gerry
Goto Top

Usb Stick sperren

die benutzer nehmen den Usb Stick um Dateien zu übertragen
ich will das aber unterbinden (Viren)
Hatt jemand einen Tip.
Danke schon in voraus.

Content-Key: 3196

Url: https://administrator.de/contentid/3196

Printed on: April 24, 2024 at 18:04 o'clock

Member: kriebgui
kriebgui Oct 13, 2004 at 19:59:09 (UTC)
Goto Top
Member: AndreasDepping
AndreasDepping Oct 14, 2004 at 07:51:25 (UTC)
Goto Top
wie wäre es mit einem vernünftigen Virenscanner - der natürlich auch regelmäßig (am besten automatisch) aktualisert wird face-smile ???
Member: kriebgui
kriebgui Oct 14, 2004 at 08:14:29 (UTC)
Goto Top
Was hat den ein Virenscanner mit dem Sperren eines Datenspeichers (USB-Stick) zu tuhen?

Das Sperren eines USB-Sticks sorgt dafür das Mitarbeiter keine Daten rein oder raus bekommen. Es gibt nicht nur Virenschutz sondern auch Datenschutz im Sinne der Betriebsspionage.

Gruß
G.
Member: BartSimpson
BartSimpson Oct 14, 2004 at 08:56:49 (UTC)
Goto Top
Möglichkeit 1 ist nur berschrenkt sinnvoll. Denn da binge ich mir einfach die inf dateien von zu hause mit. Das einzige was wirklich hilft, ist das deaktivieren der USB's Ports.
Wenn diese jedoch gebraucht werde, http://www.centertools.de könnte gehen. Kannst ja mal die Testversion versuchen.
Member: AndreasDepping
AndreasDepping Oct 14, 2004 at 09:06:06 (UTC)
Goto Top
Sorry, hatte ich anders verstandenface-smile Aber wir wär es, wenn Du die USB-Ports über das Bios ausschaltest???
Member: N899FGG
N899FGG Oct 14, 2004 at 09:51:37 (UTC)
Goto Top
Hallo Gery,
Datenschutz, Deviceschutz, Virenschutz sind drei Aufgaben die der Netzwerk Security Engineer lösen kann. Auf hardware Ebenen aber auch auf Software Ebene. Auf der Software Ebene ist die Flexibilität am groessten. Benutzer ist auch gut. Wieviele im Netzwerk?. Bei 8000 sollte man
Peripherie Unlock Gruppen anlegen mit FLOPPYUNLock, CDRomUNLOCK,USBUnlock,CardLock, ... Diese sollten neben den .. Gruppen angelegt werden.
AP-Gruppen Applikationes Gruppen
DA-Gruppen Data Gruppen
DO-Domain Gruppen
IA-Internet Gruppen
LO- Lokation Gruppen
PO-SEC Policies Gruppen
SE-Security Gruppen
TO-Top Tools Gruppen
WE- Webmaster Gruppen
http://www.centertools.de/ ist solide.
Virenschutz ist möglich via EPO Orchestrator von McAfee. Läuft im Netzwerk und aktualisiert ich permanent.
marc
Member: kriebgui
kriebgui Oct 14, 2004 at 10:20:22 (UTC)
Goto Top
Und was ist dann mit der USB Maus?
Der von mir gegeben Link über die USBStore.inf Geschichte bezieht sich ausschliesslich auf USB Massenspeichergeräte.

Gruß
Guido
Member: kriebgui
kriebgui Oct 14, 2004 at 10:21:38 (UTC)
Goto Top
Die USBStore.inf muss im Ordner INF liegen. Wenn Sie dort nur von Admin geschrieben/gelesen werden kann, kann auch keiner mit einer von Zuhause aus mitgebrachten Datei arbeiten.
Member: BartSimpson
BartSimpson Oct 14, 2004 at 12:42:02 (UTC)
Goto Top
Das ist mit windows echt blöd. Mit Linux wäre die Sache echt einfacher. Einfach eine ACL auf das Modul setzten.
Member: kriebgui
kriebgui Oct 14, 2004 at 13:02:52 (UTC)
Goto Top
JaJa das Böse Windows. Windows kannte aber schon USB da kannte Linux sich selbst nicht mal. BlaBlaBla. face-wink)))

Spass bei Seite, Windows hat auch ACL's um die USB Geräte zu sperren. Leider jedoch nicht gut Dokumentiert und es gibt nur Kommerzielle Programme (die Bösen, die wollen doch nur Geld verdienen) die ACL's für USB Nutzen.

Gruß
Guido
Member: aleksandar
aleksandar Oct 27, 2004 at 11:14:50 (UTC)
Goto Top
Hi

also ich habe was im Internet gelesen. Es kann man auch den USB Stick mit Gruppenrichtlinien sperren. Auf der Seite http://www.gruppenrichtlinien.de unter How To stehts beschrieben.
Hab´s selber ausprobiert hat nicht geklappt, konnte die ADM nicht einfügen.
Wenn einer schaft sag mir bitte wie??

Grüß Aleksandar
Mitglied: 5479
5479 Oct 29, 2004 at 10:01:03 (UTC)
Goto Top
hmmm ich hab ne ziemlich gute VBS datei mit meinem Chef programmiert !
Die checkt alle x Sekunden (frei wählbar) die registrierung ob nen neues USB gerät erkannt wurde und wenn dies geschieht gibts ne Meldung an uns Admins und der user wird aufgefordert die Admins zu kontaktieren , und wird ausgeloggt !

Frisst nicht viel Performance und ist völlig kostenlos !
Mitglied: 5479
5479 Oct 29, 2004 at 10:04:45 (UTC)
Goto Top
Ah ja Hinzuzugügen ist :

Es muss erst 'ne Datei angelegt werden wo drin steht welche USB Devices erlaubt sind ...
haben es mit einer Vorlage von c't programmiert.


Er checkt alle 5 Sec die Registrierung und vergleicht eine Datei wo die erlaubten USB Devices drin sind mit dem Regschlüssel .
Sprich wenn der PC schon ne Maus und nen Scanner kennt dann passiert nix , aber sobald das Programm mal eine ungleichheit findet wird user ausgeloggt.
Das ganze läuft als Dienst (InstSRV und SRVANY einstellung) und kann nur abgeschaltet werden indem man von aussen (also als Admin) auf die Lokale platte geht und in der Config Datei (wo die Devices stehen) eindeutig ein "AUS" reinschreibt ...

Wenn erste Zeile ein "EIN" ist dann läuft der Dienst , bei "AUS" geht der Dienst aus !

Wenn Interesse besteht dann geb ich euch ggf. das Programm weiter !


MfG

Markus
Mitglied: 6035
6035 Oct 29, 2004 at 11:19:15 (UTC)
Goto Top
HEUREKA es Klappt...

Habs gerade selbst versucht mit Gruppenrichtlinien den Stick zu Sperren...

In den Sicherheitseinstellungen des Computerkontos bei der Registrierung den schlüssel

HotKeyLocalMachine/systems/CurrentControl/Services/USBstor hinzufügen und dem SYSTEM den Vollzugriff verweigern.

Und bei dem Dateisystem hinzufügen: %systemroot%/inf/usbstor.inf und die usbstor.pnf,
dem SYSTEM den Zugriff verweigern, einmal neu starten und der Rechner hat keine berechtigung ein USB-Massenspeichergerät mehr zu installieren. Mäuse sind kein Problem die Funktionieren noch, obs allerdings auch klappt, wenn da schon ein USB-Stick angeschlossen war, kann ich nicht sagen

Im Moment hab ich es an Server 2000 Versucht mit Klients Windows 2000 mit SP4
Member: aleksandar
aleksandar Oct 29, 2004 at 11:50:31 (UTC)
Goto Top
Hallo Praktikant

aber da muss man auf jeden Rechner persönlich drauf um die Berechtigungen zu setzen.
Bei 150 Rechner ist dies bischen aufwendig oder? face-smile
Kann man das nicht automatisieren?

Grüß Aleksandar
Mitglied: 5479
5479 Oct 29, 2004 at 11:57:03 (UTC)
Goto Top
Doch man kann doch per REGEDT32 auf fremde rechner zugreifen , man könnte es per VBS Script (oder mit nema nderem Script) automatisieren indem es sich in die Registrierung des clients einträgt und ebenso die Files umändert auf der fremden maschiene !
Mitglied: 6035
6035 Oct 29, 2004 at 11:57:50 (UTC)
Goto Top
es läuft über eine Gruppenrichtlinie für die Organisationseinheit daher ist es bereits automatisiert ich habs für 16 Klienten so geregelt also warum sollte das nicht für deine 150 klappen?
Member: aleksandar
aleksandar Oct 29, 2004 at 12:04:05 (UTC)
Goto Top
Hi

schuldigung habs schlecht gefragt.
Wollte wissen wie du es über Gruppenrichtlinien eingereichtet hast.
Habe aber selber glaube ich rausgekriet wie du es gemeint hast.

Grüß Alex
Mitglied: 6035
6035 Nov 03, 2004 at 16:21:16 (UTC)
Goto Top
und... Klappt es?
Mitglied: 5479
5479 Nov 03, 2004 at 17:25:01 (UTC)
Goto Top
scheinbar ja ... ;)
Member: 4you
4you Nov 15, 2004 at 14:01:11 (UTC)
Goto Top
Hallo,

ich bin am freitag, 12.11. fündig geworden.

Siehe http://www.netinfoline.de/usb_blocker/usb_blocker_info.asp

Gruß
4you
Member: Tribun84
Tribun84 Nov 29, 2004 at 08:05:12 (UTC)
Goto Top
Hallo,

wir haben Win XP Pro SP 2. Kurz zur Erklärung: Wir wollen bestimmten Nutzern die Rechte geben, USB-Sticks zu verwenden. Momentan ist es für alle verboten, außer Administratoren.

In die Sicherheitseinstellungen komme ich über 'gpedit.msc'. Allerdings finde ich dort nichts, was mit Registrierung zu tun hat. Und wie füge ich Schlüssel hinzu?
Über den regedit kann ich dem System Vollzugriff geben. Es funktioniert aber dennoch nicht.
Meldung:
"Neue Hardware gefunden: Sie müssen Mitglied der Administratorengruppe sein, um diese Hardwarekomponente installieren zu können ..."

" Und bei dem Dateisystem hinzufügen:" Was ist damit gemeint?

Gruß
Tobias
Member: weltkaiser
weltkaiser Dec 05, 2004 at 12:42:41 (UTC)
Goto Top
Ah ja Hinzuzugügen ist :

Es muss erst 'ne Datei angelegt werden wo
drin steht welche USB Devices erlaubt sind
...
haben es mit einer Vorlage von c't
programmiert.


Er checkt alle 5 Sec die Registrierung und
vergleicht eine Datei wo die erlaubten USB
Devices drin sind mit dem Regschlüssel
.
Sprich wenn der PC schon ne Maus und nen
Scanner kennt dann passiert nix , aber
sobald das Programm mal eine ungleichheit
findet wird user ausgeloggt.
Das ganze läuft als Dienst (InstSRV und
SRVANY einstellung) und kann nur
abgeschaltet werden indem man von aussen
(also als Admin) auf die Lokale platte geht
und in der Config Datei (wo die Devices
stehen) eindeutig ein "AUS"
reinschreibt ...

Wenn erste Zeile ein "EIN" ist
dann läuft der Dienst , bei
"AUS" geht der Dienst aus !

Wenn Interesse besteht dann geb ich euch
ggf. das Programm weiter !


MfG

Markus


Hallo Markus,

könntest du mir Dein Programm zur Verfügung stellen.
Wir sperren derzeit die Usb - Schnittstelle per Gruppenrichtlinie.
Deine Methode hört sich allerding auch nicht schlecht an.

Mfg
Oliver
Member: nachbarheinz
nachbarheinz May 04, 2005 at 06:01:37 (UTC)
Goto Top
Wer hat denn nun diesen ominösen Script zum USB überwachen? Funktioniert die Sache?
Member: Monochrome
Monochrome May 04, 2005 at 14:18:18 (UTC)
Goto Top
Kann folgendes kommerzielle Tool empfehlen: http://www.usb-protector.de

Arbeitet nach einem Whitelist-Verfahren, d.h. man legt die USB-Profile bzw. -Geräte (Hardware-ID) fest, die erlaubt sind, und alles andere wird gesperrt. Über die Hardware-ID kann z.B. der Stick der Admins freigeschaltet werden, aber alle anderen USB Mass Storage Devices bleiben gesperrt. Arbeitet über AD-Richtlinien, d.h. der Installer wird darüber verteilt und dann silent installiert (kein Reboot nötig). Der Client ist dann sofort aktiv und kann nur mit Adminrechten UND Passwort (Hash-Wert) deinstalliert werden. Management geht über ein MMC-Snap-In. Das Ding ist klein, einfach und unüberwindbar. Es arbeitet so hardwarenah, dass sogar ein Crash des OS den Client nicht deaktiviert->läuft sogar im abgesicherten Modus!

Kostet zwar 20?/Client, aber wer sich die o.g. Beiträge zu Gemüte führt, wird feststellen dass es keine freie Lösung gibt, die man nicht austricksen kann (die eine leichter, die andere schwerer). USB deaktivieren kommt für mein Unternehmen nicht in Frage, da wir mit USB-Scannern arbeiten und die Sache von MS mit den .inf-Files klingt auch nicht wirklich überzeugend.

Gruß M.
Member: tornoraner
tornoraner May 10, 2005 at 08:03:32 (UTC)
Goto Top
moin, ich soll gerad ein Schülerkabinet ausstatten und hab da das selbe Problem wie Ihr hattet! Dein Tool klingt interessant, kannst du mir das mal via Mail zuschicken, oder mir sagen, wo ich das Tool finde?!
Ich danke!
Member: NEULINGER
NEULINGER Sep 09, 2005 at 09:46:33 (UTC)
Goto Top
Vielleicht etwas spät aber besser als nie face-smile
Ich habe auf der Seite http://www.henningmueller.com die erweiterte Version der c't gefunden. Funktioniert sehr gut und ist kostenlos.
Bis zu einer gewissen Anzahl von Arbeitsplätzen auch gut händelbar.
Member: N899FGG
N899FGG Sep 09, 2005 at 09:57:01 (UTC)
Goto Top
Hallo Neulinger,
es ist nie zu spät. Es gibt sehr viele gute Ideen, Fragen ,Kommentar und je mehr je besser. Viel Administrtoren, IT Network Security Engineers , Operators, Help Desk Supporter, Call Center Supporter, Network Administratoren, SPOC (Side Point of Contakt) Personen suchen Rat und Tips. Die Datenbank ist wieder flott und gross. Einfach reinsetzen und warten. Kommt Zeit kommt Rat.
Member: tigerbase
tigerbase Sep 09, 2005 at 10:58:42 (UTC)
Goto Top
anfrage zum thema kannst du mir die VBS datei per mail mal zukommen lassen?

danke könnte mir weiterhelfen da ich mit 2 mitarbeitern diesbezüglich ziehmlich probleme habe

danke

tigerbase
Member: Gebauer
Gebauer Dec 20, 2005 at 08:47:04 (UTC)
Goto Top
Hallo miteinander.

Der von der Fa. Institut für System - Management entwickelte USB Blocker ist nun weiter entwickelt worden.
Er sperrt nun nicht nur externe, sondern auch interen geräte, wie z. B. Disketten - Laufwerke, Brenner, Festplatten usw.....

Und das ganze über Gruppenrichtlinien im ADS und im Novell Directories.

Eine 30 Tage Testversion gibt es unter http://secu-sys.de

Viel Spass beim testen,
Gruß,
J. Gebauer
Member: ChristianFfm
ChristianFfm Jan 17, 2007 at 19:18:05 (UTC)
Goto Top
Hallo, zum Thema:

HotKeyLocalMachine/systems/CurrentControl/Services/USBstor hinzufügen und dem SYSTEM den Vollzugriff verweigern.

Und bei dem Dateisystem hinzufügen: %systemroot%/inf/usbstor.inf und die usbstor.pnf,
dem SYSTEM den Zugriff verweigern, einmal neu starten und der Rechner hat keine berechtigung ein USB-Massenspeichergerät mehr zu installieren. Mäuse sind kein Problem die Funktionieren noch, obs allerdings auch klappt, wenn da schon ein USB-Stick angeschlossen war, kann ich nicht sagen

...bei schon bereits installierten Treibern funktioniert das nicht. Die Lösung verhindert nur, das neue Treiber installiert werden!
Member: ChristianFfm
ChristianFfm Jan 17, 2007 at 19:21:15 (UTC)
Goto Top
Hallo, zum Thema:

HotKeyLocalMachine/systems/CurrentControl/Services/USBstor hinzufügen und dem SYSTEM den Vollzugriff verweigern.

Und bei dem Dateisystem hinzufügen: %systemroot%/inf/usbstor.inf und die usbstor.pnf,
dem SYSTEM den Zugriff verweigern, einmal neu starten und der Rechner hat keine berechtigung ein USB-Massenspeichergerät mehr zu installieren. Mäuse sind kein Problem die Funktionieren noch, obs allerdings auch klappt, wenn da schon ein USB-Stick angeschlossen war, kann ich nicht sagen

...bei schon bereits installierten Treibern funktioniert das nicht. Die Lösung verhindert nur, das neue Treiber installiert werden!
Member: diskformat
diskformat Mar 10, 2007 at 21:09:09 (UTC)
Goto Top
wo liest du das mit den 20, ich lese nur etwas von 5 Lizenzen
Member: Matthias-1982
Matthias-1982 Apr 19, 2007 at 14:09:46 (UTC)
Goto Top
Ich sah auch nur 5 Lizenzen. Ist vermutlich in der zwischenzeit geändert worden, die Beiträge sind ja schon alt.

Gruss
Member: FaBMiN
FaBMiN Nov 19, 2007 at 12:10:53 (UTC)
Goto Top
Member: ManUnited
ManUnited Jun 11, 2008 at 12:06:49 (UTC)
Goto Top
wir haben auch devicepro mit 2500 Benutzern.
super support, auch wenn ich Ihn bis jetzt nur einmal in Anspruch nehmen musste und da hatte ich es verbockt, und total einfach zu Bedienen.

Die Firma bietet jetzt auch Zertifikate für die Lösung an - mein Chef wird sich freuen ;)