[..] Aide pour l'étude d'un script de surveillance

Aide et conseils concernant AutoIt et ses outils.
Règles du forum
.
Répondre
Avatar du membre
Edwards
Niveau 2
Niveau 2
Messages : 15
Enregistré le : mer. 19 janv. 2011 16:49
Status : Hors ligne

[..] Aide pour l'étude d'un script de surveillance

#1

Message par Edwards »

bonjour à tous

je dois réaliser un script pour dans un premier temps mettre le ou les ports usb(s) en quarantaine dés q'une clé ou un disque dur est connecté(es),ensuite lancer un antivirus pour détecter si cet élément extérieur est infecté ,si oui faire un essai de néttoiement sinon avertir de la pollution ,sinon remettre en état les ports Usb(s)
Avatar du membre
scorp84
Niveau 7
Niveau 7
Messages : 415
Enregistré le : mar. 04 nov. 2008 21:51
Localisation : Avignon, France
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#2

Message par scorp84 »

Bonjour lenouveauOit,

Si tu commences en Autoit, je te conseille d'y aller étape par étape.

Déjà pour bloquer ou débloquer les périphériques USB , c'est la clé :
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Start

Si sa valeur est 3 , les périphériques seront détectées.
Si sa valeur est 4, ils ne seront pas détectées.

Pour info un redémarrage du PC est nécessaire pour que le changement prenne effet.

Voici de quoi en savoir plus :
http://www.astuces-windows.info/index.p ... -logiciels

Pour la fonction, va voir du côté de RegRead et de RegWrite.

Amicalement.

BM
Avatar du membre
sksbir
Niveau 7
Niveau 7
Messages : 384
Enregistré le : lun. 26 oct. 2009 17:57
Localisation : Lyon
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#3

Message par sksbir »

bonjour
il y a un soucis procédural là : Un antivirus n'a pas spécialement plus de droits que l'utilisateur connecté. Si tu arrives à bloquer l'accès à un périphérique externe pour l'utilisateur, alors l'antivirus n'arrivera plus à le scanner non plus.

De toute façon, les bons antivirus sont équipés d'une protection temps réel, quand l'utilisateur ou l'autorun du périphérique externe provoque le lancement d'un code contenant un virus, il est normalement bloqué.

Bref, tu essayes là à mon avis de palier une carence de ton antivirus actuel. Le mieux serait de le faire évoluer ou d'en changer. Avira par exemple bloque les autorun sur les périphériques externes, et se révèle bien suffisant.
Avatar du membre
zeshrek
Niveau 10
Niveau 10
Messages : 984
Enregistré le : mer. 17 nov. 2010 09:31
Localisation : Sur ma chaise
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#4

Message par zeshrek »

[parenthese HS]
sksbir a écrit :il y a un soucis procédural là : Un antivirus n'a pas spécialement plus de droits que l'utilisateur connecté.
Gnîîî ?!?
Regarde le propriétaire du processus te don antivirus, et logiquement tu devrais avoir system !
Ce qui veut dire qu'il est lancé sous le compte system, et donc avec les droits system. C'est aussi une des raisons pour lesquelles un compte avec les droits user ou guest ne peut pas le stoper.
[fin de le parenthese HS]
Si vis pacem para bellum
Avatar du membre
scorp84
Niveau 7
Niveau 7
Messages : 415
Enregistré le : mar. 04 nov. 2008 21:51
Localisation : Avignon, France
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#5

Message par scorp84 »

sksbir : +1

@lenouveauOit : Effectivement si ton idée est de ne pas te faire infecter par des clés USB ou des disques vérolés, le mieux est d'utiliser un antivirus à jour (pour ma part j'utilise Avast et il m'a toujours détecté les virus dès l'insertion de la clé, mais il n'est pas le seul à savoir le faire).

Si tu veux cibler spécifiquement les virus et autres sa####### véhiculées par les clés, tu peux utiliser USB Disk Security : http://www.clubic.com/telecharger-fiche ... urity.html

Mais si tu veux essayer de tenter quelque chose en autoit, il faut à mon avis creuser pour voir les limites de ton projet (nécessité de redémarrer après des modifications de droits, ...).

Ce que je t'ai donné dans mon premier post me sert au boulot pour bloquer les clés usb. Il marche sous XP (je ne l'ai pas testé sous vista ou 7).

N'hésite pas si tu as besoin.

Amicalement.

BM
Avatar du membre
Edwards
Niveau 2
Niveau 2
Messages : 15
Enregistré le : mer. 19 janv. 2011 16:49
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#6

Message par Edwards »

merci à tous pour vos reponses
je voudrais faire un truc sympa parce que moi même j'ai eu un ancien vers provenant d'une clé que j'ai montée .Pour votre info j'ai des milliers de poste à protéger
je voudrais surtout dans un premier temps corriger des problemes simples automatiquement
pouvez-vous me donner la marche à suivre pour telecharger avec le lien cité je n'y arrive pas peut etre faut il s'inscrire

j'ai déja parcouru beaucoup de discussion bravo pour votre professionnalisme informatique et qui plus est avec autoIT
Avatar du membre
scorp84
Niveau 7
Niveau 7
Messages : 415
Enregistré le : mar. 04 nov. 2008 21:51
Localisation : Avignon, France
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#7

Message par scorp84 »

Non il faut juste cliquer sur l'image [Télécharger] sous la capture écran puis sur [lancer le téléchargement].

Amicalement.

BM
Avatar du membre
sksbir
Niveau 7
Niveau 7
Messages : 384
Enregistré le : lun. 26 oct. 2009 17:57
Localisation : Lyon
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#8

Message par sksbir »

zeshrek a écrit :[parenthese HS]
sksbir a écrit :il y a un soucis procédural là : Un antivirus n'a pas spécialement plus de droits que l'utilisateur connecté.
Gnîîî ?!?
Regarde le propriétaire du processus te don antivirus, et logiquement tu devrais avoir system !
Ce qui veut dire qu'il est lancé sous le compte system, et donc avec les droits system. C'est aussi une des raisons pour lesquelles un compte avec les droits user ou guest ne peut pas le stoper.
[fin de le parenthese HS]
Ah oui, pris comme ça, on dirait que j'ai écrit une c..rie . :mrgreen:
Alors disons les choses autrement : Je vois mal comment rendre inaccessible un périphérique externe à l'utilisateur lambda, et pas à l'antivirus : Appliquer des droits sur le contenu pour n'autoriser que le compte system fait qu'on perd tous les droits précédents...
Avatar du membre
Edwards
Niveau 2
Niveau 2
Messages : 15
Enregistré le : mer. 19 janv. 2011 16:49
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#9

Message par Edwards »

réponse à Scorp84
chez moi cela ne fonctionne pas je vais essayer chez moi peut etre je suis refusé par notre sas d'entrée
merci encore à tous
Avatar du membre
scorp84
Niveau 7
Niveau 7
Messages : 415
Enregistré le : mar. 04 nov. 2008 21:51
Localisation : Avignon, France
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#10

Message par scorp84 »

Essaye peut être via un autre site en faisant une recherche avec google.

Amicalement.

BM
Avatar du membre
zeshrek
Niveau 10
Niveau 10
Messages : 984
Enregistré le : mer. 17 nov. 2010 09:31
Localisation : Sur ma chaise
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#11

Message par zeshrek »

sksbir a écrit :
zeshrek a écrit :[parenthese HS]
Gnîîî ?!?
Regarde le propriétaire du processus te don antivirus, et logiquement tu devrais avoir system !
Ce qui veut dire qu'il est lancé sous le compte system, et donc avec les droits system. C'est aussi une des raisons pour lesquelles un compte avec les droits user ou guest ne peut pas le stoper.
[fin de le parenthese HS]
Ah oui, pris comme ça, on dirait que j'ai écrit une c..rie . :mrgreen:
Alors disons les choses autrement : Je vois mal comment rendre inaccessible un périphérique externe à l'utilisateur lambda, et pas à l'antivirus : Appliquer des droits sur le contenu pour n'autoriser que le compte system fait qu'on perd tous les droits précédents...
Bon, c'est vrai que dit comme ca, je comprend mieux ce que tu veux dire, et c'est pas si faux... quoi que.
Les policies de groupe (cf gpedit.msc) ou de sécurité (cf secpol.msc) permettent de faire ce genre de distinction, et il est donc tout a fait possible qu'une system puisse acceder a la clé, et donc que l'antivirus la scanne, sans pour autant que le user lambda puisse y accéder.

D'ailleurs, vu que lenouveauOit a des milliers de postes a protéger, je suppose qu'ils doivent etre dans un dommaine, et donc la solution GPO avec un antivirus a jour serait surement la plus raisonnable
Si vis pacem para bellum
Avatar du membre
FernandG
Membre émérite
Membre émérite
Messages : 194
Enregistré le : mar. 15 avr. 2008 21:50
Localisation : Picardie
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#12

Message par FernandG »

zeshrek a écrit :D'ailleurs, vu que lenouveauOit a des milliers de postes a protéger, je suppose qu'ils doivent etre dans un dommaine, et donc la solution GPO avec un antivirus a jour serait surement la plus raisonnable
+1
Une GPO de domaine pour désactiver les autorun.inf n'est vraiment pas un luxe et au contraire recommandé pour tout admin soucieux de son parc informatique. Un petit lien utile : kb967715, regardez la méthode 1 qui est identique dans la GPMC du DC de domaine.

Bonne soirée.
Avatar du membre
Tlem
Site Admin
Site Admin
Messages : 11824
Enregistré le : ven. 20 juil. 2007 21:00
Localisation : Bordeaux
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#13

Message par Tlem »

Une autre idée, serait de mettre un bout de chewing-gum dans la prise USB, cela éviterait bien des soucis, mais le problème, c'est qu'il y a des milliers de machines et là, ça en fait du chewing-gum à mâcher ...

Désolé, j'ai pas pu m’empêcher ... :oops:
Je :arrow:
Thierry

Rechercher sur le forum ----- Les règles du forum
Le "ça ne marche pas" est une conséquence commune découlant de beaucoup trop de raisons potentielles ...

Une idée ne peut pas appartenir à quelqu'un. (Albert Jacquard) tiré du documentaire "Copié n'est pas volé".
Avatar du membre
zeshrek
Niveau 10
Niveau 10
Messages : 984
Enregistré le : mer. 17 nov. 2010 09:31
Localisation : Sur ma chaise
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#14

Message par zeshrek »

Tlem, si tu continue a pourrir les beaux posts des membres du forum, tu vas prendre un avertissement.
P'tet même un ban d'une semaine...
:P
Si vis pacem para bellum
Avatar du membre
Tlem
Site Admin
Site Admin
Messages : 11824
Enregistré le : ven. 20 juil. 2007 21:00
Localisation : Bordeaux
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#15

Message par Tlem »

Ouais, je sais c'est pas bien. :oops:
Pour la peine, je vais m'auto-flageller. :mrgreen:
Thierry

Rechercher sur le forum ----- Les règles du forum
Le "ça ne marche pas" est une conséquence commune découlant de beaucoup trop de raisons potentielles ...

Une idée ne peut pas appartenir à quelqu'un. (Albert Jacquard) tiré du documentaire "Copié n'est pas volé".
Avatar du membre
FernandG
Membre émérite
Membre émérite
Messages : 194
Enregistré le : mar. 15 avr. 2008 21:50
Localisation : Picardie
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#16

Message par FernandG »

Tlem a écrit :Pour la peine, je vais m'auto-flageller. :mrgreen:
A quand une nouvelle section Défoulement ?! :wink: :P
Avatar du membre
Yogui
Niveau 9
Niveau 9
Messages : 689
Enregistré le : ven. 18 avr. 2008 17:29
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#17

Message par Yogui »

Tlem a écrit :Une autre idée, serait de mettre un bout de chewing-gum dans la prise USB, cela éviterait bien des soucis, mais le problème, c'est qu'il y a des milliers de machines et là, ça en fait du chewing-gum à mâcher ...

Désolé, j'ai pas pu m’empêcher ... :oops:
Je :arrow:
Pour l'histoire et pour continuer à pourrir ce poste j'ai déjà vu des techniciens qui débranchaient les USB de façade (sur la carte mère) pour éviter que les utilisateurs ne branche une clef ou autre téléphone portable ...

Sur ce je sort ...
Avatar du membre
Tlem
Site Admin
Site Admin
Messages : 11824
Enregistré le : ven. 20 juil. 2007 21:00
Localisation : Bordeaux
Status : Hors ligne

Re: [..] Aide pour l'étude d'un script de surveillance

#18

Message par Tlem »

Yogui a écrit :pour continuer à pourrir ce poste
C'est pas grave. Je passe l'aspiro et la serpière ce WE. :twisted:
Thierry

Rechercher sur le forum ----- Les règles du forum
Le "ça ne marche pas" est une conséquence commune découlant de beaucoup trop de raisons potentielles ...

Une idée ne peut pas appartenir à quelqu'un. (Albert Jacquard) tiré du documentaire "Copié n'est pas volé".
Répondre