Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Sezeni spravce a prohlizec pod user pravy

Dobry vecer preju, zajimalo by mne, zda v pripade, ze z ruznych duvodu pracuji pod administratorskym uctem ve Win XP, zda ma nejaky smysl poustet takto prihlaseny pod adminem webovy prohlizec pod uzivatelem s user pravy (mam na mysli klik pravym na browser > spstit jako > vybrani uzivatele s user pravy).

Předmět Autor Datum
Podle mě je to stejný, jako kdyby jsi ho spustil pod admin právy, protože (jen teoreticky), kdyby se…
ferokulda 26.02.2009 21:01
ferokulda
Prave i tohle me napadlo, ale na druhou stranu pokud jede prohlizec pod user pravy tak by mela mit h…
DS 26.02.2009 21:07
DS
jde to, proč by to nešlo? mám na ploše takového runas zástupce, kdybych nermomocí pod adminem potřeb…
lední brtník 26.02.2009 21:09
lední brtník
Ze to jde je jasny, spise mne zajimalo zda to ma z bezpecnostniho hlediska (z pohledu moznosti "prob…
DS 26.02.2009 21:16
DS
IMHO ne. Když ti do PC něco vlítne tak se to pustí pod tebou (adminem). Na user účtu máš stejné zápl…
Gazzy 26.02.2009 21:21
Gazzy
Kdyz vlitne tak je to jasny .... me spise zajima, zda prohlizec pod user pravy jako takovy tomu "vli…
DS 26.02.2009 21:30
DS
Jak jsem psal nahoře - IMHO má user stejný zabezpečení jako admin (firewall,záplaty). Nevím jak jsou…
Gazzy 26.02.2009 21:33
Gazzy
ale kdyz se ta havet bude snazit zapsat do c:\windows napriklad ... povede se ji to pokud se o to bu…
DS 26.02.2009 21:36
DS
To rozhodně ne ;-). Ale nevím o tom že by se vir přímo ztahoval aniž bys o tom věděl (znovu upozorňu…
Gazzy 26.02.2009 21:38
Gazzy
No. Možná pro tebe lepší, když počkáš příchodu někoho vzdělanějšího než já - všechno co jsem psal je…
Gazzy 26.02.2009 21:40
Gazzy
no vsak jo, diskuse je otevrena :-D .. diky za postrehy, taky nevim jesli neplacam nejake krviny ;-)
DS 26.02.2009 21:44
DS
samotný prohlížeč zabezpečený je. i pokud mu nezakážu spouštět skripty - a prohlížeč je spuštěn s pr…
lední brtník 26.02.2009 22:19
lední brtník
Diky, myslim, ze vcelku vycerpavajici jasna odpoved :-)
xms 26.02.2009 22:24
xms
to jsem byl ja, pardon, nejak se mi tam vmestnalo do prezdivky neco jineho
DS 26.02.2009 22:24
DS
ještě jen tak připadám odkaz na milovanou pálivou medvědici - je to sice nejhezčí a nejbezpečnější p…
lední brtník 26.02.2009 22:28
lední brtník
FF mi nejak neprirostl k srdci (hlavne proto, ze uzivatelske rozhrani toho programu mi prijde pomale…
DS 26.02.2009 22:52
DS
Má a velký. Podobně to funguje s IE ve Vistě. Když už pracuješ jako admin, tak IE spuštěný z tohoto…
MaSo 26.02.2009 23:19
MaSo
tak tak uvahy typu: Na user účtu máš stejné záplaty/firewall stejný jako admin takže ti tam vlítne…
mkmt 26.02.2009 23:45
mkmt
Myslím že co tu chybí jasně vysvětlit je, jaký je rozdíl mezi síťovými červy typu sasser a jaký je r…
Vladimir 27.02.2009 00:08
Vladimir
aha. já měl červíka na mysli jako příklad zneužití chyby v systému, ale nedošlo mi že se to nehodí d…
lední brtník 27.02.2009 00:18
lední brtník
Chystám článek o virech vs. červech. Ale je to hloupé téma. Lidi chtějí slyšet něco, co všechno vyře…
Vladimir 27.02.2009 00:25
Vladimir
no ja te treba pochopil, sitoveho cerva browserem pod user pravy neovlivnim. Dle dalsi diskuse to ch…
DS 27.02.2009 02:03
DS
Už nevím, kde jsem to viděl, ale myslím, že přímo od Microsoftu se dal stáhnout nějakej program/nást… poslední
Prasak 27.02.2009 02:10
Prasak

Podle mě je to stejný, jako kdyby jsi ho spustil pod admin právy, protože (jen teoreticky), kdyby se ti do PC dostal nějaký vir/červ... tak se ti do systému dostane, poněvadž máš učet pod admin právy. Můžeš si zde na Poradně přečíst Vladimírovi články týkající se této problematiky.

Prave i tohle me napadlo, ale na druhou stranu pokud jede prohlizec pod user pravy tak by mela mit havet omezene moznosti se do systemu dostat ... kdyz se pak i presto dostane, tak to uz je samo asi jina, jelikoz bude moci operovat v prostredi s pravy admina.

Vladimirovy clanky znam, ovsem nevsiml jsem si ze tam popisuje neco takoveho na co se ptam.

jde to, proč by to nešlo? mám na ploše takového runas zástupce, kdybych nermomocí pod adminem potřeboval na net.
ostatně podobný vnucený způsob ochrany používá vista pro internet explorer.
ale s tím že člověk něco stáhne na disk, a přes správce souborů k tomu už přistupuje s administrátorskými právy, samozřejmě počítáš.
taky proto mi více vyhovuje pracovat v omezeném účtu, a jen pro oddělené operace si spouštím admošské prostředí v salamanderu.

IMHO ne. Když ti do PC něco vlítne tak se to pustí pod tebou (adminem). Na user účtu máš stejné záplaty/firewall stejný jako admin takže ti tam vlítne setjná havěť, a jak ti tam vlítne tak jede pod adminem. Je to pouze podle mého názoru - můžou v tom být chyby, ale myslím, že to tak je

Kdyz vlitne tak je to jasny .... me spise zajima, zda prohlizec pod user pravy jako takovy tomu "vlitnuti" nejak muze zabranit nebo cela filosofie uctu pod userem je o tom, ze se to do systemu tak ci tak fyzicky dostane ale nanadela to tolik bordelu (v nejlepsim pripade zadny).

Jak jsem psal nahoře - IMHO má user stejný zabezpečení jako admin (firewall,záplaty). Nevím jak jsou tybreberky programovaný ale jestli tam budeš pod userem a bude naprogramovanej aby se zapsal do C:/Windows tak se nestáhne - hodí mu to chybu že nemá práva. To jsou ale debaty. NEvím co je jak programované...

Edit : Pokud máš náladu na to, ufrt klikat aby se tam hlásil jako user tak to tak dělat můžeš. Nic tim nezkazíš. Ale upřímně. Kolik virů ti tam vlítne tak, že se zrovna stáhnou ?? Myslím, že spíš ti tam vir vlítne tak, že ho tam rozbalíš třeba z nějakého STÁHNUTÉHO RARu. Ovšem když ho rozbalíš tak ho rozbaluješ pod amdinem - ADMIN PRÁVA.

V vytváření virů jsem fakt kozel na ledě - možná píšu blbosti, ale píšu to, co si myslím ....

No. Možná pro tebe lepší, když počkáš příchodu někoho vzdělanějšího než já - všechno co jsem psal je můj názor a můžou tam být HRUBÉ CHYBY. Já mizím - počkej přichodu třeba kmochny, karla, eveninga - prostě těch co s tim uměj :-D

samotný prohlížeč zabezpečený je. i pokud mu nezakážu spouštět skripty - a prohlížeč je spuštěn s právy omezeného účtu - nemůže "malware-skript" spuštěný ze škodlivé stránky třeba zapsat do systémové části registru kam může jen admin.

ale přesto nejde o 100% ochranu, protože jsou běžné případy kdy si nějaká aplikace nebo url odkaz sám spustí prohlížeč, ten už samozřejmě neběží přes runas ale s tvými admošskými právy - a pokud si to neuvědomíš, rázem nejsi chráněn.

i když si stáhnu .rar archív a rozbalím ho, ještě se nemusím nutně zavirovat když tento vir nespustím (anebo nechť tedy tento power-admin používá antivir). ale riziko tu je, že i na hloupé rozbalování archívu z podezřelého zdroje jsem admin.

a nakonec tu jsou bezpečnostní chyby, které překonají něco co zdánlivě nikdy překonat neměly (zdravím třeba pány blastera a sassera, ale mají kámoše i z loňského roku). chyby má každá aplikace, natož celý systém, ale hustota zneužití ve windows je samozřejmě největší. pro takový červ/vir je pak prostředí s admošskými právy ideální.

furt mi proto vychází líp omezený účet, a jen některé kontrolované činnosti v extra spuštěném admošském prostředí, kdy jsem ale pozornější co dělám - a z tohoto prostředí nespouštím třeba žádné internetové prohlížeče.

Má a velký. Podobně to funguje s IE ve Vistě. Když už pracuješ jako admin, tak IE spuštěný z tohoto účtuv podstatě nemá práva admina.

V XP funguje dědičnost práv u procesů, takže z prohlížeče spuštěného s právy usera, má i potenciálně spuštěný spyware práva usera, takže si ani neškrtne. :-)

Myslím že co tu chybí jasně vysvětlit je, jaký je rozdíl mezi síťovými červy typu sasser a jaký je rozdíl mezi běžným trojanem downloaderem který nemá žádný síťový "payload". Jakmile to lidi pochopí, přestanou si snad plést antvir a firewall navzájem.

Už nevím, kde jsem to viděl, ale myslím, že přímo od Microsoftu se dal stáhnout nějakej program/nástroj, díky kterýmu se dal v admin účtu spouštět prohlížeč s omezenými právy, právě kvůli bezpečnosti. Pokud bys tedy na nějaké www stránce spustil škodlivý kód, měl by jen omezená práva, jako ten prohlížeč.
Takže tvůj nápad má smysl.

Zpět do poradny Odpovědět na původní otázku Nahoru