Имя: Пароль:
IT
Админ
Блокировка USB Flash
0 ikar-rus
 
19.10.10
16:24
Задача заблокировать использование пользователям флешек (пользователям полностью отключить), админам (с возможностью временного подключения). Программы условноплатные, тральные и т.д. не рассматриваются, только абсолютно бесплатные.

Правка реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor -> start=4  блокирует только известные системе флешки, а свежеиспеченные с радостью открывает.
Запрет на запись в ветку реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR для пользователя и system результата нужного не дает.

Полный запрет на файлах usbstor.* (в windows/inf) для пользователя и system действительно не дает пользователю установить драйвер даже новой флешки, НО побочное действие админ тоже не может этого сделать.
Рекомендации мелкософта http://support.microsoft.com/kb/823732/ru не срабатывают в ключе задачи.

Какие будут предложения?
1 Denp
 
19.10.10
16:25
групповые политики?
2 Mikeware
 
19.10.10
16:27
"Программы условноплатные, тральные и т.д. не рассматриваются, только абсолютно бесплатные" - написать свою, с рэндзю и кисен
3 ikar-rus
 
19.10.10
16:28
(1) Забыл сказать к групповым политикам доступа нет :(
4 nop
 
19.10.10
16:29
(3) Windows 95 ?
5 ikar-rus
 
19.10.10
16:32
(4) Windows XP в домене. Админы по политикам находятся в москве, а до них не достучаться.... :(
6 Denp
 
19.10.10
16:47
физическое опломбирование юсб
7 Sidney
 
19.10.10
16:48
(0)Исключения - первый шаг к катастрофе :)
Блокируй на уровне железа. Оставь один комп в каморке админов с разлоченным портом ("песочница") и оттуда разноси заразу, после проверки антивирусом.
А админов научи пользоваться расшаренными папками.
8 nop
 
19.10.10
16:48
(5) что значит "админы по политикам" У вас там градация кто что админит, а админы по политикам - самые крутые, у них учета не ограничена?
9 ikar-rus
 
19.10.10
16:55
(7) необходимо оставить usb для мышей, принтеров, token'ов. Юзеры давно научились тихо вынимать token и сувать туда flash.
10 mikecool
 
19.10.10
17:00
(9) приклеить монтажным клеем, суперклеем
11 mikecool
 
19.10.10
17:00
+10 по сломанной "капле" можно судить - ломали или нет
12 mikecool
 
19.10.10
17:00
+11 или бумажную пломбу
13 Противный
 
20.10.10
02:21
интересно, а в касперске 6.0.4 для рабочих станций как это реализовано?
14 nop
 
20.10.10
02:24
(13) на уровне админа
15 smaharbA
 
20.10.10
02:27
мыши, принтеры и токены никак не связаны с методикой описанной в сабже - к ним это не относится
16 smaharbA
 
20.10.10
02:28
+ самая простая "защита" - точки монтирования перевести в папки
17 smaharbA
 
20.10.10
02:30
всегда было желание спросит - а чем плохо, что ползовател имеет доступ к своей любимой музыке на флешке ?!
18 nop
 
20.10.10
02:43
(17) не по уставу это
19 Kavar
 
20.10.10
05:03
20 Kavar
 
20.10.10
05:04
(17) Помимо музыыки он и к вирусам имеет доступ.
Это раз. А два - на флешке может БД с3.14...ить. ;)
21 DJ Anthon
 
20.10.10
05:47
(0) пригрозить увольнением. развешать объявления. и следить за появлением ключиков в реестре от вставки флешек.
(17) всем. они же всю заразу и тащат, антивири не спасают иногда. а музыку и через песочницу можно притащить.
22 noven
 
20.10.10
07:07
(0) Тож не понимаю этого, все что нужно можно и через почту вынести.
23 smaharbA
 
20.10.10
07:08
(20) БД с3.14...ить можно и без флешки, имея тока зрение
а про вирусы - а чо это ?
(21) см выше
24 KRV
 
20.10.10
07:10
(0) чего паришься? если взрослые(далекие) админы разрешили, то это не твоя головная боль, иначе служебку пиши. Усерам довести до сведения, что втыкание флешки карается увольнением.
25 ikar-rus
 
20.10.10
08:39
(16) интересно, это как?
(19) посмотри (0).
(21) смотреть постфакт не есть хорошо. Лучше предупреждаться такие действия. А "песочница" давно уже работает....
(24) мне уже принципиаль интересно как решить эту задачу. (ведь не всегда можно получить доступ к групповым политикам, например, их может не быть вообще).
+ всегда есть вероятность пропустить вирус в период пока его не определяют антивири. (а лечить потом эпидемию.... = равносильно жить на работе несколько дней).
26 miki
 
20.10.10
09:10
(25)политики отражаются в реестре (все/не все - хз), если можешь править реестр - сделай  реестре то, что делают политики. Примени на одной ЭВМ -> експорт .reg -> импорт .reg
27 ikar-rus
 
20.10.10
09:22
(26) Политики вроде этой(ниже) делают запись в реестре HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor -> start=4 что не спасает от "свежих" флешок.

CLASS MACHINE
CATEGORY !!category
CATEGORY !!categoryname
 POLICY !!policynameusb
  KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR"
  EXPLAIN !!explaintextusb
    PART !!labeltextusb DROPDOWNLIST REQUIRED

      VALUENAME "Start"
      ITEMLIST
       NAME !!Disabled VALUE NUMERIC 3 DEFAULT
       NAME !!Enabled VALUE NUMERIC 4
      END ITEMLIST
    END PART
  END POLICY
 POLICY !!policynamecd
  KEYNAME "SYSTEM\CurrentControlSet\Services\Cdrom"
  EXPLAIN !!explaintextcd
    PART !!labeltextcd DROPDOWNLIST REQUIRED

      VALUENAME "Start"
      ITEMLIST
       NAME !!Disabled VALUE NUMERIC 1 DEFAULT
       NAME !!Enabled VALUE NUMERIC 4
      END ITEMLIST
    END PART
  END POLICY
 POLICY !!policynameflpy
  KEYNAME "SYSTEM\CurrentControlSet\Services\Flpydisk"
  EXPLAIN !!explaintextflpy
    PART !!labeltextflpy DROPDOWNLIST REQUIRED

      VALUENAME "Start"
      ITEMLIST
       NAME !!Disabled VALUE NUMERIC 3 DEFAULT
       NAME !!Enabled VALUE NUMERIC 4
      END ITEMLIST
    END PART
  END POLICY
 POLICY !!policynamels120
  KEYNAME "SYSTEM\CurrentControlSet\Services\Sfloppy"
  EXPLAIN !!explaintextls120
    PART !!labeltextls120 DROPDOWNLIST REQUIRED

      VALUENAME "Start"
      ITEMLIST
       NAME !!Disabled VALUE NUMERIC 3 DEFAULT
       NAME !!Enabled VALUE NUMERIC 4
      END ITEMLIST
    END PART
  END POLICY
END CATEGORY
END CATEGORY

[strings]
category="Custom Policy Settings"
categoryname="Restrict Drives"
policynameusb="Disable USB"
policynamecd="Disable CD-ROM"
policynameflpy="Disable Floppy"
policynamels120="Disable High Capacity Floppy"
explaintextusb="Disables the computers USB ports by disabling the usbstor.sys driver"
explaintextcd="Disables the computers CD-ROM Drive by disabling the cdrom.sys driver"
explaintextflpy="Disables the computers Floppy Drive by disabling the flpydisk.sys driver"
explaintextls120="Disables the computers High Capacity Floppy Drive by disabling the sfloppy.sys driver"
labeltextusb="Disable USB Ports"
labeltextcd="Disable CD-ROM Drive"
labeltextflpy="Disable Floppy Drive"
labeltextls120="Disable High Capacity Floppy Drive"
Enabled="Enabled"
Disabled="Disabled"
28 Соло
 
20.10.10
09:30
Поставьте доктор веб и запретите съемные носители, когда нужно с компа администратора можно разрешить.
29 ikar-rus
 
20.10.10
09:39
(28) DrWeb - платный ПО. Нельзя.
30 miki
 
20.10.10
09:47
(27)Она делает ещё ключи, типа
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Group Policy Objects\{88B34B89-9D1B-4E94-932A-8E040B169C0E}Machine\SYSTEM\CurrentControlSet\Services\USBSTOR]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Security]
31 CoolCat
 
20.10.10
09:51
Нод32 блокирует флэшки
32 ikar-rus
 
20.10.10
09:58
(31) см (29)
33 miki
 
20.10.10
10:00
(32)з/п-то хоть платят? или тоже забесплатно?..
34 Соло
 
20.10.10
10:08
как вариант защиты от тупых пожет проканать скрытие дисков в проводнике, правда набор в адресной строке типа "Z:" эту "защиту" пробивает...
35 ikar-rus
 
20.10.10
10:35
Вариант должен работать в любом случае, не только для тупых. И этот вариант спокойно пробивает вирус.
36 ikar-rus
 
20.10.10
11:11
Насколько я понимаю групповые политики здесь тоже не помогут.
37 DJ Anthon
 
20.10.10
11:16
а вариант создания виртуальных дисков под завязку? так, чтобы венда не давала новых букв флехам? )))
38 Масянька
 
20.10.10
11:19
Мышки, клавы - PS, принтера - USB. Порты USB отключить аппаратно. Иначе (по собственному опыту) - все лажа.
И флоппики и DVD не забудьте тоеже поубирать.

Никакой демократии!
39 ikar-rus
 
20.10.10
12:12
(37) прикольно, это надо будет писать скрипт по массовому забиванию бук дисков. И не забыть бы все их скрыть, а то представляю реакцию юзверей (...у меня диск Сэ размножается...)
40 КомПрог
 
20.10.10
12:14
(38) А телефон с фотоаппаратом тоже в мусорку...
тогда и ручки с листком бумаги запретить!!!!
41 Kavar
 
20.10.10
12:16
(40) На проходной в камеру хранения пусть сдают.
нормальная практика.
42 miki
 
20.10.10
12:17
отрубить ещё пальцы, язык, заткнуть уши и, до кучи, выколоть глаза.
43 dmpl
 
20.10.10
12:19
(17) А что хорошего в этом? Музыку дома надо слушать. На работе - работать.
44 miki
 
20.10.10
12:25
(43)"Нам песня строить и жить помогает" (с)
45 dmpl
 
20.10.10
12:31
(44) Ну так петь-то никто не запрещает ;)
46 NikVars
 
20.10.10
12:32
(0) USBLock
http://softsearch.ru/programs/315-309-usblock-lite-download.shtml
Чтобы автораны не лезли отключение службы определения оболочки на рабстанциях предлагать?!
И что это за админ, который вирусов боится?!
47 NikVars
 
20.10.10
12:32
службы определения оболочки= определения оборудования оболочки
48 ikar-rus
 
20.10.10
14:28
(46) USBlock не справилась с задачей - пропускает впервые увиденные флешки. (программа изменяет Services\USBSTOR\Start). См.вышеописанную проблему.
49 smaharbA
 
20.10.10
14:38
каким образом влияет метода из (0) на принтеры/токены и прочие смартфоны ?
50 ikar-rus
 
20.10.10
15:43
(49) Принтеры, мыши и пр. используют др. драйвер, а следовательно (0) на них не влияет.
51 NikVars
 
20.10.10
20:50
(50) А переносные винчестеры?!
52 smaharbA
 
20.10.10
22:21
(50) это был наводящий вопрос
53 Torquader
 
20.10.10
22:31
На музыку (Media Transfer Protocol) отключение USBStor никак не повлияет. А вот Самртфоны и т.п. (которые видятся как диск) работать не будут.
К сожалению, всякие Nokia и другие "продвинутые", которые подключаются не как диск - будут видны.

А по сути - написать свой сервис, который "ловит" DeviceArrival и тут же его останавливает.
54 DJ Anthon
 
21.10.10
06:19
(39) ну это ж проще пареной репы ) можно substом можно алкоголем. а на вопли юзеров - отвечать такими же воплями. это их озадачит )
55 Skom
 
21.10.10
06:31
(0) Device Lock
блочит не только флэшки но и все подряд
куча возможностей.
56 zva
 
21.10.10
06:42
Может я чего-то не понимаю, но все программные защиты для локального админа - это защиты от админа - дурака...

Полный запрет на файлах usbstor.* (в windows/inf) для пользователя и system действительно не дает пользователю установить драйвер даже новой флешки, НО побочное действие админ тоже не может этого сделать.
Что не может сделать? Стать владельцем файлов и поменять разрешения?
Он и комп из домена может вывести, и дефолтные политики вернуть и любую прогу удалить...
57 Skom
 
21.10.10
06:47
(53) девайс лок позволяет запретить винмобайлам всяким там подключаться и так далее.
58 miki
 
21.10.10
07:11
(55)Топикстартер не желает платить денег
59 DJ Anthon
 
21.10.10
08:04
ну за такое и заплатить можно (правда не читал что это). не самому же платить, а начальству.
60 BMG
 
21.10.10
08:13
по мере замены старой техники на новую заменил системные блоки на тонких клиентов и о проблеме с флешками и дискетами забыл
61 ikar-rus
 
21.10.10
09:34
(51) н ... да....  а есть .inf файл для установки hdd sata|ide ?
(53) идея интересная, вот только боюсь меня не хватит на подвиги с DeviceArrival. Может есть какие наработки?
62 Йохохо
 
21.10.10
12:20
частичное решение
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies]
“WriteProtect”=dword:00000001
63 ikar-rus
 
21.10.10
15:48
(62) это всего лишь дополнение
64 Фигня
 
21.10.10
20:12
какая. Мониторится реестр и по появлении следов несанкционированного устройства взыскивается штраф с вероятного виновника. Перед этим каждому под подпись доводится сие начинание и размер штрафа. Ну и издержки от выведения вирей за счет изловленного. В свое время финдирша тупо штрафанула несколько юзверей на 50 баков. Потом они даже на очко выходя иразлогинивались...
65 ikar-rus
 
22.10.10
08:27
(64) как ты определишь кто вставил тебе флешку в компутер, если люди не всегда за конкретным компом зафиксированы.
66 smaharbA
 
22.10.10
08:34
автор ты всеж таки поведай, чем решение (0) не подходит ?
а то пока какая то каша
67 ikar-rus
 
22.10.10
09:05
(66) Я исхожу из того что после настройки, должно быть минимум беготни по пользователям. И без донастройки. А в (0) получается что даже придя к пользователю чтобы установить флеш(допустим это какой-то высокий начальник) админ должен еще тратить время на то чтобы вернуть права на usbstor.*, установить драйвер, вернуть права в первоначальное положение чтоб, другой чел не мог вставить левак.(пользователи не привязаны к конкретному компу).
Я это понимаю как отдельная группа "usb_user" которой разрешено устанавливать драйвера флешки быстро и корректно, а так же использовать его.
68 miki
 
22.10.10
09:40
(67)сервис/удобства стОят денег. Жадные бегают по пользователям.
69 ikar-rus
 
22.10.10
10:14
(68) Дело даже не в жадности.
70 zva
 
22.10.10
10:17
(67) Что мешает написать, скрипт\батник используя команду cacls котрый при логоне юзера из группы usb_user дает нужные права на usbstor.* для группы usb_user, при логофе меняет обратно
71 smaharbA
 
22.10.10
11:31
(70) а даже батник нафига - права на файл и все
72 ikar-rus
 
22.10.10
12:06
(71) а я про то и говорю в (0)
73 zva
 
22.10.10
12:36
(72) Запрет перекрывает остальные разрешения. если вы делаете запрет на группу Пользователи ПК, то туда попадают и адимны. Сделайте новую доменную группу, куда будут входить все пользователи, кроме вашей usb_user и ставте запрет на usbstor.* только для этой группы + system, а не для всех пользователей ПК
74 ikar-rus
 
22.10.10
13:41
(73) Почему это в "Пользователей" входят админы? Это же не "ВСЕ"?
У меня в разрешениях стоит "Администраторы" в запретах "Пользователи", других групп или пользователей с правами нет вообще.

Вот интересно, столько советов .... а у кто-нибудь это на практике реализовал? Так чтоб и комар носа не подтачил.
75 zva
 
22.10.10
13:57
Еще раз - запреты перекрывают разрешения. Администраторы - тоже являются пользователями. Читайте внимательно (73)
76 smaharbA
 
22.10.10
14:01
администраторы не являются пользователями если пользователь или группа специально туда не помещены
77 zva
 
22.10.10
14:12
(76) в (0) речь идет о домене
На клиентском ПК в локульную группу пользователей по умолчанию входит Domain Users (куда входит группа Domain Admins)
в локальную группу Администраторов входит группа Domain Admins

Для проверки, поставте на любую папку клиентской ПК в домене разрешение запрет для Локальной группы пользователей этого ПК и вы не сможете в нее войти под админм домена
78 smaharbA
 
22.10.10
14:19
(77) ничего подобного
"Администраторы домена" никогда не входила в "Пользователи домена" (помню начиная с нт4), только если Вы из каких либо соображений ее туда не внесли
79 smaharbA
 
22.10.10
14:22
а вот в группу втроенные\администраторы (для КД) входила
80 zva
 
22.10.10
14:27
точнее насчет Domain Admins входит в Domain Users погорячился, но при создании пользователя в домене, он автоматически входит в Domain Users, поэтому если Администратор домена входит в эту группу, он тоже попадает под запрет разрешений
81 smaharbA
 
22.10.10
14:32
(80) это так
82 miki
 
22.10.10
14:34
(81)ты понял, что он хотел сказать?
83 smaharbA
 
22.10.10
14:36
(82) если в домене указана "ограниченная группа" и в ней все подряд, то так и будет
хотя может и другое имелось видеть
84 miki
 
22.10.10
14:52
(83)про разрешения членов группы понятно, просто в русском языке до слова "поэтому" указывается причина, а после "поэтому" - следствие.
Вот причино-следственную связь я не уловил...
85 smaharbA
 
22.10.10
14:54
ну тут я - как говориться

- Владеете ли вы языками ?
- Знаю русский - со словарем.

)
Требовать и эффективности, и гибкости от одной и той же программы — все равно, что искать очаровательную и скромную жену... по-видимому, нам следует остановиться на чем-то одном из двух. Фредерик Брукс-младший