Microsoft wyłącza VBScript w Windows 7, 8.1, 10. Wcale nie będzie bezpieczniej

13 sierpnia, 2019
Microsoft wyłącza VBScript w Windows 7, 8.1, 10. Wcale nie będzie bezpieczniej

Jest to drugi i ostatni etap wyłączenia języka skryptowego VBScript stworzonego przez firmę Microsoft. Języka, który jest często używany do zaprogramowania złośliwego oprogramowania. Na całe szczęście będzie bezpieczniej, ale nie dzięki Microsoftowi, ale naszym wskazówkom, które zamieszczamy poniżej.

Relikt przeszłości odejdzie w zapomnienie już od Windows 7, 8.1 i Windows 10, włączając w to wszystkie odpowiedniki biznesowe, ale tylko po stronie przeglądarki! Uruchomienie ZŁOŚLIWEGO_PLIKU.vbs nadal będzie możliwe z „dwukliku” albo z linii poleceń, czyli tak jak to dej pory robią to zainfekowane pliki.

VBScript w Windows 7 i 8.1 zostanie wyłączony dzisiaj tj. 13 sierpnia 2019 roku, wraz z wydaniem aktualizacji bezpieczeństwa. Zamiana w Windows 10 obowiązuje już od 9 lipca 2019 roku.

Przypomnijmy, że z VBScript często korzystają początkujący autorzy złośliwego kodu. Jest łatwy do wykrycia dla antywirusów, ale bez odpowiedniej ochrony i podstawowej wiedzy o systemie i rozszerzeniach plików, nadal może być nie-do-rozpoznania.

Zazwyczaj atak wygląda tak: w załączniku w pliku ZIP znajduje się faktura.pdf.vbs.

VBScript zaskoczył w 2017 roku, kiedy znaleziono jednego z pierwszych makrowirusów dla komputerów Apple. W podobny sposób próbowano podszywać się pod grupę STU ERGO Hestia i biuro rachunkowe Tomfis. Skrypty VBS potrafią napsuć więcej krwi, bo mogą być użyte jako część złośliwego oprogramowania, a nie jako dropper. Jednak z jakiej strony by nie patrzeć, skrypty VBS są bardzo łatwe do zablokowania.

Jak zablokować 100% złośliwego oprogramowania napisanego w VBScript?

Sposób 1:

Trzeba upewnić się, że WSCRIPT jest włączony, wpisując w CMD „WSCRIPT”:

Jeżeli pokaże się takie okienko, oznacza to, że wirusy mają pole do manewru.

WSCRIPT i CSCRIPT odpowiadają za uruchomienie skryptów WSF, VBS, WSH, HTA, VBS i JS. W większości przypadków jakie dotyczą użytkowników to prawdopodobnie złośliwe oprogramowanie, a nie jakiegoś rodzaju przydatne aplikacje. Nie ma większego sensu zostawiać furtki przestępcom.

Obsługę skryptów wyłączamy tymi dwoma poleceniami w CMD z uprawnieniami administratora (dodajemy do rejestru wartości):

reg add "HKCUSoftwareMicrosoftWindows Script HostSettings" /v "Enabled" /t REG_DWORD /d "0" /f

reg add "HKLMSoftwareMicrosoftWindows Script HostSettings" /v "Enabled" /t REG_DWORD /d "0" /f

I to wszystko. Raz jeszcze upewniamy się, że WSCRIPT jest wyłączony.

Powinniśmy dostać komunikat o błędzie.

Sposób 2:

Rekomendujemy zainstalowanie rozwiązanie mks_vir, które ma znacznie więcej zalet niż tylko blokowanie wykonywania skryptów. Oprogramowanie antywirusowe całkowicie zaprogramowane w Polsce pokrywa znacznie więcej wektorów ataków, aniżeli wyłączenie skryptów.

mks_vir już domyślnie blokuje złośliwą aktywność sieciową wszystkich skryptów.

Nawet nie będziemy ryzykować stwierdzenia, tylko powiemy uczciwie i wprost — wypróbujcie mks_vir, a zapomnicie o czymś takim jak złośliwe oprogramowanie. Więcej o mks_vir pisaliśmy w artykule pt. „Antywirus MKS_VIR wystarczy Ci na kolejne 500 lat”.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
4 komentarzy
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]