Notice: iconv() [function.iconv]: Detected an illegal character in input string in /home/dkwsorgu/domains/dkws.org.ua/public_html/demo/article.php on line 21

Notice: iconv() [function.iconv]: Detected an illegal character in input string in /home/dkwsorgu/domains/dkws.org.ua/public_html/demo/library.php on line 218

Notice: iconv() [function.iconv]: Detected an illegal character in input string in /home/dkwsorgu/domains/dkws.org.ua/public_html/demo/library.php on line 169
Заметаем следы - Сайт Дениса Колисниченко
 

Облачный хостинг VDS за 2 минуты

Настоящий облачный VDS-хостинг от UltraVDS: тестируем производительность

Заметаем следы


Автор: Денис Колисниченко

Совсем недавно в "Хакере" писалось о сокрытии следов при закачке торрентов и как скрыться от продвинутой слежки. В этой статье речь пойдет о более "приземленном" - как скрыть свои следы при работе в Win 7 и 10. Статья - не ноу-хау, все, что описано в ней тебе знакомо. Смотри на нее как на некий список TODO - чтобы ничего не забыть при очистке компьютера перед всевозможными проверками.

1. Очистка списков недавних мест и программ

Обе операционки - семерка и десятка - предательски следят за тобой и готовы по первому требованию предоставить всю необходимую информацию. Мы же разберемся, как эту информацию почистить. Начнем со списков недавних мест и программ. Список недавних (в десятке - часто используемых) программ хранится в главном меню (рис. 1), а список недавних мест - в проводнике (рис. 2).

Список часто используемых программ в Windows 7 и 10
Рис. 1. Список часто используемых программ в Windows 7 и 10

Список часто используемых папок и последних файлов
Рис. 2. Список часто используемых папок и последних файлов

Как отключить это безобразие? В семерке нужно щелкнуть правой кнопкой мыши на кнопке Пуск и выбрать команду "Свойства". В появившемся окне, как ты уже догадался (рис. 3), нужно отключить оба переключателя.

Отключаем хранение списка последних программ в Win7
Рис. 3. Отключаем хранение списка последних программ в Win7

Чтобы удалить список последних мест и документов, нужно удалить содержимое каталога %appdata%\Microsoft\Windows\Recent:

cd %appdata%\Microsoft\Windows\Recent
echo y | del *.*

Также было бы неплохо удалить содержимое каталога %appdata%\microsoft\windows\recent\automaticdestinations\. В нем хранятся последние файлы, которые отображаются в списке перехода:

cd %appdata%\microsoft\windows\recent\automaticdestinations\
echo y | del *.*

Далее эти строчки пригодятся нам для написания собственного сценария очистки системы от следов нашего пребывания в ней.

Чтобы последние файлы очищались автоматически при выходе нужно включить политику "Очищать журнал недавно открывавшихся документов при выходе", которая находится в разделе "Конфигурация пользователя\Административные шаблоны\Меню Пуск и панель задач"

Теперь переходим к "десятке". Отключить список недавно добавленных и часто используемых приложений можно через окно "Параметры". Открой его и перейди в раздел "Персонализация, Пуск". Отключи все, что там есть (рис. 4).

Отключение хранения списка программ
Рис. 4. Отключение хранения списка программ

Однако особо это проблему не решит. Так как если включить эти параметры снова наши списки в таком же составе вновь появятся. Поэтому придется отключать данную "фишку" через групповую политику. Открой gpedit.msc и перейди в раздел "Конфигурация пользователя\Административные шаблоны\Меню "Пуск" и панель задач". Включи политики:

  • Очистка СЃРїРёСЃРєР° недавно использовавшихся программ для новых пользователей
  • Очистить журнал недавно открывавшихся документов РїСЂРё выходе
  • Очистить журнал уведомлений РЅР° плитке РїСЂРё выходе
  • Удалить СЃРїРёСЃРѕРє программ, закрепленных РІ меню РџСѓСЃРє

Групповая политика
Рис. 5. Групповая политика

Очистить недавние места в "десятке" проще. Открой Проводник, перейди на вкладку "Вид", нажми кнопку "Параметры". В появившемся окне отключи параметры "Показывать недавно использовавшиеся файлы на панели быстрого доступа" и "Показывать часто используемые папки на панели быстрого доступа". Также нажми кнопку "Очистить" (рис. рис. 6).

Параметры папок Windows 10
Рис. 6. Параметры папок Windows 10

Как видишь, у такой простой задачи, как очистка последних объектов, довольно непростое решение - ведь приходится применять редактирование групповой политики.

Очистка списка USB-накопителей

На некоторых режимных объектах к компьютеру разрешено подключать только флешки (накопители), зарегистрированные в журнале. Причем, как водится, журнал самый что ни есть обычный - бумажный. То есть сам компьютер никак не ограничивает подключение незарегистрированных накопителей. Не ограничивает, зато протоколирует. Если при проверке обнаружат, что пользователь подключал незарегистрированные накопители, у него будут проблемы. Разберемся, как помочь пользователю.

Загляни в разделы реестра:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR\
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USB\

Вот они (рис. 7) - все твои накопители, которые ты подключал к своему компу.

Раздел реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
Рис. 7. Раздел реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

Казалось бы, нужно просто все здесь почистить. Но не так все просто. Во-первых, разрешения на эти ветки реестра установлены таким образом, что ты ничего не удалишь даже в "семерке", не говоря уже о десятке (рис. 8).


Рис. 8. Упс…

Во-вторых, назначать права и разрешения вручную довольно долго, особенно, если накопителей много. В-третьих, права админа не помогут. Рис. 8 был создан, когда я выполнял операцию удаления как раз с правами админа. В-четвертых, кроме этих двух разделов нужно почистить еще и следующие:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\CPC\Volume 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{36FC9E60-C465-11CF-8056-444553540000} 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318} 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{53f56307-b6bf-11d0-94f2-00a0c91efb8b} 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{53f5630a-b6bf-11d0-94f2-00a0c91efb8b} 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{53f5630d-b6bf-11d0-94f2-00a0c91efb8b
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{56907941-3AFE-11D4-AE2C-00A0CC242D2C} 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{a5dcbf10-6530-11d2-901f-00c04fb951ed} 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\RemovableMedia 
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceClasses\{3abf6f2d-71c4-462a-8a92-1e6861e6af27} 
KEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceClasses\{53f56307-b6bf-11d0-94f2-00a0c91efb8b} 
KEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceClasses\{53f5630a-b6bf-11d0-94f2-00a0c91efb8b} 
HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices 

Эти разделы РЅСѓР¶РЅРѕ РЅРµ просто удалить, Р° правильным образом почистить. Скажем так, если ты сегодня узнал, что завтра проверка, придется остаться РЅР° ночь. Р