Управление Windows через реестр

Потенциальные места расположения троянских программ:
KLMSoftwareMicrosoftWindowsNTCurrentVersionWinlogonUserinit (REG_SZ)
KLMSoftwareMicrosoftWindowsCurrentVersionRun. . . (REG_SZ)
KLMSoftwareMicrosoftWindowsNTCurrentVersionWinlogonSystem (REG_SZ)

В первом и втором случае указанные в ключах приложения запускаются в контексте текущего пользователя, в третьем -- от имени системы (System). Имеет смысл регулярно проверять эти разделы Реестра на наличие троянцев.

Очистка файла подкачки при перезагрузке:
HKLMSYSTEMCurrentControlSetControlSession ManagerMemory ManagementClearPageFileAtShutdown

Файл подкачки, в который потенциально могут попасть незашифрованные аккаунты и пароли, будет очищаться при каждой перезагрузке, если параметру присвоено значение 1 (REG_DWORD).

Устранение ошибки прав доступа в списке системных DLL
HKLMSystemCurrentControlSetControlSession ManagerProtection Mode

Устраняется возможность атаки с применением троянских DLL, и, как следствие, получения прав администратора. Требуется установить параметр в 1 (REG_DWORD).

Запрет перезагрузки и выключения компьютера без локального входа в систему:
KLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonShutdownWithoutLogon

Установка ключа в 0 (REG_SZ) позволяет запретить завершение работы системы (кнопка "Shutdown" в окне Logon становится недоступной и окрашивается серым цветом).

Ограничение доступа на просмотр журналов событий пользователям группы Guest:
HKLMSystemCurrentControlSetServicesEventLogSystemRestrictGuessAccess
HKLMSystemCurrentControlSetServicesEventLogSecurityRestrictGuessAccess
HKLMSystemCurrentControlSetServicesEventLogApplicationRestrictGuessAccess

Создание ключей со значением 1 (REG_DWORD) ограничивает доступ к Журналу событий (EventLog).

Изменение местонахождения файлов Журнала событий на жестком диске:
HKLMSystemCurrentControlSetServicesEventLogSystemFile
HKLMSystemCurrentControlSetServicesEventLogSecurityFile
HKLMSystemCurrentControlSetServicesEventLogApplicationFile

Перевод log-файлов в другой каталог на диске с помощью ключа File (REG_SZ) может затруднить взломщику их умышленную модификацию.

Дополнительная защита локального входа:
HKLMSoftwareMicrosoftWindowsNTCurrentVersionWinLogonDontDisplayLastUserName

Когда этот ключ установлен в 1 (REG_SZ), уничтожается информация о последнем зарегистрированном пользователе (очищается строка Login в дилоговом окне Logon process).

"Сокрытие" сервера в списках сетевого окружения (Network Neightborhood):
HKLMSystemCurentControlSetServicesLanman ServerParametersHidden

Присвоение ключу значения 1 (REG_DWORD) скрывает имя сервера. Компьютер перестает отображаться в списках, формируемых основными обозревателями домена, хотя его ресурсы по-прежнему доступны всем, кто знает его непосредственный адрес.

Изменение прав на редактирование Реестра:
HKLMSystemCurentControlSetControlSecurePipeServers

Изменение при помощи программы regedt32. exe прав доступа к этому разделу позволяет настроить политику безопасности для удаленного редактирования Реестра. По умолчанию редактирование разрешено только членам группы Administrators.

Отключение нулевой сессии:
HKLMSystemCurentControlSetControlLsaRestrictAnonymous (REG_DWORD)

Присвоение этому ключу значения 1 запрещает соединение с ресурсами компьютера без обязательной регистрации. В частности, это исключает чтение списка учетных записей и их описаний (descriptions).

Уничтожение разделяемых ресурсов администратора:
HKLMSystemCurentControlSetServicesLanmanServerParametersAutoShareServer (REG_DWORD)
HKLMSystemCurentControlSetServicesLanmanServerParametersAutoShareWks (REG_DWORD)

Установка этих ключей в 0 (первый, соответственно, для NT Server, второй -- для NT Workstation) исключает администратору сетевой доступ к ресурсам вида \ComputerNameC$, D$, . . ., ADMIN$. (Прислал Дмитрий Артюхин).
Часть вторая

В этой заметке речь пойдет о ключах, прямо не влияющих на безопасность компьютера, однако весьма полезных для сетевого администратора.

Разделение процессов 16-разрядной подсистемы Windows NT
HKLMSystemCurentControlSetControlWOWDefaultSeparateVDM

Присвоение ключу значения "yes" (REG_SZ) позволяет запускать 16-разрядные приложения в изолированных виртуальных машинах, что повышает отказоустойчивость ОС, но отнимает много ресурсов.

Запрет автозапуска компакт-дисков:
HKLMSystemCurentControlSetServicesCdromAutorun

Установка параметра в 0 (REG_DWORD) запрещает системе анализ файла autorun. inf на компакт-дисках.

Переменные окружения для всех пользователей:
HKLMSystemCurrentControlSetControlSession ManagerEnvironment

Можно отредактировать устанавливаемые по умолчанию переменные окружения, если изменить необходимые ключи (REG_SZ) в этом разделе.

Выдача сообщения при локальной регистрации в системе:
HKLMSoftwareMicrosoftWindowsNTCurrentVersionWinLogonLegalNoticeCaption (REG_SZ)
HKLMSoftwareMicrosoftWindowsNTCurrentVersionWinLogonLegalNoticeText (REG_SZ)

В качестве значения первого ключа укажите заголовок, а в качестве второго, соответственно, текст сообщения. Эта информация может быть прочитана пользователем, регистрирующимся локально.

Авторегистрация в системе:
HKLMSoftwareMicrosoftWindowsNTCurrentVersionWinLogonAutoAdminLogon (REG_SZ)
HKLMSoftwareMicrosoftWindowsNTCurrentVersionWinLogonDefaultUserName (REG_SZ)
HKLMSoftwareMicrosoftWindowsNTCurrentVersionWinLogonDefaultPassword (REG_SZ)
HKLMSoftwareMicrosoftWindowsNTCurrentVersionWinLogonDefaultDomainName (REG_SZ)

Требуется присвоить первому ключу значение 1, остальным -- соответственно имя пользователя, пароль и домен. Помните, что использование авторегистрации потенциально опасно, так как эти значения хранятся в Реестре в открытом виде и могут быть похищены локально или через сеть.

Путь к файлам дистрибутива по умолчанию:
HKLMSoftwareMicrosoftWindows NTCurrentVersionSourcePath

Этот путь (REG_SZ) можно изменить, чтобы каждый раз при установке компонентов из дистрибутива Windows NT не требовалось набирать его заново.

Редактирование параметров запуска сервисов:
HKLMSYSTEMCurrentControlSetServices[servicename]Start

Внутри этого раздела Реестра находятся подключи, соответствующие всем установленным сервисам. Можно изменять споvсоб их запуска посредством параметра Start (REG_DWORD):

* 0 (Boot) - загрузчик - ядро операционной системы;
* 1 (System) - загружается при инициализации ядра;
* 2 (Automatic) - автоматически запускается менеджером Service Control Manager;
* 3 (Manual) - запускается пользователем вручную;
* 4 (Disabled) - отключен.

Снятие и установка пароля для экранных заставок:
HKUDefaultControl PanelDesktopScreenSaveIsSecure

Чтобы экранные заставки спрашивали пароль, установите параметр в 1 (REG_SZ). Значение действует на профиль "Default", то есть на всех пользователей.

Отключение коротких имен 8. 3:
HKLMSystemCurrentControlSetControlFileSystemNtfsDisable8dot3NameCreation (REG_DWORD)

Механизм создания коротких имен для файлов используется в целях совместимости со старыми 16-битными приложениями. Если вы не используете такие приложения, присвойте этому ключу значение 1 -- это позволяет поднять производительность NTFS.

Управление включением режима NumLock:
HKCUControl PanelKeyboardInitialKeyboardIndicators

Источник
00:58 25.03.2017



Отзывы и комментарии
Ваше имя (псевдоним):
Проверка на спам:

Введите символы с картинки:



Вкусные рецепты: Торт День и Ночь, маленькие творожные запеканочки, без муки, Салат "Золотое руно"

Вкусные рецепты: Торт День и Ночь, маленькие творожн...

Торт День и НочьДля 1-го теста все смешать и испечь. Для 2-го теста все смешать и испечь. Берем сковороду или форму для выпекания, смазываем маргарином или маслом и обсыпаем манкой. Температура 200-22...
Диагноз по ногтям? Это реально!

Диагноз по ногтям? Это реально!

«Быть можно дельным человеком и думать о красе ногтей», — мне всегда нравилось это высказывание Александра Сергеевича, давно ставшее афоризмом. О том, что по форме различных ча...
Только ли степняки-кочевники жгли и разоряли Елец?

Только ли степняки-кочевники жгли и разоряли Елец?

Главная Елецкая часовня во имя Вознесения Господня, святителей Николая Чудотворца и Димитрия Ростовского возведена рядом с братской могилой ельчан, погибших во время резни, устроенной в 1395 году воин...
Вас уволили? Сократили? Столько возможностей впереди!

Вас уволили? Сократили? Столько возможностей впереди...

Кризис обнажил все возможные проблемы — от производства до спроса и потребления. Перекосы в экономике стали очевидны и требуют принятия срочных мер. С одной стороны, в России количество обр...
Hyundai Getz - народный автомобиль

Hyundai Getz - народный автомобиль

Новая модель сразу пришлась по вкусу многим автолюбителям во всем мире. Автомобиль неоднократно признавался лучшим в своем классе, причем не только в России. Как сообщалось ранее,по итогам продаж перв...
Применение структуро-бетонов в сейсмостойком строительстве

Применение структуро-бетонов в сейсмостойком строите...

Легкие наноcтpуктypиpoвaнныe бетоны отличаются нaбopoм xapaктepиcтик, кoтоpыe пoзвoляют его использование пpи решении pазличных задач, в том числе высoтногo и ceйсмocтoйкoго стpоительства. Эти бетоны,...
Самое интересное

Какой вклад в автомобилестроение внес личный шофер

Русский царь Николай II слыл среди европейских государей энтузиастом только народившегося автом...

Силовой кабель АВВГ

Краткая характеристика кабеля Силовой кабель АВВГ служит для передачи и распределения электроэнерги...

Что сокращает жизнь вашему автомобильному аккумуля

Держа в руках бытовой ареометр для измерения плотности электролита, следует помнить, что он градуиро...

Какие тайны хранит замок Шаакен?

Средневековые реконструкции — одна из значительных статей дохода от туризма в странах Евр...

Некачественный цемент

Вряд ли кто-нибудь в наше время может представить себе строительство зданий без применения такого ва...

WAP заказ такси

Поэтому неудивительно, что такая популярность затронула, в первую очередь, сферу услуг, к которой от...

Лесные пожары: как избежать повторения?

Лето 2010 выдалось на редкость жарким. По словам метеорологов, столь высоких температур не было нико...

Генри Филлипс: легко ли поставить крест на отвертк

7 июля 1936 года американский продавец стального крепежа Генри Филлипс (не брат и не сват, и не...

Лечение синусита

Оториноларингологи в настоящее время считают весьма актуальной проблему участившихся у пациентов вос...

Влияние интернет технологий на бизнес.

Современный уровень развития информационных технологий способствует процветанию и развитию компаний,...



О портале:

Наш портал является ресурсом, который включает в себя обширный список познавательных и отличных статей. Каждый гость отыщет для себя что-нибудь полезное. Современный дизайн позволяет вам моментально находить нужную информацию. Самые разнообразные тематические статьи дают возможность вам совершенствоваться в той или иной сфере. Быть более начитанным и грамотным. Современный дизайн сайта позволяет просматривать статьи на всех существующих планшетах. Теперь отыскать нужную информацию стало совершенно просто.

Мы собрали для вас информативные и интересные статьи. У нас сайте вы найдете ответы на интересующие вас вопросы. Простая система поиска позволяет вам в кратчайшие сроки отыскать нужную информацию. Адаптированный дизайн позволяет вам просматривать информацию на абсолютно любых гаджетах. Отныне, поиск требуемой информации будет занимать у вас секунды.