首页 | 手机 | 笔记本 | 硬件 | MP3 | 数码相机 | 品牌机 | 办公 | 网络 | 服务器 | 投影机 | 新闻 | 游戏 | 学院 | 下载 | 论坛 | 博客 | 商城 | 分站 | 北京 上海 广州 深圳
首页 >> 学院 >> 病毒与安全
Autorun.inf(U盘病毒)的攻防经验总结
2007-8-22 11:58:00 文/Cnbeta 出处:Cnbeta

  “RavMonE.exe"、"rose.exe"、"sxs.exe"、"copy.exe"、"setup.exe"...根目录下的神秘幽灵,系统安全的杀手,它们被称作“U盘病毒”。无数Windows用户,都在为它们而焦头烂额。这一篇文章是一篇对自己对U盘病毒的研究和与U盘病毒斗争的经验教训的总结。

  Windows 95以后的系统都有一个“自动运行”的功能。通过在卷插入时读取磁盘卷上的Autorun.inf文件来获得Explorer中卷的自定义图标和对卷图标的上下文菜单进行修改,并对某些媒体自动运行Autorun.inf中定义的可执行文件。05年以后,随着各种可移动存储设备的普及,国内有些黑客制作了盗取U盘内容并将自身复制到U盘利用Autorun.inf传播的病毒。著名的伪ravmon、copy+host、sxs、Viking、熊猫烧香等著名病毒都有这种传播方式。它们有时是根目录下的神秘幽灵,有时是出现在不应该出现的地方的回收站,总之,它们是系统安全的严重威胁。

  Autorun.inf被病毒利用一般有4种方式

  1.
  OPEN=filename.exe
  自动运行。但是对于很多XPSP2用户和Vista用户,Autorun已经变成了AutoPlay,不会自动运行它,会弹出窗口说要你干什么。

  2.
  shellAutocommand=filename.exe
  shell=Auto
  修改上下文菜单。把默认项改为病毒的启动项。但此时只要用户在图标上点击右键,马上发现破绽。精明点的病毒会改默认项的名字,但如果你在非中文的系统下发现右键菜单里多出了乱码或者中文,你会认为是什么呢?

  3.
  shellexecute=filename.exe
  ShellExecute=....只要调用ShellExecuteA/W函数试图打开U盘根目录,病毒就会自动运行。这种是对付那些用Win+R输盘符开盘的人。

  4.
  shellopen=打开(&O)
  shellopenCommand=filename.EXE
  shellopenDefault=1
  shellexplore=资源管理器(&X)

  这种迷惑性较大,是新出现的一种形式。右键菜单一眼也看不出问题,但是在非中文的系统下,原形毕露。突然出现的乱码、中文当然难逃法眼。
  面对这种危险,尤其是第四种,仅仅依靠Explorer本身,已经很难判断可移动磁盘是否已经中毒。而在这种情况下,一部分人也根据自己的经验,做出了“免疫”工具。

看本文的网友还看了:
热点关注:
·视频教程中心
·AutoCAD 2007
·Dreamweaver8
·Photoshop CS3
·PS图层全知道
·Flash Action Script
·数码照片处理大全
最新教程>>>
·Photoshop CS3视频教程:Vista壁纸自己做
·视频教程 Photoshop超超级去水印法
·Dreamweaver视频教程-制作网站三大原则
·AutoCAD 2007中文版标准视频教程—初识三维部
·AutoCAD 2007中文版标准视频教程—端盖(2)
·AutoCAD 2007中文版标准视频教程—建筑平面图
·GoLive视频教程—使用CSS编辑器之一
·GoLive视频教程—通过CSS+DIV进行布局之一
·学院频道热门文章
·Photoshop抠出复杂背景下的乱发
·利用Photoshop光照滤镜打造太阳初升
·eMule电骡长时间下载到底伤不伤硬盘
·打造最强的IE IE6“丰满”完全手册
·能否王者归来?RealPlayer11抢先体验
·“覆水可收” PC数据保镖V2.0体验报告
· OpenOffice VS MS Office大比拼
·一个网站全搞定 在网页上使用QQ和MSN
·学院专题
·一起分享2007年上半年精彩大片
·炎炎夏日 极尽视听播放器专题
·装饰设计视频教程:建筑渲染技巧
·我型我show 桌面大师群英会
·维护系统用它们!系统工具视频教程专集
·今日推荐
·狂博之争 千元显卡浓度分析及消费指南
·百款笔记本直降千元 颐高暑促劲减风暴
·激情时尚之夜 摩托罗拉RAZR2发布盛典
·看酷睿文章 免费赢取奔腾E2140处理器
·我的坛子我做主 喷墨一体机版主挑战赛
2006 经营许可证编号: 粤B2-20050807