Как сделать файл неудаляемым

от admin

Неудаляемые папки, защита от вирусов на флешках и все-все-все

Сегодня речь пойдёт о так называемых «иммунизаторах» и «вакцинаторах» флеш-носителей от автозапускаемых вирусов — о том, как они работают, нужны ли они вообще. Ну и конечно мы рассмотрим один из простых способов создания такой «вакцины».

СУПЕР-МЕГА-ЗАЩИТА от авторанов

— примерно такой слоган сопровождает все такие программы. Конечно: заявляется, что программа способна обнаружить любую известную и неизвестную инфекцию, передаваемую на флешках, обеспечить её блокировку и даже специальным образом модифицировать файловую систему на флешке, чтобы такая зараза более никогда не прилипла.

Особую популярность такие программы приобрели после бума Кидо — одним из способов его распространения были именно флешки. Наглость «утилидо-пейсателей» дошла до того, что за программу стали просить деньги, немедленно нашлись «хацкеры», которые эти программы стали ломать — ну и пошло-поехало.

Давайте теперь разберёмся, что по сути делает такая прога и есть ли от этого смысл.

ОБНАРУЖЕНИЕ ИНФЕКЦИИ

По сути, большинство программ считает флешку опасной и «обнаруживает инфекцию» по наличию autorun.inf в корне диска. Каждый раз, когда происходит монтирование носителя функция автозапуска системы блокируется, а запускается поиск искомого autorun.inf, а при наличии начинаются крики и стоны.

Особо продвинутые проги умеют анализировать содержимое autorun.inf на наличие open, после чего парсят значение и смотрят — нет ли на флешке файла или папки по такому пути? Если есть — крик будет оглушительным. Совершенно понятно количество фалсов на практически все диски презентаций и инсталляций, в которых autorun.inf находится чуть меньше, чем везде. В особо «продвинутых» программах файлы и папки из open проверяются на аттрибут «скрытый», чтобы снизить фалсы. Это, конечно, высокое достижение!

Совершенно очевидно, что подобные поделки не защитят от файловых вирусов: если на флешке есть программа, заражённая Sality — при запуске она мило заразит Вас в обход всех защит. Нашумевшее дело со Stuxnet отработает без шуму и пыли — там вообще не используется autorun.inf. Короче, печально.

А ВЫ СДЕЛАЛИ ПРИВИВКУ ОТ КОРИ?

Одно из «особых» достоинств обсуждаемых программ для защиты от заражённых флеш-носителй — так называемая «вакцинация» носителя, в результате чего его невозможно заразить. Суть вакцинации — создание в корне папки autorun.inf с известными ошибками файловой системы, в результате чего её невозможно удалить. В этом случае на флешку невозможно записать файл с таким же названием, а значит автозапуск вредоноса будет невозможен.

Увы и ах — этот способ убог априори: даже если autorun.inf и не создастся, все остальные файлы вредоноса благополучно будут скопированы и неискушённый юзверь может их запустить по ошибке или просто, «чтобы понять, что же это такое у меня хранится».

Кроме того, все описанные ошибки с успехом используются самими вредоносами для самозащиты (в неудаляемых папках прячутся исполняемые файлы), наивно полагать, что вирусописатели не знают как обойти то, что сами используют.

А теперь рассмотрим, как нам на практике создать такую «неудаляемую» папку без всяких «вакцинаторов».

Давным-давно, кажется в прошлую пятницу, когда скорости измерялись в бодах, о Мбит/с никто не слышал, а болтать по телефону и сидеть в интернете было два, совершенно несовместимых занятия, существовала славная заморочка: создавался простейший архив, который умелыми руками, одетыми в hex-редакторы, модифицировался так, чтобы файл в архиве, состоящий из десяти символов «ж» превращался в файл с 10 в стопицотой степени символов «ж». Суть атаки была проста: алгоритм архивирования сжимал такой гомогенный файл очень сильно, но при пересылке электронной почтой, если у клиента стояла автоматическая распаковка, файл-итог забивал полностью слабые тогда носители. В итого — полная искомая «ж». Ведь тогда ещё никто не думал об ограничения файловой системы — подумать только: тогда обладатели 40 Мб винтов считались королями!

Нет, у меня не начался старческий маразм, и вообще я ещё молод и красив (привет, девчонки!), а вспомнил я всё это потому, что наш пример будет очень похож на те древние приёмы.

Итак, нам потребуются:

— архиватор WinRAR. Я использовал версию 3.93, за остальные не ручаюсь.
— архиватор 7-zip. В моём случае — 9.20.04
— ОС Windows XP SP3
— cсистемная библиотека mozg.dll
— драйвер ruki.sys

Итак, что мы делаем. Хорошо известно, что в Windows общая длина пути вместе с именем файла не должна превышать 260 символов. Потому при создании папок с глубоким вложением рано или поздно придётся остановиться. Это хорошо известно людям, которые делают рипы с сайтов с большим вложением — хочешь или нет, но либо имена папок надо сокращать или кросс-ссылки делать. Именно этим ограничением мы и воспользуемся.

Создадим на диске пустую папку с названием autorun.inf и добавим её в rar-архив с помощью WinRar. Открываем архив в WinRar — ну и поехали. Создаём внутри autorun.inf ещё папку, потом ещё и ещё — заполняем искомые 260 символов. ну и в самом конце добавьте в архив что-нибудь — можно даже пустой текстовый файл. Итак, вакцина готова!

Если попытаться распаковать полученный файл WinRar’ом, то архиватор справедливо отругается:
image

Но вот 7-zip файл отлично распаковывает с сохранением структуры папок. В итого — вуаля!

1. Если общая длина пути с именами папок и именем файла превышает 260 символов, то такая папка будет отображена, однако файл открыть, скопировать или отредактировать не удастся. Папку удалить тоже не получится из-за того, что файл недоступен для системы:
image
image

Пример файла тут, описанное наблюдается при распаковке в корень любого NTFS-раздела.

2. Если общая длина пути с именами папок превышает 260 символов даже не считая имени файла, то Вы просто не сможете увидеть сам файл — Вы до него не доберётесь ни Проводником, ни файловыми менеджерами. ну и все вкусняшки п.1 в придачу 🙂

Пример файла тут, описанное наблюдается при распаковке в корень любого NTFS-раздела.

ПЛЮСЫ И МИНУСЫ

Плюсы от подобного — знание и понимание! А вот минусов бесконечно много 🙂 Потому как подобная «защита» легко обходится. Я не буду грузить техническими деталями, уверен, что те, кому они понятны, давно не читают эту статью, а пьют пиво и грузят техническими деталями других :), проще говоря — если мы используем более низкий доступ в системе, то прекрасно можем работать как с папками, так и со скрытыми файлами.

Это легко увидеть по старому-доброму IceSword:

image

Этот антируткит великолепно видит всю структуру папок, а команда force delete их удаляет в один ход.

IceSword более не поддерживается, но китайцы не сдаются и очень, на мой взгляд, удачно перехватывают эстафету с помощью неблагозвучного для русского уха антируткита XueTr:

image

— всё то же плюс вкусняшки, например — подкрасил красненьким то, что подозрительно (в нашем случае — скрытые папки и файл) 🙂

Да на самом деле много чем увидеть можно — я просто выбрал два примера, что ближе всего лежали.

Отдельно стоит обратить внимание на ситуацию, когда в нашей неудаляемой папке прячется не обычный текстовик, а зловред. Антивирус Касперского с успехом проверяет содержимое папки, это легко проверить, распаковав содержимое этого архива (внутри — не текстовик, а eicar) и проверив полученную папку.

А вот что касается популярной среди жителей СНГ утилиты AVZ, используемой в ручном лечении заражённых компьютеров — тут интереснее.

Я попробовал закарантинить и удалить файл с помощью следующего скрипта AVZ (использовался уже упомянутый архив test1.rar):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile(‘D:\autorun.inf\Mozhno_nazvat_kak_hotite_lish_by_bylo_ochen_dlinno_i_v_itoge_summa_papki_i_faila_poluchilas_bolee_260_simvolov\Mozhno_nazvat_kak_hotite_lish_by_bylo_ochen_dlinno_i_v_itoge_summa_papki_i_faila_poluchilas_bolee_260_simvolov\Mozhno_nazvat_kak_hotite_lish_by_bylo_ochen_dlinno_i_v_itoge_summa_papki_i_faila_poluchilas_bolee_260_simvolov.txt’,»);
DeleteFile(‘D:\autorun.inf\Mozhno_nazvat_kak_hotite_lish_by_bylo_ochen_dlinno_i_v_itoge_summa_papki_i_faila_poluchilas_bolee_260_simvolov\Mozhno_nazvat_kak_hotite_lish_by_bylo_ochen_dlinno_i_v_itoge_summa_papki_i_faila_poluchilas_bolee_260_simvolov\Mozhno_nazvat_kak_hotite_lish_by_bylo_ochen_dlinno_i_v_itoge_summa_papki_i_faila_poluchilas_bolee_260_simvolov.txt’);
BC_ImportAll;
ExecuteSysClean;
BC_LogFile(GetAVZDirectory + ‘boot_clr.log’);
SaveLog(GetAVZDirectory+’avz_log.txt’);
BC_Activate;
RebootWindows(true);
end.

В итого прямые команды карантина и удаления не сработали:

После автоматической перезагрузки сработал BootCleaner, который сделал благополучный карантин, но вот удалить всё равно не смог:

Таким образом, зловреда мы скопировали, а вот удалить и обезвредить не смогли. Так что думаю, Олегу Зайцеву ещё есть над чем работать 🙂

ВЫВОДЫ

В настоящем обзоре мы убедились, что практически все существующие программы для обеспечения защиты от вирусов, распространяющихся через флеш-носители, эту самую защиту полностью не обеспечивают. «Вакцинация» или «иммунизация» флешек приводит только к частичной защите, которая легко обходится серьёзными вредоносными программами.

Если же Вы действительно заинтерсованы в обеспечении защиты от подобного рода угро з -рекомендую попросту отключить автозапуск любых носителей на Вашей системе. Это можно сделать необратимо (потому что мне лень вспоминать параметры по умолчанию в реестре 🙂 ), добавив реестр информацию этого файла, или же обратимо, воспользовавшись специфическими программами, например Autorunsettings от Uwe Sieber.

Как сделать файлы и папки не удаляемыми в Windows 10

Наиболее распространенная причина потери данных — это случайное удаление файлов и папок. Скорее, большинство из вас потеряли файлы хотя бы один раз, случайно удалив их. Лучшее решение этой проблемы — сделать файлы и папки не удаляемыми в Windows 10/8/7.

Читать:
Как отвязать заказ поставщику от заказа клиента 1с ут 11

Пользователи часто делятся своими системами с другими пользователями. Системные файлы и папки являются критическими и обычно не могут быть удалены. Если вы хотите сделать ваши файлы или папки не подлежащими удалению, у вас есть два варианта:

  1. Через свойства папки
  2. Использование командной строки
  3. Использование бесплатного Prevent.

Это может быть сделано либо путем изменения прав доступа к файлу или папке, либо с помощью командной строки с повышенными правами. Оба метода были объяснены следующим образом:

1] Через свойства папки

Разрешения для каждой папки обычно одинаковы или похожи по умолчанию, но вы можете изменить разрешения индивидуально для каждой папки. Процедура для этого заключается в следующем:

Щелкните правой кнопкой мыши файл или папку и выберите «Свойства».

На вкладке «Безопасность» выберите активную учетную запись пользователя (или учетную запись, для которой вы хотите заблокировать разрешения).

Нажмите на Изменить.

Снимите флажок «Полный доступ» и «Изменить» в категории «Разрешить». Вы также можете проверить Запретить для полного контроля.

Нажмите кнопку ОК, чтобы сохранить настройки.

2] Использование командной строки

Внесение изменений в свойства папки является предпочтительным методом для восстановления папки без возможности восстановления. Однако, если вам нужна дополнительная безопасность и конфиденциальность с папкой, вы можете попробовать создать папку con с помощью командной строки с повышенными правами. Ограничением папки con, созданной с помощью командной строки с повышенными правами, является невозможность ее просмотра. Вы можете перемещать файлы туда и сюда только с помощью команды перемещения. Процедура выглядит следующим образом:

Найдите командную строку в строке поиска Windows. Щелкните правой кнопкой мыши командную строку и выберите «Запуск от имени администратора». Вы также можете выбрать Запуск от имени администратора на правой панели.

Введите букву диска, на котором вы собираетесь создать папку con, а затем двоеточие. Например. «D:».

Теперь введите следующую команду и нажмите Enter:

Это создаст папку con на предполагаемом диске.

Удаление не удаляемой папки

Папку, которую нельзя удалить, нельзя удалить вручную, но с помощью командной строки с повышенными правами. Процедура выглядит следующим образом:

Откройте командную строку с повышенными правами и перейдите к диску, на котором вы ранее создали папку, которую нельзя удалить. Введите следующую команду и нажмите Enter, чтобы выполнить ее:

Как в Windows защитить файлы и папки от удаления

защищенная папка в WindowsБуквально несколько дней назад я получил вопрос от моего подписчика и этот вопрос мне показался интересным.

Вопрос заключается в следующем. На компьютере скопилось много ценного материала, который был тщательно структурирован, то есть разложен по папкам.

Пользователь опасается, что по случайности или по неосторожности какие-то файлы или папки могут быть удалены или перенесены, из-за чего весь, возможно, многолетний труд пропадет.

И вопрос дословно звучал так: КАК МНЕ ЗАБЛОКИРОВАТЬ НУЖНУЮ ПАПКУ ОТ СТИРАНИЯ, С ВОЗМОЖНОСТЬЮ ДОПОЛНЕНИЯ?

Есть довольно простой способ, который позволит предотвратить случайное удаление важных для вас файлов, но при этом не исключает возможность добавления информации. И самое приятное заключается в том, что все это можно организовать средствами Windows без привлечения сторонних программ.

Дело в том, что для каждого файла или папки в Windows можно определить правила, по которым с этим объектом будут работать пользователи, программы или сама операционная систем.

Итак, у нас есть папка с файлами, которую необходимо защитить от случайного удаления. Щелкаем правой кнопкой мыши на ней и из контекстного меню выбираем пункт Свойства. Затем переключаемся на вкладку Безопасность и нажимаем на кнопку Дополнительно.

Раздел Безопасность

В открывшемся окне нужно добавить новое правило, нажав на соответствующую кнопку Добавить.

Добавление правила для папки

В следующем окне нужно задать разрешения для нашей папки. Пока здесь все опции неактивны. Нажимаем на ссылку Выберите субъект.

Выбрать субъект для определения правила

Появится еще одно окно, в котором можно нажать на Дополнительно.

Выбор субъекта

Далее нажимаем Поиск, а затем выбираем из результатов поиска вариант Все и нажимаем OK.

Выбор типа объекта - Все

Сейчас мы определили субъект, то есть для кого будут действовать данные правила. Так как мы выбрали Все, то правила будут касаться всех пользователей, работающих на компьютере, а также и саму операционную систему.

После этого станут доступны настройки разрешений для нашей папки.

В выпадающем списке Тип есть два пункта — Разрешить и Запретить. Мы хотим запретить удаление, поэтому выбираем соответствующий пункт.

Далее указываем, к чему будут применяться заданные разрешения, а точнее запреты. Для нас важна папка и все в ней находящиеся файлы, поэтому выбираем Для этой папки, её подпапок и файлов.

Ниже находятся разрешения. Нажимаем на ссылку Отображение дополнительных разрешений и список значительно расширится. Чтобы обеспечить защиту файлов и папок оставляем только Удаление подпапок и файлов и Удаление. После этого нажимаем ОК, для сохранения изменений.

Определение атрибутов безопасности папки

Применяем наши настройки и появится окно, в котором нужно подтвердить желание применить эти настройки.

Предупреждение о применении запретов для папки

После этого будет активирована защита папки и всех находящихся в ней файлов. При попытке их удалить появится сообщение о невозможности провести данную операцию.

Предупреждении о защите папок и файлов от удаления

При этом в защищенную папку можно копировать информацию, то есть в ней можно создавать, например, новые папки и копировать в нее новые файлы. Удалить или переместить содержимое папки не получится.

Для снятия данных ограничений нужно удалить добавленное нами правило. То есть снова вызываем контекстное меню на папке, выбираем Свойства и на вкладке Безопасность щелкаем по кнопке Дополнительно. В списке находим заданное нами правило и удаляем его. После этого защита с папки будет снята и ее снова можно будет удалить.

Защитник Windows удаляет файлы: как запретить ему проверять определенные папки («операция не была совершена, т.к. файл содержит вирус. »)

EXE-файлы были удалены защитникомПриветствую!

Одна из «краеугольных» проблем с защитником Windows — в том, что он удаляет файлы без предупреждения (либо блокирует их и не позволяет запустить/скопировать). Причем, не появляется нигде никакого сообщения с кнопкой о том, разрешить ли эту операцию. Почему до сих пор это не исправлено? 😥

Довольно часто с этим сталкиваются любители игр (особенно при использовании различных «дополнений» к основному установщику игры).

Ниже предложу пару способов, как можно добавить в исключение защитника определенную папку (например, это можно сделать для каталога с играми).*

* Важно : имейте ввиду, что в такой папке-исключения не будут проверяться никакие файлы (что может сказаться на защите вашей ОС. Внимательно просматривайте все файлы, что вы из нее запускаете!).

Не удалось удалить файл из-за непредвиденной ошибки

Пример выше-оговоренной проблемы. Не удалось удалить файл из-за непредвиденной ошибки (файл содержит вирус или потенциально нежелательную программу)

Добавляем папку с играми в исключения защитника

📌 ШАГ 1

Для начала открываем проводник (Win+E) и находим папку, которую нужно добавить в исключения (т.е. из которой защитник что-то удаляем). В моем случае это каталог: C:\Users\Desktop\Games (путь нужно скопировать, он будет нужен).

Копируем путь до папки с игрой

Копируем путь до папки с игрой

📌 ШАГ 2

Далее нужно запустить терминал Windows от имени администратора (в большинстве случаев достаточно кликнуть ПКМ по меню ПУСК, а затем в меню выбрать оное. ).

Затем нужно ввести следующие команды (я их выделил коричневым; после каждой нажимать Enter) :

  1. Get-MpPreference | fl excl* — показывает какие каталоги были добавлены в исключения (т.е. не проверяются защитником);
  2. Add-MpPreference -ExclusionPath «C:\Users\Desktop\Games» — добавление папки в исключения (т.е. защитник ее не будет проверять! Разумеется, вместо моего пути — вам нужно добавить свой каталог). См. скрин ниже; 👇
  3. Remove-MpPreference -ExclusionPath «C:\Users\Desktop\Games» — удаление каталога из списка исключений (т.е. защитник начнет его проверять снова).

Терминал - команда для добавления в исключения

Терминал — команда для добавления в исключения

📌 ШАГ 3

Вообще, введенные ваше команды должны сработать сразу же (как и действия защитника). Но на всякий случай я бы порекомендовал перезагрузить машину.

📌 ШАГ 4

Есть альтернативный вариант работы с защитником — из параметров ОС (правда, он не такой удобный. ).

Для начала потребуется открыть вкладку «Безопасность Windows | Защита от вирусов и угроз» . См. скрин ниже. 👇

Безопасность Windows

Далее перейти в раздел настроек «Параметров защиты от вирусов и других угроз» (по англ. «Virus & threat protection settings») — затем прокрутить страничку вниз и во вкладке «Исключения» (по англ. «Exclusion») нажать по ссылке «Добавить» (или «Add. «).

Параметры защиты от вирусов и других угроз

Параметры защиты от вирусов и других угроз

В этой вкладке можно указать те папки, которые нужно исключить из проверок защитника (тут уже, кстати говоря, есть наша добавленная ранее папка). На мой взгляд удобнее работать через терминал (быстрее 😉).

Похожие статьи