Внимание! Решение проблемы связано с внесением изменений в системный реестр. Перед внесением изменений рекомендуется создать архивную копию системного реестра и изучить процедуру его восстановления. Дополнительные сведения об архивировании, восстановлении и изменении реестра см. в следующей статье базы знаний Майкрософт:
256986 Описание реестра Microsoft Windows
Аннотация
Корпорация Майкрософт занимается изучением сообщений об уязвимости в Microsoft Internet Explorer, известной под названием «Click and Scroll». Данная статья содержит подробное описание этой уязвимости, а также описание действий, позволяющих защитить компьютер от возможных атак с ее использованием.
Введение
Корпорация Майкрософт занимается изучением сообщений об уязвимости в Internet Explorer, известной под названием «Click and Scroll». Эта уязвимость имеется во всех поддерживаемых версиях операционных систем Windows и позволяет злоумышленнику загрузить любой файл на компьютер пользователя, обратившегося на веб-узел злоумышленника. По состоянию на 26 октября 2004 г. корпорации Майкрософт не известны случаи возникновения проблем с безопасностью пользовательских систем, вызванные этой уязвимостью. Корпорация Майкрософт продолжает исследование проблемы с целью разработки соответствующих мер по защите своих клиентов. Кроме того, ниже представлены рекомендованные корпорацией Майкрософт действия, позволяющие защитить компьютер от возможных атак с использованием описываемой уязвимости.
Примечание. Далее в статье эти действия рассмотрены более подробно.-
Установите накопительное обновление безопасности MS04-038 для Internet Explorer. Дополнительные сведения см. в следующей статье базы знаний Майкрософт:
834707 MS04-038: Накопительное обновление безопасности для обозревателя Internet Explorer
-
Отключите функцию Перетаскивание или копирование и вставка файлов в зонах безопасности «Интернет» и «Местная интрасеть».
Чтобы подвергнуться атаке с использованием этой уязвимости, нужно выполнить следующие действия.
-
Обратиться на веб-узел злоумышленника.
-
Вступить во взаимодействие с веб-узлом, щелкнув объект в окне обозревателя или нажав определенные клавиши на клавиатуре.
-
Выполнить одно из следующих действий, запускающих файл злоумышленника:
-
выйти из системы и снова войти в нее;
-
перезагрузить компьютер.
-
Примечание. Если для зоны «Интернет» выбран уровень безопасности «Высокий», то компьютер не подвержен воздействию этой уязвимости. Дополнительные сведения о повышении безопасности работы в Интернете и обмена сообщениями электронной почты см. на веб-узле Майкрософт по адресу:
Дополнительная информация
Внимание! Неправильное использование редактора реестра может привести к возникновению серьезных неполадок, требующих переустановки операционной системы. Корпорация Майкрософт не несет ответственности за неправильное использование редактора реестра. При изменении реестра полагайтесь на свой опыт и знания.
Для защиты компьютера корпорация Майкрософт рекомендует воспользоваться одним из описанных ниже способов.В домашних условиях и вне среды предприятия
Установите обновление MS04-038 и отключите функцию «Перетаскивание или копирование и вставка файлов»
После выполнения этих действий при попытке переместить или скопировать файлы с помощью Internet Explorer или проводника Windows может появиться сообщение об ошибке. Например, в случае перетаскивания или копирования и вставки файла может появляться следующее сообщение.
Предупреждение системы безопасности
Текущие параметры системы безопасности запрещают копирование или перемещение файлов из этой зоны.Чтобы иметь возможность перетаскивать или копировать и вставлять файлы, выполните действия, описанные в разделе «Восстановление прежнего значения параметра перетаскивания или копирования и вставки файлов» этой статьи.
Чтобы установить обновление MS04-038 и отключить параметр Перетаскивание или копирование и вставка файлов, выполните следующие действия.-
Установите накопительное обновление безопасности MS04-038 для Internet Explorer. Дополнительные сведения см. в следующей статье базы знаний Майкрософт:
834707 MS04-038: Накопительное обновление безопасности для обозревателя Internet Explorer Дополнительные сведения об обновлении безопасности MS04-038 для Internet Explorer см. на веб-узле Майкрософт по адресу:
http://www.microsoft.com/security/bulletins/200410_windows.mspxВнимание! Если не установить накопительное обновление безопасности MS04-038, то описанные в данной статье изменения конфигурации не позволят защититься от атак с использованием уязвимости «Click and Scroll».
-
Отключите функцию Перетаскивание или копирование и вставка файлов в зонах «Интернет» и «Местная интрасеть». Для этого выполните следующие действия.
-
В меню Сервис обозревателя Internet Explorer выберите пункт Свойства обозревателя и перейдите на вкладку Безопасность.
-
В разделе Выберите зону Интернета, чтобы присвоить ей уровень безопасности щелкните значок
Интернет и нажмите кнопку Другой. -
В списке Параметры в разделе
Разное найдите параметр Перетаскивание или копирование и вставка файлов. Запомните текущее значение параметра. -
Выберите для параметра Перетаскивание или копирование и вставка файлов значение Отключить и нажмите кнопку ОК.
-
Нажмите кнопку Да, а затем — два раза кнопку ОК.
-
Повторите эти действия для зоны «Местная интрасеть» (на шаге 2b вместо значка Интернет щелкните значок
Местная интрасеть).
-
Восстановление прежнего значения параметра перетаскивания или копирования и вставки файлов
Чтобы восстановить прежнее значение параметра «Перетаскивание или копирование и вставка файлов», выполните следующие действия.
-
В меню Сервис обозревателя Internet Explorer выберите пункт Свойства обозревателя и перейдите на вкладку Безопасность.
-
В разделе Выберите зону Интернета, чтобы присвоить ей уровень безопасности щелкните значок Интернет и нажмите кнопку Другой.
-
В списке Параметры в разделе
Разное найдите параметр Перетаскивание или копирование и вставка файлов. -
Установите запомненное на шаге 2c значение и нажмите кнопку ОК.
-
Нажмите кнопку Да, а затем — два раза кнопку ОК.
-
Повторите эти действия для зоны «Местная интрасеть» (на шаге 2 вместо значка Интернет щелкните значок Местная интрасеть).
В среде предприятия
Установите обновление MS04-038 и отключите функцию «Перетаскивание или копирование и вставка файлов» на всех компьютерах в составе домена
Выполнение этих действий может вызвать изменение поведения некоторых приложений и компонентов Windows и привести к частичной потере функциональности ряда программ. Перед внедрением изменений в рабочем окружении убедитесь, что они не вызывают сбоев в работе важных приложений.
Внимание! В некоторых случаях на компьютерах в среде предприятия нельзя отключать параметр Перетаскивание или копирование и вставка файлов, поскольку он необходим для выполнения определенных задач. В этом случае, чтобы защитить компьютеры под управлением Windows XP с пакетом обновления 2 (SP2), отключите элемент управления ActiveX Hhctrl.ocx. Дополнительные сведения см. в разделе «Отключение элемента управления HTML-справкой (Hhctrl.ocx) вручную» далее в этой статье. Чтобы иметь возможность перетаскивать или копировать и вставлять файлы после внесения изменений, рассмотренных в данной статье, выполните действия, описанные в разделе «Восстановление прежнего значения параметра перетаскивания или копирования и вставки файлов на компьютерах домена» этой статьи. Чтобы установить обновление MS04-038 и отключить параметр Перетаскивание или копирование и вставка файлов на компьютерах домена, выполните следующие действия.-
Загрузите накопительное обновление MS04-038 для Internet Explorer и установите его на всех компьютерах в составе домена. Дополнительные сведения о загрузке этого обновления безопасности см. в следующей статье базы знаний Майкрософт:
834707 MS04-038: Накопительное обновление безопасности для обозревателя Internet Explorer Дополнительные сведения о развертывании данного обновления см. в разделе «Security Update Information» на веб-узле Майкрософт по адресу:
http://www.microsoft.com/technet/security/bulletin/MS04-038.mspxВнимание! Если не установить накопительное обновление безопасности MS04-038, то описанные в данной статье изменения конфигурации не позволят защититься от атак с использованием уязвимости «Click and Scroll».
-
С помощью групповой политики отключите параметр
Перетаскивание или копирование и вставка файлов на всех компьютерах в домене Windows 2000 или Windows Server 2003. Для этого воспользуйтесь одним из предложенных ниже методов в соответствии с имеющейся конфигурацией.Параметр «Зоны безопасности: использовать только параметры компьютера» в групповой политике не включен
-
Запустите оснастку «Active Directory - пользователи и компьютеры». Для этого на контроллере домена выберите в меню
Пуск пункт Выполнить, введите команду dsa.msc и нажмите кнопку ОК. -
Щелкните нужный домен правой кнопкой мыши, выберите пункт Свойства и откройте вкладку Групповая политика.
-
Нажмите кнопку Создать, введите описательное имя нового объекта групповой политики и нажмите клавишу ВВОД. Например, нажмите кнопку Создать, введите
Исправление уязвимости Click and Scroll и нажмите клавишу ВВОД. -
Нажмите кнопку Изменить, чтобы изменить параметры объекта групповой политики, созданного на шаге 3.
-
Последовательно разверните узлы Конфигурация пользователя, Конфигурация Windows и
Настройка Internet Explorer, выберите пункт Безопасность и два раза щелкните элемент Зоны безопасности и оценка содержимого. -
Под заголовком Параметры безопасности и конфиденциальности выберите вариант Импортировать текущие параметры безопасности и конфиденциальности. Нажмите кнопку
Продолжить в ответ на соответствующее предложение. -
Нажмите кнопку Изменить параметры.
-
Выделите зону Местная интрасеть и нажмите кнопку Другой.
-
Найдите параметр Перетаскивание или копирование и вставка файлов, запомните текущее значение, а затем установите значение Отключить.
-
Нажмите кнопку ОК, а затем —
Да и еще два раза ОК. -
Повторите действия 8–10, выбрав на шаге 8 зону
Интернет вместо Местная интрасеть.
Внимание! Изменения применяются к учетным записям пользователей домена только после того, как пользователи входят в домен.
Параметр «Зоны безопасности: использовать только параметры компьютера» включен в групповой политике
-
На контроллере домена, с которого будет запущена оснастка «Active Directory - пользователи и компьютеры», присвойте параметру реестра «1802» значение 3.
-
Для 32-разрядных версий Internet Explorer на компьютерах под управлением 32-разрядных версий Windows и для 64-разрядных версий Internet Explorer на компьютерах под управлением 64-разрядных версий Windows XP или Windows Server 2003 необходимо изменить значение параметра в следующих разделах реестра на компьютерах в составе домена.
-
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
-
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
Создайте файл реестра и командный файл (ВАТ). Для этого выполните следующие действия.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT4
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] "1802"=dword:00000003 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] "1802"=dword:00000003 -
Сохраните файл под именем Disable1802.reg.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT.EXE /S Disable1802.reg
-
Сохраните файл под именем Disable1802.bat.
Примечание. Перед развертыванием данного командного файла проверьте его работоспособность на одном из компьютеров.
-
-
Для 32-разрядных версий Internet Explorer на компьютерах под управлением 64-разрядных версий Windows XP или 64-разрядных версий Windows Server 2003 необходимо изменить значение параметра в следующих разделах реестра на компьютерах в составе домена.
-
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
-
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
Создайте файл реестра и командный файл. Для этого выполните следующие действия.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] "1802"=dword:00000003 [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] "1802"=dword:00000003
-
Сохраните файл под именем Disable1802_64.reg.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT.EXE /S Disable1802_64.reg
-
Сохраните файл под именем Disable1802_64.bat.
Примечание. Перед развертыванием данного командного файла проверьте его работоспособность на одном из компьютеров.
-
-
-
Создайте новый объект групповой политики и импортируйте в него указанные выше параметры. Для этого выполните следующие действия.
-
Скопируйте созданные на шаге 1 командный файл и файл реестра в папку \\имя_домена\SysVol\имя_домена\Policies\идентификатор_GUID_выбранного_объекта_групповой_политики\Machine\Scripts\Startup.
-
Запустите оснастку «Active Directory - пользователи и компьютеры» на компьютере, который использовался на шаге 1. Для этого выберите в меню Пуск пункт Выполнить, введите команду dsa.msc и нажмите кнопку ОК.
-
Щелкните нужный домен правой кнопкой мыши, выберите пункт Свойства и откройте вкладку Групповая политика.
-
Нажмите кнопку Создать, введите описательное имя нового объекта групповой политики и нажмите клавишу ВВОД. Например, нажмите кнопку Создать, введите
Исправление уязвимости Click and Scroll и нажмите клавишу ВВОД. -
Нажмите кнопку Изменить, чтобы изменить параметры объекта групповой политики, созданного на шаге 2d.
-
Разверните узлы Конфигурация компьютера и Конфигурация Windows, щелкните элемент
Сценарии (запуск/завершение), выберите команду Автозагрузка и нажмите кнопку Добавить. -
Найдите и выделите созданный на шаге 1 командный файл и нажмите кнопку Добавить.
-
Нажмите кнопку ОК, а затем —
Да и еще два раза ОК.
-
-
Внимание! Изменения применяются к учетным записям пользователей домена только после того, как пользователи входят в домен.
Восстановление прежнего значения параметра перетаскивания или копирования и вставки файлов на компьютерах домена
Восстановить прежнее значение параметра Перетаскивание или копирование и вставка файлов на всех компьютерах в домене Windows 2000 или Windows Server 2003 можно с помощью групповой политики. Для этого выполните следующие действия.
-
На контроллере домена, с которого будет запущена оснастка «Active Directory - пользователи и компьютеры», присвойте параметру реестра «1802» значение 0.
-
Для 32-разрядных версий Internet Explorer на компьютерах под управлением 32-разрядных версий Windows и для 64-разрядных версий Internet Explorer на компьютерах под управлением 64-разрядных версий Windows XP или Windows Server 2003 необходимо изменить значение параметра в следующих разделах реестра.
-
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
-
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
Создайте файл реестра и командный файл. Для этого выполните следующие действия.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT4 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] "1802"=dword:00000000 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] "1802"=dword:00000000
-
Сохраните файл под именем Enable1802.reg.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT.EXE /S Enable1802.reg
-
Сохраните файл под именем Enable1802.bat.
Примечание. Перед развертыванием данного командного файла проверьте его работоспособность на одном из компьютеров.
-
-
Для 32-разрядных версий Internet Explorer на компьютерах под управлением 64-разрядных версий Windows XP или 64-разрядных версий Windows Server 2003 необходимо изменить значение параметра в следующих разделах реестра.
-
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
-
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] "1802"=dword:00000000 [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] "1802"=dword:00000000
-
Сохраните файл под именем Enable1802_64.reg.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT.EXE /S Enable1802_64.reg
-
Сохраните файл под именем Enable1802_64.bat.
Примечание. Перед развертыванием данного командного файла проверьте его работоспособность на одном из компьютеров.
-
-
-
Создайте новый объект групповой политики и импортируйте в него указанные выше параметры. Для этого выполните следующие действия.
-
Скопируйте созданные на шаге 1 командный файл и файл реестра в папку \\имя_домена\SysVol\имя_домена\Policies\идентификатор_GUID_выбранного_объекта_групповой_политики\Machine\Scripts\Startup.
-
Запустите оснастку «Active Directory - пользователи и компьютеры» на компьютере, который использовался на шаге 1. Для этого выберите в меню Пуск пункт Выполнить, введите команду
dsa.msc и нажмите кнопку ОК. -
Щелкните нужный домен правой кнопкой мыши, выберите пункт Свойства и откройте вкладку Групповая политика.
-
Щелкните объект групповой политики, созданный на шаге 2d в разделе «Установите обновление MS04-038 и отключите функцию "Перетаскивание или копирование и вставка файлов" на всех компьютерах в составе домена», и нажмите клавишу ВВОД.
-
Нажмите кнопку Изменить.
-
Разверните узлы Конфигурация компьютера и Конфигурация Windows, щелкните элемент
Сценарии (запуск/завершение), выберите команду Автозагрузка и нажмите кнопку Добавить. -
Найдите и выделите созданный на шаге 1 командный файл и нажмите кнопку Добавить.
-
Нажмите кнопку ОК, а затем —
Да и еще два раза ОК.
-
Отключение элемента управления HTML-справкой (Hhctrl.ocx) вручную
Если отключить параметр Перетаскивание или копирование и вставка файлов по каким-либо причинам нельзя, защитить компьютеры под управлением Windows XP с пакетом обновления 2 (SP2) можно, отключив элемент управления HTML-справкой (элемент управления ActiveX под названием Hhctrl.ocx).
Отключение элемента управления Hhctrl.ocx позволяет защитить от атак с помощью данной уязвимости только компьютеры под управлением Windows XP с пакетом обновления 2 (SP2). Если элемент управления Hhctrl.ocx отключен, Internet Explorer не сможет его запустить. При этом возможно возникновение проблем с совместимостью программ. Ниже приведены примеры некоторых подобных проблем:-
в центре справки и поддержки перестает работать указатель;
-
в HTML-справке перестают работать ярлыки и ссылка «См. также»;
-
в приложениях внутренней сети предприятия перестают работать функции, которые выполняются элементом управления HTML-справки.
Внимание! Выполнение представленных ниже действий приводит к развертыванию данной конфигурации на всех компьютерах домена. В смешанной среде, содержащей компьютеры под управлением Windows 2000, Windows XP с пакетом обновления 1 (SP1) и Windows XP с пакетом обновления 2 (SP2), необходимо выполнить некоторые дополнительные действия. Например, переместить все компьютеры под управлением Windows XP с пакетом обновления 2 (SP2) в состав одного подразделения Active Directory, назначить этому подразделению создаваемую групповую политику, а после развертывания данной конфигурации возвратить компьютеры под управлением Windows XP с пакетом обновления 2 (SP2) в исходные подразделения.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{41B23C28-488E-4E5C-ACE2-BB0BBABE99E8}\] "Compatibility Flags"=dword:00000400
-
Сохраните файл под именем DisableHhctrl.reg.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT.EXE /S DisableHhctrl.reg
-
Сохраните файл под именем DisableHhctrl.bat.
Примечание. Перед развертыванием данного командного файла проверьте его работоспособность на одном из компьютеров. -
Импортируйте командный файл в объект групповой политики. Для этого выполните следующие действия.
-
Скопируйте созданные на шаге 4 командный файл и файл DisableHhctrl.reg в папку \\имя_домена\SysVol\имя_домена\Policies\идентификатор_GUID_выбранного_объекта_групповой_политики\Machine\Scripts\Startup.
-
Запустите оснастку «Active Directory - пользователи и компьютеры». Для этого выберите в меню Пуск пункт
Выполнить, введите команду dsa.msc и нажмите кнопку ОК. -
Нажмите кнопку Изменить.
-
Разверните узлы Конфигурация компьютера и Конфигурация Windows, щелкните элемент
Сценарии (запуск/завершение), выберите команду Автозагрузка и нажмите кнопку Добавить. -
Найдите и выделите созданный на шаге 4 командный файл и нажмите кнопку Добавить.
-
Нажмите кнопку ОК, а затем —
Да и еще два раза ОК.
-
Чтобы восстановить элемент управления HTML-справкой, выполните действия, описанные в разделе «Восстановление стандартного состояния элемента управления HTML-справкой» этой статьи.
Восстановление стандартного состояния элемента управления HTML-справкой
Чтобы восстановить стандартное состояние элемента управления HTML-справкой, выполните следующие действия.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT4 [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{41B23C28-488E-4E5C-ACE2-BB0BBABE99E8}\]
-
Сохраните файл под именем EnableHhctrl.reg.
-
Скопируйте представленный ниже текст в окно текстового редактора (например «Блокнота»).
REGEDIT.EXE /S EnableHhctrl.reg
-
Сохраните файл под именем EnableHhctrl.bat.
Примечание. Перед развертыванием данного командного файла проверьте его работоспособность на одном из компьютеров. -
Импортируйте командный файл в объект групповой политики. Для этого выполните следующие действия.
-
Скопируйте созданные на шаге 4 командный файл и файл EnableHhctrl.reg в папку \\имя_домена\SysVol\имя_домена\Policies\идентификатор_GUID_выбранного_объекта_групповой_политики\Machine\Scripts\Startup.
-
Запустите оснастку «Active Directory - пользователи и компьютеры». Для этого на контроллере домена выберите в меню
Пуск пункт Выполнить, введите команду dsa.msc и нажмите кнопку ОК. -
Щелкните нужный домен правой кнопкой мыши, выберите пункт Свойства и откройте вкладку Групповая политика.
-
Выделите объект групповой политики, созданный на шаге 4 в разделе «Отключение элемента управления HTML-справкой (Hhctrl.ocx) вручную», и нажмите клавишу ВВОД.
-
Нажмите кнопку Изменить.
-
Разверните узлы Конфигурация компьютера и Конфигурация Windows, щелкните элемент
Сценарии (запуск/завершение), выберите команду Автозагрузка и нажмите кнопку Добавить. -
Найдите и выделите созданный на шаге 4 командный файл и нажмите кнопку Добавить.
-
Нажмите кнопку ОК, а затем —
Да и еще два раза ОК.
-