Защита от Trojan-Ransom (WinLock) средством Контроль программ в Kaspersky Internet Security 2011.
Целью действий программ-вымогателей класса Trojan-Ransom является блокирование доступа пользователя к данным на компьютере, или ограничение возможностей работы на компьютере и требование выкупа за возврат к исходному состоянию системы. Отличие вредоносных программ класса Trojan-Ransom заключается в их изначальной коммерческой направленности. Каждая программа этого поведения является инструментом для получения денег киберпреступниками.
Разблокировка зараженного компьютера
В случае если ваш компьютер уже заражен программой-вымогателем класса Trojan-Ransom, обратитесь в сервис деактивации вымогателей-блокеров.
Для того чтобы предотвратить возможное заражение программой-вымогателем класса Trojan-Ransom, воспользуйтесь рекомендациями по профилактике, описанными ниже.
Рекомендации по предотвращению заражения компьютера:
Очень важно предупредить заражение от вредоносных программ-вымогателей классаTrojan-Ransom. Для этого пользователи Kaspersky Internet Security 2011 могут использовать компонент Контроль программ. Компонент Контроль программрегистрирует действия программ, запущенных в системе, и регулирует их деятельность на основе правил. Эти правила регламентируют доступ программ к различным ресурсам системы.
Для предупреждения заражения создайте правило, контролирующее активность программ при обращении к следующим ключам реестра:
Для создания правил выполните следующие действия:






-
в левой части окна перейдите на закладку Центр защиты
-
в правой верхней части окна нажмите ссылку Настройка
-
в левой части окна Настройка выберите раздел Контроль программ
-
в правой части окна Настройка нажмите на кнопку Ресурсы...
-
в окне Защита персональных данных на вкладке Персональные данныевыберите в списке меню категорию Все ресурсы
-
на вкладке Персональные данные создайте новую категорию с названием«AntiWinLock». Для этого выполните следующие действия:
-
в окне Защита персональных данных нажмите левой кнопкой мыши на ресурс Персональные данные
-
в верхней части окна Защита персональных данных нажмите на кнопкуДобавить категорию
-
в окне Категория пользовательских ресурсов введите в пустое поле название категории "AntiWinLock"
-
нажмите на кнопку Ок
-
-
для удобства сверните другие категории. Для этого нажмите левой кнопкой мыши на знак «-» возле каждой категории
-
нажмите левой кнопкой мыши на категорию AntiWinLock
-
добавьте в категорию AntiWinLock ресурсы, которые необходимо контролировать. Для этого выполните следующие действия:
-
в левой верхней части окна Защита персональных данных нажмите на кнопку Добавить
-
выберите в списке меню категорию "Ключ реестра"
-
в окне Пользовательский ресурс введите название правила (название правила вводить не обязательно, так как при указании пути, который должен контролироваться компонентом Контроль программ, название правила поставится автоматически)
-
введите путь, который должен контролироваться компонентом Контроль программ, нажав в окне Пользовательский ресурс на кнопку Обзор
-
далее выполните следующие действия:
-
-
в нижней части окна Выбор объекта в реестре введите следующее:
-
в поле ключ: *\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
-
в поле значение: Shell
-
-
-
-
-
-
-
нажмите на кнопку Ок
-
в окне Пользовательский ресурс нажмите на кнопку Ок
-
-
-
-







-
-
-
-
выполните те же действия со следующими девятью ресурсами:
-
2: в поле ключ введите:*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, в поле значение: AppInit_DLLs3: в поле ключ введите:*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, в поле значение: Userinit4: в поле ключ введите:*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\* (для этого ключа в поле значениевводить ничего не нужно. По умолчанию будет установлено значение: *)5: в поле ключ введите: *\SOFTWARE\Policies, в поле значение: *, в окне Пользовательский ресурс в поле Название введите:Winlock.Policies.Values6: в поле ключ введите:*\SOFTWARE\Policies\*, в окнеПользовательский ресурс в поле Названиевведите: Winlock.Policies.Keys7: в поле ключ введите:*\SOFTWARE\Policies\*, в поле значение: *, в окне Пользовательский ресурс в поле Названиевведите: Winlock.Policies.Values.Sub8: в поле ключ введите:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot, в поле значение введите: *, в окнеПользовательский ресурс в поле Названиевведите: SafeBoot.Values9: в поле ключ введите:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\*, в окне Пользовательский ресурс в полеНазвание введите: SafeBoot.Keys10: в поле ключ введите:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\*, в поле значение введите: *, в окнеПользовательский ресурс в поле Названиевведите: SafeBoot.Values.Sub
-
-
в результате выполненных действий в категории AntiWinLockбудут добавлены и будут контролироваться компонентомКонтроль программ в Kaspersky Internet Security 2011десять ресурсов
-
-
-
-
-
нажмите на кнопку Ок
-
-
-
-
в правой верхней части главного окна программы нажмите ссылку Настройка
- в левой части окна Настройка выберите раздел Контроль программ
-
в правой части окна Настройка нажмите на кнопку Программы...
-
в окне Программы выполните следующие действия:
-
нажмите левой кнопкой мыши на папку Слабые ограничения
-
в верхней левой части окна Программы нажмите на кнопку Изменить
-
в окне Правила для статусов программ перейдите на закладку Файлы и системный реестр
-
в конце списка ресурсов находится группа правил AntiWinLock
-
для ресурса AntiWinLock заданы параметры настройки "Запросить действие" для операций "Удаление", «Чтение», «Запись», «Создание»
-
поменяйте для операций "Удаление", «Чтение», «Запись», «Создание»параметр настройки "Запросить действие" на параметр "Запретить". Для этого выполните следующие действия:
-
правой кнопкой мыши нажмите на значок действия для операций
-
нажмите левой кнопкой мыши на свойство "Запретить"
-
нажмите на кнопку Ок
-
-
-
выполните вышеперечисленные действия с папкой Сильные ограничения
-
запретите программам, не входящих в группу Доверенных, изменять параметры безопасности браузера Internet Explorer, зоны браузера Internet Explorer, параметры встроенного сетевого экрана и т.д. Для этого выполните следующие действия:
-
-
в левой части окна Настройка выберите раздел Контроль программ
-
в в правой части окна Настройка нажмите на кнопку Программы...
-

-
-
нажмите левой кнопкой мыши на папку Слабые ограничения
-
в левой верхней части окна Программы нажмите на кнопку Изменить
-
в окне Программы выполните следующие действия:
-

-
-
-
правой кнопкой мыши нажмите на значок действия для операций
-
нажмите левой кнопкой мыши на свойство "Запретить"
-
нажмите на кнопку Ок
-
в окне Правила для статусов программ перейдите на вкладкуФайлы и системный реестр
-
для ресурса Параметры безопасности заданы параметры настройки"Разрешить" для операции «Чтение», для операций "Запись", «Удаление», «Создание» заданы параметры настройки "Запросить действие"
-
для операций "Чтение", «Запись», «Удаление», «Создание»задайте параметр настройки «Запретить». Для этого выполните следующие действия:
-
-

В результате выполненных действий будет установлен запрет на обращения к этим ключам реестра для программ, которые не входят в группу Доверенные. В случае возникновения какой-либо угрозы Kaspersky Internet Security 2011 заблокирует опасное действие и занесет это действие в отчет.

















/www.pravoslavie.ru/guest/29313.htm[/url]
