Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 33008
Скачиваний: 742

Autoruns
Глава 5 147
центра сертификации, считающегося надежным на текущем компьютере, в
столбце Publisher появится текст (Verified) [(Проверено)], за которым бу-
дет идти имя владельца сертификата, которым подписан код. Если файл не
был подписан или проверка не по каким-то причинам не прошла, появится
текст (Not verified) [(Не проверено)], за которым будет идти название ком-
пании, взятое из сведений о версиях файла (если оно там указано).
Чтобы не проверять элементы по одному, можно включить функцию про-
верки подписей кода (Verify Code Signatures) в меню Options (Параметры)
и повторить сканирование, нажав F5, — Autoruns попытается проверить
подписи для всех элементов автозапуска. Сканирование может продлиться
дольше, так как при этом проверяется отзыв всех сертификатов, а для этого
требуется хорошая связь с Интернетом.
Файлы, подписи которых не прошли проверку, можно считать подозри-
тельными, так как вредоносное ПО часто внедряют, устанавливая файлы,
имитирующих системные файлы Windows.
Утилита Sysinternals Sigcheck, описанная в главе 8, предоставляет более
подробные сведения о подписях файлов, включая тип подписи и ее располо-
жение.
Как скрыть системные ASEP Microsoft
По умолчанию выводится длинный список ASEP, так как сама Windows, как
мы уже говорили, активно использует этот механизм. Обычно системные
элементы автозапуска не предоставляют интереса при решении проблем.
И в элементах автозапуска, созданных другими программами от Microsoft,
такими как приложения пакета Microsoft Office, также можно не искать.
Эти элементы автозапуска можно скрыть, включив параметр Hide Windows
Entries (Скрывать элементы Windows) и Hide Microsoft And Windows
Entries (Скрывать элементы Microsoft и Windows) в меню Options, обно-
вив затем окно нажатием F5. Параметр Hide Windows Entries включен по
умолчанию.
Работа этих параметров зависит также от того, включен ли параметр
Verify Code Signatures. Если проверка подписей не включена, параметр Hide
Windows Entries скрывает все элементы, в имени целевого файла которых
присутствует слово Microsoft, а также элементы, целевой файл которых на-
ходится в папке %windir%. Параметр Hide Microsoft And Windows Entries
проверяет только название «Microsoft» в поле Company Name и пропускает
такие элементы. Как уже говорилось, легко создать программу, проходящую
такую проверку, поэтому рекомендуется включать параметр Verify Code
Signatures.
Если проверка подписей включена, параметр Hide Windows Entries
скрывает элементы, подписанные сертификатом кода Windows (компонен-
ты Windows подписаны особым сертификатом, отличным от подписи дру-
гих продуктов Microsoft.) Параметр Hide Microsoft And Windows Entries
SIN_ch_05.indd 147
27.12.2011 14:17:56

148 Часть
II
Работа с утилитами
скрывает элементы, подписанные любым сертификатом Microsoft, выдан-
ным центром сертификации, считающимся надежным в данной системе.
Примечание Некоторые файлы, поставляемые с Windows, в частности, драйверы,
созданы сторонними производителями, и в поле Company Name у них указано назва-
ние соответствующей компании, но они дополнительно подписываются с использова-
нием сертификата Windows. Следовательно, эти элементы могут быть скрыты, когда
включена проверка подписей, но отображаться, когда проверка не проводится.
Параметры, отвечающие за проверку и маскировку системных ASEP, со-
храняются в реестре и продолжают действовать, когда тот же пользователь
снова запускает Autoruns.
Получение дополнительной информации об ASEP
Если щелкнуть элемент правой кнопкой, откроется меню Entry (Элемент).
Команды из этого меню используют другие программы для отображения до-
полнительной информации о выбранном в окне Autoruns элементе:
• Properties (Свойства) — открывает одноименное окно Проводника для
файла, на который указывает путь элемента ASEP;
• Jump To (Перейти к) — открывает папку или раздел реестра, в котором
находится элемент автозапуска. В случае реестра открывается Regedit.
exe и выполняется эмуляция нажатия клавиш для перехода к целевой
записи (если нужный раздел в Regedit не открылся, повторите команду
Jump To). Для точек ASEP из файловой системы эта команда открывает
в Проводнике соответствующую папку. Для запланированных задач от-
крывается Планировщик задач (Task Scheduler). Обратите внимание: в
Windows Vista и выше для перехода по разделам в Regedit уровень це-
лостности (IL) Autoruns должен быть не ниже, чем у Regedit;
• Search Online (Поиск онлайн) — выполняет поиск в Интернете по имени
файла, используя обозреватель и поисковую систему по умолчанию;
• Process Explorer — если путь образа ведет к исполняемому файлу (а не
к сценарию или файлу DLL), и процесс с таким именем еще работает,
Autoruns пытается вызвать Procexp, чтобы тот открыл окно свойств для
этого процесса. Чтобы эта команда работала, Procexp должен находиться
в одной папке с Autoruns или быть доступным по одному из стандартных
путей, либо должен быть уже запущен. При этом уровень прав у Procexp
не должен быть выше, чем у Autoruns, в противном случае эта команда не
будет работать.
Просмотр элементов автозапуска для других пользователей
Если Autoruns работает с правами администратора, появляется меню User
(Пользователь), содержащее список имен пользователей, входивших в си-
стему, чьи профили доступны. Если выбрать имя пользователя в этом меню,
система будет просканирована заново для поиска точек ASEP этого поль-
SIN_ch_05.indd 148
27.12.2011 14:17:56

Autoruns
Глава 5 149
зователя, включая разделы Run ветви HKCU реестра этого пользователя и
папку Автозагрузка (Startup) из его профиля.
Такая возможность полезна, например, для поиска вредоносного ПО,
установленного обычными пользователями. Под учетной записью обычного
пользователя можно изменять только пользовательские ASEP. Приложения,
имеющие только стандартные пользовательские привилегии, не могут изме-
нять общесистемные параметры или параметры учетных записей системы
и других пользователей. Чтобы не входить в систему, дав тем самым воз-
можность запуска этому вредоносному ПО (и, возможно, помешав скани-
рованию Autoruns), можно войти в систему под учетной записью админи-
стратора. Далее нужно запустить Autoruns, выбрать скомпрометированную
учетную запись в меню User (Пользователь), проверить точки ASEP этого
пользователя и удалить вредоносные элементы.
Просмотр точек ASEP отключенной системы
Autoruns позволяет просматривать точки ASEP отключенного экземпляра
Windows из-под другой, стабильно работающей системы Windows. Это мо-
жет быть полезно:
• даже если эта система с Windows не работает, в ней можно обнаружить и
удалить сбойные или неправильно настроенные точки ASEP;
• вредоносные программы, в частности, руткиты, могут мешать Autoruns
точно определять точки ASEP. Например, руткит, перехватывающий и
изменяющий обращения к реестру, может скрывать содержимое некото-
рых разделов от Autoruns. Если завершить работу ОС и изучить ее точки
ASEP в другой, не зараженной системе, эти элементы не будут скрыты;
• вредоносные файлы могут имитировать подпись надежного издателя, на
самом же деле корневой сертификат получен от злоумышленника. В ста-
бильной системе, где нет поддельных сертификатов, проверка фальши-
вых подписей не пройдет.
Рис. 5-4. Выбор системных папок и профиля в отключенной системе
Чтобы выполнить анализ отключенной системы, необходимо запустить
Autoruns с административными правами и предоставить доступ к файловой
системе отключенной копии Windows. Выберите в меню File (Файл) коман-
ду Analyze Offline System (Анализировать отключенную систему) и ука-
жите системную папку целевой системы Windows и папку профиля поль-
SIN_ch_05.indd 149
27.12.2011 14:17:56

150 Часть
II
Работа с утилитами
зователя (рис. 5-4). Заметьте, что носитель с файлами реестра должен быть
доступен для записи.
Перечисление неиспользуемых точек ASEP
По умолчанию, Autoruns отображает строки только для тех точек ASEP, в
которых имеются элементы автозапуска. Если в меню Options включить па-
раметр Empty Locations (Пустые места), будут показаны все проверяемые
точки ASEP независимо от наличия в них элементов автозапуска. Autoruns
проверяет множество точек ASEP, так что выходной список значительно
увеличится. Этот параметр применяют, чтобы убедиться, что проверяются
нужные точки ASEP, или просто из любопытства. После включения пара-
метр Empty Locations применяется при следующем сканировании.
Изменение шрифта
Чтобы изменить шрифт, используемый Autoruns для отображения результа-
тов, выберите в меню Options команду Font (Шрифт). Изменение шрифта
вступает в силу незамедлительно.
Категории автозапуска
При первом запуске Autoruns все элементы автозапуска отображаются в
одном длинном списке на вкладке Everything. Окно программы содержит
до 17 других вкладок с разными категориями элементов из полного списка
(рис. 5-5).
Рис. 5-5. Категории автозапуска отображаются на вкладках
Категория Logon
На этой вкладке перечислены «стандартные» элементы автозапуска, обраба-
тываемые при запуске Windows и входе пользователя в систему. Точки ASEP,
указанные на этой вкладке, используются приложениями чаще всего. Сюда
входят различные разделы реестра Run и RunOnce, папки Автозагрузка
(Startup) из меню Пуск (Start) и сценарии, выполняющиеся при загруз-
ке, выключении, входе и выходе из системы. Здесь также указаны исходные
процессы сеансов пользователей, такие как Userinit и оболочка рабочего сто-
ла. Эти точки ASEP включают как пользовательские, так и общесистемные
места, а также элементы, управление которыми выполняется через группо-
вую политику. Здесь же перечислены разделы установщика и установлен-
ных компонентов, которые никогда не вносились документацию и не рас-
крывались сторонним производителям, но были обнаружены ими и стали
применяться как во благо, так и во вред.
SIN_ch_05.indd 150
27.12.2011 14:17:57

Autoruns
Глава 5 151
Ниже перечислены точки ASEP из категории Logon, которые Autoruns
проверяет в 64-разрядных версиях Windows 7.
Папка Автозагрузка (Startup) в меню Пуск (Start) всех пользователей
%ALLUSERSPROFILE%\Microsoft\Windows\StartMenu\Programs\Startup
Папка Автозагрузка (Startup) в меню Пуск (Start) пользователя
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup
Пользовательские ASEP из раздела HKCU\Software
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\Microsoft \Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\Runonce
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\RunonceEx
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Load
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
Пользовательские ASEP из раздела HKCU\Software, предназначенные
для управления через групповую политику
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\Shell
HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logon
HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff
Общесистемные ASEP из реестра
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
HKLM\SOFTWARE\Microsoft\Active Setup\lnstalled Components
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\Runonce
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\lnstall\
Software\ Microsoft\Windows\CurrentVersion\RunonceEx
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\AppSetup
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman
SIN_ch_05.indd 151
27.12.2011 14:17:57