stefankittel
Goto Top

Gibt es das DAU-sichere Internet?

Moin,

gibt es die Möglichkeit auf einem XP Prof PC das Internet so sicher zu machen, dass der Benutzer wirklich nichts falsch machen kann?
Und wenn wie?

Hintgerund: Der Chef von Firma X surft ein bischen viel auf den falschen Seiten und hat damit seinen PC wiederholt zerstört.
Er will damit aber auch nicht aufhören.

Es geht nur um das surfen im Internet.
Flash, Javascript und ähnliches muss funktionieren.

Alternativ würde ich sonst einen 2. PC daneben stellen nur fürs surfen, damit sein Arbeitspc weiter funktioniert.
Dieser bekommt einen seperaten Internet-Anschluss (damit der verseuchte PC nicht das Netzwerk infizieren kann) und alle 4 Wochen spielt man das Image zurück.

Gibt es funktionieren Sandbox Programme?

Stefan

Content-ID: 102767

Url: https://administrator.de/contentid/102767

Ausgedruckt am: 22.11.2024 um 16:11 Uhr

keksprinz
keksprinz 27.11.2008 um 09:05:09 Uhr
Goto Top
Schau dir mal das Microsoft Shared Computer Toolkit an.

Damit kannst du die Festplatte schützen, sprich alle Veränderungen gehen beim Neustart verlohren.
Hannes-Schurig
Hannes-Schurig 27.11.2008 um 09:18:56 Uhr
Goto Top
Zitat von @keksprinz:
Schau dir mal das Microsoft Shared Computer Toolkit an.
während des surfens fängt sich der chef sich dann viren ein, die im schlimmsten fall systemdateien ohne ende abändern. das kann das m$ toolkit dann noch abfangen? klingt nicht nach einer extrem sicheren methode.

aber ich will nicht meckern. ich kann da selber nich groß zu beitragen da es mir fast unmöglich scheint einen XP rechner soweit einzuschränken dass trotz flash, java, activex und allen exploit-schleudern es ein wunderbarer surfrechner ohne risiko bleibt. mein versuch wär vielleicht folgender:

nen zweitrechner wär perfekt, nur fürs surfen.
auf dem admin account m$ steady state auf, einen eingeschränken benutzer jegliche windows-einschränkungen des programms reinhaun, so dass nichts mehr geht ausser firefox.exe starten (auch kein iexplore.exe mehr erlauben) und dann in dem account firefox soweit einrichten, dass es zum surfen eignet. dieser eingeschränkte account wird selbstverständlich auch bei jedem neustart zurückgesetzt. aber dadurch, dass ich ihm wahrscheinlich den zugriff auf die laufwerke verbieten würde (um das ausführen von eventuell heruntergeladenen schadprogrammen zu verhindern) könnte der chef nicht groß zeug runterladen.
zum verschärfen würde ich evtl auch noch nen proxyserver einrichten und den als proxy server in firefox hinzufügen. dieser proxy verbietet dann zum beispiel den zugriff auf bekannte malware seiten (keine ahnung ob es ip-listen von bekannten seiten dieser art im internet gibt, die würde ich dann in die acl des proxies kopieren). unwarscheinlich dass der chef genau eine dieser seiten ansurft aber wenn ja kommt er jedenfalls nicht rauf.

ideal wäre dann noch folgende ergänzung:
den traffic des zweitrechner irgendwie loggen, welche seiten er besucht. also entweder die ip's der seiten oder sogar gleich mit dns namenauflösung. dann kann man die seiten bei gelegenheit mal abchecken und "böse seiten" jeglicher art, die man in dem log findet dem proxy hinzufügen. dann hat er irgendwann keine seiten mehr, die ihm schaden könnten. wobei das loggen des inetverkehrs vom chef vielleicht etwas riskant ist ;)

joah. auch da besteht das risiko dass er sich irgendwelche fatalen viren einfängt die evtl das system beschädigen aber dafür gibts ja dann mcafee enterprise oder sowas, das sollte dann schon drin sein.

bin gespannt, was es für vorschläge gibt! face-smile
Raider88
Raider88 27.11.2008 um 09:30:20 Uhr
Goto Top
Hallo Stefan,

eine andere Möglichkeit wäre der einbau ein PC-Wächter Karte.
http://www.dr-kaiser.eu/ [ca 70€ inkl. MwSt.]
Hier wird die Aktive Partition (c:\) verriegelt alle Änderungen werde beim neustart rückgängig gemacht.
Auch als Administrator.
weiterhin können jedoch auf einer nicht System Partition Daten gespeichert werden.
Hierfür gibt es auch verschiedene Monitoring Tools wobei das bei Geschäftsführern lieber nicht erwähnt werden sollte.

Grüße, Eric
SlainteMhath
SlainteMhath 27.11.2008 um 09:40:02 Uhr
Goto Top
Hi,

wie wärs denn mit einer Linux Live-CD?

lg,
Slainte
Driver401
Driver401 27.11.2008 um 09:43:51 Uhr
Goto Top
Linux wird wohl kaum in Frage kommen - dann müsste er ja wieder neu booten face-smile

Aber das Problem ist doch heute nacht schon angesprochen worden hier:
Virtualisierung vs. Internetsicherheit?

Sandbox-Lösung.... die IMHO einzig verwendbare Sache in dem Fall.

J.
Supaman
Supaman 27.11.2008 um 11:59:39 Uhr
Goto Top
xp in vm-ware zum surfen benutzen und regelmässig auf den basis-snapshot zurücksetzen. oder einen thin-client zum surfen benutzen.
aqui
aqui 27.11.2008 um 13:20:50 Uhr
Goto Top
Das banalste ist erstmal so einen User NICHT mit MS Applikationen (IE, Outlook) ins Internet zu lassen und die auch aus dem Schnellstart zu löschen, sondern z.B. mit dem Firefox und Thunderbird und die dann mit den ein oder anderen Applikationen DAU sicher machen...
Hannes-Schurig
Hannes-Schurig 27.11.2008 um 23:08:59 Uhr
Goto Top
EricJohn hat hier auch eine interessante lösung angesprochen, die kaiser karte. wenn man den rechner z.b. durch ein kleines schloss verriegeln kann ist ein deaktivieren dieses hardware-schutzes nur mit sehr viel kenntnissen möglich. an meiner ehemaligen it-schule, wo ich meine ausbildung gemacht habe, haben zwar ein paar cracks aus unserer klassenstufe mit selbstgeschriebenen programmen die funktion ausser kraft setzen können. der punkt, dass der pc nach jedem neustart wieder clean ist, ist jedoch sicher.

auch die angesprochene virtualisierung klingt zuverlässig.

dass kein IE genutzt wird sollte voraussetzung sein, sobald das wort 'internet' im spiel ist ;)
StefanKittel
StefanKittel 28.11.2008 um 00:14:16 Uhr
Goto Top
a) DAU
sowas wie vmware, linux oder ähnliches wird nicht funktionieren.

b) IE7
Die besprochenen Seiten setzen einfach den IE7 mit Flash und JS vorraus.

das mit "Microsoft Shared Computer Toolkit" klingt sehr interssant
Ich tendiere im Augenblick zu einem 2. PC mit KVM-Umschalter.
Dort ganz normal XP mit IE7 und AV-Programm und einmal pro Woche wird ein Image zurückgespielt.

Danke für die Tipps
aqui
aqui 29.11.2008 um 14:22:21 Uhr
Goto Top
Die besprochenen Seiten setzen einfach den IE7 mit Flash und JS vorraus...

Eigentlich Unsinn, denn die funktionieren immer auch mit einem aktuellen Firefox, Flash und JS !!
StefanKittel
StefanKittel 29.11.2008 um 14:35:57 Uhr
Goto Top
Zitat von @aqui:
Eigentlich Unsinn, denn die funktionieren immer auch mit einem
aktuellen Firefox, Flash und JS !!
nö. die praxis siegt.
meistens surfe ich mit dem ff. aber für manche seiten muss ich den ie verwenden

Stefan
Driver401
Driver401 01.12.2008 um 10:09:20 Uhr
Goto Top
Zitat von @StefanKittel:
meistens surfe ich mit dem ff. aber für manche seiten muss ich
den ie verwenden

Da weigere ich mich. Seiten, die NUR mit dem IE funktionieren, haben dann eben verloren. Wenn das jeder konsequent machen würde, würden sich die Seitenentwickler vielleicht mal überlegen, ordentlichen Code einzubauen face-smile))
Midivirus
Midivirus 01.12.2008 um 10:51:05 Uhr
Goto Top
eben, wer only IE proggy macht, der ist fehl am Platze!

und zu dem Geschäftsführer:
der hat auch nichts besseres zutun oder wie?


Hamma Sache! Unbeleerbar so ein Typ!
Hannes-Schurig
Hannes-Schurig 01.12.2008 um 14:00:04 Uhr
Goto Top
Zitat von @Midivirus:
eben, wer only IE proggy macht, der ist fehl am Platze!

und zu dem Geschäftsführer:
der hat auch nichts besseres zutun oder wie?


Hamma Sache! Unbeleerbar so ein Typ!

man hilft wo man kann, bzw. wem man kann, nicht wahr.

unmöglich dieser sachverhalt aber naja, dennoch ein interessanter meinungsaustausch.

joah finished
Midivirus
Midivirus 01.12.2008 um 15:54:58 Uhr
Goto Top
ja okay, bischen überreagiert!

Aber trotzdem sind wir im Zeitalter, wo phishing an der Tagesordnung steht, täusche ich mich wieder?


Grüßle
Hannes-Schurig
Hannes-Schurig 01.12.2008 um 22:47:02 Uhr
Goto Top
Zitat von @Midivirus:
ja okay, bischen überreagiert!

Aber trotzdem sind wir im Zeitalter, wo phishing an der Tagesordnung
steht, täusche ich mich wieder?


Grüßle

wohl kaum :D

naja wenigstens fliegt der chef dann früher oder später und ein managergehalt weniger, das den staat belastet ;)
Supaman
Supaman 02.12.2008 um 10:57:03 Uhr
Goto Top
mir fällt grade noch eine lösung ein... wenn man windows xp mit dem EWF patch von windows embedded benutzt. nach dem booten werden alle änderungen ins ram geschrieben, beim reboot ist alles wieder wie vorher.
http://granturing.blogspot.com/

alternativ kann man auch FWBF benutzen und den dateipfad auf c:\ setzen.
http://www.mp3car.com/vbulletin/winnt-based/121088-guide-using-fbwf-win ...

EWF = schreibschutz gilt fürs ganze dateisystem, FWBF = gilt für dateien bzw dateipfade.
DerWoWusste
DerWoWusste 23.12.2008 um 20:39:04 Uhr
Goto Top
Auch wenn das Thema durch ist, noch ein Kommentar:
"Der Chef von Firma X surft ein bischen viel auf den falschen Seiten und hat damit seinen PC wiederholt zerstört." - da gehört aber schon Einiges zu.
-völlig ignorantes Verhalten an erster Stelle
-ein ungepatchtes System an zweiter Stelle
-zum Abrunden wahrscheinlich noch lokale Adminrechte...

Zwei Schritte in die richtige Richtung, die noch nicht genannt wurden (neben dem Schritt, den Mann zum Surfen doch auf sein Handy zu verweisen) und die nur wenig Komfortverlust bedeuten: dropmyrights.msi installieren und sichere (Parameter /u) Browser- und Mailer- (welcher gern den Browser startet) shortcuts einrichten. Damit wird es schwer, sich den Rechner zu zerstören.
Ist von Microsoft und stuft die Rechte des Nutzers, der den Browser über eine solche Verknüpfung startet, auf niedriger als eingeschränkt. Wie das geht, ist bei MS dokumentiert.
Download zum Bsp. hier: http://www.lockergnome.com/it/2005/12/05/surf-the-web-read-e-mail-safel ... und http://www.microsoft.com/communities/newsgroups/list/en-us/default.aspx ...