Re: [問題] 檔案改唯讀,是否可破勒索病毒行為?

看板AntiVirus (防毒)作者 ((・ω・)ノ)時間10年前 (2016/06/07 08:43), 10年前編輯推噓9(9040)
留言49則, 10人參與, 最新討論串4/5 (看更多)
※ 引述《lmkkml (小羊~~~)》之銘言: : 回樓下麻友友大說的是別的方法一XD。只拿Cerber等現在流行的病毒來說是都有效沒錯, : 但如果我在病毒執行後UAC一律放行,那個方法也是有機會掛掉,特別是刪除陰影複製+加 : 密這類的,又或是Petya這種以MBR為目標的勒索病毒,UAC一按放行就直接沒救了。 : : 推 vobor: 方法ㄧ不就是最快被破解的那個嗎.. 對,我說的「方法一」 是指以前lmkkml大大在下面這篇文章裡寫的防禦方法 https://www.ptt.cc/bbs/AntiVirus/M.1461847912.A.603.html 很好用,又有效又方便。 lmkkml大大在文章裡還有提過一個「拒絕資料夾寫入」的方法: 如果你使用的當前帳戶是系統管理員身份, 在想要保護起來的資料夾上按右鍵點選內容→安全性→編輯, 進入變更權限視窗後→選取 Administrators→ 拒絕寫入的方框打勾→按下「確定」。 這個方法的好處是即使勒索病毒拿到系統管理員權限, 也無法修改受到保護的資料夾。 保護的資料夾仍然可以正常讀取,只是無法修改, 需要修改的時候,再取消「拒絕寫入」的勾選就好了, 恢復的速度很快。 另外在下面這篇回覆裡,有提到可以設定應用程式白名單的軟體 https://www.ptt.cc/bbs/AntiVirus/M.1465127023.A.96E.html 只有白名單內的程式可以修改受保護的資料夾, 其他程式都禁止修改,即使是以系統管理員身份運行的程式也一樣。 所以這些軟體也可以阻止勒索病毒加密受保護的檔案。 這些軟體像Secure Folders同樣是利用Windows的權限控管機制 (系統存取控制清單ACLs)來禁止應用程式存取資料夾。 我們也可以用lmkkml大介紹的「拒絕資料夾寫入」的方法做到相同的功能。 假設現在系統有兩個用戶,一個是系統管理員Administrator, 一個是標準使用者mayuyu。 1. 建立一個新的標準使用者帳戶,譬如說No.1。 2. 在資料夾上按右鍵點選內容→安全性→編輯,進入變更權限視窗後, 將Administrators和mayuyu的拒絕寫入方框打勾。 3. 按「新增」→「進階」→「立即尋找」 選取剛剛新增的帳戶No.1 4. 將No.1允許寫入的方框打勾 這樣設定之後,系統管理員和mayuyu都不能寫入這個資料夾, 只有運行在No.1這個帳戶底下的程式可以。 平常登入Windows的時候,就使用Administrator或mayuyu帳戶, 同樣可以讀取受保護的資料夾。 需要寫入的時候,例如要修改檔名、修改MP3的TAG、解壓縮檔案的時候, 在要開啟的應用程式上按住shift點右鍵, 在彈出的右鍵選單裡選「以不同的使用者身分執行」, 然後選擇以No.1的身份運行這些程式, 這樣這些程式就可以修改受保護的資料夾了。 記得一定要開UAC。 WIN8要修改群組原則才能在開始功能表下用右鍵選擇 「以不同的使用者身分執行」。 可以用runas命令建立指定使用者身份的應用程式捷徑, 以後直接點捷徑就可以切換身份執行。。 有些軟體有提供Run as...開啟程式的功能, 例如Process Hacker, 可以很快用指定身份開啟需要的程式。 當然,這個方法就變得有些麻煩, 我還是覺得直接用Secure Folders最方便xD -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 61.219.36.121 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1465260232.A.759.html

06/07 08:53, , 1F
Secure Folders不是倒了,還能購買?
06/07 08:53, 1F

06/07 08:57, , 2F
Secure Folders(有s,Secure Folder是另一個軟體)
06/07 08:57, 2F

06/07 08:57, , 3F
的網站已經消滅了 軟體已經不再更新
06/07 08:57, 3F

06/07 08:58, , 4F
所以務必把Secure Folders的更新檢查在選項裡關閉
06/07 08:58, 4F

06/07 08:58, , 5F
Secure Folders一直是免費的不用購買
06/07 08:58, 5F

06/07 09:02, , 6F
原來兩個不同(筆記...)
06/07 09:02, 6F

06/07 09:54, , 7F
請問Secure Folder不好嘛?
06/07 09:54, 7F

06/07 10:23, , 8F
不是不好 樓上 而是他是付費版的
06/07 10:23, 8F

06/07 10:24, , 9F
Secure FolderS 則是免費軟體
06/07 10:24, 9F

06/07 10:57, , 10F
哈哈,麻友友大提到到三個帳戶讓我忽然有個靈感,可以 UAC
06/07 10:57, 10F

06/07 10:58, , 11F
放行到爽也不會被加密!這個想法是標準使用者帳戶該方法的
06/07 10:58, 11F

06/07 10:59, , 12F
進階延伸版,D槽權限要稍作調整,主要差別是改成一個使用
06/07 10:59, 12F

06/07 10:59, , 13F
者、兩個管理員,大概變成下圖這樣子,理論上可以 UAC 放
06/07 10:59, 13F

06/07 11:00, , 14F
到爽,等有時間再來實際操作測試。
06/07 11:00, 14F

06/07 11:01, , 15F

06/07 11:11, , 16F
期待lmkkml的文章,自從synology locker爆發後,看到
06/07 11:11, 16F

06/07 11:11, , 17F
變種都緊張兮兮,目前是用Norton+malbytes anti ranso
06/07 11:11, 17F

06/07 11:11, , 18F
mware beta +secure folders+chrome flash control +A
06/07 11:11, 18F

06/07 11:11, , 19F
dblock plus+unlock origin ,然後每次開機就先看adob
06/07 11:11, 19F

06/07 11:11, , 20F
e和windows由無更新
06/07 11:11, 20F

06/07 14:27, , 21F
ADP跟uBlock擇一就可以了吧
06/07 14:27, 21F

06/07 16:19, , 22F
三個帳戶的想法是偷自Secure Folders的設計原理w
06/07 16:19, 22F

06/07 16:20, , 23F
期待lmkkml大的進階版!
06/07 16:20, 23F

06/07 16:20, , 24F
@JohnnyDell ADP或uBlock可以增加訂閱「惡意域名」
06/07 16:20, 24F

06/07 16:20, , 25F
的過濾規則 除了普通的廣告 也可以阻擋已知散佈
06/07 16:20, 25F

06/07 16:20, , 26F
惡意軟體的網域 這樣子即使病毒不是藏在廣告裡
06/07 16:20, 26F

06/07 16:20, , 27F
惡意代碼連到這些網域要下載木馬的時候也會被阻擋
06/07 16:20, 27F

06/07 16:20, , 28F
uBlock還有阻擋第三方js的動態過濾規則
06/07 16:20, 28F

06/07 16:21, , 29F
只有確定安全的網站再手動放行 也可以再減少一些風險
06/07 16:21, 29F

06/07 17:16, , 30F
請問uBlock要怎麼訂閱?在選項中沒看到訂閱耶
06/07 17:16, 30F

06/07 17:18, , 31F
啊,在控制台裡面 找到了..
06/07 17:18, 31F
控制台→第三方過濾規則→惡意域名 uBlock不會因為訂閱的規則越多,處理效率變慢, 所以可以全部都訂閱沒關係。 還有其實防火牆也有這個功能。 如果你覺得WIN7/WIN10要按住shift+右鍵, 或者是WIN8/WIN10的開始功能表還要修改群組原則or登錄編輯, 才能叫出「以不同的使用者身分執行」的選單很麻煩, 微軟自己有提供一個工具 https://technet.microsoft.com/zh-tw/sysinternals/cc300361.aspx 絕對沒有毒請放心下載xD 下載後執行ShellRunas.exe /reg,以後直接右鍵打開選單就都會出現 「以不同的使用者身分執行」(Run as different user...)的選項。 在WIN10也一樣可以用喔。 如果要永久建立以指定身份執行的程式捷徑, 可以用runas命令 runas /user:使用者名稱 "程式路徑" 存成捷徑或bat檔,以後點擊這個捷徑就會以指定身份開啟程式。 ※ 編輯: mayuyu (61.219.36.161), 06/07/2016 18:29:36

06/07 19:26, , 32F
不好意思想請問...我剛好奇試了拒絕寫入的辦法也的確成功
06/07 19:26, 32F

06/07 19:27, , 33F
了 但在想取消寫入的時候無論什麼權限框框都完全不能點選
06/07 19:27, 33F

06/07 19:28, , 34F
方便的話想請問應該如何把它勾回來呢XD" 謝謝!!
06/07 19:28, 34F

06/07 20:52, , 35F
請問你使用的作業系統是?WIN8? WIN10? 登入的使用者身份?
06/07 20:52, 35F

06/07 20:53, , 36F
我沒有遇到不能改的情況 你可以抓個你目前安全性設定的圖
06/07 20:53, 36F

06/07 20:53, , 37F
給我看一下?
06/07 20:53, 37F

06/07 21:38, , 38F
請問Secure Folders win10能否使用呢?
06/07 21:38, 38F

06/07 21:51, , 39F
WIN10可以用
06/07 21:51, 39F

06/07 21:58, , 40F
您好 剛剛誤打誤撞解決了XD 我使用的是WIN7 但不知道為什
06/07 21:58, 40F

06/07 21:59, , 41F
麼那顆磁碟的擁有者是亂碼(不是任何已知的使用者) 因此無
06/07 21:59, 41F

06/07 22:00, , 42F
哪個權限都改不了設定XD" 因此更動擁有者為系統管理員就OK
06/07 22:00, 42F

06/07 22:00, , 43F
了 謝謝您!!
06/07 22:00, 43F

06/07 22:27, , 44F
原來是這個原因,我剛剛有想到可能是擁有者的問題,
06/07 22:27, 44F

06/07 22:27, , 45F
想請你改擁有者試試看,結果你已經自行解決了 ^^
06/07 22:27, 45F

06/07 22:28, , 46F
推薦試試看lmkkml大的方法一,真的方便又好用。
06/07 22:28, 46F
※ 編輯: mayuyu (61.219.36.156), 06/07/2016 22:28:43

06/07 22:48, , 47F
快幫mayuyu投票阿!
06/07 22:48, 47F

06/07 22:48, , 48F
剩10天惹
06/07 22:48, 48F

06/08 00:24, , 49F
請大家幫mayuyu投票 m(_ _)m 說明 https://is.gd/vGeele
06/08 00:24, 49F
文章代碼(AID): #1NLXZ8TP (AntiVirus)
文章代碼(AID): #1NLXZ8TP (AntiVirus)