|
z lední obory |
|
it's no bug, it's a feature Rubriky: Odkazy:
akh balónek chinin taky medvěd pooh týna vúčako balú jade rady1 type o negatiff binární ládin jitka staon vidra zuzi notýsek na bloguje:
úpravy blogu black windows uschovny dat medovina ---- test prohlížeče wildlife starter altap salamander pc.poradna security bar & mixy / blue respekt ![]() ![]() ![]()
zobraz IP adresu 1. / 2. / 3. / 4. / 5. test.okno: 800 eee 1024 1152 1280 1-2 piva u pajgrů social-engineering Archiv: |
14. března 2005
jak reinstalovat windows windows je špatně a nepřehledně navržený systém, který pohrdá bezpečností svých uživatelů.
# proč? na jedné straně je schopen omezit přístupová práva uživatelů, na druhé straně ignoruje oprávnění úmyslně či neúmyslně spuštěných programů a služeb, je navržen tak aby co nejvíc zjednodušil nežádoucí a nefiltrovanou komunikaci pc bez vědomí uživatele. původní jasně finančně zaměřená (a neospravedlnitelná) "zpřístupňující" koncepce microsoftu a loajálních firem se stala denně masově zneužívanou parazity ve windowsových pc. 10-leté ignorování bezpečnostních chyb a netestování slabin v ošetření zranitelnosti dovedly windows do stavu, že kromě poslední verze win xp se servicepack2 (koupené před 07/2004 a neupdatované) jsou všechny předchozí verze po defaultní instalaci nebezpečné pro připojení nejen na internet, ale i třeba do barákové sítě. # o jaké havěti bude řeč o různém malware by lépe pojednaly jiné zdejší bložíky, nejsem programátor ani administrátor tak jen povrchně: dá se o nich dočíst jako o adware (vnucovače reklam), backdoory (utility zneužívající administrátorských práv pro vykrádání obsahu pc nebo zpřístupnění jeho služeb na dálku), dialery (přesměrovávače internetového připojení na drahé telefonní linky), spyware (měniče domovské stránky a vyhledávacích služeb na jiné), nebo prostě viry v původním významu mající za úkol "jen" škodit. různé červy, viry, trojany jsou pak metodami jak se dostat dovnitř (a ven) z wirdows. # co je špatně pokud člověk používá starší verze win včetně xp/sp1, k připojení na webové stránky internet explorer, pro prohlížení pošty outlůůk express, a nedělají mu starosti "zbytečnosti" jako aktualizovaný antivir, zapnutý firewall, chráněný účet správce, ignorování "jakýchsi" hlášek na obrazovce při surfování netem či výrazné zpomalení přístupu na net, pak má na 95% problém, může mít v pc všechno z toho co jsem popsal v minulém odstavci. za hromadu potíží si člověk může sám, instalací kvant zbytečného sw z netu a z časopisových cd, prostým mazáním těchto adresářů místo korektní odinstalace, vypínáním pc za chodu nebo bezdůvodným tvrdým resetem (poškození souborového systému na disku, poškození registrů windows). a samozřejmě kopírováním zavirovaných sw z vypálených výběrů na cd putujích mezi nespolehlivými známými. # začínáme úklid čistění pc by mohlo začít kontrolu běžících programů v paměti: nejdřív crtl+alt+del – správce úloh – procesy: nečinné procesy by měly mít v klidu kolem 95%, jinak zkontrolovat u které položky se objevuje větší (+10%) vytížení, ukazuje na možný vir, nic nemazat ale volat někoho kdo tomu rozumí. pokud se trochu vyznáme: start/spustit/msconfig.exe – záložka po spuštění, sem se mohl přidat nějaký vir, opět sám/sama/samo nic nemazat. následky nekorektního mazání/restartu za chodu odstranit scandiskem (tento počítač / disky / pravým myšem na ikoně hdd = vlastnosti / nástroje / kontrola disku: zaškrtnout obě políčka – restart). pokud chceme po delší době používání windows defragmentovat disky pro mírné zrychlení, scandisk je nutno provést nejdřív! je dobré zvážit jestli náhodou pro jednu činnost není nainstalováno několik podobných freeware/shareware programů navíc (či několik verzí stejného programu), a zbytečnosti odinstalovat. # antivir, antispy pokud už je pc postiženo problémem přesměrování domovské stránky na net (co vím týká se ve 100% případů uživatelů internet exploreru), začíná si pc koledovat o hledání v registrech (jen pro otrlé), kontrolu hosts souboru pro přesměrování, anebo instalací a pokusem o léčení i pro laiky pochopitelných antispywarových programů (ad-aware, spybot, download z spyware.cz) taky nezaškodí kontrola antivirovým programem (mají smysl jen nedávno aktualizované verze), pokud antivir něco najde ale nedokáže to vyléčit může jít o nejnovější mutaci na kterou je zatím krátký, jednoúčelové léčicí prográmky na takovou havěť jsou i na viry.cz, taky je možno nastartovat do nouzového stavu windows (f8 při startu) a tam se znovu pokusit vir vyléčit. # chce to větší kladivo – přeinstalaci když nic rozumného nezabírá a letitá instalace win je v více než rozesraném stavu, je načase uvažovat o zálohování vlastních dat a o totální přeinstalaci. spuštění instalačního cd a jen oprava stávající instalace obvykle nepomáhá a zásadně ji nedoporučuju. rozumné rozdělení disku vypadá takto: c: velké pár gb jen pro windows a nainstalované programy. větší zbytek disku jako d: pro dokumenty, filmy, mp3, zálohy instalaček, pro hry. pokud není třeba chránit přístup k adresářům před více uživateli, stačí formátovat jako fat32. u win98/me stačí c: 2-3gb, u win2000 3-4gb, u winxp asi 8-10gb. zastaralé win95 jedou i na velmi slabém hw, vlezou se i na 0.5gb disk ale je to o hubu. staré podnikové winnt4 s integrovaným sp1 nejdou nainstalovat na c: >4gb. pokud podobné rozdělení máme, odstěhujem všechny data na d:, anebo si půjčíme disk, nebo ty kraviny vypálíme na cd. nešťastníci co pod ntfs chytře používají šifrované adresáře pro skrytí souborů si nezapomenou vyexportovat šifrovací klíč, nebo je přemístí mimo šifrovaný adresář a přesvědčí se že je jako jiný uživatel otevřou. podobně u adresářů s omezenými přístupovými právy k dokumentům pro jiné uživatele – kopnem ho jinam, v atributech se podíváme že je soubor přístupný pro everyone. podíváme se kde poštovní program schovává seznamy adres, podpisy, kopnem taky pryč z c: nezapomenout zkopírovat úžasná pozadí pro plochu z adresáře windows používáme-li nějaký program pro ftp přístup na webový server, rozpomeneme se na heslo, u wincommander zkopírujem celý a zálohujem jeho wcx_ftp.ini soubor nemáme-li jiný správce souborů než průzkumník, stáhnem si aspoň malý správce souborů salamander verze.1.52 z http://www.altap.cz/ , bude se hodit při nové instalaci. já mám koupenou plnou verzi, jinak jsem se u pawlika dočetl o správci freecommander opsat hodnoty ve vlastnostech připojení do sítě nebo na net (dhcp, ip, maska, dns, brána) pro win2000+sp4 nebo win xp sp1 stáhneme ještě kritické hotfixy kb823980 a kb835732 (bulletiny ms03-26 a ms04-11) z "m$ technet security" anglické stránky nebo cz technická podpora – pro download vybrat českou verzi záplat. dvě adresy proto že přístup k českým stránkám může být pro jiné prohlížeče než m$ie blokován. a ještě tady je šílená tabulka s odkazy na všechny záplaty, na co sou, s stupněm závažnosti. # očucháváme hardware dokud windows ještě běží, vlezem ve win9x do ovládacích panelů/systém/hardware, u win2000,xp kliknem pravým myšem na tento počítač/vlastnosti/hardware/správce zařízení. opsat přesné názvy základní desky a chipsetu na ní, nebo aspoň výrobce (intel, via, nforce). dále přesný typ zvukové karty, grafické karty, monitoru (pnp typ je špatně), síťové karty a modemu pokud jsou, tiskárna, myš. tyto údaje můžou být i v papírech dodaných k pc. pokud jsou windows mrtvá, dá se zjistit konfigurace dosovým programem nssi. sebrat všechny instalační cd s ovladači hardware, co jsme dostali k pc. nezapomenout na disketu od monitoru s .inf souborem, ten bude později potřeba dohrát do windows ať nebliká monitor při 60hz. podle verze chipsetu ještě stáhnout jeho ovladač pro windows, pokud už nejsou k nalezení originální cd k mainboardu, u intelu budete mít se stažením smůlu u staršího hw, dá se dohledat v supportu u velkodovozců, na starších časopisových cd, nějakou základní podporu mají win v sobě. drivery k našemu hardware je lepší z disket/cd nahrát třeba do adresáře instal na d:, windows potom budou chtít při instalaci sahat jak na své cd, tak na drivery. # samotná instalace nuda. u nově instalovaného pc bych nejdřív rozdělil fdiskem z startovní diskety win98/me nový disk na c: a d: jak jsem už psal. u starého disku – který má na d: nějakou zálohu – nejde fdisk použít: zničí data na celém hdd! na to používám raději skvělý pqmagic instalačka, snad dovolí udělat i nezávislé bootovací médium. tím zruším oddíl c:, mohu jej hned velmi rychle naformátovat, data na disku d: přitom stále zůstanou. podle výkonu stroje a vlastní obliby, nebo podle toho k čemu máme instalační cd, zvolíme verzi windows: win95a,b nedoporučuju vůbec pro staré pc s p200 pokud je málo paměti pro win98 (<32mb) prostě starý typ dimm přikoupit za 50,- v bazaru pro procesor p300+ volit buď win-me nebo mnohem stabilnější "víceuživatelské" win2000 od 1ghz procesorů s úměrně ram raději win xp (přednostně xp se sp2). po skončení instalace je nutno nainstalovat do win2000 nebo xp_sp1 zmíněné hotfixy. tuším od 1.3.letos mrchosoft.cz přitom zjišťuje vaše sériové číslo windows pomocí technologie activex v prohlížeči ie. řešení viz výše. win xp existují buď a) v domácí verzi home, správci sítí ji vidí neradi, má příliš osekané služby pro použití v sítích a v možnostech uživatelských účtů. anebo b) ve verzi profi, u ní a u win2000 se vždy vytvoří účet hlavního správce = (administrator), který je potřeba před prvním připojením na net zaheslovat. windows se při instalaci samy začnou ptát po ovladačích, ze seznamu nabízených vybrat typ který jsme si opsali před přeinstalací. nastavit neblikající refresh monitoru. pro normální práci ihned nakopírovat zpět správce souborů. kvůli zálohování doporučuju změnit domovský adresář pro dokumenty na jiný disk: pravým myšem na jeho ikoně na ploše, ve vlastnostech dát změnit, zvolit nový cíl třeba d:dokumenty. až teď nainstalovat nějaký office a ostatní aplikace. # bezpečnost všechny verze wirdows se instalují s kreténským nastavením skrývání přípon známých souborů. tuto vlastnost zneužívají stupidní kinderviry šířené mailem (a outlook express přebírá toto nastavení), povedlo se tak po světě zavirovat desítky miliónů pc prostších uživatelů. zapnutí zobrazení přípon je různě podle verze windows, např. otevřít tento požítač / nástroje / možnosti složky / zobrazit / zobrazit skryté soubory a složky. co se týká příloh v mailu – všechny maily od neznámých uživatelů s přílohou rovnou mazat, v žádném případě ji nezkoumat. je bezpečnější nepoužívat outlůůk express a místo něj vyřizovat poštu přes webové rozhraní prohlížeče, anebo nainstalovat jiného poštovního klienta, třeba thunderbird buď ve win xp zapnout jejich firewall – je to ve vlastnostech síťového připojení, na poslední záložce. tento náhražkový firewall však nijak neblokuje odchozí komunikaci např. po napadení nějakým virem, spywarem atd., neumožňuje blokovat vybrané nežádoucí servery, není k dispozici záznam o činnosti firewallu, v jiných verzích windows fw chybí úplně. proto je lepší vždy nainstalovat třeba free verzi firewallu jiného výrobce (sygate personal firewal, agnitum outpost, kerio fw, v nejhorším zone alarm). v těchto firewallech se musí každá aplikace která chce komunikovat s internetem jednotlivě povolit (fw si o to řekne zaškrtávacím oknem), což je správný postup. můj oblíbený sygate tak červenáním ikony upozorňuje na pokus komunikace se zakázanými servery nebo upozorní že se nějaká aplikace chce sama připojovat ven (detaily pak jdou prohlédnout v logu fw), nebo blikající ikonou při pokusu o úmyslné napadení třeba sousedem z panelákové sítě nebo síťovým virem)
s windows se automaticky nainstaluje nejnebezpečnější webový prohlížeč internet explorer (ie, my ie, maxton), okamžitě mu proto přistřihnem křidýlka: ovládací panely / internet / zabezpečení / ikona síť internet / vlastní úroveň – a zakázat všechno kde se vyskytuje slovo activex: pro potřeby netového bankovnictví nebo windows update lze vybraný server přidat k ikoně důvěryhodné servery, ať se na něj nevztahují activex omezení. a pro skutečné použití nainstalovat bezpečný webový prohlížeč (operu nebo firefox, stáhnout z netu nebo z hromad časopisových cd). je vhodné na netu sehnat tweakui pro zjednodušení některých nastavení (automatické přihlášení i do zaheslovaných windows) podle toho jak se člověk rizikově chová, zda používá děravé m$ programy, jak často si nechává posílat děsně zábavné přílohy či spustitelné soubory v mailech, potřebuje nainstalovat antivir pro skenování pošty a kolujících médií s pochybnými soubory. pozor na verze antivirů dodávané oem s pc, neplatí u nich aktualizace déle než 1 rok, antivir je pak téměř k ničemu. # proti horentním účtům týká se hlavně modemistů (zřejmě je to problém i adsl), ale už se objevily informace o podvodném přesměrování i u eurotelu. zneužívá se instalace programů vydávaných na anglických stránkách za download acceletarory, anebo skryté instalace přes acitvex v ie – tomu zabrání předchozí úprava v ie a nejlepší je používat pořádné prohlížeče. dále je velmi užitečné u modemů doinstalovat sledovátko dat účtovaných přes modem – connection meter: free verze. lepší plná verze za nějakých 150,- má právě ochranu před přesměrováním na drahé linky. připojení přes zákeřné linky poznáte podle mezinárodních čísel :) tarif kolem 60kč/min anebo podle předvolby aliatelu předvolba 976... aliatel je sice nejprašivější firma která dovoluje anonymním firmám zřizování drahých placených linek v číslovacím rozsahu normálních telefonů, ale není o moc horší než telecom. každý operátor za poskytnutí draze tarifikovaného čísla nebo za mezinárodní hovor pobírá až 50% poplatku, žádný operátor proto nechce s podvodně přesměrovaným spojením nic dělat. samotné hlídátko přesměrování linky je od firmy sodat, sw je "optimaccess dial", dá se stáhnout snad někde u telecomu nebo vymorfeovat. # záloha nainstalované a správně nastavené windows je výhodné si zazálohovat pro možnost rychlé obnovy. velmi dobré řešení je pomocí zálohovacích sw typu norton ghost či acronis true image. po nabootování z jejich bootovacích médií lze kopii celého systémového disku (c:) uložit do jednoho komprimovaného souboru třeba na d: pro pozdější vypálení na cd/dvd, nebo jen pro rychlou obnovu do čerstvě nainstalovaného stavu (proto taky musí všechna data ležet na d:). plná verze true image de luxe je přibalena na cd v čas.digitální foto 5/05 # a pro jistotu jak jsem měl možnost víckrát osobně vyzkoušet, wirdows jsou poněkud křehkým operačním systémem. k pádu celého win nt/2000/xp někdy stačí málo – zaseknutí jakéhokoliv ovladače který je v jádru systému (čtení defektně vypáleného cd, vada komunikace se sérivým portem, se zvukovkou, potíže s ide sběrnicí). v případě úplného zatuhnutí systému a násilného vypnutí může dojít k poruše souboru registrů právě přihlášeného uživatele. není proto nejšťastnější když je ve windows pouze jediný uživatel administrator – při poruše jeho souboru ntuser.dat se už do windows nepřihlásíte. toto částečně řeší xp se svými body obnovy, ale nesmí je mít uživatel vypnuté a musí nelogicky umět použít před-předcházející bod obnovy. lepší je přiřadit administrátorská práva účtu jednoho zručnějšího uživatele a samotného "administratora" nechat chrápat jen pro záchranu (samozřejmě zaheslovat a jeho heslo nezapomenout!) # nakonec :) mnohé z toho co jsem zkoušel kostrbatě napsat je dobře vysvětleno třeba v knížce bezpečnost a anonymita na internetu s počitadlem je záhodno vycházet po dobrém. někde jsem narazil na už starší traktátek co chodívají mailem, tu jsou nejdůležitější body: - Učiňte malou rituální oběť počítači, předtím než jej zapnete. - Zapalte si sirky do pentagramu kolem vašeho terminálu než začnete. .... |
|