Cikk azonosítója: 875352 - Utolsó ellenőrzés: 2010. szeptember 25. - Verziószám: 14.2 A Windows XP SP2, a Windows XP Tablet PC Edition 2005 és a Windows Server 2003 rendszerek adatvégrehajtás megakadályozása (DEP) szolgáltatásának részletes ismertetése
Ha továbbra is hozzá szeretne jutni a Windows XP biztonsági frissítéseihez, futtassa a Service Pack 3 (SP3) szervizcsomaggal b?vített Windows XP rendszert. További tudnivalókért keresse fel a Microsoft alábbi weblapját: Megsz?nik egyes verziók támogatása - Windows (http://windows.microsoft.com/hu-hu/windows/help/end-support-windows-xp-sp2-windows-vista-without-service-packs?os=xp)A lap tartalmaÖsszefoglalóAz adatvégrehajtás megakadályozása (DEP) szolgáltatás olyan szoftver- és hardvertechnológiákra épül, amelyek a memória fokozott ellenőrzésével megkönnyítik a rosszindulatú kódok futtatásának megakadályozását. A Microsoft Windows XP Service Pack 2 (SP2) és Microsoft Windows XP Tablet PC Edition 2005 rendszerekben a DEP használata hardver és szoftver által kényszerített. A DEP fő előnye, hogy megkönnyíti az adatokat tartalmazó lapokról történő kódvégrehajtás megakadályozását. A kódot a rendszer általában nem az alapértelmezett halomból és a veremből hajtja végre. A hardver által kényszerített DEP észleli az ezen helyekről történő kódfuttatást, és a végrehajtáskor kivételt okoz. A szoftver által kényszerített DEP megkönnyíti annak megakadályozását, hogy a rosszindulatú kód saját célra használhassa fel a Windows kivételkezelő mechanizmusait. BEVEZETŐEz a cikk a DEP szolgáltatást ismerteti Windows XP SP2 és Microsoft Windows Server 2003 Service Pack 1 (SP1) rendszerben a következő témaköröket tárgyalva:
További információHardver által kényszerített DEPA hardver által kényszerített DEP egy adott folyamatban az összes memóriahelyet nem végrehajthatóként jelöli meg, hacsak nem egyértelmű, hogy a hely végrehajtható kódot tartalmaz. A támadásoknak egy bizonyos típusa nem végrehajtható memóriahelyekről kísérel meg kódot beilleszteni és futtatni. A DEP e támadások megakadályozását észlelésükkel és kivételt okozva könnyíti meg.A hardver által kényszerített DEP a processzor hardverének segítségével megjelöli a memóriahelyet egy attribútummal, amely azt jelzi, hogy az adott memóriahelyről nem szabad a kódot végrehajtani. A DEP, amelynek működése virtuálismemória-lap szintű, a memórialap megjelöléséhez általában módosít egy bitet a laptáblabejegyzésben (PTE). A processzor architektúrája határozza meg a DEP hardverbe történő integrálásának és a virtuálismemória-lap megjelölésének mikéntjét. Ha a megfelelő attribútumkészlettel megjelölt memóriahelyről mégis kódvégrehajtás történik, a hardver által kényszerített DEP funkciót támogató processzorok képesek arra, hogy kivételt okozzanak. Az Advanced Micro Devices (AMD) és az Intel cég olyan Windows-kompatibilis architektúrákat fejlesztett ki és hozott forgalomba, amelyek kompatibilisek a DEP funkcióval. A Windows XP SP2 rendszerrel kezdődően a Windows 32 bites verziói az alábbi funkciók valamelyikét használják:
Megjegyzés: Mivel a 64 bites kernelek rendelkeznek címtartomány-leképezési bővítménnyel (AWE), a Windows 64 bites verziói esetén nincs különálló PAE kernel. A Windows Server 2003 címtartomány-leképezési bővítményéről és a fizikai címkiterjesztéséről a Microsoft Tudásbázis alábbi cikkében tájékozódhat: 283037
(http://support.microsoft.com/kb/283037/
)
Nagyméretű memória támogatása Windows Server 2003 és Windows 2000 rendszerben
Szoftver által kényszerített DEPA Windows XP SP2 rendszerbe további DEP-alapú biztonsági ellenőrzéseket építettek be. Ezeket a szoftver által kényszerített DEP funkcióként ismert ellenőrzéseket a Windows kivételkezelő mechanizmusait saját célra felhasználó rosszindulatú kódok blokkolására fejlesztették ki. A szoftver által kényszerített DEP bármely Windows XP SP2 rendszer futtatására alkalmas processzoron futtatható. A szoftver által kényszerített DEP alapértelmezés szerint csak bizonyos bináris rendszerfájlok védelmét könnyíti meg, függetlenül a processzor adatvégrehajtás-megakadályozási képességeitől.ElőnyökA DEP fő előnye, hogy megkönnyíti az adatokat tartalmazó lapokról – például az alapértelmezett halomlapokról, a különböző veremlapokról és a memóriakészlet-lapokról – történő kódvégrehajtás megakadályozását. A kódot a rendszer általában nem az alapértelmezett halomból és a veremből hajtja végre. A hardver által kényszerített DEP észleli az ezen helyekről történő kódfuttatást, és a végrehajtáskor kivételt okoz. Ha a kivétel nem kezelt, a rendszer leállítja a folyamatot. A védett memóriából történő kódvégrehajtás kernel üzemmódban Stop hibát okoz.A DEP megkönnyíti a rendszer biztonságát veszélyeztető behatolások egy bizonyos típusának blokkolását. A DEP különösen azoknak a rosszindulatú programoknak a blokkolását könnyíti meg, amelyekbe egy vírus vagy egyéb típusú támadó további kódot tartalmazó folyamatot juttatott be, és megkísérli a bejuttatott kód futtatását. A DEP funkciót használó rendszerekben a bejuttatott kód végrehajtása kivételt okoz. A szoftver által kényszerített DEP megkönnyíti azon programok blokkolását, amelyek saját célra használják fel a Windows kivételkezelő mechanizmusait. A DEP rendszerszintű konfigurálásaA DEP rendszerszintű konfigurálását a Boot.ini fájlban megadott kapcsolók segítségével lehet szabályozni. Rendszergazdaként bejelentkezve a DEP-beállítások konfigurálását könnyűszerrel elvégezheti a Vezérlőpultról elérhető Rendszer párbeszédpanel segítségével.A Windows négy rendszerszintű konfigurációt támogat mind a hardver által kényszerített, mind a szoftver által kényszerített DEP esetében. A táblázat összecsukása
Hasonlóképpen, ha az OptOut beállítás a rendszerszintű DEP-házirend, a DEP védelme alól kivont programok mind a hardver által kényszerített, mind a szoftver által kényszerített DEP védelme alól mentesülnek. A Boot.ini fájlban megadható beállítások a következők: /noexecute= házirendszint Megjegyzés: A házirendszint AlwaysOn, AlwaysOff, OptIn vagy OptOut lehet.A Boot.ini fájl meglévő /noexecute beállításai nem módosulnak a Windows XP SP2 telepítésekor. Ezek a beállítások egy Windows operációs rendszerről készült lemezkép hardver által kényszerített DEP-támogatással rendelkező, illetve nem rendelkező számítógépek közötti áthelyezésekor sem módosulnak. A Windows XP SP2 és a Windows Server 2003 SP1 telepítése során az OptIn házirendszint alapértelmezés szerint engedélyezve van, hacsak – felügyelet nélküli telepítés esetén – nincs megadva ettől eltérő házirendszint. Ha a /noexecute=házirendszint beállítás nincs megadva a Boot.ini fájlban egy olyan Windows-verzió esetében, amely támogatja a DEP funkciót, a rendszer ugyanúgy viselkedik, mintha a /noexecute=OptIn beállítás lenne megadva. Ha rendszergazdaként van bejelentkezve, a Rendszertulajdonságok párbeszédpanel Adatvégrehajtás megakadályozása lapjának segítségével manuálisan beállíthatja, hogy a DEP szolgáltatás az OptIn vagy az OptOut házirend szerint működjön. Az alábbi eljárás a DEP szolgáltatás számítógépen történő manuális konfigurálását ismerteti:
A DEP szolgáltatásnak a Boot.ini fájl segítségével az AlwaysOn házirendre való áttérés beállításához végezze el a következő lépéseket:
A DEP programszintű konfigurálásaProgramkompatibilitási megfontolásokból a 32 bites programok esetében egyesével is letiltható a DEP olyan esetekben, amikor az OptOut házirendszint van beállítva. Ehhez használja a Rendszertulajdonságok párbeszédpanel Adatvégrehajtás megakadályozása lapját, amelyen az egyes programok esetében egyesével is letilthatja a DEP szolgáltatást. Az informatikusok számára rendelkezésre áll a Windows XP SP2 rendszer egyik új, DisableNX nevű programkompatibilitási javítása is. A DisableNX kompatibilitási javítás letiltja az adatvégrehajtás megakadályozását annak a programnak az esetében, amelyre a javítást alkalmazzák.A DisableNX programkompatibilitási javítás az alkalmazáskompatibilitási eszközkészlet segítségével alkalmazható a programokra. Az alkalmazások Windows rendszerrel való kompatibilitásáról további információt a Microsoft Windows Application Compatibility (Alkalmazások kompatibilitása a Windows rendszerrel) webhelyén talál: http://www.microsoft.com/technet/prodtechnol/windows/appcompatibility/default.mspx
(http://www.microsoft.com/technet/prodtechnol/windows/appcompatibility/default.mspx)
A Microsoft Tudásbázis kapcsolódó cikke:
912923
(http://support.microsoft.com/kb/912923/
)
Annak megállapítása, hogy a számítógépen a DEP szolgáltatás már telepítve és konfigurálva van-e (Előfordulhat, hogy a hivatkozás részben vagy teljes egészében angol nyelvű tartalomra mutat.) Hivatkozások
További információt a Microsoft Tudásbázis következő cikkében talál a cikk számára kattintva:
899298
(http://support.microsoft.com/kb/899298/
)
Az „Adatvégrehajtás megakadályozásának ismertetése” súgótémakör helytelenül adja meg a DEP alapértelmezett beállítását Windows Server 2003 Service Pack 1 rendszerben (Előfordulhat, hogy a hivatkozás részben vagy teljes egészében angol nyelvű tartalomra mutat.) A cikkben található információ a következő(k)re vonatkozik:
A Microsoft tudásbázisban szolgáltatott információkat "az adott állapotban", bárminemű szavatosság vagy garancia nélkül biztosítjuk. A Microsoft kizár mindennemű, akár kifejezett, akár vélelmezett szavatosságot vagy garanciát, ideértve a forgalomképességre és az adott célra való alkalmasságra vonatkozó szavatosságot is. A Microsoft Corporation és annak beszállítói semmilyen körülmények között nem felelősek semminemű kárért, így a közvetlen, a közvetett, az üzleti haszon elmaradásából származó vagy speciális károkért, illetve a kár következményeként felmerülő költségek megtérítéséért, még abban az esetben sem, ha a Microsoft Corporationt vagy beszállítóit az ilyen károk bekövetkeztének lehetőségére figyelmeztették. Egyes államok joga nem teszi lehetővé bizonyos károkért a felelősség kizárását vagy korlátozását, ezért a fenti korlátozások az ön esetében esetleg nem alkalmazhatók. | Egyéb források További támogatás
KözösségAzonnali segítségA cikk fordítása
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
A lap tetejére
