Avaleht
uus teema   vasta Hinnavaatlus »  Kasulikud näpunäited »  Adware/spyware photostory ep. 2 - ennetus [25.10.2004] märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 10.04.2004 23:16:18 Adware/spyware photostory ep. 2 - ennetus [25.10.2004] vasta tsitaadiga

EDIT: ajad on veidi edasi arenenud, seega ka kerge uuendus artiklile.

Enamikul juhtudest on ad- ja spyware'ist hoidumine ekstreemselt lihtne: tuleb hoiduda Internet Explorerist ja kasutada mõnda alternatiivbrauserit (FireFox, Opera, etc.). Kui seda mingil põhjusel aga ei soovita ja jäädakse IEle truuks, siis oleks väga soovitatav ette võtta mõningad ennetavad meetmed vältimaks järjekordset brauseri avalehekülje ärandamist ja lahti hüppavaid reklaaaknaid.

Esimene etapp oleks passiivne kaitse, ehk vajalike sätete abil nuhkvara ennetamine.
Esimese selle alagrupi tööna võtaks ette Tools=>Internet Options=>Security lehe, valiks <Local intranet> ning siis klõpsaks <Sites> nupul. Vahest esines selline asi ainult minul, kuid vaikimisi oli seal linnuke <Include all sites that bypass the proxy server> ees. Jänkidel pole sellest vahest lugu, kuid keskmisele eesti kodanikule tähendab see .ee domeeni lehtedele esitatavate piirangute olulist vähendamist. Õnneks ei ole maarjamaalased veel ilmutanud huvi nuhkvaraäris kaasalöömise vastu, kuid kurjade kavatsustega ActiveX elemente võib leida ka siinsest veebist. Seega lihtne ja loogiline liigutus - eemaldada see linnuke. Isiklikult keelaksin ka esimese valiku ja jätaksin linnukese ainult <Include all nework paths (UNCs)> ette.
Edasi võiks ette võtta <Restriced sites> ning sealt *kõik* ära keelata. Siis võib kindel olla, et <Sites> nupu all olevas nimekirjas pesitsevad lehed, kui mingil põhjusel peaks IE nendega ühendust võtma, ei saa käivitada ühtegi problemaatilist koodijuppi.
Ülejäänud iNet tuleks nüüd ette võtta, ehk siis <Internet> ja <Custom Level...> Lihtsaim on lehe alaosas asuvad kastis valida <Medium> ning siis <Reset> mille peale IE seadistab end kasutama kesktaseme turvasätteid.
IE 5.0 ja uuema jooksutajad võiksid proovida säärast trikki, et muuta nähtavaks peidetud My Computer Zone. Selleks tuleb ette võtta Registry Editor (kui säärasest jubinast varem kuulnud pole siis soovitaksin käesoleva lõigu vahele jätta), liikuda aadressile HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet settings\Zones\0 ja seal võtme Flags väärtuseks panna 47h (ehk siis 71 kümnendsüsteemis). Tagajärjeks peaks peale IE uuesti käivitamist Tools=Internet Options=>Security leht välja nägema umbes säärane:

Kui ei ilmunud uut tsooni võiks RegEditis ette võtta sama tee aga algusega HKEY_LOCAL_MACHINE ning samad muudatused teha.
Kui see tehtud siis võiks <My Computer>, <Local intranet> ja <Trusted sites> tsoonid samuti <Medium> taseme peale panna (selle liigutuse mõte on teha külmaks pahalased mis end tänu mõnele Winblowsi/IE lutikale suudavad käivitada väljaspool Internet Zone'i, kuna aga nüüd sai ka kõik ülejäänud tsoonid turvaliseks muudetud siis ei tohiks mainitud exploitid enam erilist efekti anda).
Edasi tasuks tirida IE-SpyAd. Tegu on REG failiga mis impordib IE Restricted Zone'i suure hunniku servereid mis on osalenud kurjades aktsioonides. Nii võib kindel olla, et nonde poolt enam mingeid probleeme ei ole oodata.
MÄRKUS: ka HOT.EE on selles nimekirjas... ja kuna erinevalt muude riikide elanikest kasutab
enamik maarjamaalasi nii või naapidi ka selle serveri teenuseid (kasvõi juba seetõttu, et paljude HV kasutajate avatarid asuvad seal), siis oleks vast mõttekas too nimekirjast eemaldada: Tools=>Internet Options=>Security=>Restricted Sites=>Sites=>otsi üles "*.hot.ee" ja klõpsi Remove nuppu.
LISMÄRKUS: tegu on *väga* pika ja põhjaliku nimekirjaga, seega võib viletsamate arvutite peal Internetis surfamine silmnähtavalt aeglasemaks muutuda kuna protsessor lihtsalt ei jõua mõistliku ajaga iga ette sattunud aadressi listis olevatega võrrelda. Sellisel juhul pole muud kui asjale uninstall teha.
Viimase asjana keerame cookiehaldust veidi karmimaks. Küpsiste näol on tegemist küll kõige ohtumate tegelastega, mille võimalik kahju piirneb ainult statistika kogumises, aga on's meil tõeste vaja, et mingi USA firma (teoreetiliselt) igat meie iNetis tehtud sammu jägib? IMO mitte, seega võtaks ette Tools=>Internet Options=>Privacy lehe, jätaks vahele IE automaatse tegutsemise (mis kas blokeerib kõik või laseb veidigi asjalikumad infokogujad ilma mingi probleemita läbi) klõpsides Advanced nuppu, ette tuleval lehel teha linnuke "Override automatic cookie handling" ette ning "Third-party cookies" sättida Block peale. Sel viisil jõuavad masinasse ainult põhisaitide küpsised, mitte aga bännerilevitavate omad.

Kui IE konf seljataga soovitaks ette võtta Sun Java Virtual Machine'i tirimine ja installimine (juhul kui masinas veel Microsofti versioon pesitseb). Miks? Mitte selle pärast, et isegi M$ oma toote toetusest loobunud on, vaid lihtsa tõsiasja tõttu, et M$i oma sisaldab mitmeid lutikaid mida ka agaralt adware'i poolt ära kasutatakse. Suni JVM võib küll natuke rohkem resursse tarbida et end jalule ajada, aga kui kord juba töös siis jookseb ta sama kenalt kui M$i vidin.

Veel üks kaitsekiht - keelata ActiveX elemendid mille puhul on teada, et neil pole head kavatsused. Just sellise asjaga tegelemiseks on loodud SpywareBlaster


Lisaks oleks mõttekas kasutada ka Spybot - Search & Destory vaktsineerimisfunktsiooni:

Kui ka see tehtud tasuks kinni keerata Windows messenger mida järjest laiemalt kasutatakse reklaamide levitamiseks.
MÄRKUS: mainitud messenger ei ole mingit pidi seotud ei MSN, Yahoo ega muude Messengeridega, vaid hoopis vanematest Winsuxi variantidest tuntud Winpopupiga. Asja saab lahendada mitmel moel, ise leian, et kõige mõttekam oleks tirida Ad-aware'i ametlik plugin

Kui aga Ad-aware'i masinast puudub või tundub mainitud plugin liiga suur olevat (ikkagi 300kB) siis saab hakkama ka pisukese 22kB'se Shoot The Messengeriga.

Nagu näha ei nõua kumbki programm kasutajalt rohkemat kui ühte hiireklõpsu.

Nüüd asugem aktiivse kaitse juurde, ehk laadigem spetsiifilised programmid mille ülesandeks on kurjamid eemal hoida. Esimene meeskonnaliige: pop-uppide tõrjuja. Siin on valik lai ning sobiva määrab ainult kasutaja maitse. Mitmel pool on soovitatud Google Toolbari

ja ehkki hüpikakende peatamise seisukohalt ei ole tegu just 100% toimiva lahendusega (Popup Blocker Testi põhitestis kukutakse 9st 2s läbi) on selles programmis ühendatud vajalik kasulikuga, ehk siis kogu aeg mälu hõivava VXD asemel on asi teostatud IE laiendusena (BHOna) mis lisaks hüpikakende ärakeelamisele võimaldab ka mugavat ligipääsu otsimismootori Google funktsioonidele.
MÄRKUS: lehel olevast menüüst saab kätte ka programmi eestikeelse versiooni, kuid tollest oleks soovitav hoiduda - tegu on 1.x harust pärineva isendiga mis mitte ainult ei hoidu pop-uppide peatamisest vaid sisaldab ka tõsiseid turvaauke.

Teine vapper loom kaitses: residentne anti-spyware. Traditsiooniliselt mainitakse sagedalt SpywareGuard'i, kuna asi on tasuta.

Nagu näha istub asi mälus ning annab teada ning lubab ära keelata kõikvõimalikud ebameeldivad liigutused nagu kodulehe äramuutmine või BHOde installimine.
Endale jättis küll parema mulje Spy Sweeper

kuid mainitud toode on jaosvara.
Ka Ad-aware'il on residentne moodul, Ad-watch

kuid too on saadaval ainult peale papi väljakäimist ning ei paistnud teistega võrreldes millegi erilise poolest silma.
Kaalumist väärib ka Spyboti uuemate versioonide pakutav topeltkaitse: IE'sse integreeruv SDHelper

(mis keelab brauseril isehakatusliku kraami alatirimise) ja tray peal jooksev TeaTimer

(mille pärusmaaks on kogu süsteemi kaitse). Aktiveerida saab mõlemat Spybotis Tools=>Resident lehel kus tuleb teha linnuke vastavalt <Resident SDHelper> ja/või <Resident TeaTimer> ette.

Lõpetuseks tasuks veel meelde tuletada, et paljud spyware'id ei piirdu ainult brauseri külge haakumisega vaid lähevad sammukese võrra kaugemale ning lasevad süsteemil end koos muude draiverite/teenustega buutimisel üles laadida. Selliste asjade vastu aitab StartupMonitor


Aeg-ajalt võiks igaks juhuks ka käsitsi üle vaadata automaatselt tööle lastavad programmid. Parim mis mina selle tegevuse jaoks leidnud olen on CodeStuff Starter

_________________
IMO & GPLed


viimati muutis HacaX 25.10.2004 15:33:52, muudetud 4 korda
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
wicked
HV Guru
wicked

liitunud: 06.11.2001




sõnum 06.06.2004 00:31:36 vasta tsitaadiga

ja kui ka 22kb messengeri remover liigsena tundub, siis saab asja ka services alt lihtsalt ära keelata...
start->run->services.msc - Messenger properties - Startup type - Disabled ja stop service ka juba...

kirjatükk aga ise thumbs_up.gif

_________________
I prepared Explosive Runes this morning
Kommentaarid: 68 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 63
tagasi üles
vaata kasutaja infot saada privaatsõnum
Red_Label
HV vaatleja

liitunud: 09.01.2004




sõnum 24.08.2004 01:20:31 vasta tsitaadiga

"<Restriced sites> ning sealt *kõik* ära keelata"

üks kiire küsimus, kas pean kõik need saidid seal maha tõmbama?
http://www.hot.ee/srorg4/ie1234.jpg

_________________
The Spirit of The World
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 24.08.2004 08:30:29 vasta tsitaadiga

Ei. Mõte oli selles, et IE High sätted lubasid siiski mõningaid kahjutuid tegevusi (krüptimata infi saatmine ja fontide tirimine näiteks). Puhtalt maitse asi, aga IMO kui juba mingi saidiga mitte tegemist teha siis korralikult, ehk siis keelata ka need ettevõtmised ära (Tools=>Internet Options=>Security=>Restricted Sites=>Custom Level ja siis ka need paar Disable peale). Need saidid mis seal nimekirjas on kujutavadki endast pahalasi, s.t. just nendele piirangud peale pannaksegi. Kui see nimekiri tühjaks lasta siis muutub Restrcicted Zone suht mõttetuks icon_wink.gif
_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 31.05.2005 16:19:22 vasta tsitaadiga

Spybot Immunize teeb seda tööd väga korralikult. Kasutan seda ise pidevalt ja olen täiesti rahul thumbs_up.gif

Ja IE kohapealt sellise soovituse annan küll lisaks, et Internet Options Advanced all on olemas rida "Empty Temporary Internet files folder when browser is closed" ja selle ette tasub "linnuke" panna icon_wink.gif
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
weyx13
HV vaatleja
weyx13

liitunud: 24.01.2005




sõnum 01.06.2005 02:02:38 vasta tsitaadiga

BugOff - minu arust kohustuslik IE kasutajale(tasuta)
Qwik-Fix Pro - ka tore abimees, kahjuks tasuta vaid 15 päeva trial (muuseas, iga 15 päeva tagant saab uue triali peale lasta)

_________________
Inimkond jaguneb üldjoontes kaheks:
ühed, kes jagavad meid kaheks ja teised, kes seda ei tee.
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Kasulikud näpunäited »  Adware/spyware photostory ep. 2 - ennetus [25.10.2004]
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.