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[Имя_службы]". Благо для этих целей как нельзя лучше подходит "Application and Device Control", но...

Вы что-то путаете.

Пользователи не обладают правами на переконфигурацию типа запуска служб. Такими привилегиями обладают только системные администраторы, которым для управления системой и выдаётся административная учётная запись.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

pup51k,

коленочное решение - а если тупо скрипт сделать политикой в SEP и менять значение реестра каждые 5-10-15-30 мин? Или умнее скрипт - проверять значение реестра и если не удовлетворяет - писать в лог алерт и менять?

P.S. если это групповой политикой AD нельзя по каким то соображениям сделать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k
Пользователи не обладают правами на переконфигурацию типа запуска служб. Такими привилегиями обладают только системные администраторы, которым для управления системой и выдаётся административная учётная запись.

Вы правы, но речь шла не об учетной группе "Пользователь", а о пользователях корпоративной локальной сети в общем, которые на своих компьютерах являются Администраторами. Суть не в этом, хотя это и добавляет проблем. В первую очередь все же интересует выше обозначенный вопрос.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k
pup51k,

коленочное решение - а если тупо скрипт сделать политикой в SEP и менять значение реестра каждые 5-10-15-30 мин? Или умнее скрипт - проверять значение реестра и если не удовлетворяет - писать в лог алерт и менять?

P.S. если это групповой политикой AD нельзя по каким то соображениям сделать.

Не было бы вопроса, если б была AD. И давайте абстрагируемся от структуры сети, прав пользователей и т.д., будем считать, что я пытаюсь познать тонкости работы SEP, так прошу, объясните мне, как работать с реестром с параметрами отличными от строковых. Может я в будущем еще миллион задач придумаю, так буду знать как поступить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
WindowsNT
Вы правы, но речь шла не об учетной группе "Пользователь", а о пользователях корпоративной локальной сети в общем, которые на своих компьютерах являются Администраторами. Суть не в этом, хотя это и добавляет проблем. В первую очередь все же интересует выше обозначенный вопрос.

Не знаю, почему в вашей корпоративной сети пользователи являются Администраторами, это ненормально и вообще шокирует. Есть фундаментальное правило, аксиома: вы НЕ МОЖЕТЕ защититься от администратора. Он — Администратор.

Ничего в такой ситуации вам не поможет, безопасность невозможна. Пользователи всегда и безоговорочно смогут обойти любые ваши запреты. В том числе отключить любые сервисы, и никакие наколенные поделки не помогут. Не держите Администраторов за дураков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik

В Safe mode компонент Application and Device Control не работает. Смысл затеи не теряется из-за этого?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k

WindowsNT, Strannik,

Уж что от предков досталось с тем и работаем. Текущее состояние дел, проблемы с этим связанные и перспективы развития - не тот вопрос, на который я здесь хотел бы получить ответ, неужто не очевидно!

Без обид, но такое ощущение, что сыпать прописными истинами и указывать на и так явные недостатки метода, здесь важнее, чем разобрать, казалось бы, интересный вопрос работы SEP'а, а ветка ведь для этого.

Будьте добры, отнеситесь к примеру со службой именно как к ПРИМЕРУ, это же так просто...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k

Что ж, сам спросил - сам и отвечу.

Всего час ушел на перебор всех возможных вариантов, правильный ответ - перед искомым DWORD-значением надо ставить "0х", т.е. в моем случае "0х3" и "0х4".

Вопрос можно считать закрытым.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      С большой вероятностью эта версия и станет v5.0
      Все что было запланировано реализовано. ---------------------------------------------------------
       5.0.RC1
      ---------------------------------------------------------
       o В окно запуска добавлен пункт меню "Перезагрузить в интерфейс встроенного ПО [UEFI]"
         Доступно начиная с Win10.

       o В окно запуска добавлен выбор основного шрифта.

       o Пополнено окно дополнительных настроек.

       o В функцию удаления временных файлов добавлено 4 каталога с временным файлами Windows.
         o \Windows\Downloaded Program Files
         o \ProgramData\Microsoft\Windows\WER\ReportArchive   
         o \ProgramData\Microsoft\Windows\WER\ReportQueue
         o \ProgramData\Microsoft\Windows\WER\Temp
         Функция больше не выводит в лог пути до отсутствующих каталогов.

       o Исправлена критическая ошибка инициализации режима DDA,
         она могла проявляться на чипсетах AMD при подключении
         физического монитора к компьютеру, который был отключен или физически
         не подключен на этапе загрузки системы, при этом меняются логические
         номера дисплеев и 1-го дисплея обычно не существует, поэтому
         если вы подключились и 1-й дисплей показывает черный квадрат то
         стоит попробовать переключиться на 2-й и т.п.
         (!) В этом случае не работает программный способ вывода дисплея из сна,
         (!) поэтому в текущей версии движения мыши в любом случае передаются на
         (!) удаленный компьютер, что гарантировано пробуждает спящий дисплей
         (!) при переключении на него.

       o Исправлена ошибка создания загрузочного диска под Windows 11 24H2,
         по неизвестной причине в этой редакции Windows dism из пакета ADK
         не способен без ошибок сформировать загрузочный образ диска,
         поэтому все операции с образом диска теперь выполняет штатный dism из системного каталога.

       o Исправлена ошибка для определения пути до драйвера CDD.DLL при анализе
         ключей безопасного режима.

       
    • PR55.RP55
      Критическая уязвимость в ASUS DriverHub https://www.comss.ru/page.php?id=16443
    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
    • PR55.RP55
      Увидит ли такое uVS И должно быть удаление ? O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\TEMP
      O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\Михаил Акаминов
      O27 - Account: (Hidden) User 'John' is invisible on logon screen
      O27 - Account: (Missing) HKLM\..\ProfileList\S-1-5-21-1832937462-987109255-1306349959-1002.bak [ProfileImagePath] = C:\Users\Михаил (folder missing)
×