Analýza registrů Windows

macík

Re:Analýza registrů Windows
« Odpověď #15 kdy: 24. 02. 2018, 12:08:18 »
Existuje něco jako firewall do registru? aby se mi zobrazilo, když nějaká aplikace chce zapsat do /Run, tak rozhodnout, vidět argumenty. Pozor, to je něco jiného než oprávnění (kde se nezapíše a basta a pokud vím, model oprávnění nerozpoznává původce-aplikaci). Možná to trochu zamotá, že některá aplikace budou zapisovat přímo přes funkci API a některé spuštěním podprocesu reg.exe


Re:Analýza registrů Windows
« Odpověď #16 kdy: 24. 02. 2018, 13:15:42 »
Existuje něco jako firewall do registru? aby se mi zobrazilo, když nějaká aplikace chce zapsat do /Run, tak rozhodnout, vidět argumenty. Pozor, to je něco jiného než oprávnění (kde se nezapíše a basta a pokud vím, model oprávnění nerozpoznává původce-aplikaci). Možná to trochu zamotá, že některá aplikace budou zapisovat přímo přes funkci API a některé spuštěním podprocesu reg.exe

Existovala na to různá řešení, ale v provozu to dost zlobilo. V zásadě je jednodušší hlídat si elevaci práv UAC, bez ní to do registru nezapíše. Případně to lze sledovat procmonem: https://docs.microsoft.com/en-us/sysinternals/downloads/procmon.

pp

Re:Analýza registrů Windows
« Odpověď #17 kdy: 24. 02. 2018, 14:43:15 »

MD

Re:Analýza registrů Windows
« Odpověď #18 kdy: 24. 02. 2018, 15:04:53 »
> Existuje něco jako firewall do registru?
> aby se mi zobrazilo, když nějaká aplikace
> chce zapsat do /Run, tak rozhodnout,
> vidět argumenty.

Tzv. personální firewally či security suites (v podstatě součást každého dnešního antiviru) toto dělají. Hlídají klíče, které slouží pro automaticeké spouštění aplikací/načítání knihoven atd.

> Pozor, to je něco jiného než oprávnění
> (kde se nezapíše a basta a pokud vím,
> model oprávnění nerozpoznává původce-
> aplikaci).

Ano, oprávnění procesu se odvíjí od access tokenu, kterým disponuje, což zjednodušeně odpovídá uživateli, pod nímž proces běží.

> Možná to trochu zamotá, že některá
> aplikace budou zapisovat přímo přes
> funkci API a některé spuštěním
> podprocesu reg.exe

Antiviry by to zmást nemělo (alespoň ty kvalitní), protože vytvoření nového procesu mohou sledovat, ba i dokumentovaným způsobem blokovat. A vidí i příkazovou řádku.

> sledovat UAC

Pokud by dané aplikaci stačilo "zaplevelit" pouze profil aktuálně přihlášeného uživatele (resp. toho, pod kterým běží), vystačí si bez elevace.

Lojza

  • *****
  • 672
    • Zobrazit profil
    • E-mail
Re:Analýza registrů Windows
« Odpověď #19 kdy: 24. 02. 2018, 15:14:12 »
Existuje něco jako firewall do registru? aby se mi zobrazilo, když nějaká aplikace chce zapsat do /Run, tak rozhodnout, vidět argumenty. Pozor, to je něco jiného než oprávnění (kde se nezapíše a basta a pokud vím, model oprávnění nerozpoznává původce-aplikaci). Možná to trochu zamotá, že některá aplikace budou zapisovat přímo přes funkci API a některé spuštěním podprocesu reg.exe

nejbliz je tomu asi

https://www.techrepublic.com/blog/smb-technologist/protect-your-windows-registry-with-registry-alert/

ke stazeni byl puvodne na sourceforge.net, tam uz projekt neni, otazka jestli podporuje i w10, 64 bit ...

ke stazeni treba tady

https://www.ghacks.net/2013/05/05/registry-alert-monitors-the-windows-registry-for-unwanted-modifications/

pripadne ke sledovani konkretniho *.exe by mohl pomoci i

https://www.nirsoft.net/utils/reg_file_from_application.html