Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Проект mic-hard - все об XP - новости, статьи, советы


Информационный Канал Subscribe.Ru

Проект mic-hard - все об XP - новости, статьи, советы. Выпуск 13

Здравствуйте, уважаемые подписчики!

Сегодня в выпуске:

  • Новости
  • Политики ограниченного использования программ
  • Вопросы и ответы
  • Новости

  • В последнее время мне приходило немало писем с просьбой объяснить, как можно ограничить в правах пользователя, как запретить запуск определенных программ, инсталляцию программ, возможно ли это на дисках с файловой системой FAT32, как зашифровать файлы, и др., поэтому часть ближайших выпусков будет посвящена и этим вопросам тоже. Тема большая, поэтому будет даваться частями. Также на сайте будут выкладываться соответствующие программы.

    Новые программы на сайте:

  • Folder Guard Pro 5.5 в разделе Безопасность
    Программа для ограничения доступа к файлам и папкам, как для файловой системы FAT32 так и для NTFS, а также сменным носителям (дискеты, CD и т.д.) Некоторые возможности: установка пароля на любую папку или файл, запрет записи в папку, скрытие содержимого папки или полностью всей папки, причем при таком скрытии файлы не будут видны ни средствами Проводника, ни из командной строки, ни из менеджеров типа FAR или Norton Commander, настройка фильтров для исключения конфликтов с системными службами и программами, создание правил, установка списка пользователей для доступа к файлам или папкам, запрет доступа к сменным носителям или записи на них и многое другое. В архиве с программой вы найдете все необходимое для работы, включая патч русификации. (740 Кб) Заходите и скачивайте.

    Новости и статьи из различных источников

  • О том как корпорация Microsoft борется за свои права c российскими гражданами, распространяющими пиратскую продукцию, вы можете прочитать в информационном выпуске за май-июнь 2003 года stop_piracy корпорации Microsoft. Иск в размере 500 000 рублей к частному предпринимателю впечатляет...
  • Критерии отбора HDD - эта статья написана для тех, кто по каким-то причинам решил заниматься модернизацией самостоятельно. Что покупать нужно и чего не стоит? Как найти оптимальный баланс цены, надежности и скорости? На все эти вопросы дает ответы этот материал. Читайте здесь: http://www.3dnews.ru/storage/criteretion_hdd/

    Политики ограниченного использования программ: создание правил для хеша и правил для пути


    В Windows XP можно управлять разрешениями запуска программ с помощью политик ограниченного использования программ. Эти политики распространяются как на системы установленные на разделы с файловой системой NTFS, так и на разделы с файловой системой FAT32. Чтобы использовать эту возможность, откройте оснастку "Локальные параметры безопасности" ("Панель управления - Администрирование - Локальная политика безопасности" или наберите secpol.msc из меню "Выполнить") и выберите в левой части оснастки пункт "Политики ограниченного использования программ".

    Политики ограниченного использования программ предоставляют механизм идентификации программ и управления возможностями их выполнения. Существует два варианта установки правил ограничения: - на все программное обеспечение устанавливается ограничение на запуск и создаются исключения, то есть список программ, разрешенных к выполнению; - разрешается запуск любых программ и создается список исключений, запрещающий запуск некоторых программ, доступ к программам

    Для того чтобы выбрать один из вариантов как вариант по умолчанию, откройте пункт "Уровни безопасности" и выберите нужный уровень. По умолчанию установлен уровень безопасности "Неограниченный", то есть запуск любых программ разрешен и необходимо создать исключения для запрета запуска определенных программ.

    Политики ограниченного использования программ распространяются только на исполняемые файлы, чтобы посмотреть список таких файлов, перейдите в пункт "Назначенные типы файлов". В этот список можно добавить новый тип файлов, соответственно на такие файлы будут распространяться все установленные правила, или удалить какой-то тип, исключив такие файлы из правил политик.

    По умолчанию политики распространяются на всех пользователей компьютера. Но при создании некорректных правил (например политик ограничивающих запуск системных файлов), система может работать неправильно, при этом существует риск что вы не сможете вернуть систему в исходное состояние. Поэтому желательно распространять действие политик только на пользователей, исключив из области действия политик локальных администраторов. Для этого перейдите в пункт "Принудительный" и выполните соответствующие настройки.

    Кроме того в пункте "Принудительный" существует возможность выбора, будут ли политики распространяться на файлы библиотек *.dll. Если политики будут распространяться и на файлы *.dll, то при установке уровня безопасности по умолчанию запрещающего выполнение программ, придется создавать дополнительные разрешения для каждой библиотеки которую использует программа, иначе программа будет работать некорректно.

    Для ограничения запуска программ их следует идентифицировать, а затем установить правило. Рассмотрим два основных варианта:

    Ограничение с помощью создания правила для хеша - хеш представляет собой своего рода цифровой «отпечаток пальцев», являющийся уникальным для программы или файла и вычисляющийся по специальным математическим алгоритмам. Файл может быть переименован или перемещен в другую папку или на другой компьютер, но его хеш останется неизменным. При внесении изменений в файл его хеш изменяется. Но как правило, код программы является неизменным и хеш однозначно идентифицирует файл. Чтобы создать правило для хеша, перейдите в пункт "Дополнительные правила", выберите в меню "Действие" пункт "Создать правило для хеша". В открывшемся окне вы можете или ввести заранее вычисленный хеш,
    (например, для программы "Блокнот" это fc15cc1d4dda7e73939fc6ec7fadc98e:66048:32771)
    или выбрать файл для вычисления хеша. В пункте "Безопасность" вы можете установить правило для вычисленного хеша программы:
    - "Не разрешено" - программа не будет выполняться;
    - "Неограниченный" - возможность запуска определяется правами пользователя.
    В пункт "Комментарии" вы можете ввести заметки, объясняющие данное правило.

    Ограничение с помощью создания правила для пути - правило для пути идентифицирует программы по полному пути к файлу или папке. То есть мы можем указать папку, программы из которой запускаться не будут (или наоборот, будут, в зависимости какое разрешение нам требуется создать). Чтобы создать правило для пути, перейдите в пункт "Дополнительные правила", выберите в меню "Действие" пункт "Создать правило для пути". При указании пути могут быть использованы подстановочные символы * (заменяет неограниченное количество символов) и ? (заменяет один символ) и общие пути, например %userprofile%, %windir%, %appdata%, %programfiles% и %temp%. При указании в качестве пути папки правило распространяется на все вложенные папки и файлы. При конфликте правил для пути приоритет имеет правило с большим ограничением. Ниже приведен набор путей в порядке от высшего приоритета (наибольшее ограничение) к низшему приоритету.

    диск:\папка1\папка2\имя_файла.расширение
    диск:\папка1\папка2\*.расширение
    диск:\папка1\папка2\
    диск:\папка1\

    При конфликте двух похожих правил для пути приоритет имеет правило с большим ограничением. Например, если имеется правило для пути C:\Windows\ с уровнем безопасности "Не разрешено" и правило для пути %windir% с уровнем "Неограниченный" (по сути это идентификация одного и того же пути разными способами), будет применяться более строгое правило с уровнем безопасности "Не разрешено".

    Правило для хеша имеет приоритет над правилом для пути, то есть если мы имеем две правила, одно из них - правило для хеша notepad.exe с уровнем безопасности "не разрешено", а другое - правило для пути c:\windows\notepad.exe с уровнем безопасности "неограниченный", то будет действовать правило для хеша, то есть программа запущена не будет.

    Небольшой пример использования политик для ограничения инсталляции программ пользователями, которые не являются членами группы администраторов и запрета запуска программ кроме программ установленных администратором (привожу самый общий вариант, не вдаваясь в подробности, предполагается что диск разбит на несколько разделов, а все программы установлены на системный диск):
    - устанавливаем уровень безопасности по умолчанию "Не разрешено";
    - в пункте "Принудительный" устанавливаем применение политик для всех пользователей кроме локальных администраторов;
    - создаем правило для пути для системного диска и устанавливаем уровень безопасности как "Неограниченный";
    - устанавливаем ограничение на запись в системный диск для пользователей (оставляем чтение и выполнение и просмотр содержимого) с помощью средств ограничения доступа (NTFS) или с помощью программы Folder Guard (FAT32) (устанавливаем системный диск только чтение);
    - устанавливаем исключения на запись и изменение некоторых нужных файлов на системном диске для пользователей (например, если какая-то программа хранит параметры конфигурации в файле, и пользователю разрешается изменять эти параметры), если это необходимо, с помощью средств ограничения доступа (NTFS) или с помощью программы Folder Guard (FAT32).

    Политики ограничения использования программ вступают в силу после повторного входа пользователя в систему.

    Что получаем в итоге: все программы установленные на системном диске работоспособны; запуск исполняемых файлов запрещен на всех разделах жесткого диска кроме системного, а также невозможен запуск с дискеты или CD, пользователи не имеют прав на запись в раздел диска на который установлена система, соответственно пользователи не могут запускать или инсталлировать никакие новые программы.

    Можно создать файл журнала применения политик ограниченного использования программ, для этого откройте редактор системного реестра, перейдите в раздел
    [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers] и создайте строковый параметр
    LogFileName=x:\xx\name.log где x:\xx\name.log - путь и имя файла журнала, например, c:\MYLOG\safetylog.log
    Теперь каждое применение политики ограничения программ будет фиксироваться в этом файле. Файл рекомендуется использовать для отладки правил. Не забудьте выставить соответствующие права на этот файл чтобы он был доступен для записи от имени пользователя.

    Будьте осторожны в применении запрещающих политик, особенно для системных файлов и папок. Многие приложения запускают другие приложения для выполнения различных задач. Следует быть уверенным, что все основные задачи используемых приложений учтены правилами.

    Ответы на вопросы

    Вопрос 59 (Василий Николаевич): Вопрос: почему при использовании услуги провайдера "обратный звонок" невозможно установить связь. Подключение проходит нормально, ожидание обратного вызова тоже, а потом происходит сброс модема, выдаётся сообщение – ошибка 628 и через несколько секунд поступает звонок от провайдера. Но модем уже отключён. Консультация у провайдера результатов не дала. А win98 всё нормально. Модем Motorola SM56 PCI Speakerphone Modem.
    Ответ: (Арсений В.): У меня аналогичная проблема бывает где-то раз на 50 соединений. Появляется и сама собой пропадает. В чём именно она заключается я не знаю, но провайдер рекомендует в таких случаях использовать стандартные драйверы модема 28000 кбит/с, которые идут в дистрибутиве Windows.

    Вопрос 60 (Роман): У меня проблема с Win XP. Не стали работать меню Поиск, Справка, не работает восстановление системы и учетные записи пользователей (нельзя ни удалить, ни добавить). Причем эта проблема наблюдается у всех пользователей, установленных на моем компьютере. Может можно как-нибудь устранить эти проблемы, избежав переустановки системы?
    Ответ: (Dick Wint): Что значит не работает восстановление?? Загрузись с диска и выбирай восстановление но не то которое в первом меню, а сначала выбери установку, а когда установщик найдет Винду, выбери восстановить, по-моему это восстановление более "глубокое".
    Ответ: (Шкарла): Возможно Вам изменили права на обычного юзера, переставьте на админа...

    Вопрос 63 (Алексей ака Friend): У меня стоит Win XP prof. иногда при работе выскакивает синий экран с иероглифами, при этом понятно что идет какой-то отчет, т.е. цифры отчитываются в центре экрана. При этом система не перезагружается, в журнале событий никаких записей об этом нет. Никакой закономерности не заметил. Проблема возникла около 2-х месяцев назад. Что это означает, и где найти проблему?
    Ответ: (Pavel Yoffe): В подобной ситуации мой компьютер сообщает, что возникла потребность в проверке "файловой системы" на одном из хард-дисков (у меня их три). Текст идёт по английски, независимо от того, на каком языке я в данный момент работаю (из трёх). Цифры - "процентовка" и количество файлов, уже проверенных; по сути своей эта процедура =SCAN DISK.

    Вопрос 64 (Vovka): Поставил две системы (98Se и Xp) на разные диски, обе FAT32. На С и D, все вроде ничего, только в корзинах иногда ничего нет, хотя я знаю, что там что-то есть, и активная ссылка "очистить корзину" предлагает выкинуть столько-то файлов. При выбрасывании какого-нибудь файла в корзину значок пустой корзины меняется на полный, а там (в папке "Корзина") все равно ничего не видно. Пробовал искать удаленный в корзину файл так его система не находит, а после "отменить удаление" появляется из ниоткуда обратно на место. Я понимаю что обе системы создали по корзине на каждом диске. Т.е. теперь их должно быть по две на каждом диске, но как исправить это не знаю. Напишите на мыло hero@g.com.ua кто знает
    Ответ: (Dick Wint): У меня операционки так же поставлены. Решил проверил все что ты написал, у меня глюк еще круче! Короче, под 98 папки Recycled ни один файловый менеджер не видит вообще!, под XP - все нормально! Вопрос к тебе: в каком порядке ты устанавливал операционки? Я ставил сначала 98-й, а потом ХР. И еще не понятно как у тебя по две корзины на каждом диске?? У меня ХР после установки, без всяких там вопросов преобразовал корзину в свой формат и под 98 в ней вообще ничего не видно, хотя значок полной корзины стоит!! А не видно в ней ничего, потому что у ХР действительно свой формат корзины, с разделением видимости для пользователей, причем заметь, даже под админом не видишь того, что удалили другие, т.е. каждый видит как бы "свою" корзину!! А теперь следи за мыслью :)
    1)98-й удаляет файл в корзину, т.е. заменяет первый символ имени на спец знак
    2)Ты открываешь корзину в ХР, например под админом, ХР, естественно, переписывает имя этого файла как-то в своем формате, вероятно он является просто "наворотом" над форматом 98-го.
    3)Ты открываешь корзину из-под 98-го, так как первый символ заменен на "нужный", то 98-й рисует полную корзину, а из-за "наворота" не может корректно прочитать имя файла (или еще чего-то!) и отобразить его!
    4) Но что мне не понятно, так это то, почему, если потом опять загрузиться в ХР, под тем же админом, этого файла в корзине, я тоже не вижу!!! Еще мне не понятно как у тебя происходило восстановление, если ты не видел файлов? Если мне не изменяет память, то кнопка называется "Восстановить выделенное", а как выделить если ничего не видно, так что у меня эта фишка не прошла!!
    Ответ: (Oracle): Попробуй зайти под WIN98 и удалить все созданные корзины на дисках используя клавишу shift (т.е. без помещения в корзину, удаляет сразу). Тут же удали что-то в корзину, очисть ее. Перегрузись, ХР в дальнейшем будет использовать эту корзину для себя и Винды 98. Все должно быть нормально. Проблема вызвана использованием немного различными форматами описания файлов корзин.

    Вопрос 66 (S.Sergey): У меня на диске С стоит XP Proff. и на D тоже XP Proff. англ.версия... теперь вот хочу удалить 2-ую операционку с диска D, как это правильно сделать?
    Ответ: (Александр, UIN ICQ 165915978): На самом деле все просто. Грузишься через диск С, затем в Total Commander'е или, если уже совсем лень на клаве Windows_Button + Break / Дополнительно -> Загрузка и восстановление. В появившемся окошке там где пункт "Операционная система загружаемая по умолчанию" выбираешь ту, которую на диске С. Если не можешь определить, нажми на Правка и посмотри чему соответствует multi(0)disk(0)rdisk(0)partition(1)\WINXP, ту и выбирай. Можешь ее только и оставить, остальные варианты удалить. Как нравится. После чего просто удаляешь WinXP с диска D хоть в проводнике. Все файлы пользователей XP хранит вне системной папки, так что не бойся, если что-то забыл на рабочем столе. Все это можно найти в Documents And Settings. Ну естественно про D:/Program Files/*.* не забудь, если программы с английской версии ставились туда, работать они не будут.
    Ответ: (Даниил): Если первый раздел "С" не NTFS, то достаточно просто отформатировать D (если на D нет ничего ценного) и руками подправить boot.ini, убрав загрузку второй операционки (или сделать это проще, запустив Win+R msconfig и убить там).
    Ответ: (dibank): Загружаешься из С: - и форматируешь! (Мой компьютер\Диск D\Форматировать)
    Ответ: (Dick Wint): Что ты понимаешь под "правильным" удалением? Если хочешь перетащить приложения, тогда ищи прогу для "склеивания" реестров, хотя я бы тебе это не рекомендовал делать, а то придется тебе удалять и вторую операционку:)! IMHO самое корректное - сначала внести изменения в boot.ini, он - скрытый - в корне С:\, стираешь строку, которая отвечает за запуск ненужной операционки, а потом - !обязательно! - format d: - и нет проблем!!

    Вопрос 67 (Максим): Проблема с запуском игры ГТА под XP, выдает сообщение:
    Unhandled
    c0000005
    At address: 00000000

    Ответ: (Арсений В.): Сходи на сайт http://gta.ag.ru. Там есть ссылка на форум. В этом форуме поищи тему либо FAQ по GTA, либо Технические вопросы. В одном из них эта проблема разбиралась.

    Вопрос 68 (TOTA): Купил диск Alex Soft (extremator) мультизагрузочный. Загрузился с диска, выбрал там в меню загрузить графический интерфейс с диска и вот что дальше; где то строк 10 одинаковых vesa(o): ube allocate doc memory failed, а внизу две строки: error: cant init video mode 640x480x16, ошибка при отводе памяти. Не удаётся загрузить command, система остановлена. Примерно те же проблемы с диском Navigator. Диски проверял на наличие сбойных участков - не найдено. Установка Windows с этих же дисков идет без проблем. Проблема именно в невозможности запустить дисковые утилиты. На всякий случай некоторые характеристики системы, CPU P4 1.6 NorthWood, MB intel i845D BGSE, DDR-512Mb jetram, SVGA Leadtek GeForce 2TI, HARD Seagate 40 Gb, ( C 7.95Gb D 29.2Gb)FAT32.
    Ответ: (+++HerZ+++): Попробуй поставить разрешение экрана 640х480 и глубину цвета 16bit...

    Вопрос 69 (OPTIM): Есть домен Win2000 в него входят разные машины Win98,Win2000,WinXP.Есть пользователи домена USER1 и USER2,на машину с XP заходят под именем локального пользователя USER3. С машины WinXP происходит подключение к другой машине под пользователем домена USER1 . Через некоторое время надо сменить пользователя под которым подключались c USER1 на USER2. Но винда запомнила под которым пользователем мы раньше подключались и не хочет ничего менять. Убивать учетную запись на компютере крайне нежелательно. Что можете посоветовать?
    Ответ: (Dick Wint): попробуй хранить все профили на сервере, то есть сделай пользователей не локальными, когда все это хранится в одном месте, то Винда, IMHO все должна корректно отрабатывать! И еще посмотри настройки DHCP сервера, если у тебя сервак на Win'2000 Server, если IP-шники выделяются при подключении, то проблем точно не будет, так как при каждой смене пользвателя Винда будет выделять другой IP (может и тот же самый, но как бы заново!), и, следовательно подчищать весь "мусор", я на работе именно так и сделал и нет проблем! Кстати подумал, может ты используешь "Быструю смену пользователя", тогда попробуй "нормальную" и, может быть, проблемы пропадут!! Весь глюк если проблема под Win'98, тогда серверного хранения не получится и надо что-то думать, кроме Terminal Servera ничего не приходит на ум!, но это большой геморой, хотя он у меня прекрасно работает и под 3.11!, если не получится пиши еще, покумекаем!! Успехов!


    Вы можете задать свой вопрос на форуме сайта : http://mic-hard.fatal.ru/cgi-bin/ikonboard//ikonboard.cgi или отправив письмо по адресу michaelb@land.ru с темой "Новый вопрос" или нажав по этой ссылке: Задать новый вопрос. Если вы хотите, чтобы ваш адрес электронной почты или номер UIN ICQ был доступен читателям рассылки и они могли ответить вам лично, оставьте координаты после вашего вопроса.


    Автор рассылки: Михаил, http:\\mic-hard.narod.ru
    Посмотреть архив прошлых выпусков вы всегда можете здесь: http://subscribe.ru/archive/comp.soft.win.michard/

  • Рассылки Subscribe.Ru
    Электронный журнал Soft&Script


    http://subscribe.ru/
    E-mail: ask@subscribe.ru
    Отписаться
    Убрать рекламу

    В избранное