bloqueo de ejecutables en windows xp

Upload: milagros-rodriguez-espinoza

Post on 15-Jul-2015

154 views

Category:

Documents


0 download

TRANSCRIPT

Bloqueo de ejecutables en Windows XP.

Por Eder A. Lpez.

WhiteSec Sistemas www.whitesec.com.mx Mayo de 2011

INDICE Introduccin Que son las Directivas de Restriccin de Software?. Qu es DeepFreeze?. Requisitos previos e indispensables. Configurando el bloqueo de ejecutables en Windows XP. Instalando DeepFreeze. Instalar aplicaciones despus de DeepFreeze. Recomendaciones finales. Ventajas y desventajas. Conclusin. Acerca de

IntroduccinEsta tcnica para el bloqueo de ejecutables en Windows XP, se lleva a cabo mediante las directivas de restriccin de software y deepfreeze. Es una tcnica bastante tediosa pero tambin bastante efectiva, al grado que desde que la implemente por primera vez, nunca ms ninguno de los usuarios a quienes he dado mantenimiento, ha vuelto a quejarse por malware en Windows. La primera vez que la descubr, la implemente en Windows XP, y debido a las necesidades de los usuarios tambin la implemente de manera efectiva en Windows Vista y Windows 7.

Que son las Directivas de Restriccin de Software?.Segn Microsoft: Tal como su nombre lo indica. Las directivas de restriccin de software mediante su configuracin regulan el uso de software en el sistema, software benigno y maligno para el caso de virus informticos. Entonces las directivas de restriccin de software son directivas de confianza, es decir, son reglas definidas por un administrador para restringir aquel software o las secuencias de comandos en las que no se confa y as impedir que realicen acciones no autorizadas en el sistema operativo. Los usuarios deben tomar decisiones constantemente sobre si ejecutar software desconocido. Con frecuencia, los virus y los caballos de Troya se camuflan intencionadamente para que los usuarios los ejecuten. Resulta difcil para los usuarios hacer elecciones seguras sobre el software que deben ejecutar. Con las directivas de restriccin de software, puede proteger su entorno informtico de software en el que no se confa mediante la identificacin y la especificacin del software cuya ejecucin est permitida. Puede definir el nivel de seguridad predeterminado en Irrestricto o No permitido para un objeto de directiva de grupo (GPO) de modo que el software, ya est permitido o no, se ejecute de manera predeterminada. Puede crear excepciones a este nivel de seguridad predeterminado mediante reglas de directivas de restriccin de software para determinado software. Por ejemplo, si el nivel de seguridad predeterminado est establecido en No permitido, puede crear reglas que permitan que determinado software se ejecute. Importante Las directivas de restriccin de software no deben utilizarse como sustitutos del software antivirus.

Qu es DeepFreeze?.Segn Wikipedia: Deep Freeze es un software que se clasifica como de tipo "reinicie y restaure" (Reboot and Restore) desarrollado por la compaa Canadiense Faronics en 1996. Funcionamiento: DeepFreeze es un controlador del ncleo que protege la integridad del disco duro redirigiendo la informacin que se va a escribir en el disco duro o particin protegida, dejando la informacin original intacta. Las escrituras redirigidas desaparecen cuando el sistema es reiniciado, restaurando el equipo a su estado original. Esto permite a los usuarios realizar cambios originales en el equipo, por ejemplo para probar cambios potencialmente estables o benignos, sabiendo que al reiniciar el sistema volvern a desaparecer. Para realizar cambios el sistema se debe congelar, activando Deep Freeze, de forma que los siguientes cambios sean permanentes. DeepFreeze puede restaurar ciertos daos provocado por el malware y virus ya que tras el reinicio cualquier cambio hecho por el software malicioso puede quedar eliminado del sistema al ser revertido al estado original (junto con cualquier otro tipo de modificaciones que se hayan hecho). Sin embargo, esto no impide que un virus malware se desarrolle mientras que no se reinicie el sistema, que el virus afecte a una particin que no est protegida, o que se coloque en el registro del DeepFreeze como archivo que estaba previamente en el sistema.

Requisitos previos e indispensables.Como primer requisito y sin pretextos, es tener una instalacin reciente y limpia de Windows XP. Si no la tienes siempre antes de implementar esta tcnica recomiendo que formatees tu computador con Windows XP y hagas una instalacin limpia desde cero, si ya la tienes sigue leyendo este tutorial, de lo contrario empieza por buscar tu CD de instalacin de Windows XP. Importante: Recomiendo ampliamente o exageradamente que para esta tcnica es estrictamente necesario tener dos particiones en tu disco duro, por ejemplo: C:\ y D:\ Esto servir para tener una unidad para el sistema y una para guardar tus archivos una vez que tu sistema este congelado con DeepFreeze. En donde C:\ ser para el sistema y D:\ ser para guardar tus documentos por ejemplo videos, msica, fotos y dems archivos que quieras. NOTA: Para hacerlo hgalo desde y con el disco de instalacin de Windows XP. Si no sabe como por favor busque un manual en internet para hacer particiones con Windows XP desde una instalacin nueva, o en su defecto llvelo a un taller de mantenimiento y reparacin de equipos de cmputo para que se lo hagan.

Adems de lo anterior para ir haciendo las pruebas de configuracin es necesario que tengas un fichero ejecutable y un programa de instalacin, en mi caso usare Microsoft Office como programa de instalacin. NOTA: Si no sabe cmo hacer una instalacin desde cero de Windows XP, recomiendo buscarse un manual en www.google.com.mx que hay muchos por ah.

Configurando el bloqueo de ejecutables en Windows XP.Una vez recin tengas ya instalado Windows XP, debers tener una pantalla ms o menos as.

La ma esta tan limpia, por que para este tutorial recientemente he instalado Windows XP. La tuya puede no estar exactamente igual, no importa la cosa es que este tutorial se entienda y logre su objetivo.

Ahora supongo que ya tenemos nuestra unidad C:\ y D:\ si es as, entonces vamos a direccionar el directorio de Mis documentos a la unidad D:\ Entonces sigue estos pasos: 1.- Da clic en la barra de tareas Botn Inicio/Mis documentos/ y clic derecho en Propiedades.

2.- En la pantalla siguiente de un clic en la pestaa Mover y luego en la otra ventanita busque la unidad D:\ en su caso, la ma ser la unidad F:\ luego de un clic en Aceptar.

3.- Luego de un clic en la opcin Aplicar y en la otra ventana de dialogo diga Si.

En la siguiente ventana tambin diga Si a todo.

4.- Luego en la siguiente ventana de un clic en la opcin Aceptar.

5.- Para comprobar que la ruta Mis documentos ha sido movido de un clic en Mis documentos luego en una carpeta cualquiera por ejemplo: Mi msica y vera que en la barra de direccin aparecer la unidad de respaldo, en su caso ser la unidad D:\ en mi caso la unidad F:\

Ahora que ya redirigimos mis documentos estamos ya listos para empezar a configurar algo de seguridad en Windows XP.

Bien tenemos instalado Windows XP y una vez redirigido la carpeta mis documentos vamos a buscar la siguiente sintaxis, Barra de Tareas/Inicio/Ejecutar.

Damos un clic ah y en seguida tendremos una ventanita en el cual escribiremos secpol.msc y damos Enter, o Aceptar as como se ve en la imagen.

En seguida tendremos otra pantalla en la que buscaremos la siguiente cadena de directorio.

Luego en esa ventana crearemos permiso para crear las Directivas de Restriccin de Software. Y para ello solo damos en Accin/Crear nuevas directivas/

En seguida tendremos la ventana de esta forma.

IMPORTANTESi el nivel de seguridad predeterminado se establece en No permitido, automticamente se crean las siguientes cuatro reglas de ruta de acceso del Registro.%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot% %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%\*.exe %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%\System32\*.exe %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir%

Estas reglas de ruta de acceso del Registro se crean como proteccin contra el bloqueo del sistema para uno mismo y todos los usuarios. Slo los usuarios avanzados deben considerar la opcin de modificar o eliminar estas reglas. Los elementos de inicio se colocan en HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run en el Registro. Si desea que se ejecuten, asegrese de crear una regla de ruta de acceso del Registro para ellos.

PASOS DEL PROCESO 1En la ventana anterior daremos doble clic en la opcin Reglas adicionales y en la siguiente ventana daremos clic derecho y clicamos en la opcin Regla de nueva ruta

Luego nos aparecer otra ventanita en la cual tendr 3 campos de escritura y una opcin de Examinar Ruta de acceso: Nivel de seguridad: Descripcin: El que nos importa por ahora es el campo de escritura Ruta de acceso: en el cual escribiremos A:\ y revisa que en el campo de Nivel de seguridad: diga No permitido y luego da un clic en Aceptar.

Lo anterior es para evitar que archivos ejecutables con extensin tales como: .exe, .bat, .com, .cmd, .vbs, .inf, entre otros considerados como ejecutables, no se ejecuten en la unidad A:\

Los pasos anteriores deber dejarnos la ventana de la siguiente forma:

Nota\: Si no te ha salido bien repite los pasos del proceso 1 e intntalo de nuevo. Nota\\: Si ya te sali bien el ejercicio de todas formas repite 26 veces ms, los pasos del proceso 1 y sigue escribiendo la letra que sigue del abecedario por cada paso que repitas. Nota\\\: En cada paso que repitas, siempre cuida que en el campo Nivel de seguridad: diga siempre No permitido. Hasta que quede la pantalla de la siguiente manera:

Ahora ya todo est restringido, ante ficheros ejecutables y en ninguna parte del sistema se pueden abrir ficheros ejecutables excepto en Archivos de programa.

Ahora toma tu fichero ejecutable que se ha pedido en la seccin requisitos previos, y prueba ejecutarlo en cualquier directorio de tu sistema, por ejemplo, en el escritorio y mis documentos.

Al darle doble clic aparecer una pantalla como la que sigue.

Esto es porque hemos puesto a todo las letras de las unidades en Nivel de seguridad: No permitido.

Ahora lo que sigue es crear un directorio en el cual podamos ejecutar los ficheros ejecutables para ello voy a crear un directorio llamado PATH DE EJECUCION en Mis documentos en mi unidad F:\

Ahora vamos de nuevo a nuestra directiva de restriccin de software para darle permiso de ejecucin a ese directorio repitiendo los pasos del proceso 1 solo que esta vez daremos clic en el botn Examinar y buscamos el directorio que dice PATH DE EJECUCION y damos Aceptar, y en Nivel de seguridad: ponemos Irrestricto. Y damos en Aceptar. As como se ve en las siguientes imgenes.

Ahora dentro de ese directorio ya podemos abrir ficheros ejecutables o programas como gustes llamarlo. Si haces la prueba al dar doble clic sobre tu fichero ejecutable, se ejecutara sin ningn problema.

Bueno hasta aqu vamos bien. Ahora Agarra tu programa de instalacin y mtelo en el directorio PATH DE EJECUCION e instlalo desde ah. En mi caso instalare Microsoft Office 2007.

Mi escritorio ha quedado de la siguiente manera: Ahora si se intenta ejecutar algn programa de la paquetera Office que he instalado, aparecer un error porque tambin es ejecutable.

Ahora para corregir esto haremos una serie de configuraciones repitiendo los pasos del proceso 1 solo que esta vez los directorios tambin sern distintos, y adems especificaremos las rutas donde se podrn abrir ficheros ejecutables. NOTA\: En el campo Nivel de seguridad: seguir siendo No permitido. NOTA\\: Y en el campo Ruta de acceso al final de la ruta agregaremos lo siguiente \*.exe Esto para especificar que en esa ruta se pueden abrir ficheros ejecutables, pero que no en todos los subdirectorios que pertenecen a dicha unidad.

Espero que no se me pierdan en las siguientes configuraciones. Veamos un ejemplo con la configuracin del directorio: C:\Documents and Settings\All Users\Escritorio\*.exe Y a la unidad C:\ tambin la pongamos as: C:\*.exe Las configuraciones realizadas quedaran as:

Ahora si ejecutas algn programa de office o cualquier otro, o un ejecutable que pudiera ser un virus en tu escritorio, puedes observar que se ejecuta satisfactoriamente. Pero no te preocupes que as es el proceso de configuracin y en seguida vamos a arreglarlo. NOTA\: Por cada configuracin que vallas haciendo te recomiendo que vayas probando tu fichero ejecutable en diferentes directorios para que veas que es lo que va pasando con la configuracin de tu sistema. Ahora como ya ests muy familiarizado con esto, puesto que hasta ahora lo he explicado paso a paso, por ahora realiza las siguientes configuraciones a los siguientes directorios, hasta que te quede como en la imagen:

NOTA\: Exactamente no puede quedarte igual pero si parecido en un 95%, y solo podr quedarte diferente los marcados con el recuadro rojo.

IMPORTANTE: Al final de esta configuracin revisa en tu escritorio, que tus programas de office si se ejecutan y que tu fichero ejecutable (ejemplo de un virus), no se ejecute. Por ejemplo:

Listo si ya te resulto esta configuracin, toma tu fichero ejecutable, y asegrate que no se ejecuta en ningn otro directorio. Ahora ya tienes tu configuracin de bloqueo de ejecutables, en Windows XP. NOTA\: Instala todos los programas que necesites desde el directorio PATH DE EJECUCION antes de proceder al siguiente tema de Instalando DeepFreeze. Una vez instalado todo lo que necesites, pasemos al siguiente tema

Instalando DeepFreeze.Para iniciar la instalacin de DeepFreeze, primero debes tenerlo y para ello puedes comprarlo desde su pgina oficial www.faronics.com o busca uno gratis con serial incluido en algunas de las comunidades de intercambio de informacin, por ejemplo TARINGA o en alguna red P2P. Luego copia el programa de instalacin en tu directorio PATH DE EJECUCION y lo ejecutes para que inicie la instalacin. En mi caso instalare la versin DeepFreeze Standard 7.0.020.3172 y para ello empecemos siguiendo estos pasos: 1.- Como el software fue descargado de internet busca este archivo ejecutable DFStd.exe y dale doble clic para que se ejecute y luego aparece la siguiente pantalla.

2. Haga clic en la opcin Siguiente y haga clic en Acepto los trminos del Contrato de licencia y nuevamente haga clic en Siguiente.

3. Ingrese la clave de licencia y de un clic en Siguiente para iniciar la instalacin de DeepFreeze, o seleccione la casilla Evaluacin de uso y nuevamente de clic en Siguiente para iniciar DeepFreeze en modo de Evaluacin. NOTA\: Si decide usar el modo Evaluacin de uso el periodo de evaluacin terminara dentro de los siguientes 30 das de su instalacin, por eso recomend que de alguna otra forma consigamos uno con serial.

4. En la siguiente pantalla seleccione las unidades que desea poner en estado Frozen de la lista que se muestra y haga clic en Siguiente. Importante: Ntese que la unidad que sea seleccionada no permitir ningn cambio en el sistema por que estar congelada. En este caso seleccionaremos la unidad C:\ Entonces no se podrn hacer cosas como: 1. Crear ni eliminar archivos en el escritorio, ni mucho menos guardar archivos en el escritorio. As que no guardis ningn archivo en el escritorio porque al apagar o reiniciar el sistema desaparecern. 2. Eliminar archivos ni crear archivos en la unidad C:\ 3. Mientras el sistema este en estado Frozen o sea congelado no podrs instalar ni desinstalar programas. 4. Mientras el sistema este congelado, lo que directamente esta en C:\ no podr sufrir ningn cambio. A menos que se descongele, pero eso lo veremos en el siguiente tema. Entonces elijamos la unidad C:\ tal como se ve en la siguiente imagen. Nota: Cuida que solo este marcada con la flechita la unidad C:\ y de clic en Siguiente.

5. Como ltimo paso haga clic en Instalar para que el proceso de instalacin se inicie.

NOTA: El sistema se reiniciara automticamente despus que se haya completado la instalacin.

Una vez iniciado nuevamente despus de la instalacin de DeepFreeze, se podr ver en la barra de tareas un candado en la parte derecha. Esto indica que DeepFreeze se ha instalado correctamente y que debemos configurarlo.

El icono Frozen o Thawed de DeepFreeze aparece en la barra de tareas del sistema despus de la instalacin, si la computadora est protegida (Frozen) por DeepFreeze o si esta desprotegida (Thawed). Cuando la computadora est en estado Frozen, o sea protegido se muestra el siguiente icono: Frozen (Modo seguro).

Cuando la computadora est en estado Thawed, o sea desprotegido se muestra el siguiente icono: Thawed (En riesgo).

Entonces una vez instalado DeepFreeze necesitamos hacer unos ajustes entre ellos poner una contrasea. Para comenzar a configurar DeepFreeze debemos mantener presionada la tecla Shift+doble clic sobre el icono de representacin Frozen o Thawed. Luego aparecer la ventanita siguiente donde se nos pedir que ingresemos una contrasea. NOTA\: Como por primera vez no le hemos puesto una contrasea, no ingresamos nada y presionamos clic en OK.

En seguida aparecer la siguiente ventana:

En la ventana anterior verifica que en la pestaa Status este marcada la opcin Reiniciar Frozen para que al reinicio, tu sistema se inicie protegido. Ahora en la ficha Contrasea colcale la contrasea de tu preferencia y da clic en Aplicar y Reiniciar as como se mira en la imagen siguiente.

Luego tu sistema se reiniciara en modo Frozen.

Instalar aplicaciones despus de DeepFreeze.Prcticamente una vez que el sistema este en estado seguro, no habr manera de realizar cambios en el sistema, no podr instalar y desinstalar programas o modificar el cambio de escritorio. Entonces para realizar algn cambio en el sistema, instalacin o desinstalar programas, el sistema debe estar en estado Thawed y posteriormente reiniciarlo en estado Frozen. Para ello entonces deber seguirse el siguiente proceso: 1. Primero suponiendo que el sistema est en estado Frozen procederemos a ingresar a las opciones de configuracin de DeepFreeze presionando Shift y haciendo doble clic izquierdo en el icono de DeepFreeze en la barra de tareas ingresamos la contrasea que hemos colocado antes y presionamos en OK. 2. En la ficha Status marcamos la opcin que dice Reiniciar Thawed y damos clic en Aplicar y Reiniciar. 3. Una vez reiniciado el equipo deber aparecer en modo Thawed. Entonces podrs realizar toda la configuracin que necesites, as como instalar y desinstalar programas, etc. 4. Una vez hecho todo esto, nuevamente entrar a las opciones de configuracin de DeepFreeze y reiniciarlo en modo Frozen. 5. Entonces una vez reiniciado tu sistema nuevamente estar seguro, de las amenazas de ficheros ejecutables en Windows XP.

Recomendaciones finales.1. Primero y una bien importante es que a la hora de la instalacin de DeepFreeze tienes obligatoriamente que ponerle al menos una contrasea. De lo contrario algn usuario mas podra ingresar a DeepFreeze, modificar su configuracin y dejar el equipo en riesgo. 2. Para poder ahorrarse el trabajo de estar protegiendo y desprotegiendo el sistema, entre algunas cosas recomiendo antes de instalar DeepFreeze tener una lista bien clara y definida de todos los programas que vamos a necesitar para funcionar nuestro sistema y que nos ayudaran en nuestras labores diarias. 3. Recomiendo configurar la resolucin de pantalla y el fondo de pantalla antes de instalar DeepFreeze.

4. Si tienes algn gestor de descarga P2P, recomiendo tambin bloquear los ficheros ejecutables de los repositorios de archivos descargados. 5. Cuida que en las rutas de archivos compartidos tambin est bloqueado la ejecucin de ficheros ejecutables. 6. Recomiendo estrictamente no guardar en el escritorio nada de informacin u documentacin de cualquier ndole, como: documentos de todo tipo, videos, msica e imgenes, etc. 7. Guarda toda tu informacin en la carpeta Mis documentos de modo que cada archivo que guardes no se pierda al momento de apagar el equipo, dando por hecho que al inicio tambin direccionaste la ruta de mis documentos a la unidad D:\ de otro modo todo lo que guardes seguramente podra perderse. 8. Por ltimo y la ms importante, asegrate de hacer respaldos de tu informacin ms importante por lo menos a cada dos das.

Ventajas y desventajas.Como toda cosa, tambin aplicar esta tcnica tiene sus ventajas y sus desventajas Desventajas: 1. La primera y la ms grande es que los usuarios comunes o a quienes se les de soporte tcnico, no podrn usar al 100% su sistema, puesto que no tendrn la facilidad de instalar y quitar programas. Para hacerlo tienen que llamar al administrador del sistema. 2. Para ejecutar un programa, no podrs hacerlo desde un USB, o una unidad de CD o DVD, para ello tienes que copiarlo al directorio PATH DE EJECUCION y ejecutarlo desde ah. NOTA\: Tendramos que darle permiso temporal a la unidad de CD o DVD desde la directiva de restriccin de software. 3. Tan solo para cambiar el fondo de tu pantalla tendras que desactivar a modo Thawen y posteriormente reiniciarlo en modo Frozen, cosa que resulta laborioso. Ventajas: 1. Una de las ventajas es que los ficheros que son considerados ejecutables y que resultan ser una amenaza de seguridad para tu sistema, no se ejecutaran desde tu unidad USB, ni los ficheros autorun.inf y eso ya es un avance bastante bueno. 2. Cada vez que alguien que no seas t podr usar tu equipo y no tienes que preocuparte de infeccin de virus.

3. Tu equipo no se infecta ni infectas a otros usuarios. 4. La otra ventaja que se refleja en esta tcnica es que no vuelves a saber ms de infeccin de virus en tu sistema. 5. Y la ultima y la ms grande es: Si un usuario intencionalmente mete un virus en algn directorio donde este permitido su ejecucin, nomas por mencionar alguno puede ser en C:\Archivos de programa o en el directorio PATH DE EJECUCION, el virus infectara temporalmente tu equipo y posteriormente al reininiar, tu sistema estar tan inpecable como si nunca se ubiece infectado. Puesto que cada cambio que se haga en el sistema mientras DeepFreeze este en modo Frozen ser devuelto a su estado anterior.

Conclusin.Al final si usas esta tcnica, vivirs agradecidamente tranquilo por el tiempo que invertirs aplicando cada una de sus configuraciones y puedes estar seguro que no volvers a saber ms sobre infeccin de virus en tu sistema.

Acerca dePara mayor informacin, cualquier duda, sugerencia o comentario, escribirme a [email protected] o en www.whitesec.com.mx y cualquier cosa con gusto la responder.

www.whitesec.com.mx [email protected] Dr. H47 Mexico | Mayo de 2011. All Gr33tz my friendz | COPYLEFT.

WhiteSec Sistemas