Page 1 sur 1

[..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 11:07
par Edwards
bonjour à tous

je dois réaliser un script pour dans un premier temps mettre le ou les ports usb(s) en quarantaine dés q'une clé ou un disque dur est connecté(es),ensuite lancer un antivirus pour détecter si cet élément extérieur est infecté ,si oui faire un essai de néttoiement sinon avertir de la pollution ,sinon remettre en état les ports Usb(s)

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 11:38
par scorp84
Bonjour lenouveauOit,

Si tu commences en Autoit, je te conseille d'y aller étape par étape.

Déjà pour bloquer ou débloquer les périphériques USB , c'est la clé :
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Start

Si sa valeur est 3 , les périphériques seront détectées.
Si sa valeur est 4, ils ne seront pas détectées.

Pour info un redémarrage du PC est nécessaire pour que le changement prenne effet.

Voici de quoi en savoir plus :
http://www.astuces-windows.info/index.p ... -logiciels

Pour la fonction, va voir du côté de RegRead et de RegWrite.

Amicalement.

BM

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 15:36
par sksbir
bonjour
il y a un soucis procédural là : Un antivirus n'a pas spécialement plus de droits que l'utilisateur connecté. Si tu arrives à bloquer l'accès à un périphérique externe pour l'utilisateur, alors l'antivirus n'arrivera plus à le scanner non plus.

De toute façon, les bons antivirus sont équipés d'une protection temps réel, quand l'utilisateur ou l'autorun du périphérique externe provoque le lancement d'un code contenant un virus, il est normalement bloqué.

Bref, tu essayes là à mon avis de palier une carence de ton antivirus actuel. Le mieux serait de le faire évoluer ou d'en changer. Avira par exemple bloque les autorun sur les périphériques externes, et se révèle bien suffisant.

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 16:11
par zeshrek
[parenthese HS]
sksbir a écrit :il y a un soucis procédural là : Un antivirus n'a pas spécialement plus de droits que l'utilisateur connecté.
Gnîîî ?!?
Regarde le propriétaire du processus te don antivirus, et logiquement tu devrais avoir system !
Ce qui veut dire qu'il est lancé sous le compte system, et donc avec les droits system. C'est aussi une des raisons pour lesquelles un compte avec les droits user ou guest ne peut pas le stoper.
[fin de le parenthese HS]

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 16:35
par scorp84
sksbir : +1

@lenouveauOit : Effectivement si ton idée est de ne pas te faire infecter par des clés USB ou des disques vérolés, le mieux est d'utiliser un antivirus à jour (pour ma part j'utilise Avast et il m'a toujours détecté les virus dès l'insertion de la clé, mais il n'est pas le seul à savoir le faire).

Si tu veux cibler spécifiquement les virus et autres sa####### véhiculées par les clés, tu peux utiliser USB Disk Security : http://www.clubic.com/telecharger-fiche ... urity.html

Mais si tu veux essayer de tenter quelque chose en autoit, il faut à mon avis creuser pour voir les limites de ton projet (nécessité de redémarrer après des modifications de droits, ...).

Ce que je t'ai donné dans mon premier post me sert au boulot pour bloquer les clés usb. Il marche sous XP (je ne l'ai pas testé sous vista ou 7).

N'hésite pas si tu as besoin.

Amicalement.

BM

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 17:10
par Edwards
merci à tous pour vos reponses
je voudrais faire un truc sympa parce que moi même j'ai eu un ancien vers provenant d'une clé que j'ai montée .Pour votre info j'ai des milliers de poste à protéger
je voudrais surtout dans un premier temps corriger des problemes simples automatiquement
pouvez-vous me donner la marche à suivre pour telecharger avec le lien cité je n'y arrive pas peut etre faut il s'inscrire

j'ai déja parcouru beaucoup de discussion bravo pour votre professionnalisme informatique et qui plus est avec autoIT

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 17:16
par scorp84
Non il faut juste cliquer sur l'image [Télécharger] sous la capture écran puis sur [lancer le téléchargement].

Amicalement.

BM

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 17:30
par sksbir
zeshrek a écrit :[parenthese HS]
sksbir a écrit :il y a un soucis procédural là : Un antivirus n'a pas spécialement plus de droits que l'utilisateur connecté.
Gnîîî ?!?
Regarde le propriétaire du processus te don antivirus, et logiquement tu devrais avoir system !
Ce qui veut dire qu'il est lancé sous le compte system, et donc avec les droits system. C'est aussi une des raisons pour lesquelles un compte avec les droits user ou guest ne peut pas le stoper.
[fin de le parenthese HS]
Ah oui, pris comme ça, on dirait que j'ai écrit une c..rie . :mrgreen:
Alors disons les choses autrement : Je vois mal comment rendre inaccessible un périphérique externe à l'utilisateur lambda, et pas à l'antivirus : Appliquer des droits sur le contenu pour n'autoriser que le compte system fait qu'on perd tous les droits précédents...

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 17:39
par Edwards
réponse à Scorp84
chez moi cela ne fonctionne pas je vais essayer chez moi peut etre je suis refusé par notre sas d'entrée
merci encore à tous

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 17:55
par scorp84
Essaye peut être via un autre site en faisant une recherche avec google.

Amicalement.

BM

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 20:53
par zeshrek
sksbir a écrit :
zeshrek a écrit :[parenthese HS]
Gnîîî ?!?
Regarde le propriétaire du processus te don antivirus, et logiquement tu devrais avoir system !
Ce qui veut dire qu'il est lancé sous le compte system, et donc avec les droits system. C'est aussi une des raisons pour lesquelles un compte avec les droits user ou guest ne peut pas le stoper.
[fin de le parenthese HS]
Ah oui, pris comme ça, on dirait que j'ai écrit une c..rie . :mrgreen:
Alors disons les choses autrement : Je vois mal comment rendre inaccessible un périphérique externe à l'utilisateur lambda, et pas à l'antivirus : Appliquer des droits sur le contenu pour n'autoriser que le compte system fait qu'on perd tous les droits précédents...
Bon, c'est vrai que dit comme ca, je comprend mieux ce que tu veux dire, et c'est pas si faux... quoi que.
Les policies de groupe (cf gpedit.msc) ou de sécurité (cf secpol.msc) permettent de faire ce genre de distinction, et il est donc tout a fait possible qu'une system puisse acceder a la clé, et donc que l'antivirus la scanne, sans pour autant que le user lambda puisse y accéder.

D'ailleurs, vu que lenouveauOit a des milliers de postes a protéger, je suppose qu'ils doivent etre dans un dommaine, et donc la solution GPO avec un antivirus a jour serait surement la plus raisonnable

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mar. 01 févr. 2011 23:18
par FernandG
zeshrek a écrit :D'ailleurs, vu que lenouveauOit a des milliers de postes a protéger, je suppose qu'ils doivent etre dans un dommaine, et donc la solution GPO avec un antivirus a jour serait surement la plus raisonnable
+1
Une GPO de domaine pour désactiver les autorun.inf n'est vraiment pas un luxe et au contraire recommandé pour tout admin soucieux de son parc informatique. Un petit lien utile : kb967715, regardez la méthode 1 qui est identique dans la GPMC du DC de domaine.

Bonne soirée.

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mer. 02 févr. 2011 08:10
par Tlem
Une autre idée, serait de mettre un bout de chewing-gum dans la prise USB, cela éviterait bien des soucis, mais le problème, c'est qu'il y a des milliers de machines et là, ça en fait du chewing-gum à mâcher ...

Désolé, j'ai pas pu m’empêcher ... :oops:
Je :arrow:

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mer. 02 févr. 2011 09:27
par zeshrek
Tlem, si tu continue a pourrir les beaux posts des membres du forum, tu vas prendre un avertissement.
P'tet même un ban d'une semaine...
:P

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : mer. 02 févr. 2011 18:51
par Tlem
Ouais, je sais c'est pas bien. :oops:
Pour la peine, je vais m'auto-flageller. :mrgreen:

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : jeu. 03 févr. 2011 21:49
par FernandG
Tlem a écrit :Pour la peine, je vais m'auto-flageller. :mrgreen:
A quand une nouvelle section Défoulement ?! :wink: :P

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : ven. 04 févr. 2011 11:22
par Yogui
Tlem a écrit :Une autre idée, serait de mettre un bout de chewing-gum dans la prise USB, cela éviterait bien des soucis, mais le problème, c'est qu'il y a des milliers de machines et là, ça en fait du chewing-gum à mâcher ...

Désolé, j'ai pas pu m’empêcher ... :oops:
Je :arrow:
Pour l'histoire et pour continuer à pourrir ce poste j'ai déjà vu des techniciens qui débranchaient les USB de façade (sur la carte mère) pour éviter que les utilisateurs ne branche une clef ou autre téléphone portable ...

Sur ce je sort ...

Re: [..] Aide pour l'étude d'un script de surveillance

Posté : ven. 04 févr. 2011 22:54
par Tlem
Yogui a écrit :pour continuer à pourrir ce poste
C'est pas grave. Je passe l'aspiro et la serpière ce WE. :twisted: