Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 33151
Скачиваний: 742

Autoruns
Глава 5 157
Один из приемов, используемых вредоносным ПО, — запуск служб, ими-
тирующих системные службы Windows, но таковыми не являющихся, на-
пример файл svchost.exe из папки Windows, а не System32. Другой прием —
ставить настоящие системные службы в зависимость от поддельной служ-
бы. Удаление или отключение такой службы без исправления зависимостей
может привести к невозможности загрузки системы. Команда Jump To в
Autoruns очень удобна для проверки зависимостей служб в реестре перед
внесением изменений.
Категория Drivers
Драйверы также настраиваются в подразделах HKLM\System\CurrentCont-
rolSet\Services, но запускаются в режиме ядра, становясь частью ядра опера-
ционной системы. Большинство драйверов установлено в папке System32\
Drivers и имеет расширение .sys. Драйверы позволяют Windows взаимо-
действовать с различными типами оборудования, включая мониторы, запо-
минающие устройства, устройства для чтения смарт-карт и т.д. Также они
используются антивирусными программами (и утилитами Sysinternals, та-
кими как Procmon и Procexp!) для мониторинга сетевого трафика и файло-
вого ввода-вывода. И, конечно, они используются вредоносным ПО, в осо-
бенности, руткитами.
Как и в случае со службами, на вкладке Drivers (Драйверы) показаны
драйверы, не помеченные как отключенные, если только они не были отклю-
чены средствами Autoruns. Значение Description берется из сведений о вер-
сиях файла драйвера, а путь к образу указывает расположение этого файла.
Большинство сбоев с «синим экраном» вызвано некорректными опера-
циями, выполняемыми в режиме ядра, что в большинстве случаев вызвано
ошибками в драйверах сторонних производителей. Гораздо реже причиной
появления «синего экрана» является сбойное оборудование, завершение
критически важного процесса, такого как Csrss.exe, или преднамеренное
действие, вызванное специальной функцией драйвера клавиатуры (см. ста-
тью 244139 из базы знаний Knowledge Base по адресу http://support.micro-
soft.com/kb/244139).
При помощи Autoruns можно отключить или удалить проблемный драй-
вер. Обычно для этого требуется перезагрузка. И в этом случае отключать и
удалять конфигурацию драйверов можно только со знанием дела. Многие
драйверы критически важны для операционной системы, и любая ошибка в
конфигурации может привести к тому, что Windows перестанет работать.
Категория Codecs
В категории Codecs (Кодеки) перечислен исполняемый код, загружаемый
приложениями для воспроизведения звука и видео. Сбойные и неправильно
настроенные кодеки могут приводить к замедлению работы системы и дру-
гим проблемам, а их точки ASEP также могут использоваться вредоносным
ПО. Ниже перечислены разделы, отображающиеся на этой вкладке.
SIN_ch_05.indd 157
27.12.2011 14:17:57

158 Часть
II
Работа с утилитами
Разделы из HKLM и HKCU
\Software\Classes\CLSID\{083863Fl-70DE-lld0-BD40-00A0C911CE86}\lnstance
\Software\Classes\CLSID\{7ED96837-96F0-4812-B211-F13C24117ED3}\lnstance
\Software\Classes\CLSID\{ABE3B9A4-257D-4B97-BDlA-294AF496222E}\lnstance
\Software\Classes\CLSID\{AC757296-3522-4Ell-9862-C17BE5A1767E}\lnstance
\Software\Classes\Filter
\Software\Microsoft\Windows NT\CurrentVersion\Drivers32
Разделы из HKLM и HKCU в 64-разрядных версиях Windows
\Software\Wow6432Node\Classes\CLSID\{083863Fl-70DE-lld0-BD40-
00A0C911CE86}\lnstance
\Software\Wow6432Node\Classes\CLSID\{7ED96837-96F0-4812-B211-
F13C24117ED3}\lnstance
\Software\Wow6432Node\Classes\CLSID\{ABE3B9A4-257D-4B97-BDlA-
294AF496222E}\lnstance
\Software\Wow6432Node\Classes\CLSID\{AC757296-3522-4Ell-9862-
C17BE5A1767E}\lnstance
\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32
Категория Boot Execute
На этой вкладке отображаются собственные исполняемые файлы Windows, за-
пускаемые Диспетчером сеансов (Session Manager, Smss.exe) во время загрузки
системы. Элемент BootExecute обычно содержит задания, которые не могут
быть выполнены, когда Windows уже работает, такие как проверка и восстанов-
ление жесткого диска (Autochk.exe). Элементы Execute, SOInitialCommand и
SetupExecute должны быть пустыми после завершения установки Windows.
Ниже перечислены разделы, отображающиеся на этой вкладке.
Разделы на вкладке Boot Execute (Выполнение во время загрузки)
HKLM\System\CurrentControlSet\Control\ServiceControlManagerExtension
HKLM\System\CurrentControlSet\Control\Session Manager\BootExecute
HKLM\System\CurrentControlSet\Control\Session Manager\Execute
HKLM\System\CurrentControlSet\Control\Session Manager\SOInitialCommand
HKLM\System\CurrentControlSet\Control\Session Manager\SetupExecute
Категория Image Hijacks
«Крадеными» образами я называю точки ASEP, выполняющие не ту про-
грамму, которую указал пользователь, и выполнения которой он ожидает.
На вкладке Image Hijacks («Краденые» образы) показываются три типа
таких перенаправлений:
• exefile (Файл «exe») — изменение ассоциации типа файлов .exe или .cmd
с исполняемой командой. Через пользовательский интерфейс Windows
SIN_ch_05.indd 158
27.12.2011 14:17:57

Autoruns
Глава 5 159
невозможно изменить ассоциации файлов .exe и .cmd, но они могут быть
изменены через реестр. Обратите внимание на то, что есть и общесистем-
ные версии этих ASEP;
• Command Processor\Autorun (Автозапуск процессора команд) — ко-
мандная строка, выполняемая при запуске нового экземпляра Cmd.exe.
Эта команда выполняется в контексте нового экземпляра Cmd.exe. Су-
ществуют пользовательская и общесистемная версии, а также отдельная
версия для 32-разрядного варианта Cmd.exe в 64-разрядных системах;
• Image File Execution Options (IFEO) [Параметры выполнения файла
образа] — содержимое этого раздела используется для некоторых вну-
тренних недокументированных нужд. Одно из документированных на-
значений подразделов IFEO — возможность указать альтернативную
программу, запускаемую при запуске определенного приложения. Если
создать в этом разделе подраздел с именем файла исходной программы
и значением Debugger, указывающим путь к альтернативной программе,
то вместо исходной будет выполняться альтернативная программа. При
этом она получит в качестве параметров командной строки путь и параме-
тры командной строки исходной программы. Этот механизм создавался
для того, чтобы запускать программы с отладчиком автоматически. Одна-
ко никто не обязывает указывать в качестве альтернативной программы
именно отладчик или выполнять строго определенные операции с пере-
даваемыми параметрами командной строки. С помощью этого механизма
утилита Process Explorer (см. главу 3) замещает Диспетчер задач.
Ниже перечислены разделы реестра, соответствующие точкам ASEP, по-
казанным на вкладке Image Hijacks.
Разделы, проверяемые на предмет «кражи» файлов EXE
HKCU\SOFTWARE\Classes\Exefile\Shell\Open\Command\(Default)
HKCU\Software\Classes\.exe
HKCU\Software\Classes\.cmd
HKLM\SOFTWARE\Classes\Exefile\Shell\Open\Command\(Default)
HKLM\Software\Classes\.exe
HKLM\Software\Classes\.cmd
Разделы автозапуска обработчика команд
HKCU\Software\Microsoft\Command Processor\Autorun
HKLM\Software\Microsoft\Command Processor\Autorun
HKLM\Software\Wow6432Node\Microsoft\Command Processor\Autorun
Разделы, проверяемые на предмет кражи параметров выполнения файла образа
HKLM\Software\Microsoft\Windows NT\CurrentVersion\lmage File Execution Options
HKLM\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\
lmage File Execution Options
SIN_ch_05.indd 159
27.12.2011 14:17:57

160 Часть
II
Работа с утилитами
Категория AppInit
Библиотеки DLL AppInit создавались разработчиками Windows NT 3.1 с ис-
ключительно благородной целью: укажите одну или несколько DLL в раз-
деле реестра Appinit_Dlls, и эти DLL будут загружаться в каждый процесс,
загружающий библиотеку user32.dll (т.е. практически в каждый процесс
Windows, работающий в режиме пользователя). Ну, и что же здесь не так?
А вот что:
• DLL загружаются в процесс во время инициализации User32, т.е. когда
выполняется функция DllMain. Разработчикам же однозначно сказано,
что нельзя загружать другие DLL при помощи DllMain. Это может при-
водить к взаимным блокировкам, неправильному порядку загрузки и,
в итоге, к сбоям приложений. Однако AppInit DLL совершает именно
этот грех, и действительно, он приводит к блокировкам и сбоям прило-
жений;
• библиотека DLL, автоматически загружаемая в каждый процесс — мечта
создателей вредоносных программ. Хотя библиотеки AppInit применя-
ется в «законопослушных» (но неправильно написанных) приложениях,
часто ими пользуются вредоносные программы.
Из-за этих проблем библиотеки AppInit DLL не рекомендованы к исполь-
зованию и по умолчанию отключены в Windows Vista и выше. Для обеспече-
ния обратной совместимости их можно включить, но это не рекомендуется.
Разделы элементов AppInit
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls
HKLM\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\
Windows\Appinit_Dlls
Категория KnownDLLs
Функция KnownDLLs помогает повысить производительность системы,
гарантируя, что все процессы Windows используют одинаковые версии за-
данных DLL, а не загружают их из разных каталогов. Во время загрузки
Диспетчер сеансов размещает библиотеки DLL, перечисленные в разделе
HKLM\System\ CurrentControlSet\Control\Session Manager\KnownDlls, в
памяти как именованные объекты-разделы. Когда загружается новый про-
цесс, обращающийся к этим DLL, он использует существующие разделы, а
не ищет их снова в файловой системе.
На вкладке KnownDLLs (Известные DLL) должны отображаться только
проверяемые DLL Windows. В 64-разрядных системах на этой вкладке ука-
зана одна точка ASEP, но файлы дублируются для 32- и 64-разрядных версий
DLL и размещаются в папках, указанных значениями реестра DllDirectory и
DllDirectory32.
SIN_ch_05.indd 160
27.12.2011 14:17:57

Autoruns
Глава 5 161
Чтобы убедиться, что вредоносные программы не удалили элемент из это-
го раздела для загрузки поддельной системной DLL, сохраните результаты
проверки Autoruns на подозрительной системы и сравните их с результата-
ми, полученными в надежном экземпляре той же ОС (подробнее см. ниже).
Категория Winlogon
На этой вкладке показаны элементы, связанные с процессом Winlogon.exe, ко-
торый управляет пользовательским интерфейсом для входа в систему. В Win-
dows XP и Windows 2003 сюда входит интерфейс GINA DLL и пакеты уве-
домлений Winlogon. В Windows Vista эти интерфейсы удалены, а вместо них
предоставлен интерфейс Credential Provider (Поставщик учетных данных).
На этой вкладке показана также выбранная пользователем экранная за-
ставка, запускаемая Winlogon.exe после указанного периода бездействия.
Ниже перечислены разделы реестра, отображающиеся на вкладке Win-
logon.
Пользовательская экранная заставка
HKCU\Control Panel\Desktop\Scrnsave.exe
Пользовательская экранная заставка, назначаемая через групповую политику
HKCU\Software\Policies\Microsoft\Windows\Control Panel\Desktop\Scrnsave.exe
GINA, пакеты уведомлений и т.д. (Windows XP и Windows Server 2003)
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\GinaDLL
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\
SaveDumpStart
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\System
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost
Точки ASEP интерфейса Credential Provider (Windows Vista
и последующие версии)
HKLM\Software\Microsoft\Windows\CurrentVersion\Authentication\Credential
Provider Filters
HKLM\Software\Microsoft\Windows\CurrentVersion\Authentication\Credential
Providers
HKLM\Software\Microsoft\Windows\CurrentVersion\Authentication\PLAP
Providers
Общесистемная идентификация программы для подтверждения успешной
загрузки
HKLM\System\CurrentControlSet\Control\BootVerificationProgram\lmagePath
SIN_ch_05.indd 161
27.12.2011 14:17:57