Профилирование по умолчанию в операционных системах - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Профилирование по умолчанию в операционных системах

Recommended Posts

Сергей Ильин

Тема навеяна обсуждением вредоносов под Android и сопоставлением развития вредоносных программ для разных ОС и методом защиты в них.

Собственно суть проста. Когда мы покупаем компьютер на Windows, будь то ноутбук или обычный ПК, то получаем чистую ОС, как правильно, с одной админской учеткой. На этом все обычно и заканчивается со всеми вытекающими. На этом выросло уже несколько поколений юзеров, которые воспринимают работу под одной учеткой как некоторую свободу и повышенный комфорт. При этом они массово пренебрегают элементарными мерами безопасности - патчи не ставят, защитной ПО если и используют то зачастую тоже весьма своеобразно. Ну это отдельная песня.

ОК, Microsoft начиная с Windows Vista и далее в Windows 7 добавил ряд костылей для того, чтобы порезать права этой самой единственной учетки. Появились UAC, UIPI, WRP и изоляцией системных процессов и т.п. Но я не понимаю, почему не пойти по другому путь и не сделать предустановленные профили пользователей? Почему не сделать утилиты для аудита прав пользователя? Для корп. клиентов есть куча практик, все помешаны на complience, а до персональных юзеров дело как-то так и не дошло.

Я вижу это так. Когда вы ставите ОС или запускаете ее первый раз, то она фактический принуждает вас завести рабочую и административную (root) учетку. Ведь примерно тоже самое делается всегда на Linux и как-то там ни у кого не вызывает это вопросов. Далее энфорсит процесс, чтобы юзер не мог использовать админскую учетку для ежедневной работы. Добиться этого на самом деле достаточно просто - вырубить там все красивости и визуальные рюшечки.

Более того, мне также не очень понятно, почему антивирусные компании еще не сделали механизм аудита, который заставлял бы делать ровно тоже самое. Подозреваю, что это это бувально одного доп. визарда и пары кнопок в интерфейсе продукта. Зато отстройка была бы хорошая от остальных. Думаю, что и экспертное сообщество выразило бы такому продукту респект.

Уверен, большинство юзеров бы согласились и не были бы против создания еще одной учетки. По крайней мере я много раз экспериментировал "на кошках", никого из простых юзеров это не напрягает на практике. Наоборот, все относятся с понимаем и всем понятно: есть администрирование, а есть использование.

Что думаете, имело бы смысл преднастроенное/принудительное профилирование в Windows? И насколько востребована была бы фича аудита прав пользователя в антивирусных продуктах?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Подавляющее большинство пользователей, начинающих работу с Windows ничего не хотят знать и менять в настройках. Будет по умолчанию стоять ограниченная учётка - будут работать в ней и воспринимать это как должное. Так что начинать нужно именно c ОС. Это, конечно, не спасёт тех, кому знакомый "компьютерщик-крутой_хакер" будет устанавливать ломаную сборку с зверо-диска, но защитит пользователей лицензионных систем, которых всётаки становится больше.

А те, кто захочет получить админские права самостоятельно, всё равно это сделают, как и рут на Андроиде, но тут уже...

Аудит прав пользователей и даже поиск уязвимого софта и так реализован в некоторых антивирусных решениях, но это уже вторично. Многие пользователи вообще не понимают, что это значит и для чего вдруг антивирус требует от от них отказаться от админских прав или сообщает о каких-то непонятных уязвимостях.

поставил себе NOD32 Antivirus 5.0.95.5

и он хочет обновить windows

как от этого избавится?

заранее благодарен

No comments

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Подавляющее большинство пользователей, начинающих работу с Windows ничего не хотят знать и менять в настройках. Будет по умолчанию стоять ограниченная учётка - будут работать в ней и воспринимать это как должное.

Вот я как раз про это и писал. Реализовать такое конечно лучше на уровне ОС, но задним числом этого никто не будет делать, тем более для XP. А вот аудит прав со стороны продуктов безопасности мог бы закрыть эту брешь.

Аудит прав пользователей и даже поиск уязвимого софта и так реализован в некоторых антивирусных решениях, но это уже вторично. Многие пользователи вообще не понимают, что это значит и для чего вдруг антивирус требует от от них отказаться от админских прав или сообщает о каких-то непонятных уязвимостях.

А где уже реализован аудит прав пользователей? Я лично таких продуктов не знаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
Вот я как раз про это и писал. Реализовать такое конечно лучше на уровне ОС, но задним числом этого никто не будет делать, тем более для XP. А вот аудит прав со стороны продуктов безопасности мог бы закрыть эту брешь.

Аудит моска продуктами безопасности не сделаешь ;)

Крик души в разделе лечение :lol:

ребят,история такова, искал кряк к антишпиону,нашел один сайт,но нод 32 смарт 5 меня сначала туда не пустил,я вырубил инет контроль,зашел,скачал так называемый кряк,запустил,и тут началось самое интересное,все проги сначало разом свернулись.антивирус вообще пропал,от антишпиона остался значек каторый не хотел не в какую открываться ,и комп сам перезагрузился,первым делом я вынул шнур инета(пока он перезагружался),перезагрузился вроде норм,изменений не было,кроме как антишпион пропал.а нод(ПОКАЗЫВАЛ показывал ошибку обмена данных с ядром), файрфол вык (даж радовой не хотел включаться.И АНТИШПИОН КСТАТЕ ТОЖЕ),я сделал откат системы,нод вроде зароботал,все остальное тоже,скачал утилиту avz,но не могу обновить ее,пишит ошибка загрузки обновлений ...,на сайты антивирусов могу саходить пока..я тут новенький,так что сорри если че написал не так))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

sda, в таких случаях никакие ограниченные учетки конечно не помогут точно :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
А где уже реализован аудит прав пользователей? Я лично таких продуктов не знаю.

У Авиры помню было предупреждение (ещё на XP), если пользователь работает с правами администратора.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Cyber Security 9.0.4300  (macOS 11/12/13/14/15/26)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 9  (PDF-файл)
                                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.18.
    • demkd
      Появился очередной случай неадекватного поведения антивируса, в это раз отличился касперский, при попытке восстановить реестр процесс был прерван антивирусом, что привело к проблемам с загрузкой системы.
      ВСЕГДА выключайте антивирус перед запуском uVS и восстановлением реестра из бэкапа.
      Пожалуй это надо вынести в заголовок стартового окна большими буквами.
    • demkd
      эти функции небезопасные, лучше их оставить в ручном режиме.
    • demkd
      ---------------------------------------------------------
       5.0.1
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой могло неправильно отображаться имя родителя процесса в информации о файле.

       o В список для проверки добавлен ключ реестра используемый зловредами для неявного запуска программ с обходом UAC с помощью системных утилит.
         (для текущей версии Win11 24H2 проблема актуальна)
         В случае обнаружении исполняемого файла он будет добавлен в подозрительные.
         Автоматический сброс статуса этого файла по хэшу/эцп будет заблокирован.
         FRST пока эту дыру в безопасности не видит.

       o В список теперь может быть добавлено подозрительное значение ключа реестра.
         Это значение после его проверки можно удалить из реестра через контекстное меню с помощью пункта "Удаление всех ссылок на объект".
         (!) Если значение это пустая строка то такие значения рекомендуются всегда удалять.

       o Обновлен модуль rest до v1.21.
       
×