|
Победил WaaS
#36869
Ссылка:
Ссылка на сообщение:
Ссылка с названием темы:
Ссылка на профиль пользователя:
Ссылка на вложение:
|
||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
#18+
Скрипт обновлен 2024-02-21 724810 Решена задача: Предотвратить возобновление запуска служб, отвечающих за обновления, после того, как администратор их выключил. При этом оставить возможность включить обновления в любой момент, когда администратор посчитает нужным и выключить их опять. Решение: Предотвратить запуск upfc.exe путем отъема у системы прав на его запуск. Реализация: Реализовано все набором скриптов, чтобы не пугать недоверчивого пользователя экзешниками. Содержимое архива:
Как с этим работать: Скачиваем архив, распаковываем в какой-нибудь удобный каталог поближе к корню диска цэ. Запускаем install.ps1 с правами администратора. Как запускать неподписанные powershell скрипты, в интернете есть инструкции. Сперва надо включить политику, разрешающую запуск, потом в запущенной от имени администратора среде перейти в нужный каталог и набрать ./install.ps1 После этого обновления будут отключены и, по идее, сами не включатся. Когда решаем обновиться (после проверки "на кошках"), запускаем от имени администратора allow_updates.cmd, идем в настройки, наблюдаем установку обновлений. После перезагрузки запускаем от имени администратора disallow_updates.cmd, живем дальше спокойно. Когда решаем накатить отдельно скачанный пакет обновлений, запускаем от имени администратора allow_updates_local.cmd, устанавливаем изолированный пакет, после установки запускаем от имени администратора disallow_updates_local.cmd. Склонные к паранойе могут предварительно отключить сетевой адаптер. Дата публикации архива - 2022-05-21Дальше лирика и обсуждения. Когда начал осваивать десятку (в прошлом году) захотелось сделать так, чтобы служба обновлений управлялась админом легко и надежно, как в семерке. То есть, если админ выключил службу, он должен быть уверен, что она не включится. Погуглил по словам "как отключить обновления в Windows 10", не нашел ничего путного и решил сделать все сам. Копал долго и глубоко. Разобрался с аудитом служб и процессов, разобрался с xpath в шедулере, докопался до WNF, разобрался с даклами и саклами файлов и служб. В общем, неплохо подтянул админские скиллы. А решение оказалось на поверхности. Причем нашел я его совершенно случайно, на шару. В какой-то момент подумал: "А почему бы не запретить системе доступ к upfc.exe?" И оно сработало. Куча программеров в микрософте сидели и упорно решали задачу как бы усложнить пользователю управление обновлениями, нагородили городушек из WaaSMedicAgent.exe, SIHClient.exe, upfc.exe, UsoClient.exe и четырех служб, а выключается это все одним простым телодвижением. Как говорится, никогда не следует недооценивать предсказуемость тупизны. Вы спросите "Ну зачем же так грубо? Все-таки пацаны трудились." А я вам незамедлительно отвечу ©. Во-первых, стратегическое решение затруднить остановку обновлений принял тупой и жадный менеджер, который решал задачу сокращения расходов на тестирование продукта. Продукта, который выпускает одна из богатейших компаний, продукта, который успешно продается по всему миру. Очень неплохого продукта. Когда акционеры пригласили его и попросили сократить расходы, ему следовало бы наоборот, потребовать увеличения расходов. Результаты этой экономии мы с вами видим регулярно. Во-вторых, эта задача в принципе не может быть решена без заблокированного загрузчика и четкого разделения системных файлов на собственно системные и пользовательские. Как в Андроиде. То есть, архитектор, которому поставили эту задачу, не смог послать на хуй тупого менеджера. Тупой и жадный архитектор, который ссытся за свое место. А знаете, как они подстраховались на тот случай, если архитектор не справится? Написали в соглашении "Эта лицензия не предоставляет вам права ... изучать технологию..." и "Вы даете согласие на получение автоматических обновлений ... без каких-либо дополнительных уведомлений." Детский сад. В-третьих, программистам для решения этой задачи следовало бы отказаться от использования штатных средств администрирования Windows, которыми вооружены тысячи сисадминов по всему миру. Извините, накипело. Вернемся к нашим ваасам. Скрипт делает две вещи. Останавливает и выключает ненужные службы и запрещает доступ к файлу upfc.exe двум системным учеткам. Его надо запускать от имени TrustedInstaller, потому что к двум службам у встроенного администратора доступа нет. Для этого можно использовать NSudo, можно штатные средства. В предложенном варианте все штатно. Никаких посторонних экзешников, все вычитывается и проверяется, все действия прозрачны и их можно повторить руками. Как проверить результат работы скрипта? Первый способ прост и непритязателен. Подождать недельку и запустить query_services.cmd из архива. Убедиться, что службы остановлены и выключены. это не работает [игнорируется] Второй - параноидальный. А вдруг виндовс все равно незаметно что-то запустит а потом вернет все настройки обратно? :) Надо включить аудит создания процессов, отдельно в групповых политиках включить "Включать командную строку в события создания процессов" и опять же через недельку посмотреть журнал безопасности с таким фильтром
Спойлер Код 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39.
Распаковываем архив куда-нибудь поближе к корню диска, запускаем powershell от имени администратора, переходим в каталог antiwaas, запускаем Код: PowerShell 1.
Замечания: 1. В Windows Server может не быть службы wscsvc. Или игнорируем ошибки, или правим proceed.cmd и query_services.cmd 2. BITS используется не только службой обновлений, но и другими программами, например Google Chrome. Скорее всего, ее можно оставлять включенной, но я не пробовал. Для этого правим proceed.cmd 3. upfc не восстанавливает службы DiagTrack и wscsvc, они тут просто за компанию. 4. Отменить все изменения можно запустив uninstall.cmd от имени администратора. Через какое-то время upfc запустится и восстановит запуск служб. 5. Догадается ли SFC /scannow проверить права доступа к upfc.exe, я не знаю. 6. Параноидальная проверка предполагает, что винда установлена в C:\Windows. Ммм. Это очевидно. Ну да ладно. 7. Теоретически на момент запуска скрипта upfc может быть запущен. Что будет в таком случае, я не знаю. На всякий случай стоит проверить в диспетчере задач и подождать, пока он завершится. Он не постоянно работает. Даже не знаю, что еще написать. В общем, поставляется "как есть". ... |
||||||||||||||||||||||
:
|
||||||||||||||||||||||
14.05.2022, 13:36 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
но зачем отключать обновления? оно же и так дырявое,сиди на симерке тогда ... |
|||
деревья умирают стоя
:
Нравится:
Не нравится:
|
|||
14.05.2022, 13:58 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Речь не о том, чтобы отключать обновления, а о том, чтобы управлять их установкой. ... |
|||
:
Нравится:
Не нравится:
|
|||
18.05.2022, 13:59 |
|
Победил WaaS
|
|
---|---|
#18+
но зачем отключать обновления? оно же и так дырявое,сиди на симерке тогда ... |
|
:
|
|
18.05.2022, 22:21 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
После того, как прижучили Waas и upfc скриптом из стартпоста, обновлениями можно управлять. Запустить Код 1. 2. 3. 4. 5. 6. 7. 8.
Код 1. 2. 3. 4. 5. 6. 7. 8.
:) ... |
|||
:
Нравится:
Не нравится:
|
|||
19.05.2022, 09:12 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Хм. Запуск BITS и wuauserv недостаточно, чтобы возобновить получение обновлений. Какой-то трафик идет, но центр обновлений говорит, что что-то пошло не так. Разберусь, отпишусь. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.05.2022, 09:50 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Оркестратор тоже надо запускать. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.05.2022, 11:39 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Сейчас обновил винду без полного анинсталла. Запустил три службы (от администратора) Код 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12.
Код 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12.
Единственное, пока не ясно, что будет, когда винда захочет обновить сам upfc.exe. Если справится самостоятельно - норм. После обновления надо будет сделать инсталл. Если не сможет - сделать анинсталл, обновиться, потом инсталл. Тоже норм. ... |
|||
:
Изменено: 19.05.2022, 13:05 - Просто Трёп
Нравится:
Не нравится:
|
|||
19.05.2022, 13:05 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Да, и с параноидальным фильтром я накосячил. Не учел, что если svchost нужной группы уже запущен, то новый процесс не создается. Сервис менеджер просто дает команду хосту подгрузить еще одну dll. Тот фильтр отрабатывает экзешники upfc, агенты и клиенты, а службы - только если вдруг какая-то из них будет запущена первой в своей группе. Аудит служб надо отдельно включать и отслеживать по отдельному коду события. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.05.2022, 13:14 |
|
Победил WaaS
|
|
---|---|
#18+
basename, дай, пожалуйста, модера. Я приведу в порядок стартпост, чтобы там актуальная информация была, и файлы для скачивания. Так ведь можно? ... |
|
:
|
|
20.05.2022, 14:00 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Пользователь назначен модератором темы: Просто Трёп. ... |
|||
basename:
Пользователь назначен модератором темы: Просто Трёп.
Нравится:
Не нравится:
|
|||
20.05.2022, 14:04 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Что значит WaaS, проясню вопрос. Workplace as a Service (WaaS) - альтернатива приобретению ПК WaaS - полностью готовое рабочее место пользователя: Железо. Простой ноутбук для рядовых задач с типовыми офисными приложениями, мощный ноутбук для специфических задач, а также другие форматы устройств: моноблок, классический ПК или бизнес-планшет. Программное обеспечение. Операционная система и все необходимые приложения по требованию заказчика (офисный пакет, антивирус, почтовый клиент и др.). Лицензирование на наиболее выгодных условиях. Сервисы. Виртуальный офис – это корпоративная почта, средство универсальных коммуникаций и телефония, корпоративный портал. Возможна аренда приложений Microsoft Office. Обслуживание. обслуживание на стороне поставщика с привлечением, при необходимости, поставщика и иных сервисных партнеров. --- Решил разъяснить термин WaaS заодно выложил тут результат исследований. ... |
|||
:
Изменено: 21.05.2022, 08:26 - Просто Трёп
Нравится:
Не нравится:
|
|||
20.05.2022, 18:19 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Что значит WaaS, проясню вопрос. Workplace as a Service (WaaS) - альтернатива приобретению ПК WaaS - полностью готовое рабочее место пользователя: Железо. Простой ноутбук для рядовых задач с типовыми офисными приложениями, мощный ноутбук для специфических задач, а также другие форматы устройств: моноблок, классический ПК или бизнес-планшет. Программное обеспечение. Операционная система и все необходимые приложения по требованию заказчика (офисный пакет, антивирус, почтовый клиент и др.). Лицензирование на наиболее выгодных условиях. Сервисы. Виртуальный офис – это корпоративная почта, средство универсальных коммуникаций и телефония, корпоративный портал. Возможна аренда приложений Microsoft Office. Обслуживание. обслуживание на стороне поставщика с привлечением, при необходимости, поставщика и иных сервисных партнеров. --- Решил разъяснить термин WaaS заодно выложил тут результат исследований. ... |
|||
:
Изменено: 21.05.2022, 08:27 - Просто Трёп
Нравится:
Не нравится:
|
|||
20.05.2022, 19:46 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Тема была перенесена из форума 'Вопросы по IT'. ... |
|||
Администратор:
Тема была перенесена из форума 'Вопросы по IT'.
Нравится:
Не нравится:
|
|||
23.08.2022, 09:14 |
|
Победил WaaS
|
|||
---|---|---|---|
#18+
Решил подготовить себе новую сборку LTSC. Установил на виртуалку, дал обновиться, установил antiwaas из шапки. Все работает. Но надо помнить, что обновленная LTSC 21H2 остается все той же 21H2. Надо будет проверить, будет ли работать скрипт под 22H2. И еще дополнение, может, для кого-то не очевидно. Скрипт install.ps1 надо запускать с повышением прав (от имени Администратора). Прежде, чем его запускать, надо проверить GPO на тему запуска скриптов Код: PowerShell 1.
Код: PowerShell 1.
Computer Configuration -> Policies -> Administrative Templates -> Windows Components -> Windows PowerShell -> Turn on Script Execution ... |
|||
:
Нравится:
Не нравится:
|
|||
01.10.2023, 14:05 |
|
Победил WaaS
#724810
Ссылка:
Ссылка на сообщение:
Ссылка с названием темы:
Ссылка на профиль пользователя:
Ссылка на вложение:
|
||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
#18+
Обновление. Теперь блокируются: upfc.exe CompatTelRunner.exe UsoClient.exe Если будете обновляться с прошлой версии, ей надо сделать uninstall. ... |
||||||||||||||||
:
|
||||||||||||||||
21.02.2024, 15:01 |
|
|
start [/forum/topic.php?fid=4&msg=36877&tid=1477]: |
0ms |
get settings: |
25ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
40ms |
get topic data: |
13ms |
get forum data: |
4ms |
get page messages: |
1369ms |
get tp. blocked users: |
2ms |
others: | 31ms |
total: | 1505ms |
0 / 0 |