Бесплатный электронный учебник по защите информации компьютера в интернет |
|
служба
Компьютерная помощь |
Манипуляции в процессе запуска системы |
Антивирусная защита компьютера. Вызов мастера на дом в Кириши: (8911) 239-8212 |
|
|||||
|
Манипуляции в процессе запуска системы Как упоминалось в главе 5, излюбленный прием хакеров
— оставить в системе свои исполняемые файлы, которые будут автоматически
запускаться при загрузке системы. Такие возможности по-прежнему имеются
в системе Win 2000. Поэтому необходимо проверять соответствующие папки
взломанной системы на наличие неизвестных или странных команд.
|
||||
В Win 2000 отличается лишь местоположение папки автозагрузки
Startup для каждого пользователя. Теперь эта папка находится в папке
Documents and Settings (%systemdrive%\ Documents and Settings\%user%\Start
Menu\Programs\Startup). Прикрепление к исполняемым файлам Иногда наиболее очевидные потайные ходы сложнее всего
разглядеть. Например, можно просто разместить троянскую оболочку Windows
под именем explorer.exe в корне каталога %systemdrive% целевой системы
(по умолчанию право записи в этот каталог имеют все пользователи).
Тогда при интерактивной регистрации пользователя эта профамма по умолчанию
будет использоваться в качестве оболочки для этого пользователя. Почему
это происходит? Выявление всех относительных путей в реестре Эта проблема была устранена в модуле обновления MS00-052,
не включенном в состав сервисного пакета SP1, поэтому этот модуль
необходимо применять независимо от установки сервисного пакета. И
хотя в разделе часто задаваемых вопросов компания Microsoft заявляет
об отсутствии этой угрозы (http://www.microsoft.com/technet/ security/bulletin/fq00-052.asp),
Альберто Арагонес (Alberto Aragones) приводит примеры других исполняемых
файлов (например, rundll32.exe), для которых пути в реестре явно не
указаны. Действительно, имя этого файла многократно встречается в
реестре без указания абсолютного пути. Возникает вопрос, как вернуть систему в нормальное состояние, если с ней уже сыграли злую шутку, описанную Альберто? На этот случай Альберто советует запустить программу %windir%\explorer.exe из командной оболочки, а затем удалить "поддельный" проводник, или просто ввести команду геп\ explorer.exe harmless.txt, а затем перезагрузить компьютер с помощью комбинации клавиш <Alt+Ctrl+Del> |
|||||
|
|
|||
|