![]() |
|
Блокировка USB Flash ₽ |
☑ | ||
---|---|---|---|---|
0
ikar-rus
19.10.10
✎
16:24
|
Задача заблокировать использование пользователям флешек (пользователям полностью отключить), админам (с возможностью временного подключения). Программы условноплатные, тральные и т.д. не рассматриваются, только абсолютно бесплатные.
Правка реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor -> start=4 блокирует только известные системе флешки, а свежеиспеченные с радостью открывает. Запрет на запись в ветку реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR для пользователя и system результата нужного не дает. Полный запрет на файлах usbstor.* (в windows/inf) для пользователя и system действительно не дает пользователю установить драйвер даже новой флешки, НО побочное действие админ тоже не может этого сделать. Рекомендации мелкософта http://support.microsoft.com/kb/823732/ru не срабатывают в ключе задачи. Какие будут предложения? |
|||
1
Denp
19.10.10
✎
16:25
|
групповые политики?
|
|||
2
Mikeware
19.10.10
✎
16:27
|
"Программы условноплатные, тральные и т.д. не рассматриваются, только абсолютно бесплатные" - написать свою, с рэндзю и кисен
|
|||
3
ikar-rus
19.10.10
✎
16:28
|
(1) Забыл сказать к групповым политикам доступа нет :(
|
|||
4
nop
19.10.10
✎
16:29
|
(3) Windows 95 ?
|
|||
5
ikar-rus
19.10.10
✎
16:32
|
(4) Windows XP в домене. Админы по политикам находятся в москве, а до них не достучаться.... :(
|
|||
6
Denp
19.10.10
✎
16:47
|
физическое опломбирование юсб
|
|||
7
Sidney
19.10.10
✎
16:48
|
(0)Исключения - первый шаг к катастрофе :)
Блокируй на уровне железа. Оставь один комп в каморке админов с разлоченным портом ("песочница") и оттуда разноси заразу, после проверки антивирусом. А админов научи пользоваться расшаренными папками. |
|||
8
nop
19.10.10
✎
16:48
|
(5) что значит "админы по политикам" У вас там градация кто что админит, а админы по политикам - самые крутые, у них учета не ограничена?
|
|||
9
ikar-rus
19.10.10
✎
16:55
|
(7) необходимо оставить usb для мышей, принтеров, token'ов. Юзеры давно научились тихо вынимать token и сувать туда flash.
|
|||
10
mikecool
19.10.10
✎
17:00
|
(9) приклеить монтажным клеем, суперклеем
|
|||
11
mikecool
19.10.10
✎
17:00
|
+10 по сломанной "капле" можно судить - ломали или нет
|
|||
12
mikecool
19.10.10
✎
17:00
|
+11 или бумажную пломбу
|
|||
13
Противный
20.10.10
✎
02:21
|
интересно, а в касперске 6.0.4 для рабочих станций как это реализовано?
|
|||
14
nop
20.10.10
✎
02:24
|
(13) на уровне админа
|
|||
15
smaharbA
20.10.10
✎
02:27
|
мыши, принтеры и токены никак не связаны с методикой описанной в сабже - к ним это не относится
|
|||
16
smaharbA
20.10.10
✎
02:28
|
+ самая простая "защита" - точки монтирования перевести в папки
|
|||
17
smaharbA
20.10.10
✎
02:30
|
всегда было желание спросит - а чем плохо, что ползовател имеет доступ к своей любимой музыке на флешке ?!
|
|||
18
nop
20.10.10
✎
02:43
|
(17) не по уставу это
|
|||
19
Kavar
20.10.10
✎
05:03
|
||||
20
Kavar
20.10.10
✎
05:04
|
(17) Помимо музыыки он и к вирусам имеет доступ.
Это раз. А два - на флешке может БД с3.14...ить. ;) |
|||
21
DJ Anthon
20.10.10
✎
05:47
|
(0) пригрозить увольнением. развешать объявления. и следить за появлением ключиков в реестре от вставки флешек.
(17) всем. они же всю заразу и тащат, антивири не спасают иногда. а музыку и через песочницу можно притащить. |
|||
22
noven
20.10.10
✎
07:07
|
(0) Тож не понимаю этого, все что нужно можно и через почту вынести.
|
|||
23
smaharbA
20.10.10
✎
07:08
|
(20) БД с3.14...ить можно и без флешки, имея тока зрение
а про вирусы - а чо это ? (21) см выше |
|||
24
KRV
20.10.10
✎
07:10
|
(0) чего паришься? если взрослые(далекие) админы разрешили, то это не твоя головная боль, иначе служебку пиши. Усерам довести до сведения, что втыкание флешки карается увольнением.
|
|||
25
ikar-rus
20.10.10
✎
08:39
|
(16) интересно, это как?
(19) посмотри (0). (21) смотреть постфакт не есть хорошо. Лучше предупреждаться такие действия. А "песочница" давно уже работает.... (24) мне уже принципиаль интересно как решить эту задачу. (ведь не всегда можно получить доступ к групповым политикам, например, их может не быть вообще). + всегда есть вероятность пропустить вирус в период пока его не определяют антивири. (а лечить потом эпидемию.... = равносильно жить на работе несколько дней). |
|||
26
miki
20.10.10
✎
09:10
|
(25)политики отражаются в реестре (все/не все - хз), если можешь править реестр - сделай реестре то, что делают политики. Примени на одной ЭВМ -> експорт .reg -> импорт .reg
|
|||
27
ikar-rus
20.10.10
✎
09:22
|
(26) Политики вроде этой(ниже) делают запись в реестре HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor -> start=4 что не спасает от "свежих" флешок.
CLASS MACHINE CATEGORY !!category CATEGORY !!categoryname POLICY !!policynameusb KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR" EXPLAIN !!explaintextusb PART !!labeltextusb DROPDOWNLIST REQUIRED VALUENAME "Start" ITEMLIST NAME !!Disabled VALUE NUMERIC 3 DEFAULT NAME !!Enabled VALUE NUMERIC 4 END ITEMLIST END PART END POLICY POLICY !!policynamecd KEYNAME "SYSTEM\CurrentControlSet\Services\Cdrom" EXPLAIN !!explaintextcd PART !!labeltextcd DROPDOWNLIST REQUIRED VALUENAME "Start" ITEMLIST NAME !!Disabled VALUE NUMERIC 1 DEFAULT NAME !!Enabled VALUE NUMERIC 4 END ITEMLIST END PART END POLICY POLICY !!policynameflpy KEYNAME "SYSTEM\CurrentControlSet\Services\Flpydisk" EXPLAIN !!explaintextflpy PART !!labeltextflpy DROPDOWNLIST REQUIRED VALUENAME "Start" ITEMLIST NAME !!Disabled VALUE NUMERIC 3 DEFAULT NAME !!Enabled VALUE NUMERIC 4 END ITEMLIST END PART END POLICY POLICY !!policynamels120 KEYNAME "SYSTEM\CurrentControlSet\Services\Sfloppy" EXPLAIN !!explaintextls120 PART !!labeltextls120 DROPDOWNLIST REQUIRED VALUENAME "Start" ITEMLIST NAME !!Disabled VALUE NUMERIC 3 DEFAULT NAME !!Enabled VALUE NUMERIC 4 END ITEMLIST END PART END POLICY END CATEGORY END CATEGORY [strings] category="Custom Policy Settings" categoryname="Restrict Drives" policynameusb="Disable USB" policynamecd="Disable CD-ROM" policynameflpy="Disable Floppy" policynamels120="Disable High Capacity Floppy" explaintextusb="Disables the computers USB ports by disabling the usbstor.sys driver" explaintextcd="Disables the computers CD-ROM Drive by disabling the cdrom.sys driver" explaintextflpy="Disables the computers Floppy Drive by disabling the flpydisk.sys driver" explaintextls120="Disables the computers High Capacity Floppy Drive by disabling the sfloppy.sys driver" labeltextusb="Disable USB Ports" labeltextcd="Disable CD-ROM Drive" labeltextflpy="Disable Floppy Drive" labeltextls120="Disable High Capacity Floppy Drive" Enabled="Enabled" Disabled="Disabled" |
|||
28
Соло
20.10.10
✎
09:30
|
Поставьте доктор веб и запретите съемные носители, когда нужно с компа администратора можно разрешить.
|
|||
29
ikar-rus
20.10.10
✎
09:39
|
(28) DrWeb - платный ПО. Нельзя.
|
|||
30
miki
20.10.10
✎
09:47
|
(27)Она делает ещё ключи, типа
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Group Policy Objects\{88B34B89-9D1B-4E94-932A-8E040B169C0E}Machine\SYSTEM\CurrentControlSet\Services\USBSTOR] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Security] |
|||
31
CoolCat
20.10.10
✎
09:51
|
Нод32 блокирует флэшки
|
|||
32
ikar-rus
20.10.10
✎
09:58
|
(31) см (29)
|
|||
33
miki
20.10.10
✎
10:00
|
(32)з/п-то хоть платят? или тоже забесплатно?..
|
|||
34
Соло
20.10.10
✎
10:08
|
как вариант защиты от тупых пожет проканать скрытие дисков в проводнике, правда набор в адресной строке типа "Z:" эту "защиту" пробивает...
|
|||
35
ikar-rus
20.10.10
✎
10:35
|
Вариант должен работать в любом случае, не только для тупых. И этот вариант спокойно пробивает вирус.
|
|||
36
ikar-rus
20.10.10
✎
11:11
|
Насколько я понимаю групповые политики здесь тоже не помогут.
|
|||
37
DJ Anthon
20.10.10
✎
11:16
|
а вариант создания виртуальных дисков под завязку? так, чтобы венда не давала новых букв флехам? )))
|
|||
38
Масянька
20.10.10
✎
11:19
|
Мышки, клавы - PS, принтера - USB. Порты USB отключить аппаратно. Иначе (по собственному опыту) - все лажа.
И флоппики и DVD не забудьте тоеже поубирать. Никакой демократии! |
|||
39
ikar-rus
20.10.10
✎
12:12
|
(37) прикольно, это надо будет писать скрипт по массовому забиванию бук дисков. И не забыть бы все их скрыть, а то представляю реакцию юзверей (...у меня диск Сэ размножается...)
|
|||
40
КомПрог
20.10.10
✎
12:14
|
(38) А телефон с фотоаппаратом тоже в мусорку...
тогда и ручки с листком бумаги запретить!!!! |
|||
41
Kavar
20.10.10
✎
12:16
|
(40) На проходной в камеру хранения пусть сдают.
нормальная практика. |
|||
42
miki
20.10.10
✎
12:17
|
отрубить ещё пальцы, язык, заткнуть уши и, до кучи, выколоть глаза.
|
|||
43
dmpl
20.10.10
✎
12:19
|
(17) А что хорошего в этом? Музыку дома надо слушать. На работе - работать.
|
|||
44
miki
20.10.10
✎
12:25
|
(43)"Нам песня строить и жить помогает" (с)
|
|||
45
dmpl
20.10.10
✎
12:31
|
(44) Ну так петь-то никто не запрещает ;)
|
|||
46
NikVars
20.10.10
✎
12:32
|
(0) USBLock
http://softsearch.ru/programs/315-309-usblock-lite-download.shtml Чтобы автораны не лезли отключение службы определения оболочки на рабстанциях предлагать?! И что это за админ, который вирусов боится?! |
|||
47
NikVars
20.10.10
✎
12:32
|
службы определения оболочки= определения оборудования оболочки
|
|||
48
ikar-rus
20.10.10
✎
14:28
|
(46) USBlock не справилась с задачей - пропускает впервые увиденные флешки. (программа изменяет Services\USBSTOR\Start). См.вышеописанную проблему.
|
|||
49
smaharbA
20.10.10
✎
14:38
|
каким образом влияет метода из (0) на принтеры/токены и прочие смартфоны ?
|
|||
50
ikar-rus
20.10.10
✎
15:43
|
(49) Принтеры, мыши и пр. используют др. драйвер, а следовательно (0) на них не влияет.
|
|||
51
NikVars
20.10.10
✎
20:50
|
(50) А переносные винчестеры?!
|
|||
52
smaharbA
20.10.10
✎
22:21
|
(50) это был наводящий вопрос
|
|||
53
Torquader
20.10.10
✎
22:31
|
На музыку (Media Transfer Protocol) отключение USBStor никак не повлияет. А вот Самртфоны и т.п. (которые видятся как диск) работать не будут.
К сожалению, всякие Nokia и другие "продвинутые", которые подключаются не как диск - будут видны. А по сути - написать свой сервис, который "ловит" DeviceArrival и тут же его останавливает. |
|||
54
DJ Anthon
21.10.10
✎
06:19
|
(39) ну это ж проще пареной репы ) можно substом можно алкоголем. а на вопли юзеров - отвечать такими же воплями. это их озадачит )
|
|||
55
Skom
21.10.10
✎
06:31
|
(0) Device Lock
блочит не только флэшки но и все подряд куча возможностей. |
|||
56
zva
21.10.10
✎
06:42
|
Может я чего-то не понимаю, но все программные защиты для локального админа - это защиты от админа - дурака...
Полный запрет на файлах usbstor.* (в windows/inf) для пользователя и system действительно не дает пользователю установить драйвер даже новой флешки, НО побочное действие админ тоже не может этого сделать. Что не может сделать? Стать владельцем файлов и поменять разрешения? Он и комп из домена может вывести, и дефолтные политики вернуть и любую прогу удалить... |
|||
57
Skom
21.10.10
✎
06:47
|
(53) девайс лок позволяет запретить винмобайлам всяким там подключаться и так далее.
|
|||
58
miki
21.10.10
✎
07:11
|
(55)Топикстартер не желает платить денег
|
|||
59
DJ Anthon
21.10.10
✎
08:04
|
ну за такое и заплатить можно (правда не читал что это). не самому же платить, а начальству.
|
|||
60
BMG
21.10.10
✎
08:13
|
по мере замены старой техники на новую заменил системные блоки на тонких клиентов и о проблеме с флешками и дискетами забыл
|
|||
61
ikar-rus
21.10.10
✎
09:34
|
(51) н ... да.... а есть .inf файл для установки hdd sata|ide ?
(53) идея интересная, вот только боюсь меня не хватит на подвиги с DeviceArrival. Может есть какие наработки? |
|||
62
Йохохо
21.10.10
✎
12:20
|
частичное решение
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies] “WriteProtect”=dword:00000001 |
|||
63
ikar-rus
21.10.10
✎
15:48
|
(62) это всего лишь дополнение
|
|||
64
Фигня
21.10.10
✎
20:12
|
какая. Мониторится реестр и по появлении следов несанкционированного устройства взыскивается штраф с вероятного виновника. Перед этим каждому под подпись доводится сие начинание и размер штрафа. Ну и издержки от выведения вирей за счет изловленного. В свое время финдирша тупо штрафанула несколько юзверей на 50 баков. Потом они даже на очко выходя иразлогинивались...
|
|||
65
ikar-rus
22.10.10
✎
08:27
|
(64) как ты определишь кто вставил тебе флешку в компутер, если люди не всегда за конкретным компом зафиксированы.
|
|||
66
smaharbA
22.10.10
✎
08:34
|
автор ты всеж таки поведай, чем решение (0) не подходит ?
а то пока какая то каша |
|||
67
ikar-rus
22.10.10
✎
09:05
|
(66) Я исхожу из того что после настройки, должно быть минимум беготни по пользователям. И без донастройки. А в (0) получается что даже придя к пользователю чтобы установить флеш(допустим это какой-то высокий начальник) админ должен еще тратить время на то чтобы вернуть права на usbstor.*, установить драйвер, вернуть права в первоначальное положение чтоб, другой чел не мог вставить левак.(пользователи не привязаны к конкретному компу).
Я это понимаю как отдельная группа "usb_user" которой разрешено устанавливать драйвера флешки быстро и корректно, а так же использовать его. |
|||
68
miki
22.10.10
✎
09:40
|
(67)сервис/удобства стОят денег. Жадные бегают по пользователям.
|
|||
69
ikar-rus
22.10.10
✎
10:14
|
(68) Дело даже не в жадности.
|
|||
70
zva
22.10.10
✎
10:17
|
(67) Что мешает написать, скрипт\батник используя команду cacls котрый при логоне юзера из группы usb_user дает нужные права на usbstor.* для группы usb_user, при логофе меняет обратно
|
|||
71
smaharbA
22.10.10
✎
11:31
|
(70) а даже батник нафига - права на файл и все
|
|||
72
ikar-rus
22.10.10
✎
12:06
|
(71) а я про то и говорю в (0)
|
|||
73
zva
22.10.10
✎
12:36
|
(72) Запрет перекрывает остальные разрешения. если вы делаете запрет на группу Пользователи ПК, то туда попадают и адимны. Сделайте новую доменную группу, куда будут входить все пользователи, кроме вашей usb_user и ставте запрет на usbstor.* только для этой группы + system, а не для всех пользователей ПК
|
|||
74
ikar-rus
22.10.10
✎
13:41
|
(73) Почему это в "Пользователей" входят админы? Это же не "ВСЕ"?
У меня в разрешениях стоит "Администраторы" в запретах "Пользователи", других групп или пользователей с правами нет вообще. Вот интересно, столько советов .... а у кто-нибудь это на практике реализовал? Так чтоб и комар носа не подтачил. |
|||
75
zva
22.10.10
✎
13:57
|
Еще раз - запреты перекрывают разрешения. Администраторы - тоже являются пользователями. Читайте внимательно (73)
|
|||
76
smaharbA
22.10.10
✎
14:01
|
администраторы не являются пользователями если пользователь или группа специально туда не помещены
|
|||
77
zva
22.10.10
✎
14:12
|
(76) в (0) речь идет о домене
На клиентском ПК в локульную группу пользователей по умолчанию входит Domain Users (куда входит группа Domain Admins) в локальную группу Администраторов входит группа Domain Admins Для проверки, поставте на любую папку клиентской ПК в домене разрешение запрет для Локальной группы пользователей этого ПК и вы не сможете в нее войти под админм домена |
|||
78
smaharbA
22.10.10
✎
14:19
|
(77) ничего подобного
"Администраторы домена" никогда не входила в "Пользователи домена" (помню начиная с нт4), только если Вы из каких либо соображений ее туда не внесли |
|||
79
smaharbA
22.10.10
✎
14:22
|
а вот в группу втроенные\администраторы (для КД) входила
|
|||
80
zva
22.10.10
✎
14:27
|
точнее насчет Domain Admins входит в Domain Users погорячился, но при создании пользователя в домене, он автоматически входит в Domain Users, поэтому если Администратор домена входит в эту группу, он тоже попадает под запрет разрешений
|
|||
81
smaharbA
22.10.10
✎
14:32
|
(80) это так
|
|||
82
miki
22.10.10
✎
14:34
|
(81)ты понял, что он хотел сказать?
|
|||
83
smaharbA
22.10.10
✎
14:36
|
(82) если в домене указана "ограниченная группа" и в ней все подряд, то так и будет
хотя может и другое имелось видеть |
|||
84
miki
22.10.10
✎
14:52
|
(83)про разрешения членов группы понятно, просто в русском языке до слова "поэтому" указывается причина, а после "поэтому" - следствие.
Вот причино-следственную связь я не уловил... |
|||
85
smaharbA
22.10.10
✎
14:54
|
ну тут я - как говориться
- Владеете ли вы языками ? - Знаю русский - со словарем. ) |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |