Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 33151

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

Autoruns 

Глава 5  157 

Один из приемов, используемых вредоносным ПО, — запуск служб, ими-

тирующих системные службы Windows, но таковыми не являющихся, на-
пример файл svchost.exe из папки Windows, а не System32. Другой прием — 
ставить настоящие системные службы в зависимость от поддельной служ-
бы. Удаление или отключение такой службы без исправления зависимостей 
может привести к невозможности загрузки системы. Команда Jump To в 
Autoruns очень удобна для проверки зависимостей служб в реестре перед 
внесением изменений.

Категория Drivers

Драйверы также настраиваются в подразделах HKLM\System\CurrentCont- 
rolSet\Services, но запускаются в режиме ядра, становясь частью ядра опера-
ционной системы. Большинство драйверов установлено в папке System32\
Drivers
 и имеет расширение .sys. Драйверы позволяют Windows взаимо-
действовать с различными типами оборудования, включая мониторы, запо-
минающие устройства, устройства для чтения смарт-карт и т.д. Также они 
используются антивирусными программами (и утилитами Sysinternals, та-
кими как Procmon и Procexp!) для мониторинга сетевого трафика и файло-
вого ввода-вывода. И, конечно, они используются вредоносным ПО, в осо-
бенности, руткитами.

Как и в случае со службами, на вкладке Drivers (Драйверы) показаны 

драйверы, не помеченные как отключенные, если только они не были отклю-
чены средствами Autoruns. Значение Description берется из сведений о вер-
сиях файла драйвера, а путь к образу указывает расположение этого файла.

Большинство сбоев с «синим экраном» вызвано некорректными опера-

циями, выполняемыми в режиме ядра, что в большинстве случаев вызвано 
ошибками в драйверах сторонних производителей. Гораздо реже причиной 
появления «синего экрана» является сбойное оборудование, завершение 
критически важного процесса, такого как Csrss.exe, или преднамеренное 
действие, вызванное специальной функцией драйвера клавиатуры (см. ста-
тью 244139 из базы знаний Knowledge Base по адресу http://support.micro-
soft.com/kb/244139
).

При помощи Autoruns можно отключить или удалить проблемный драй-

вер. Обычно для этого требуется перезагрузка. И в этом случае отключать и 
удалять конфигурацию драйверов можно только со знанием дела. Многие 
драйверы критически важны для операционной системы, и любая ошибка в 
конфигурации может привести к тому, что Windows перестанет работать.

Категория Codecs

В категории Codecs (Кодеки) перечислен исполняемый код, загружаемый 
приложениями для воспроизведения звука и видео. Сбойные и неправильно 
настроенные кодеки могут приводить к замедлению работы системы и дру-
гим проблемам, а их точки ASEP также могут использоваться вредоносным 
ПО. Ниже перечислены разделы, отображающиеся на этой вкладке.

SIN_ch_05.indd   157

27.12.2011   14:17:57


background image

158  Часть 

II   

Работа с утилитами

Разделы из HKLM и HKCU

\Software\Classes\CLSID\{083863Fl-70DE-lld0-BD40-00A0C911CE86}\lnstance

\Software\Classes\CLSID\{7ED96837-96F0-4812-B211-F13C24117ED3}\lnstance

\Software\Classes\CLSID\{ABE3B9A4-257D-4B97-BDlA-294AF496222E}\lnstance

\Software\Classes\CLSID\{AC757296-3522-4Ell-9862-C17BE5A1767E}\lnstance

\Software\Classes\Filter

\Software\Microsoft\Windows NT\CurrentVersion\Drivers32

Разделы из HKLM и HKCU в 64-разрядных версиях Windows

\Software\Wow6432Node\Classes\CLSID\{083863Fl-70DE-lld0-BD40-
00A0C911CE86}\lnstance

\Software\Wow6432Node\Classes\CLSID\{7ED96837-96F0-4812-B211-
F13C24117ED3}\lnstance

\Software\Wow6432Node\Classes\CLSID\{ABE3B9A4-257D-4B97-BDlA-
294AF496222E}\lnstance

\Software\Wow6432Node\Classes\CLSID\{AC757296-3522-4Ell-9862-
C17BE5A1767E}\lnstance

\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32

Категория Boot Execute

На этой вкладке отображаются собственные исполняемые файлы Windows, за-
пускаемые Диспетчером сеансов (Session Manager, Smss.exe) во время загрузки 
системы. Элемент BootExecute обычно содержит задания, которые не могут 
быть выполнены, когда Windows уже работает, такие как проверка и восстанов-
ление жесткого диска (Autochk.exe). Элементы ExecuteSOInitialCommand и 
SetupExecute должны быть пустыми после завершения установки Windows. 
Ниже перечислены разделы, отображающиеся на этой вкладке.

Разделы на вкладке Boot Execute (Выполнение во время загрузки)
HKLM\System\CurrentControlSet\Control\ServiceControlManagerExtension
HKLM\System\CurrentControlSet\Control\Session Manager\BootExecute
HKLM\System\CurrentControlSet\Control\Session Manager\Execute
HKLM\System\CurrentControlSet\Control\Session Manager\SOInitialCommand
HKLM\System\CurrentControlSet\Control\Session Manager\SetupExecute

Категория Image Hijacks 

«Крадеными» образами я называю точки ASEP, выполняющие не ту про-
грамму, которую указал пользователь, и выполнения которой он ожидает. 
На вкладке Image Hijacks («Краденые» образы) показываются три типа 
таких перенаправлений:
•  exefile (Файл «exe») — изменение ассоциации типа файлов .exe или .cmd 

с исполняемой командой. Через пользовательский интерфейс Windows 

SIN_ch_05.indd   158

27.12.2011   14:17:57


background image

Autoruns 

Глава 5  159 

невозможно изменить ассоциации файлов .exe и .cmd, но они могут быть 
изменены через реестр. Обратите внимание на то, что есть и общесистем-
ные версии этих ASEP;

•  Command Processor\Autorun (Автозапуск процессора команд) — ко-

мандная строка, выполняемая при запуске нового экземпляра Cmd.exe. 
Эта команда выполняется в контексте нового экземпляра Cmd.exe. Су-
ществуют пользовательская и общесистемная версии, а также отдельная 
версия для 32-разрядного варианта Cmd.exe в 64-разрядных системах;

•  Image File Execution Options (IFEO) [Параметры выполнения файла 

образа] — содержимое этого раздела используется для некоторых вну-
тренних недокументированных нужд. Одно из документированных на-
значений подразделов IFEO — возможность указать альтернативную 
программу, запускаемую при запуске определенного приложения. Если 
создать в этом разделе подраздел с именем файла исходной программы 
и значением Debugger, указывающим путь к альтернативной программе, 
то вместо исходной будет выполняться альтернативная программа. При 
этом она получит в качестве параметров командной строки путь и параме-
тры командной строки исходной программы. Этот механизм создавался 
для того, чтобы запускать программы с отладчиком автоматически. Одна-
ко никто не обязывает указывать в качестве альтернативной программы 
именно отладчик или выполнять строго определенные операции с пере-
даваемыми параметрами командной строки. С помощью этого механизма 
утилита Process Explorer (см. главу 3) замещает Диспетчер задач.
Ниже перечислены разделы реестра, соответствующие точкам ASEP, по-

казанным на вкладке Image Hijacks.

Разделы, проверяемые на предмет «кражи» файлов EXE

HKCU\SOFTWARE\Classes\Exefile\Shell\Open\Command\(Default)

HKCU\Software\Classes\.exe

HKCU\Software\Classes\.cmd

HKLM\SOFTWARE\Classes\Exefile\Shell\Open\Command\(Default)

HKLM\Software\Classes\.exe

HKLM\Software\Classes\.cmd

Разделы автозапуска обработчика команд

HKCU\Software\Microsoft\Command Processor\Autorun

HKLM\Software\Microsoft\Command Processor\Autorun

HKLM\Software\Wow6432Node\Microsoft\Command Processor\Autorun

Разделы, проверяемые на предмет кражи параметров выполнения файла образа

HKLM\Software\Microsoft\Windows NT\CurrentVersion\lmage File Execution Options

HKLM\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\
lmage File Execution Options

SIN_ch_05.indd   159

27.12.2011   14:17:57


background image

160  Часть 

II   

Работа с утилитами

Категория AppInit

Библиотеки DLL AppInit создавались разработчиками Windows NT 3.1 с ис-
ключительно благородной целью: укажите одну или несколько DLL в раз-
деле реестра Appinit_Dlls, и эти DLL будут загружаться в каждый процесс, 
загружающий библиотеку user32.dll (т.е. практически в каждый процесс 
Windows, работающий в режиме пользователя). Ну, и что же здесь не так? 
А вот что:
•  DLL загружаются в процесс во время инициализации User32, т.е. когда 

выполняется функция DllMain. Разработчикам же однозначно сказано, 
что нельзя загружать другие DLL при помощи DllMain. Это может при-
водить к взаимным блокировкам, неправильному порядку загрузки и, 
в итоге, к сбоям приложений. Однако AppInit DLL совершает именно 
этот грех, и действительно, он приводит к блокировкам и сбоям прило-
жений;

•  библиотека DLL, автоматически загружаемая в каждый процесс — мечта 

создателей вредоносных программ. Хотя библиотеки AppInit применя-
ется в «законопослушных» (но неправильно написанных) приложениях, 
часто ими пользуются вредоносные программы.
Из-за этих проблем библиотеки AppInit DLL не рекомендованы к исполь-

зованию и по умолчанию отключены в Windows Vista и выше. Для обеспече-
ния обратной совместимости их можно включить, но это не рекомендуется.

Разделы элементов AppInit

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls

HKLM\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\
Windows\Appinit_Dlls

Категория KnownDLLs

Функция KnownDLLs помогает повысить производительность системы, 
гарантируя, что все процессы Windows используют одинаковые версии за-
данных DLL, а не загружают их из разных каталогов. Во время загрузки 
Диспетчер сеансов размещает библиотеки DLL, перечисленные в разделе 
HKLM\System\ CurrentControlSet\Control\Session Manager\KnownDlls, в 
памяти как именованные объекты-разделы. Когда загружается новый про-
цесс, обращающийся к этим DLL, он использует существующие разделы, а 
не ищет их  снова в файловой системе.

На вкладке KnownDLLs (Известные DLL) должны отображаться только 

проверяемые DLL Windows. В 64-разрядных системах на этой вкладке ука-
зана одна точка ASEP, но файлы дублируются для 32- и 64-разрядных версий 
DLL и размещаются в папках, указанных значениями реестра DllDirectory и 
DllDirectory32.

SIN_ch_05.indd   160

27.12.2011   14:17:57


background image

Autoruns 

Глава 5  161 

Чтобы убедиться, что вредоносные программы не удалили элемент из это-

го раздела для загрузки поддельной системной DLL, сохраните результаты 
проверки Autoruns на подозрительной системы и сравните их с результата-
ми, полученными в надежном экземпляре той же ОС (подробнее см. ниже).

Категория Winlogon

На этой вкладке показаны элементы, связанные с процессом Winlogon.exe, ко-
торый управляет пользовательским интерфейсом для входа в систему. В Win-
dows XP и Windows 2003 сюда входит интерфейс GINA DLL и пакеты уве-
домлений Winlogon. В Windows Vista эти интерфейсы удалены, а вместо них 
предоставлен интерфейс Credential Provider (Поставщик учетных данных).

На этой вкладке показана также выбранная пользователем экранная за-

ставка, запускаемая Winlogon.exe после указанного периода бездействия.

Ниже перечислены разделы реестра, отображающиеся на вкладке Win-

logon.

Пользовательская экранная заставка

HKCU\Control Panel\Desktop\Scrnsave.exe

Пользовательская экранная заставка, назначаемая через групповую политику

HKCU\Software\Policies\Microsoft\Windows\Control Panel\Desktop\Scrnsave.exe

GINA, пакеты уведомлений и т.д. (Windows XP и Windows Server 2003)

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\GinaDLL

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\
SaveDumpStart

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\System

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost

Точки ASEP интерфейса Credential Provider (Windows Vista 
и последующие версии)

HKLM\Software\Microsoft\Windows\CurrentVersion\Authentication\Credential 
Provider Filters

HKLM\Software\Microsoft\Windows\CurrentVersion\Authentication\Credential 
Providers

HKLM\Software\Microsoft\Windows\CurrentVersion\Authentication\PLAP 
Providers

Общесистемная идентификация программы для подтверждения успешной 
загрузки

HKLM\System\CurrentControlSet\Control\BootVerificationProgram\lmagePath

SIN_ch_05.indd   161

27.12.2011   14:17:57