| Автор: Бутч, }{ | 36795 | 03.05.2012 13:52 |
|
Про команды ERD не знал. Спасибо, посмотрю при случае!
|
|
| Автор: interest | 36810 | 03.05.2012 17:44 |
|
Кто-нибудь знает, где именно прописывается флэшка? Где она оставляет следы?
|
|
| Автор: interest | 36811 | 03.05.2012 17:44 |
|
Кто-нибудь знает, где именно прописывается флэшка? Где она оставляет следы?
|
|
| Автор: Нефедьев С.Г. | 36817 | 03.05.2012 20:30 |
|
interest | 36811
1. См. тему с начала, переходи по ссылкам. 2. См. тему про то, как найти эти самые следы. Инфы более чем предостаточно, чтобы не задавать подобные вопросы "с наскока". "Сначала ознакомься, разберись, затем спрашивай то, что непонятно" - девиз любого процесса самостоятельного обучения. |
|
| Автор: Бутч, }{ | 36827 | 04.05.2012 08:40 |
|
Удалось решить задачу. Загрузился с LIveCD Reanimator и из входящих программ, для администрирования Гостевой ОС, воспользовался AVAST registry editor. При загрузке программы сразу было предложено подключить реестр гостевой системы. А далее, поиск нужной ветви и удаление данных.
После перезагрузки и проверки программой USB History Dump ( ) никакой информации о подключенных UBS-устройствах больше не было. ))) Только немного пришлось подождать, пока USB-мышь настроится и пропишется в реестре. |
|
| Автор: Бутч, }{ | 36828 | 04.05.2012 08:43 |
|
Для Ирины и людей, которые захотят уберечься от несанкционированного удаления информации о USB-устройствах, я могу, как минимум, посоветовать, опечать системный блок и установить максимально допустимыый 8-значный пароль на BIOS. Т.е. сделать всё, чтобы исключить BOOT-загрузку злоумышленником своих носителей.
|
|
| Автор: Роман, НИО ПИБ СПИИРАН | 36839 | 04.05.2012 11:26 |
|
К сожалению, если пользователь, который имеет пароль на BIOS, захочет загрузиться с постороннего носителя (чтобы удалить следы использования "неправомерных" носителей), то на большинстве BIOS-ов по сочетанию клавиш F9-F10-F11-F12 и т.д. (в зависимости от BIOS, я обычно, когда проверяю такую возможность по очереди их все и нажимаю) вылезает меню выбора носителя, с которого хотим загрузиться. Безотносительно того, что там в очерёдности загрузки настроено.
|
|
| Автор: Бутч, }{ | 36845 | 04.05.2012 11:59 |
|
Да, всё верно. На моём рабочем компе при загрузке сразу пишется сообщение типа "нажмите DEL для входа в BIOS, комбинацию ALT+F10 для выбора BOOT-загрузки".
В таких случаях, видимо только измененный BIOS поможет. Хотя может и в настройках BIOS можно покопаться и отключить возможность BOOT-загрузки, не заходя в BIOS. |
|
| Автор: Роман, НИО ПИБ СПИИРАН | 36848 | 04.05.2012 12:13 |
|
К сожалению, на большинствах биос-ов таких настроек нет. Таким образом, устройством доверенной загрузки биос ни разу не является и даже не может гарантировать запрет на загрузку с посторонних носителей. На ноутбуках тоже с этим всё плохо, там даже УДЗ невозможно воткнуть.
Открытым является вопрос с EFI, мы ещё детально его не прорабатывали, может быть там с этим получше. Поэтому только шифрование или логи в СЗИ, подписанные, например. Чтобы ничего вычистить было нельзя. |
|
| Автор: Комрад | 36855 | 04.05.2012 17:36 |
|
Логи, шифрование, цифровые подписи, глючные платы это все фигня. Просто нужно системник в запираемый и опечатываемый шкаф поставить и вопрос с доверенной загрузкой решен =))). Вариант с тонким клиентом, или размещением системника в соседнем помещении =)))
|
|
Просмотров темы: 33405