Pull to refresh
4
0

User

Send message
Винда уже давно не перезагружается сама собой, даже в случае крупного обновления.


Регулирование обновлений было доступно и раньше, но только в pro и выше через политики. Почему-то ms это сразу в home не включили.
Необходимость работы с консолью


это разве минус? В винде тоже нужна консоль, например, MIC есть в icacls, но нет в проводнике. Или создание симлинков и хардлинков.
Linux хорошо защищает ваши локальные системы и сети от заразы вроде троянов, вирусов, майнеров, локеров, рекламных модулей.


можете уточнить, про что тут конкретно говорится? Что предоставляются средства, которые можно использовать для обеспечения безопасности? Или еще что-то?
В корпоративной среде пользователи не ставят сами ПО, а вот если свой личный комп, сижу из-под обычного пользователя — мне каждый раз заходить под админом, чтобы ПО установить?
это понятно, но вроде есть способы запускать с обычными правами из-под привилегированных.

вот гуглится: devblogs.microsoft.com/oldnewthing/20131118-00/?p=2643
как они(ms) додумались запускать браузер с рутовыми правами для такой задачи(показ инфы о сертификате)?
похоже на то, что тот, кто делал этот функционал в uac, просто забил — «и так сойдет».
Правильно я понял, что для защиты можно задать явный запрет запуска через acl для:
mshta — обработчик .hta;
cscript, wscript — обработчики .vbs.

+ сделать белый список для исходящих в firewall, чтобы через powershell не скачались файлы

?

для home версии был бы норм вариант, т.к. там политиками не заблокируешь.
насчет «профилактики заражения»: srp/applocker? Пользователям бесполезно что-то объяснять, проще у них все права порезать.
получается, запрет прав на исполнение wscript или белый список с srp/applocker — и с данным поделием нет проблем.
А почему буквы дисков не выкинуть? Те же флешки и сейчас можно монтировать в директорию.
с вылетом ). ок, не прав я насчет явы и симлинков. Но от описанного в статье можно защититься тупо в каталоге автозагрузки отобрать права на запись. И показанное в видео не пройдет.
И? От запуска через «java -jar …» srp не спасет, но от запуска через автозагрузку спасет и ярлыки можно запретить. Понятно, что если вам приходится иметь дело с таким кривым софтом, который только через ярлыки в автозагрузке работает, то тут как-то все настроить и не получится.
Даже если на расширения тоже белый список через групповую политику?
?

если нет в белом списке, то никак. Понятно, что не в случае запуска через, например, конструкции «java -jar …». Но эту строку надо еще через что-то запустить, а в статье просто помещение файла в автозагрузку.
Просто добавляете правило(можно по сертификату ли хэшу) на ваш .jar файл.

у нас java-по так и работает, потому что сохраняет в свой каталог и поэтому сидит не в prg files, а в appdata у пользователя.
В ярлыке. А вы что, собрались считать хеш у ярлыка? Нет, это не сработает: ярлык у корпоративного приложения генерируется при установке и каждом обновлении, замаетесь каждый раз новый хеш подсчитывать.

Самим прописать автозагрузку через реестр, добавить в белый список ваш .jar по хешу или сертификату.

Information

Rating
Does not participate
Registered
Activity