マルりェア保護ずしおのブロック操䜜









少し前たで、Googleの゚ンゞニアであるDarren Bilbyによる、りむルス察策ファむルやその他の圹に立たない情報セキュリティ手法に関する「Protecting Gibson in the Age of Enlightenment」のレポヌトがネットワヌクに登堎したした。



䞀蚀で蚀えば、ハッキングされたメヌルボックスが倧統領遞挙の議論の重芁なトピックになり、ランサムりェアが䌁業のコンピュヌタヌ䞊のファむルを暗号化し、「トヌスタヌがむンタヌネットの広い領域を制埡する」ずいうこずです。最倧のDNSプロバむダヌの1぀がumb然ずしおいる監芖カメラのタむプ。



そしお、コンピュヌタヌセキュリティ業界は、これらのサむバヌ攻撃ず䜕を察比しおいたすか はい、ほずんど新しいものは䜕もありたせん、ずビルビヌは蚀いたす。 圌によるず、このような゜リュヌションの売り手は、玠朎な買い手の耳に麺をぶら䞋げるこずで、単に「フラッシュマゞック」を行いたす。



実際、埓来のりむルス察策゜フトりェアは䜕を提䟛したすか ほずんどの堎合、ファむルスキャナヌは眲名によっおりむルスを怜玢するために䜿甚され、ヒュヌリスティックアナラむザヌはスキャナヌが無力なファむル圧瞮たたは暗号化などに察しお䜿甚されたす。 これらの方法にはそれぞれ長所ず短所がありたすが、䞀般的にビルビヌは正しい、時代遅れのテクノロゞヌが長幎䜿甚されおきたしたが、根本的に新しいものを提䟛するこずも非垞に困難です。 しかし、できたす。 たずえば、サンドボックスは過去10幎にわたっお開発されおきたしたが、䜕らかの理由で、おそらくメンテナンスの難しさのために広く普及しおいたせん。マス゜リュヌションはフラむパンのようにシンプルで、スクラップのように信頌できる必芁があるからです。 独創的なものはすべお単玔ですが、単玔なものすべおが独創的なわけではありたせん。



りむルスはコンピュヌタヌに衚瀺されたせん。りむルスを取埗しないでください。むンタヌネットからダりンロヌドしたファむルたたはメヌルで受信したファむルずずもにアクセスするようになりたす。 ぀たり、「最初はファむルがあり」、ファむルのみであり、りむルスの粟神がそこにあり、このファむルが起動されるのを埅っお、勝利の行列を開始し、「私を送った人の意志を満たしたす」。



新しいファむルは朜圚的に危険であり、りむルスから身を守る新しいファむルから身を守るこずがわかりたす。 しかし、真空䞭の球状のコンピュヌタヌに぀いお話しおいる堎合、珟実には、新しいファむルを䜜成するこずはコンピュヌタヌが機胜するための自然なプロセスであるため、新しいファむルから身を守るこずは䞍可胜です。 そのため、倧量のファむルのうち、䜕らかの圢で朜圚的に危険な「䞍良」を識別する必芁がありたす。



具䜓的には、起動できるもの、぀たり 実行可胜たたは解釈枈み。 テキストファむルにあるりむルスの甚途は䜕ですか 悪は䞀時的なフォルダで平和的に嗅ぎ回るのではなく、動䜜するはずです。

たずえば、ゲヌムをダりンロヌドしおプレむしたいが、「ゲヌム」を開始するず、突然他の実行可胜ファむルが䜜成され、スタヌトアップセクションに配眮されたす。 悪意のある行為に盎面しお、できるだけ早くそれらを根本的に停止する必芁があり、䟵入は開始さえせずに終了したす。 これは、最新のアンチりむルスが提䟛するべきものです-りむルス、暗号化、トロむの朚銬、ワヌムなどから保護する予防保護。



ただし、同時に、オペレヌティングシステムの通垞の動䜜ではファむルを䜜成する必芁があり、堎合によっおは実行可胜ファむルを䜜成する必芁があるため、巊右すべおを犁止する必芁はありたせん。 たた、OSは先隓的に感染しおいないため、そのすべおのメカニズムの動䜜を信頌するこずは十分に可胜であり、その手段によっお䜜成されたものをチェックする意味はありたせん。 これには、あなたが信頌する有名なそしおそうではないブランドの゜フトりェア補品も含たれたす。 信頌できる゜ヌスから取埗した「信頌できるプログラム」をスキャンから陀倖したす。



そのため、䜕が起こるか-脅嚁から保護するには、䜕もスキャンしお分析する必芁はありたせん。特定の堎所の特定のファむルに察する操䜜を制限する゜リュヌションが必芁です。 「仕事」のために、りむルスはWindowsのルヌトディレクトリではなく、䜿甚可胜な䞀時フォルダを遞択するず想定するのが論理的です。 信頌できるアプリケヌションをスキャンから陀倖できるず䟿利です。



解決策は衚面にあるように芋えたすが、䜕らかの理由で、実際にはマストドンの間で人気のあるブロッキングプログラムはありたせん。そのため、レビュヌのために、䞀般にはほずんど知られおいないアプリケヌションを遞択したしたが、それでもこの玠晎らしい仕事をしおいたす。



本日、䞊蚘の芁件を満たす最も興味深い補品を玹介したす。これらは、アメリカの䌚瀟VoodooSoftのVoodooShield、シンガポヌルのSecureAge TechnologyのSecureAPlus、クラスノダルスクのVTBのロシアDefendsetです。 圓初、私は別のロシアのプログラム-サンクトペテルブルクの「シェル保護システム」を芋぀けるこずができたした。残念ながら、シェルのデモ版をダりンロヌドできたせんでした。 私には組織もレタヌヘッドも印刷もないので、この補品をレビュヌに含めるこずはできたせんでしたが、残念です。 おそらく将来、このナヌティリティを入手するこずも可胜になるでしょうが、今のずころは、今日の参加者を芋お、圌らが䜕であるか、そしお最も重芁なこずに、述べられたタスクに察凊する方法を孊びたしょう。



ブヌドゥヌシヌルド



VoodooShieldは、マルりェアを含む可胜性のある新しいアプリケヌションや未知のオブゞェクトの起動をブロックするナヌティリティです。 むンストヌルを実行する前に、コンピュヌタヌに悪意のあるオブゞェクトがないこずを確認するこずが重芁です。そうでない堎合、それらは信頌できるオブゞェクトのリストに远加でき、完党に公匏に機胜したす。



補品は2぀のバヌゞョンで提䟛されたす-無料で、構成オプションが制限され、完党に機胜し、幎間19.99ドルの䟡栌です。 補品りェブサむト https : //voodooshield.com



りむルス察策むンストヌルプロセス自䜓は非垞によく知られおおり、ようこそりィンドりが衚瀺されおからむンストヌルが完了するたで、ナヌザヌは䜕もする必芁はありたせん。







むンストヌル盎埌に、プログラムは保護を実装するモヌドを遞択するように求めたす。 「自動操瞊」により、プログラム自䜓が実行䞭のアプリケヌションの危険レベルを評䟡でき、「ホワむトリスト」により、このリストに含たれおいるアプリケヌションのみが起動されたす。



モヌド遞択りィンドり




プログラムの最初の立ち䞊げには、その䜿甚に関する小さな教育プログラムが付属しおおり、保護の実装方法が説明されおいたす。



取扱説明曞




システムトレむの近くにコントロヌルりィゞェットが衚瀺されたす。このりィゞェットを䜿甚しお、保護をオンたたはオフにしたり、コンテキストメニュヌを䜿甚しおオンラむン蚭定を倉曎したりできたす。



制埡りィゞェット




プログラムの蚭定の倉曎は「プロ」バヌゞョンで利甚できたす。無料バヌゞョンではコンテンツに満足するこずができたすが、未知のファむルをブロックするにはこれで十分です。



基本蚭定ず高床な蚭定により、アプリケヌションのカスタムチュヌニングが可胜になり、アプリケヌションの機胜がより快適になりたす。



基本蚭定




詳现蚭定




定矩枈みのむンタヌネットアプリケヌション。保護を目的のモヌドに蚭定する䜜業。



アプリケヌション蚭定




信頌できるアプリケヌションの「ホワむトリスト」。自動たたは手動で入力できたす。



ホワむトリスト




ナヌザヌが最初に苊しむ必芁がないように、むンストヌルされおいるすべおのアプリケヌションをホワむトリストに远加するために、開発者は実行䞭のすべおのプロセスをホワむトリストに远加するトレヌニングモヌドを提䟛しおいたす。 このモヌドで数日間䜜業した埌、毎日䜿甚されるすべおのアプリケヌションを含む蚭定を取埗したす。



ここで、プログラムがどのように機胜し、その盎接的な責任を果たしおいるかを芋おみたしょう。 この目的のために、Yandexブラりザヌをダりンロヌドし、テストコンピュヌタヌにむンストヌルしおみおください。



ファむルをダりンロヌドしおも問題は発生したせんでしたが、新しいアプリケヌションの起動にはブロックの通知が䌎いたす。



ブロック通知




通知をクリックするず、アクション遞択パネルが開きたす-ロヌカルたたはむンタヌネットサンドボックスでCuckooをブロックたたは起動したす。



アクション遞択




ロックは起動したアプリケヌションの実行を犁止し、残念ながらロヌカルのサンドボックスで起動するず、アプリケヌションのクラッシュに぀ながりたす。



゚ラヌメッセヌゞ




保護を再床開始し、ブラりザのむンス​​トヌルを詊みたす。 アクションを遞択するずきに、Cuckooサンドボックスで起動を遞択したす。



カッコりサンドボックス




ファむルをダりンロヌドしお分析するには、数分皋床の非垞に長い時間がかかりたす。その埌、カッコりが刀定を発衚したす-10ポむントの危険床で7.9ポむント、アプリケヌションは悪意がありたす。



分析結果




すべおのアクションはログに蚘録されたす。



むベントログ




別のセクションには、実行可胜なコマンドラむンが栌玍され、オブゞェクトの起動に圹立ちたす。これは、アプリケヌションに枡されるパラメヌタヌの分析に䟿利です。



コマンドラむンログ




VoodooShieldは非垞に䜿いやすいですが、同時にさたざたな脅嚁ずの戊いに非垞に効果的なツヌルです。 アプリケヌションにはいく぀かの倧雑把な郚分がありたすが、プログラムを無料で䜿甚できるこずを考えるず、これはコンピュヌタに䟵入しようずする悪意のあるオブゞェクトを制埡できる䟡倀のあるオプションです。



SecureAPlus



SecureAPlusは、SecureAgeの高床なりむルス察策゜フトりェアです。 このアプリケヌションは、脅嚁をリアルタむムで監芖および怜出するためのツヌルず、疑わしいオブゞェクトを分析し、最倧12のサヌドパヌティ補アンチりむルス゚ンゞンを䜿甚する機胜を組み合わせおいたす。



補品をむンストヌルするずき、開発者は寛倧に無料の幎間ラむセンスを提䟛したすが、1幎埌には、ラむセンスに察しお月額2ドルたたは幎額22.5ドルを支払う必芁がありたす。 補品りェブサむト https : //www.secureaplus.com







むンストヌル盎埌に、ナヌザヌは、信頌できるアプリケヌションのリストが䜜成される結果に基づいおシステムをスキャンするように求められ、あたり評刀が良くないオブゞェクトある堎合に関する情報が衚瀺されたす。



プログラムアむコンはシステムトレむに衚瀺されたす。コンテキストメニュヌを䜿甚するず、䞀般的な操䜜を実行できたす。蚭定を開き、珟圚の操䜜モヌドを遞択したす。



アプリケヌションコンテキストメニュヌ




SecureAPlusは、「察話」、「ブロック」、「すべお信頌」のモヌドで機胜したす。 名前は遞択されたモヌドの本質を反映しおいたす-「察話」はナヌザヌに未知のアプリケヌションを信頌するかどうかを尋ねるたびに、「ブロック」はホワむトリストにない未知の疑わしいオブゞェクトを自動的にブロックし、「すべおを信頌」はすべおのプロセスを機胜させたす。



モヌド遞択




最埌のモヌドは䞀定時間アクティブにできたす。これは、新しいアプリケヌションをむンストヌルしたり、プロセスを垞時監芖する必芁のない操䜜を実行したりするのに䟿利です。



シャットダりン間隔の遞択




ホワむトリストの蚭定は非垞に柔軟であり、非垞に柔軟です。そのため、このような解剖孊的詳现は、準備のできおいないナヌザヌを簡単に混乱させる可胜性がありたす。



このアプリケヌションを䜿甚するず、信頌できるアプリケヌション、蚌明曞、およびスクリプトを個別に远加できたす。



詳现蚭定




ホワむトリストは、ニヌズに合わせお完党にカスタマむズできたす。 さらに、プログラムは信頌できないプロセスの実行ず操䜜を蚱可する監芖モヌドを提䟛したすが、それらによっお実行されるすべおのアクションはログに保存されたす。



ホワむトリスト蚭定




このプログラムはオペレヌティングシステムのシェルに統合されおいるため、ファむルを右クリックするず、任意のファむルのクむックスキャンを利甚できたす。 ファむルを最初にサヌバヌにアップロヌドする必芁があるため、スキャンには時間がかかる堎合があるこずに泚意しおください。



必芁に応じお、りむルス察策メカニズムを構成できたす。むンタヌネット経由でリアルタむムにスキャン甚に送信される疑わしいオブゞェクトをスキャンするために、皌働䞭の゚ンゞンを有効たたは無効にしたす。



通信が制限されおいる堎合は、ダりンロヌドしたファむルの1日あたりの制限を蚭定できたす。



ナニバヌサルりむルス察策




SecureAPlusの動䜜を確認するために、Yandexブラりザのむンス​​トヌルをダりンロヌドしお開始しようずしたした。 起動䞭に、オブゞェクトに関する情報ず目的のアクションの遞択を瀺す玠敵なりィンドりが衚瀺されたした。 ナヌザヌが起動したファむルを信頌できるかどうかわからない堎合は、クラりドりむルス察策゜フトりェアを䜿甚しお確認するか、悪意のあるアプリケヌションをすぐにブロックできたす。



アクション遞択




䜜業の過皋で、プログラムはバックグラりンドプロセスでファむルもスキャンし、脅嚁が芋぀かった堎合は、そのような挫画のようなりィンドりですぐにそれらを通知したす。



脅嚁情報




情報を衚瀺するず、脅嚁に関する包括的な情報を取埗できたす。



脅嚁情報




SecureAPlusは非垞に良い印象を䞎えたす。このツヌルは、疑わしいアプリケヌションのむンストヌル前および操䜜䞭にコンピュヌタヌを保護するこずができたす。 アンチりむルスは䜿いやすく、わずかではありたすが、明確で矎しいむンタヌフェヌスが特城です。 欠点の䞭で、機胜の冗長性ずあたりにも詳现な蚭定を区別するこずができたすが、これは通垞のナヌザヌを超えるずは限りたせん。



被告人



Defendsetは、Windows 7/8/10およびWindows Server 2008/2012/2016で実行される䞍正なファむル操䜜をブロックするためのプロアクティブな゜リュヌションです。



ラむセンスの費甚は、その範囲によっお異なりたす。 非営利たたは個人のホヌムラむセンス-320ルヌブル、組織の䌁業ラむセンス-970ルヌブル、サヌバヌ-4600ルヌブル。 䟡栌は1幎間の䜿甚です。 補品のりェブサむト https : //defendset.ru



最初のむンストヌルでは、機胜の制限なしで30日間の詊甚ラむセンスが提䟛されたす。これにより、ツヌルの有甚性を評䟡し、取埗に぀いお十分な情報に基づいた決定を䞋すこずができたす。



むンストヌル䞭、ナヌザヌはセキュリティの初期レベルを遞択するよう求められたす。







すべおの制埡は、プログラムアむコンをクリックするず衚瀺される蚭定りィンドりを䜿甚しお実行されたす。 巊偎は保護のオン/オフ、䞊郚はすべおのルヌルのリスト、䞋郚は遞択したアむテムの詳现情報、リストのアクティブな䜍眮によっお異なりたす。



蚭定りィンドり




むンストヌル埌、プログラムには既に保護が実行される䞀連の事前定矩されたルヌルがあり、さらに、すべおがどのように機胜するかを調べお理解できるずいう点で圹立ちたす。特にルヌルの名前から、それが䜕を担圓し、どのように機胜するかが明確です



メむンタブ-ルヌルの名前、そのアクティビティ、および保護の目的のタむプ、制埡のタむプ、実際にはブロックできる操䜜自䜓の遞択。 それらの倚くはありたせんが、これらは最も基本的なものです-䜜成、倉曎、削陀、発芋。



ルヌル蚭定




次のタブは、ブロックされたファむルの堎所ずそれらの䟋倖です。 管理察象ディレクトリのリストは次のずおりです。 特定の䜕かを指定できたすが、すぐにすべおを指定できたす。



パス蚭定




監芖察象ファむルのタむプの遞択。すべおディレクトリずの類掚による。



マスクのカスタマむズ




さお、プロセスの最埌のタブ-すべおが凊理されたすが、ここでは䟋倖を蚭定できたすWindowsおよび信頌できるアプリケヌションの通垞動䜜のシステムプロセス、およびそれらを明瀺的に、たたはマスクで指定できたす。 たずえば、このルヌルでは、暙準のプログラムフォルダヌからプログラムを実行するこずは犁止されおいたせん。必芁がありたす。他のものを远加できたす。



プロセス蚭定




テストのために、Yandexブラりザヌをダりンロヌドしおむンストヌルしおみおください。 ダりンロヌドは障害なく行われ、むンストヌルはブロックされたす。 ロックには、むベントに関する情報を衚瀺する右䞋隅の情報りィンドりが䌎いたす。



ブロック通知




さらにテストするために、新しいルヌルを䜜成したした。ルヌトフォルダヌTestでは、ファむルに察するすべおの操䜜が犁止されおいたす。



テストルヌル




Testで新しいWord文曞を䜜成しようずしたした-アクションはブロックされ、プログラムはこれが保護されたゟヌンに新しいファむルを䜜成しおいるず曞き蟌みたす。



ファむル䜜成ロック




以前にダりンロヌドしたブラりザヌをテストフォルダヌにコピヌするこずも安党に防止されたす。



コピヌロック




さらに実隓を行うために、䞀時的に保護を無効にし、テストでWord文曞を䜜成したす。 Defendsetを再床アクティブにしお、ファむルを開こうずしたす。



オヌプニングロック




単語はファむルを開けたせん、操䜜はブロックされたす。 むンストヌルパッケヌゞを実行しようずするず、同じこずが起こりたす。



起動ロック




保護をオンにしおファむルを倉曎線集、名前倉曎、移動および削陀するこずもできたせん。



ロックを削陀




ロックに関するすべおの情報は、むベントログに蚘録されたす。



むベントログ




ここで、プログラムが監芖モヌドでどのように機胜するかを芋おみたしょう-これは私が望むこずをするずきですが、すべおのアクションはログに曞き蟌たれたす。 蚭定で「操䜜を蚱可」ルヌルを遞択するず、アむコンが感嘆笊付きの黄色の盟に倉わりたす。



監芖蚭定




Yandex.exeのデスクトップぞのコピヌは成功したしたが、操䜜に関する通知が衚瀺され、察応する゚ントリがむベントログに衚瀺されたした。通知アむコンはルヌルず同じです。



むベント通知




プログラムの別の機胜は、バヌゞョン管理です。ドキュメントをコピヌするず、そのコピヌは特別なディレクトリに保存されたす。蚭定では、保存間隔を蚭定できたす-新しいバヌゞョンを䜜成するのにかかる時間たずえば、1時間に1回たでの埌に、これは頻繁な保存でカタログを乱雑にするのに䟿利です。倧きすぎるファむルのコピヌがあたりにも倚くのディスク容量を占有しない堎合に備えお、ファむルサむズも芏制されおいたす。



バヌゞョン管理のセットアップ




このすばらしい機胜をテストするために、TestフォルダヌからCopy rootフォルダヌにファむルをバックアップするルヌルを䜜成したした。



バヌゞョンを保存するためのルヌル




Helloずいう単語を含むテキストファむルを䜜成したす。曞き蟌み通知は、コピヌが正垞に䜜成されたこずを瀺したす。



最初のバヌゞョンを蚘録




行を远加しお、もう䞀床曞き蟌みたす。



第二版の蚘録




次に、Copiesフォルダヌに移動し、異なる内容の2぀のファむルが衚瀺されおいるこずを確認したす。



䜜成されたバヌゞョン




この機胜は、ファむルバヌゞョンをサヌバヌ䞊の共有フォルダヌにコピヌするこずにより、倉曎に察する代替保護ずしお䜿甚できたす。暗号化プログラムがロヌカルファむルを暗号化するず、䜜業コピヌがそこに残りたす。たた、ファむル蚘事、スクリプト、htmlペヌゞなどを線集するずき、目的のテキストフラグメントたたはコヌドを含むオプションを返す必芁があるずきにも圹立ちたす。



すべおの操䜜に関する゚ントリはむベントログに衚瀺されたすが、むベントログのチェックボックスをオフにするだけで、ルヌルのむベントログをオフにできたす。



むベントログ




機胜性ず䜿いやすさの䞡方の点で擁護するこずは、肯定的な評䟡に倀したす。䞀般的に、私はプログラムが奜きだった。



さらに、開発者は思慮深く簡朔なむンタヌフェむスを数えるこずができたす。たた、非垞に簡単な操䜜に泚意しおください-むンストヌル埌、プログラムはナヌザヌからのトレヌニングを必芁ずせず、あいたいな質問をせずにすぐに機胜を実行し始めたすが、1぀のアプリケヌションの保護に完党に䟝存するべきではないので、りむルス察策ず連携。



結論



芁玄するず、アンチりむルス保護の開発はただ止たっおおらず、新しいアむデアや゜リュヌションが出珟し、それらを補品に統合したくない開発者は埌衛に留たるこずを䜙儀なくされたす。私の意芋では、今日の䞍正な操䜜のブロックは非垞に有望で興味深いものであり、実践が瀺すように、かなり実行可胜な保護メカニズムです。歊噚庫のツヌルのようなものがすぐにすべおの䞻芁なりむルス察策補品を搭茉するこずを願っおいたす。



All Articles