查看: 2647|回复: 6
收起左侧

[讨论] 建立含有多级子目录的AutoRun.inf文件夹能多大程度上免疫自动运行?

[复制链接]
Luer
发表于 2011-6-24 23:40:34 | 显示全部楼层 |阅读模式
RT
前几天在学校机房被某过还原卡的自动播放病毒各样死了,写了点儿小批处理免了个疫,顺道把机子上的毒去了...
现在问题是好多所谓的优盘免疫都是在根目录下建立一个autorun.inf文件夹再在文件夹里面新建一个".."结尾的网络映射的位置.一般情况下就删不掉这个文件夹了.当然,禁用了网络位置的话也就相当于只是弄了个普通的非空的文件夹.
我们知道新建autorun.inf文件夹之后,由于目录非空,一般病毒想要rd掉autorun.inf文件夹的话,另外再新建autorun.inf文件就会直接失败.因为rd autorun.inf会出错.
但是如果,病毒有先del此文件夹内的文件再rd autorun.inf就会成功.于是,我就弄了这么一句批处理:
md \AutoRun.inf\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\1\
attrib +s +h autorun.inf

那么如果是这种情况的话,如果最后那个根目录非空(其实非不非空没什么太大意义了),如果病毒再搞个文件夹删除的函数递归或者直接在高版本dos那样来个deltree也会轻松搞定....


不过,比较好奇,因为我到现在都没发现过有一个自动播放病毒会去用这些方式删除autorun.inf文件夹的....而且我要是没记错,就算是1..这种文件夹,rd其实也可以把它给搞掉啊?
写到现在怎么感觉像是在教育那些自动播放病毒编写者要把病毒编的更完美一些呢....
PS:机房里面那个病毒也傻,虽然是有常驻内存的进程不断地检查根目录下自身文件是否被删除,但是一旦Ctrl+C+V预先建好了的autorun.inf和病毒母体,立马就解决掉了. 哦,结果掉以后倒是连磁盘打不开了都.
再看根目录里面有三个带毒的,一个autuorun.inf,一个svt**.exe(不记得全名了)还有一autorun.vbs.忘了打开哪个了,不记得是inf还是vbs,里面有一句shell"%systemroot%/explorer.exe",于是,果断结束explorer,再重新运行explorer,完事儿了就.
真的像那什么说的似的自熊猫拜佛之后已经好久没有出现可以真正考验杀毒软件能力的病毒出现了?
TIW
发表于 2011-6-25 00:40:12 | 显示全部楼层
mcafee企业版无视这类病毒
用户名不存在
发表于 2011-6-25 01:53:56 | 显示全部楼层
那个文件夹下有几级目录还不是一样的。另外,微软已经出补丁封死自动播放了
hj5abc
发表于 2011-6-25 02:12:42 | 显示全部楼层
用户名不存在 发表于 2011-6-25 01:53
那个文件夹下有几级目录还不是一样的。另外,微软已经出补丁封死自动播放了

不是封死自动播放,是封死USB移动介质的AUTORUN支持。
xiaole
头像被屏蔽
发表于 2011-6-25 10:16:13 | 显示全部楼层
毛豆帮我禁掉了autorun.inf,我想病毒没加驱之前应该怎么都绕不过吧
62998511
发表于 2011-6-28 05:41:03 | 显示全部楼层
看过了。来学习一下。
hujiwa
头像被屏蔽
发表于 2011-6-28 13:12:17 | 显示全部楼层
本帖最后由 hujiwa 于 2011-6-28 13:15 编辑

一个微软补丁搞定。
微软好像把autorun.inf给封了。

我软件限制策略里补一条:

*autorun*  不允许的

机房管理员可以用域策略去弄
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-6 14:11 , Processed in 0.128041 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表