隨身碟(auto病毒)類病毒分析與解決方案(zt)
內容:
隨身碟(auto病毒)類病毒分析與解決方案
來自大成天下
[@more@]隨身碟(auto病毒)類病毒分析與解決方案
出處:資料安全實驗室 (DSW Lab Avert 小組)
日期:2007年01月07日
版權所有,轉載請保留版權!
一、隨身碟病毒簡述:
隨身碟(自動執行)類病毒(auto病毒)近來非常常見,並且具有一定程度危害,它的機理是依賴Windows的自動執行功能,使得我們在點選開啟磁碟的時候,自動執行相關的檔案。目前我們使用隨身碟都十分頻繁,當我們享受隨身碟所帶來的方便時,隨身碟病毒也在悄悄利用系統的自動執行功能肆意傳播,目前流行的隨身碟病毒檔案大家甚至耳熟能詳了,比如經常有網友問的SSS.EXE SXS.EXE如何查殺這類的,下面我們將對隨身碟病毒極其特性和防範辦法進行分析總結。
二、特性分析:
所謂的自動執行功能是指Windows系統一種方便特性,使當光碟、隨身碟插入到機器自動執行,而這種特性的實現就是透過磁碟跟目錄下的autorun.inf檔案進行。這個檔案儲存在驅動器的根目錄下(一般會是一個隱藏屬性的系統檔案),它儲存著一些簡單的命令,告知系統新插入的光碟或隨身碟應該自動啟動什麼程式等。
常見的Autorun.inf檔案格式大致如下:
[AutoRun] //表示AutoRun部分開始,必須輸入
icon=C:C.ico //指定給C盤一個個性化的磁碟機代號圖示C.ico
open=C:1.exe //指定要執行程式的路徑和名稱,只要在此放入病毒程式就可自動執行;
在Windows系統有允許和阻止自動執行的鍵值的方法:
在登錄檔中找到如下鍵:
鍵路徑:[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExploer]
在右側窗格中有 "NoDriveTypeAutoRun"這個鍵決定了是否執行Autorun功能.其中每一位代表一個裝置,不同裝置用以下數值表示:
裝置名稱 第幾位 值 裝置用如下數值表示 裝置名稱含義DRIVE_UNKNOWN 0 1 01h不能識別的型別裝置 DRIVE_NO_ROOT_DIR 1 0 02h沒有根目錄的驅動器 DRIVE_REMOVABLE 2 1 04h可移動驅動器 DRIVE_FIXED 3 0 08h固定的驅動器 DRIVE_REMOTE 4 1 10h網路驅動器 DRIVE_CDROM 5 0 20h光碟機 DRIVE_RAMDISK 6 0 40hRAM磁碟 其中: 保留 7 1 80h 未指定的驅動器型別
以上值"0"表示裝置執行,"1"表示裝置不執行。
從上面可以看出,對應的DRIVE_NO_ROOT_DIR、DRIVE_FIXED、DRIVE_CDROM、DRIVE_RAMDISK是可以自動執行的。所以要禁止硬碟自動執行AutoRun.inf檔案,就必須將DRIVE_FIXED這些鍵的值設為1,由於DRIVE_FIXED代表固定的驅動器(即硬碟)。如果僅想禁止軟體光碟的AutoRun功能,但又保留對CD音訊碟的自動播放能力,這時只需將“NoDriveTypeAutoRun”的鍵值改為:BD,00,00,00即可。
隨身碟病毒就是利用這種系統特性,一般在感染後會修改系統的登錄檔,將顯示所有檔案的選項設定為禁止。甚至修改磁碟關聯,防毒軟體一般會只把病毒檔案清除,但對殘餘的檔案不會處理。這也是常見的防毒軟體為什麼常常無法清除乾淨,或者清除後雙擊無法開啟磁碟的原因。
三、解決方案:
1、使用超級巡警套裝來全面解決隨身碟病毒問題(推薦!):
①超級巡警對隨身碟病毒檢測進行了特別的處理,可以快速的監測和定位隨身碟病毒,並清除它們。
②超級巡警同時還提供對登錄檔關聯修復和自動執行阻止的處理。
2、手動解決辦法:①根據上面的原理,自己修改登錄檔禁止磁碟的自動執行特性。
②把資料夾選項中隱藏受保護的作業系統檔案鉤掉,選中顯示所有檔案和資料夾,點選確定。這樣可以在感染病毒的移動儲存裝置中會看到幾個檔案(包括autorun.inf和病毒檔案),刪除後,病毒就清除了。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/40660/viewspace-890462/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- USBclean for Mac隨身碟病毒查殺工具Mac
- Oracle_勒索病毒解決方案Oracle
- win10系統利用隨身碟防毒專家刪除OSO病毒的方法Win10防毒
- 蘋果Mac電腦|保護隨身碟免受病毒感染的有效方法蘋果Mac
- 車載隨身碟和普通隨身碟哪個好 車載隨身碟和普通隨身碟的區別
- win10系統製作隨身碟啟動時隨身碟變為只讀怎麼解決Win10
- 淘汰隨身碟,投行、券商工作底稿量安全大量傳送解決方案
- 伺服器挖礦病毒的解決方案伺服器
- win10系統隨身碟資料夾大小超過隨身碟容量如何解決Win10
- EXE病毒解決方法
- 如何批次進行隨身碟加密?隨身碟加密的方法有哪些?加密
- 隨身碟變硬碟怎麼辦,隨身碟變硬碟恢復方法硬碟
- Windows中隨身碟無法格式化的解決辦法Windows
- 使用隨身碟時提示0x00000013錯誤怎麼辦?隨身碟提示0x00000013錯誤的解決方法
- 病毒逆向分析
- 隨身碟格式會影響到隨身碟複製數量嗎?隨身碟格式對複製數量有什麼影響
- 移動隨身碟怎麼設定密碼 隨身碟加密最簡單方法密碼加密
- CPU挖礦病毒解決方法
- Win10系統下隨身碟不能讀寫的解決方法Win10
- 隨身碟插入蘋果mac系統不能識別的解決方法蘋果Mac
- Linux掛載隨身碟,SD卡LinuxSD卡
- 電腦無法識別隨身碟是什麼原因,怎麼解決?
- Win10系統下UEFI不識別隨身碟怎麼解決Win10
- 被隨身碟炸傷!厄瓜多記者收到偽裝成隨身碟的炸彈
- 【已解決】挖礦病毒 logrotate 185.196.8.123logrotate
- 如何用隨身碟重灌系統win10|隨身碟重灌win10系統步驟Win10
- 隨身碟安裝系統怎麼操作 隨身碟安裝系統方法和步驟教程
- 全面清理整頓挖礦病毒,如何防止被通報?深信服挖礦病毒防護解決方案出爐
- 電腦隨身碟啟動按鈕
- Ventoy工具製作啟動隨身碟
- 閃迪隨身碟資料恢復資料恢復
- Synaptics 蠕蟲病毒分析APT
- AUTO START ORACLE ON LINUX(zt)OracleLinux
- 如何使用Fdisk來快速重建隨身碟分割槽?Fdisk快速重建隨身碟分割槽的方法步驟
- 隨身碟免疫檔案應該怎麼建立呢?隨身碟免疫檔案的建立方法教程
- 華碩電腦隨身碟重灌系統教程|華碩電腦如何用隨身碟重灌系統
- 隨身碟檔案被隱藏怎麼恢復 隨身碟檔案恢復隱藏的方法
- 隨身碟如何製作win10安裝盤|win10安裝隨身碟製作方法Win10
- 電腦中病毒了怎麼辦 電腦中病毒了的解決方法