Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 33008

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

Autoruns 

Глава 5  147 

центра сертификации, считающегося надежным на текущем компьютере, в 
столбце Publisher появится текст (Verified) [(Проверено)], за которым бу-
дет идти имя владельца сертификата, которым подписан код. Если файл не 
был подписан или проверка не по каким-то причинам не прошла, появится 
текст (Not verified) [(Не проверено)], за которым будет идти название ком-
пании, взятое из сведений о версиях файла (если оно там указано).

Чтобы не проверять элементы по одному, можно включить функцию про-

верки подписей кода (Verify Code Signatures) в меню Options (Параметры) 
и повторить сканирование, нажав F5, — Autoruns попытается проверить 
подписи для всех элементов автозапуска. Сканирование может продлиться 
дольше, так как при этом проверяется отзыв всех сертификатов, а для этого 
требуется хорошая связь с Интернетом.

Файлы, подписи которых не прошли проверку, можно считать подозри-

тельными, так как вредоносное ПО часто внедряют, устанавливая файлы, 
имитирующих системные файлы Windows.

Утилита Sysinternals Sigcheck, описанная в главе 8, предоставляет более 

подробные сведения о подписях файлов, включая тип подписи и ее располо-
жение.

Как скрыть системные ASEP Microsoft

По умолчанию выводится длинный список ASEP, так как сама Windows, как 
мы уже говорили, активно использует этот механизм. Обычно системные 
элементы автозапуска не предоставляют интереса при решении проблем. 
И в элементах автозапуска, созданных другими программами от Microsoft, 
такими как приложения пакета Microsoft Office, также можно не искать. 
Эти элементы автозапуска можно скрыть, включив параметр Hide Windows 
Entries (Скрывать элементы Windows)
 и Hide Microsoft And Windows 
Entries (Скрывать элементы Microsoft и Windows)
 в меню Options, обно-
вив затем окно нажатием F5. Параметр Hide Windows Entries включен по 
умолчанию.

Работа этих параметров зависит также от того, включен ли параметр 

Verify Code Signatures. Если проверка подписей не включена, параметр Hide 
Windows Entries
 скрывает все элементы, в имени целевого файла которых 
присутствует слово Microsoft, а также элементы, целевой файл которых на-
ходится в папке %windir%. Параметр Hide Microsoft And Windows Entries 
проверяет только название «Microsoft» в поле Company Name и пропускает 
такие элементы. Как уже говорилось, легко создать программу, проходящую 
такую проверку, поэтому рекомендуется включать параметр Verify Code 
Signatures
.

Если проверка подписей включена, параметр Hide Windows Entries 

скрывает элементы, подписанные сертификатом кода Windows (компонен-
ты Windows подписаны особым сертификатом, отличным от подписи дру-
гих продуктов Microsoft.) Параметр Hide Microsoft And Windows Entries 

SIN_ch_05.indd   147

27.12.2011   14:17:56


background image

148  Часть 

II   

Работа с утилитами

скрывает элементы, подписанные любым сертификатом Microsoft, выдан-
ным центром сертификации, считающимся надежным в данной системе.

 Примечание  Некоторые файлы, поставляемые с Windows, в частности, драйверы, 

созданы сторонними производителями, и в поле Company Name у них указано назва-
ние соответствующей компании, но они дополнительно подписываются с использова-
нием сертификата Windows. Следовательно, эти элементы могут быть скрыты, когда 
включена проверка подписей, но отображаться, когда проверка не проводится.

Параметры, отвечающие за проверку и маскировку системных ASEP, со-

храняются в реестре и продолжают действовать, когда тот же пользователь 
снова запускает Autoruns.

Получение дополнительной информации об ASEP

Если щелкнуть элемент правой кнопкой, откроется меню Entry (Элемент)
Команды из этого меню используют другие программы для отображения до-
полнительной информации о выбранном в окне Autoruns элементе:
•  Properties (Свойства)  — открывает одноименное окно Проводника для 

файла, на который указывает путь элемента ASEP;

•  Jump To (Перейти к) — открывает папку или раздел реестра, в котором 

находится элемент автозапуска. В случае реестра открывается Regedit.
exe и выполняется эмуляция нажатия клавиш для перехода к целевой 
записи (если нужный раздел в Regedit не открылся, повторите команду 
Jump To). Для точек ASEP из файловой системы эта команда открывает 
в Проводнике соответствующую папку. Для запланированных задач от-
крывается Планировщик задач (Task Scheduler). Обратите внимание: в 
Windows Vista и выше для перехода по разделам в Regedit уровень це-
лостности (IL) Autoruns должен быть не ниже, чем у Regedit;

•  Search Online (Поиск онлайн) — выполняет поиск в Интернете по имени 

файла, используя обозреватель и поисковую систему по умолчанию;

•  Process Explorer — если путь образа ведет к исполняемому файлу (а не 

к сценарию или файлу DLL), и процесс с таким именем еще работает, 
Autoruns пытается вызвать Procexp, чтобы тот открыл окно свойств для 
этого процесса. Чтобы эта команда работала, Procexp должен находиться 
в одной папке с Autoruns или быть доступным по одному из стандартных 
путей, либо должен быть уже запущен. При этом уровень прав у Procexp 
не должен быть выше, чем у Autoruns, в противном случае эта команда не 
будет работать.

Просмотр элементов автозапуска для других пользователей

Если Autoruns работает с правами администратора, появляется меню User 
(Пользователь)
, содержащее список имен пользователей, входивших в си-
стему, чьи профили доступны. Если выбрать имя пользователя в этом меню, 
система будет просканирована заново для поиска точек ASEP этого поль-

SIN_ch_05.indd   148

27.12.2011   14:17:56


background image

Autoruns 

Глава 5  149 

зователя, включая разделы Run ветви HKCU реестра этого пользователя и 
папку Автозагрузка (Startup) из его профиля.

Такая возможность полезна, например, для поиска вредоносного ПО, 

установленного обычными пользователями. Под учетной записью обычного 
пользователя можно изменять только пользовательские ASEP. Приложения, 
имеющие только стандартные пользовательские привилегии, не могут изме-
нять общесистемные параметры или параметры учетных записей системы 
и других пользователей. Чтобы не входить в систему, дав тем самым воз-
можность запуска этому вредоносному ПО (и, возможно, помешав скани-
рованию Autoruns), можно войти в систему под учетной записью админи-
стратора. Далее нужно запустить Autoruns, выбрать скомпрометированную 
учетную запись в меню User (Пользователь), проверить точки ASEP этого 
пользователя и удалить вредоносные элементы.

Просмотр точек ASEP отключенной системы

Autoruns позволяет просматривать точки ASEP отключенного экземпляра 
Windows из-под другой, стабильно работающей системы Windows. Это мо-
жет быть полезно:
•  даже если эта система с Windows не работает, в ней можно обнаружить и 

удалить сбойные или неправильно настроенные точки ASEP;

•  вредоносные программы, в частности, руткиты, могут мешать Autoruns 

точно определять точки ASEP. Например, руткит, перехватывающий и 
изменяющий обращения к реестру, может скрывать содержимое некото-
рых разделов от Autoruns. Если завершить работу ОС и изучить ее точки 
ASEP в другой, не зараженной системе, эти элементы не будут скрыты;

•  вредоносные файлы могут имитировать подпись надежного издателя, на 

самом же деле корневой сертификат получен от злоумышленника. В ста-
бильной системе, где нет поддельных сертификатов, проверка фальши-
вых подписей не пройдет.

Рис. 5-4.  Выбор системных папок и профиля в отключенной системе

Чтобы выполнить анализ отключенной системы, необходимо запустить 

Autoruns с административными правами и предоставить доступ к файловой 
системе отключенной копии Windows. Выберите в меню File (Файл) коман-
ду Analyze Offline System (Анализировать отключенную систему) и ука-
жите системную папку целевой системы Windows и папку профиля поль-

SIN_ch_05.indd   149

27.12.2011   14:17:56


background image

150  Часть 

II   

Работа с утилитами

зователя (рис. 5-4). Заметьте, что носитель с файлами реестра должен быть 
доступен для записи.

Перечисление неиспользуемых точек ASEP

По умолчанию, Autoruns отображает строки только для тех точек ASEP, в 
которых имеются элементы автозапуска. Если в меню Options включить па-
раметр Empty Locations (Пустые места), будут показаны все проверяемые 
точки ASEP независимо от наличия в них элементов автозапуска. Autoruns 
проверяет множество точек ASEP, так что выходной список значительно 
увеличится. Этот параметр применяют, чтобы убедиться, что проверяются 
нужные точки ASEP, или просто из любопытства. После включения пара-
метр Empty Locations применяется при следующем сканировании.

Изменение шрифта

Чтобы изменить шрифт, используемый Autoruns для отображения результа-
тов, выберите в меню Options команду Font (Шрифт). Изменение шрифта 
вступает в силу незамедлительно.

Категории автозапуска

При первом запуске Autoruns все элементы автозапуска отображаются в 
одном длинном списке на вкладке Everything. Окно программы содержит 
до 17 других вкладок с разными категориями элементов из полного списка 
(рис. 5-5).

Рис. 5-5.  Категории автозапуска отображаются на вкладках

Категория Logon 

На этой вкладке перечислены «стандартные» элементы автозапуска, обраба-
тываемые при запуске Windows и входе пользователя в систему. Точки ASEP, 
указанные на этой вкладке, используются приложениями чаще всего. Сюда 
входят различные разделы реестра Run и RunOnce, папки Автозагрузка 
(Startup) из меню Пуск (Start) и сценарии, выполняющиеся при загруз-
ке, выключении, входе и выходе из системы. Здесь также указаны исходные 
процессы сеансов пользователей, такие как Userinit и оболочка рабочего сто-
ла. Эти точки ASEP включают как пользовательские, так и общесистемные 
места, а также элементы, управление которыми выполняется через группо-
вую политику. Здесь же перечислены разделы установщика и установлен-
ных компонентов, которые никогда не вносились документацию и не рас-
крывались сторонним производителям, но были обнаружены ими и стали 
применяться как во благо, так и во вред.

SIN_ch_05.indd   150

27.12.2011   14:17:57


background image

Autoruns 

Глава 5  151 

Ниже перечислены точки ASEP из категории Logon, которые Autoruns 

проверяет в 64-разрядных версиях Windows 7.

Папка Автозагрузка (Startup) в меню Пуск (Start) всех пользователей

%ALLUSERSPROFILE%\Microsoft\Windows\StartMenu\Programs\Startup

Папка Автозагрузка (Startup) в меню Пуск (Start) пользователя

%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup

Пользовательские ASEP из раздела HKCU\Software

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\Microsoft \Windows\CurrentVersion\Run

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\Runonce

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\RunonceEx

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Load

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell

Пользовательские ASEP из раздела HKCU\Software, предназначенные 
для управления через групповую политику

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\Shell

HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logon

HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff

Общесистемные ASEP из реестра

HKLM\Software\Microsoft\Windows\CurrentVersion\Run

HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

HKLM\SOFTWARE\Microsoft\Active Setup\lnstalled Components

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\Run

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\Runonce

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\RunonceEx

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\AppSetup

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman

SIN_ch_05.indd   151

27.12.2011   14:17:57