乍一看这似乎是一个愚蠢(或邪恶)的问题,但请允许我详细说明…
我们已经在公司networking和代理上实施了各种措施,以防止某些文件types下载到公司机器上。 当点击下载这些文件时,大多数文件,甚至与exe的内部压缩文件被阻止。
但一些“进取”用户仍然设法下载工作。 例如,我站在某人(不了解我或我工作的部门)的后面,在我们眼前改变了以“.exe”结尾的URL到“.exe?”,并且浏览器去了马上就下载了“未知”文件types。 从那时起,我们已经堵住了这个漏洞,但是我想知道是否有人知道任何绕过networking安全和检查软件的恶意文件下载方式。
或者,如果你知道一些你可以发誓的商业软件是防弹的,那么我们可以试用一段时间。
任何帮助赞赏…
不pipe你提出什么技术解决scheme,有人会find解决办法。 如果你认真对待这个问题(而不仅仅是为了阻止偶尔的下载或者履行一些毫不露面的政策要求),那么请 ,
与您的用户交谈!
解释为什么你阻止了你阻止的东西。 帮助他们了解它的重要性。 然后当他们告诉你为什么仍然需要下载可执行文件的时候, 听听他们的意见,并帮助他们find一种方法来完成他们的工作,而不会让你的工作更难。
多年来,我们的一个供应商有一个类似于您的系统。 不幸的是,他们还负责为我们提供定价软件的定期更新,在testing过程中,可执行文件经常在我们的networking之间来回传输是很常见的。 由于filter,我们都习惯于重命名文件(.exe – > .ear等),压缩它们,压缩然后重命名它们,甚至使用个人机器来转移它们…不仅颠覆限制并放大了对两家公司的潜在危险,同时也摧毁了我们对这些限制背后的人的尊重。
最后,有人得到了消息,并build立了一个安全的FTP服务器供我们使用。
把注意力放在事物的技术方面是太常见了,忘记了那些必须处理它们的后果的资源丰富的人。 当然,如果你已经这样做,那么更多的权力给你!
最简单的方法,如果你有外部世界的适当访问:encryption文件,下载,解密。 您可能需要将文件扩展名更改为扫描程序无法识别的内容,但假设您使用合理的encryption,基本上内容将是“不可扫描的”。
哎呀,只是一个密码保护的zip文件可能工作 – 如果他们没有明确阻止。
如果你只是允许你理解和赞同的内容,这可能会更有效 – 而且由于误报,对所有相关人员也是更加痛苦的。
将文件扩展名更改为.pdf。 从我所看到的大多数跳棋将假设是一个pdf(因为pdfs是二进制文件),让它通过。
因此,[智能]用户设置和使用外部代理非常容易。 安装Proxifier和Http-Tunnel Client之类的东西,你很好。 免费的代理服务器速度很慢,但每年的订阅相当便宜,并获得良好的性能。 这个解决scheme通过HTTP通道有效地创build了一个私有的,encryption的,不安全的隧道,对此你可以做很多事情。
我知道像Websense这样的Web过滤解决scheme可以做到这一点。 你可以设置一个filter扩展,因为它能够做正则expression式,你可以停止这些简单的小技巧。
但是,哪里有意愿呢,有一个办法。 因此,您需要有一个强大的互联网使用政策,pipe理链实际上支持和执行,你需要挖掘你的networking过滤的结果,看看是否有人正在找出绕过你select的解决scheme的其他方式。
我们已经在公司networking和代理上实施了各种措施,以防止某些文件types下载到公司机器上。
你可能会以错误的方式进行。 Windows Active Directory将允许您设置一个策略来阻止特定的可执行文件,或者更实际的是,只允许某些可执行文件运行。 您必须花一点时间确保所有应用程序都在例外列表中,但是您可以简单地停止正在运行的其他所有可执行文件。
另一种方式是通过被动 FTP。 大多数networking允许所有出站连接从内部离开防火墙并返回。 普通FTP将使用一个连接端口,然后是一个数据传输端口,因为第二个数据端口是在外部启动的,所以在防火墙上很容易阻塞。 被动FTP然而,从内部电脑启动数据传输端口,这是在大多数默认防火墙configuration允许…至less在思科的世界。
您可能能够从LiveCD启动并使用wget下载被客户端Windows度量所阻止的文件。 如果文件仍然被networking阻塞,那么你可以启动到另一台机器的VPN隧道并通过它下载。