Перейти к содержанию
pup51k

Запрет изменения типа запуска служб

Recommended Posts

pup51k

Всем доброго!

Появилась необходимость запретить пользователям менять тип запуска определенной службы. В теории это легко сделать, запретив редактирование параметр реестра "Start" в ветке "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[Имя_службы]". Благо для этих целей как нельзя лучше подходит "Application and Device Control", но...

Запретив доступ к параметру "Start" для всех приложений, мы блокируем доступ к этому ключу установщику программы, чью службу мы и пытаемся "защитить". Добавление в исключения установщик (с наследованием) результатов не принесло, так как в логах пишется, что инициатор записи реестра приложение services.exe, а уж его в исключения ставить нельзя, иначе пропадает смысл всей затеи. Родилась идея запретить ни доступ к параметру, а изменение его значения на "3" и "4". Казалось бы выход! Но и здесь "но...".

После долгих экспериментов, оказалось, что такой подход срабатывает только со строковыми значениями, а "Start" - DWORD.

Дальше только вопросы: какая альтернатива или как правильно работать с DWORD-значениями?

Есть идеи - предлагайте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
WindowsNT
Всем доброго!

Появилась необходимость запретить пользователям менять тип запуска определенной службы. В теории это легко сделать, запретив редактирование параметр реестра "Start" в ветке "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[Имя_службы]". Благо для этих целей как нельзя лучше подходит "Application and Device Control", но...

Вы что-то путаете.

Пользователи не обладают правами на переконфигурацию типа запуска служб. Такими привилегиями обладают только системные администраторы, которым для управления системой и выдаётся административная учётная запись.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

pup51k,

коленочное решение - а если тупо скрипт сделать политикой в SEP и менять значение реестра каждые 5-10-15-30 мин? Или умнее скрипт - проверять значение реестра и если не удовлетворяет - писать в лог алерт и менять?

P.S. если это групповой политикой AD нельзя по каким то соображениям сделать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k
Пользователи не обладают правами на переконфигурацию типа запуска служб. Такими привилегиями обладают только системные администраторы, которым для управления системой и выдаётся административная учётная запись.

Вы правы, но речь шла не об учетной группе "Пользователь", а о пользователях корпоративной локальной сети в общем, которые на своих компьютерах являются Администраторами. Суть не в этом, хотя это и добавляет проблем. В первую очередь все же интересует выше обозначенный вопрос.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k
pup51k,

коленочное решение - а если тупо скрипт сделать политикой в SEP и менять значение реестра каждые 5-10-15-30 мин? Или умнее скрипт - проверять значение реестра и если не удовлетворяет - писать в лог алерт и менять?

P.S. если это групповой политикой AD нельзя по каким то соображениям сделать.

Не было бы вопроса, если б была AD. И давайте абстрагируемся от структуры сети, прав пользователей и т.д., будем считать, что я пытаюсь познать тонкости работы SEP, так прошу, объясните мне, как работать с реестром с параметрами отличными от строковых. Может я в будущем еще миллион задач придумаю, так буду знать как поступить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
WindowsNT
Вы правы, но речь шла не об учетной группе "Пользователь", а о пользователях корпоративной локальной сети в общем, которые на своих компьютерах являются Администраторами. Суть не в этом, хотя это и добавляет проблем. В первую очередь все же интересует выше обозначенный вопрос.

Не знаю, почему в вашей корпоративной сети пользователи являются Администраторами, это ненормально и вообще шокирует. Есть фундаментальное правило, аксиома: вы НЕ МОЖЕТЕ защититься от администратора. Он — Администратор.

Ничего в такой ситуации вам не поможет, безопасность невозможна. Пользователи всегда и безоговорочно смогут обойти любые ваши запреты. В том числе отключить любые сервисы, и никакие наколенные поделки не помогут. Не держите Администраторов за дураков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik

В Safe mode компонент Application and Device Control не работает. Смысл затеи не теряется из-за этого?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k

WindowsNT, Strannik,

Уж что от предков досталось с тем и работаем. Текущее состояние дел, проблемы с этим связанные и перспективы развития - не тот вопрос, на который я здесь хотел бы получить ответ, неужто не очевидно!

Без обид, но такое ощущение, что сыпать прописными истинами и указывать на и так явные недостатки метода, здесь важнее, чем разобрать, казалось бы, интересный вопрос работы SEP'а, а ветка ведь для этого.

Будьте добры, отнеситесь к примеру со службой именно как к ПРИМЕРУ, это же так просто...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
pup51k

Что ж, сам спросил - сам и отвечу.

Всего час ушел на перебор всех возможных вариантов, правильный ответ - перед искомым DWORD-значением надо ставить "0х", т.е. в моем случае "0х3" и "0х4".

Вопрос можно считать закрытым.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.2.7.
    • demkd
      ---------------------------------------------------------
       4.15.7
      ---------------------------------------------------------
       o Исправлена старая ошибка проверки ЭЦП: "Not a cryptographic message or the cryptographic message is not formatted correctly"
         проявляющаяся в некоторых системах.

       o Обновлена база известных файлов.

       
    • demkd
      ---------------------------------------------------------
       4.15.6
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой автоматически не замораживались потоки внедренные в uVS,
         если их код НЕ принадлежал одной из загруженных DLL.

       o Добавлена поддержка английского интерфейса при запуске под Win2k.

       
    • demkd
      Иногда спрашивают, как загрузиться в командную строку без диска, я постоянно забывают дополнить Общий FAQ.
      И вот наконец-то я про это вспомнил:
      Q: Как запустить uVS с командной строки Windows без использования загрузочного диска/флешки для работы с НЕактивной системой.
         (!) Для текущей версии uVS работа с командной строки доступна только для 32-х битных систем. (что бы работало в x64 системах, нужно делать uVS x64 и это запланировано).
         1. Если у вас Windows 8 и старше, то запустите start.exe и нажмите кнопку "Перезагрузить систему в меню дополнительных параметров загрузки".
         2. Далее в меню "Поиск и устранение неисправностей->Дополнительные параметры->Командная строка"
         3. Выберите админскую учетную запись и введите для нее пароль.
         4. Запустите start.exe из каталога uVS с командной строки.
            (!) Обычно система расположена на диске D.
                Например: uVS лежит в каталоге С:\uvs (в командной строке это будет D:\uvs)
                Для запуска uVS необходимо последовательно набрать 3 команды, завершая каждую нажатием клавиши Enter.
                1. d:
                2. cd d:\uvs
                3. start.exe
         5. Выбрать каталог Windows (обычно D:\Windows).
         Если у вас Windows 7 и младше, то в меню вы можете попасть только нажав F8 при перезагрузке системы
         (!) Использовать msconfig для этого не рекомендуется, система может не загрузиться после его использования.
         Для младших систем доступен только безопасный режим с поддержкой командной строки, т.е. система будет активна.
       
    • demkd
      ---------------------------------------------------------
       4.15.5
      ---------------------------------------------------------
       o Обновлена функция трансляции переменных окружения USERPROFILE, HOMEPATH, LOCALAPPDATA, APPDATA.
         Значения этих переменных теперь зависят от того где физически находится lnk файл.
         Теперь с разбором lnk файлов будет меньше проблем, но я все же рекомендую удалять ссылки
         на отсутствующие объекты только под текущем пользователем.

       o Исправлена функция разбора путей не содержащих букву диска.

       o Исправлена функция разбора аргументов rundll32.

       o Обновлен start.exe.
         o Обновлен интерфейс.
         o Изменена кнопка по умолчанию, теперь это "запуск под текущим пользователем".
         o Исправлена ошибка: при определенных параметрах повторный запуск uVS в режиме "до запуска эксплорера" был невозможен.
         
×