Jest to drugi i ostatni etap wyłączenia języka skryptowego VBScript stworzonego przez firmę Microsoft. Języka, który jest często używany do zaprogramowania złośliwego oprogramowania. Na całe szczęście będzie bezpieczniej, ale nie dzięki Microsoftowi, ale naszym wskazówkom, które zamieszczamy poniżej.

Relikt przeszłości odejdzie w zapomnienie już od Windows 7, 8.1 i Windows 10, włączając w to wszystkie odpowiedniki biznesowe, ale tylko po stronie przeglądarki! Uruchomienie ZŁOŚLIWEGO_PLIKU.vbs nadal będzie możliwe z „dwukliku” albo z linii poleceń, czyli tak jak to dej pory robią to zainfekowane pliki.

VBScript w Windows 7 i 8.1 zostanie wyłączony dzisiaj tj. 13 sierpnia 2019 roku, wraz z wydaniem aktualizacji bezpieczeństwa. Zamiana w Windows 10 obowiązuje już od 9 lipca 2019 roku.

Przypomnijmy, że z VBScript często korzystają początkujący autorzy złośliwego kodu. Jest łatwy do wykrycia dla antywirusów, ale bez odpowiedniej ochrony i podstawowej wiedzy o systemie i rozszerzeniach plików, nadal może być nie-do-rozpoznania.

Zazwyczaj atak wygląda tak: w załączniku w pliku ZIP znajduje się faktura.pdf.vbs.
Zazwyczaj atak wygląda tak: w załączniku w pliku ZIP znajduje się faktura.pdf.vbs.

VBScript zaskoczył w 2017 roku, kiedy znaleziono jednego z pierwszych makrowirusów dla komputerów Apple. W podobny sposób próbowano podszywać się pod grupę STU ERGO Hestia i biuro rachunkowe Tomfis. Skrypty VBS potrafią napsuć więcej krwi, bo mogą być użyte jako część złośliwego oprogramowania, a nie jako dropper. Jednak z jakiej strony by nie patrzeć, skrypty VBS są bardzo łatwe do zablokowania.

Jak zablokować 100% złośliwego oprogramowania napisanego w VBScript?

Sposób 1:

Trzeba upewnić się, że WSCRIPT jest włączony, wpisując w CMD „WSCRIPT”:

Jeżeli pokaże się takie okienko, oznacza to, że wirusy mają pole do manewru.
Jeżeli pokaże się takie okienko, oznacza to, że wirusy mają pole do manewru.

WSCRIPT i CSCRIPT odpowiadają za uruchomienie skryptów WSF, VBS, WSH, HTA, VBS i JS. W większości przypadków jakie dotyczą użytkowników to prawdopodobnie złośliwe oprogramowanie, a nie jakiegoś rodzaju przydatne aplikacje. Nie ma większego sensu zostawiać furtki przestępcom.

Obsługę skryptów wyłączamy tymi dwoma poleceniami w CMD z uprawnieniami administratora (dodajemy do rejestru wartości):

reg add "HKCU\Software\Microsoft\Windows Script Host\Settings" /v "Enabled" /t REG_DWORD /d "0" /f

reg add "HKLM\Software\Microsoft\Windows Script Host\Settings" /v "Enabled" /t REG_DWORD /d "0" /f

I to wszystko. Raz jeszcze upewniamy się, że WSCRIPT jest wyłączony.

Powinniśmy dostać komunikat o błędzie.
Powinniśmy dostać komunikat o błędzie.

Sposób 2:

Rekomendujemy zainstalowanie rozwiązanie mks_vir, które ma znacznie więcej zalet niż tylko blokowanie wykonywania skryptów. Oprogramowanie antywirusowe całkowicie zaprogramowane w Polsce pokrywa znacznie więcej wektorów ataków, aniżeli wyłączenie skryptów.

mks_vir już domyślnie blokuje złośliwą aktywność sieciową wszystkich skryptów.
mks_vir już domyślnie blokuje złośliwą aktywność sieciową wszystkich skryptów.

Nawet nie będziemy ryzykować stwierdzenia, tylko powiemy uczciwie i wprost — wypróbujcie mks_vir, a zapomnicie o czymś takim jak złośliwe oprogramowanie. Więcej o mks_vir pisaliśmy w artykule pt. „Antywirus MKS_VIR wystarczy Ci na kolejne 500 lat”.

AUTOR:

Adrian Ścibor

Podziel się

Komentarze

Kermit wt., 13-08-2019 - 09:54

Panie Adrianie jak to się ma do polecenia w PowerShell "Set-ExecutionPolicy Restricted" co lepiej zastosować? Może obie funkcje na raz albo jedna wystarczy?

Kermit wt., 13-08-2019 - 10:03

Pytałem z ciekawości :) ponieważ mam zastosowaną komendę w PS5 a PS2.0 wyłączyłem razem z SMB.
A tak na dodatek mam MKS_Vira na pokładzie także czuje się bardzo bezpiecznie korzystając z moich maszyn :D

Dodane przez Adrian Ścibor w odpowiedzi na

Dodaj komentarz