Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > Защищаем Windows 9х


Автор: Akella 3.2.2005, 12:06
Защищаем Windows 9х…
Вначале небольшое отступление для умников, которые считают, что защита хоть и маломальская в Win98 не нужна или сама win98 не нужна.
Давайте представим себе такую ситуацию: к вашем компьютеру имеет доступ кто-либо кроме вас, причем этот кто-то — жутко безответственная личность. Это может быть как дома, так и на работе. Например, младший брат, который достал своими идиотскими игрушками, обоями с покемонами и т.д., а лишить его доступа нельзя — ему нужен какой-нибудь Basic для школьной программы по информатике. Самые умные уже закричали: «Ставь Win2000 или WinXP!». А если ваши любимые/необходимые игры/программы идут только под Win9x, или машина дохловата и не вытянет 2000, а тем более XP? Не слышу реплик... Ага, робкий голос говорит, что есть всякие разные утилитки, закрывалки, запароливалки и т.д. А вы их себе ставили? Правильно, одни сильно глючные, другие денег стоят :-), третьи жрут много ресурсов, которых и так не хватает, а эти утилитки еще и из Сети надо выкачивать...
Создаём пользователей :-)
Желательно для каждого пользователя сделать свою конфигурацию. Открываем Пуск\Настройка\Панель управления\Пароли, заходим на закладку Профили пользователей и устанавливаем каждому пользователю собственные настройки, в том числе настройки рабочего стола и меню. Теперь в Панели управления открываем Пользователи. Необходимо нажать кнопку Добавить и следовать инструкции мастера. Главное не забыть поставить Создавать новые элементы и указать эти элементы, желательно все. Незабудте сохранить свои документы, т.к. Мои документы теперь не будут находится в C:\Мои документы, а где-то в C:\Windows\Profiles\UserName\...

Как предотвратить вход в систему по нажатию Esc. smile smile
Наверное, каждый знает, как обойти систему аутентификации Windows98, настроенную по умолчанию. Правильно, тот самый Esc. Лезем в настройки сети — Пуск\Настройка\Панель управления\Сеть. Это ничего, что сети нет. А если и есть сеть, то наши манипуляции ей не помешают. А если у вас сеть с доменом и злой администратор, так эта статья вас не касается, он и так уже закрыл все что можно smile. Нам необходимо установить Семейный вход в систему. Элементарно, жмем кнопку Добавить, выбираем тип компонента Клиент, а затем Microsoft — Семейный вход в систему. Теперь устанавливаем способ входа в сеть — правильно, семейный. Здесь главное случайно не поставить Входить в домен NT. Ну а мы к нему и не лазили.

Перезагружаемся.
Открываем редактор реестра и создаем следующее HKEY_USERS\Имя_Пользователя\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer, ключ NoSetFolders (тип dword), значение 1. Для остальных пользователей делаем аналогичные ключи, естественно, поменяв имя пользователя. К чему это приведет, посмотрите сами. Правильно, у пользователя исчезла Панель управления, и из Explorer'а тоже. Вот теперь он ничего не перенастроит.

А теперь пришло время Esc.
В том же редакторе реестра создаем: раздел HKEY_LOCAL_MACHINE\Network\Logon, ключ MustBeValidated (тип dword), значение 1. Перезагружаемся и вместо пароля жмем Отмена или Esc — фигушки! Система выдаст сообщение об ошибке и запретит войти.

Безопасен ли Safe?
Закрывать ли доступ в Safe-mode, решать вам. Только зачем было все делать, если останется такая здоровенная дыра. Делается это просто: в файле c:\msdos.sys в разделе [Options] создаем строку BootKeys=0. Теперь при загрузке, сколько ни жми F8, ничего не выйдет. Правда, если система упадет, то прийдется загружаться с дискеты, редактировать msdos.sys в обратную сторону и загружаться в Safe. Можно сделать backup системы, но это тема не для этой статьи.

Финальная шлифовка
Каждому пользователю — только те программы, которые ему нужны, и не больше! Элементарно. Опять редактор реестра, и пишем, пишем, пишем... Раздел HKEY_USERS\Имя_Пользователя\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer, ключ RestrictRun (тип dword), значение 1. Раздел HKEY_USERS\Имя_Пользователя\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\RestrictRun, ключи 1, 2 и т.д. (тип string), значения (соответственно — имена исполняемых файлов, которые пользователю МОЖНО запускать). И только. Себе - красивому, конечно, ничего не добавляем. Пусть теперь кто-нибудь запустит то, чего ему нельзя. Для полного счастья создаем пользователям кнопки в панели быстрого запуска для разрешенных программ, удаляем все из меню Пуск\Программы и убираем все с рабочего стола. Легко сказать убираем, легко и сделать: опять лезем в реестр, раздел HKEY_USERS\Имя_Пользователя\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer, ключ NoDesktop (тип dword), значение 1. И так для всех, кроме себя, любимого.

Итоги:
Чего мы добились в результате всех эти издевательств над Windows 9x? Безопасность Win2000 мы не получили, но все же лучше, чем было. Враг (смотри начало статьи) скрипит зубами, ищет новые пути, но ничего пока сделать не может, перед глазами ничего лишнего, в системе тоже, совесть чиста, правда, вечно кто-нибудь достает с просьбами разрешить что-нибудь сделать. А кто говорил, что быть администратором легко...

На счет пароля в BIOS`е:
В моем хозяйстве есть несколько компов старинного произваодства (Compaq) - там даже нельзя "редактировать" BIOS.

Автор: Akella 12.5.2005, 09:23
Пацаны, всё лишнее удалил, и ваше и своё. Пожалуйтса, не "кидайте" сюда мусор.

Автор: redona 23.11.2005, 12:07
Цитата(dsergey @ 3.2.2005, 12:06)
Безопасен ли Safe?
Закрывать ли доступ в Safe-mode, решать вам. Только зачем было все делать, если останется такая здоровенная дыра. Делается это просто: в файле c:\msdos.sys в разделе [Options] создаем строку BootKeys=0. Теперь при загрузке, сколько ни жми F8, ничего не выйдет. Правда, если система упадет, то прийдется загружаться с дискеты, редактировать msdos.sys в обратную сторону и загружаться в Safe. Можно сделать backup системы, но это тема не для этой статьи.


по этому поводу могу предложить другой вариант в свое время нарыл програмку которая требует пароль при входе в SM по истечению пяти секунд перезагрузка, прога простая и легкая, прописывается в службах., пароль: ctqam
к сожалению исходников нет
состоит из четырех файлов ставится элементарно
написана была Харьковским админом ник:IO
от детишек в самый раз

Автор: Akella 24.11.2005, 15:37
вот она

Автор: SergeCpp 16.1.2006, 09:56
В пору своей работы в одной государственной организации пришлось озаботиться вопросом
защиты компьютера от любопытства пользователей.
Сделал специальную дискету.

http://sergecpp.mylivepage.com/file/10/73/KixFloppy.rar

Написана мною

Три "кнопки-ярлыка" для трёх типов защиты

Сильная защита — разрешён запуск EXE только из списка
Средняя защита — для повседневных задач админа
Нет защиты — "сложные задачи" админа

При сильной защите блокируется также много другого
Вся необходимая дополнительная информация — в архиве
Принцип прост — импортирование необходимых настроек в реестр
Эта программа реально работала несколько лет в одной организации
Все файлы находились на дискете и админ с ней ходил к "пользователям"

Если что нужно сделать, вставляется дискета и жмётся нужная кнопка-ярлык

Нужно, конечно http://sergecpp.mylivepage.com/file/10/59/Kix2010_451.zip (он бесплатен)

Ещё сделал http://sergecpp.mylivepage.com/file/10/75/KixLogin.rar в сети

Всё это работало несколько лет

Вот тут я выложил ещё http://sergecpp.mylivepage.com/file/10

Интерпретатор языка сценариев KiXtart 4.51

Начиная с этой версии есть возможность компиляции

http://www.kixtart.org

http://www.scriptlogic.com/kixtart

CareWare

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)