查看: 2660|回复: 10
收起左侧

[讨论] 使用MY BLOCKED FILES的后果……

[复制链接]
asplay
发表于 2009-3-14 00:00:56 | 显示全部楼层 |阅读模式
我在MY BLOCKED FILES里设了autorun.inf

结果我的U盘带的U3系统无法启动……

删了这一项之后一切正常……

看来这个选项到现在为止还没有一个完全合适的应用对象
cqpreson
发表于 2009-3-14 00:02:07 | 显示全部楼层
U3系统也是靠autorun.inf完成自动启动,这就没办法了。
Magis
头像被屏蔽
发表于 2009-3-14 00:12:38 | 显示全部楼层
防U盘的策略有很多种,autorun.inf禁读只是其中的一种,做到其他的也可以。
U3系统没用过,有点火星
asplay
 楼主| 发表于 2009-3-14 01:53:33 | 显示全部楼层
我并不是通过自启动来运行u3的,而是进u盘运行launchu3.exe

但是运行后comodo报它改了几个注册 表键和直接访问硬盘后就没反应了

本想重装u3的,无奈里面有几则重要记录,万恶的是那记录是用u3的程序记录的,也就是说一旦u3开不了那数据就完了!!

试了n个办法才想到my blocked files是不是有影响,想不到还真是了

打开U3的autorun.inf后发现和其它的 autorun文件还真不一样,里面还带有一些配置参数(无语,把配置放这里...),所以它的不能访问会影响u3的运行
gwg829
头像被屏蔽
发表于 2009-3-14 09:59:27 | 显示全部楼层
针对每个盘符下的autorun进行BLOCK  不要以棍子打死了
asplay
 楼主| 发表于 2009-3-14 10:19:15 | 显示全部楼层
原帖由 gwg829 于 2009-3-14 09:59 发表
针对每个盘符下的autorun进行BLOCK  不要以棍子打死了



U3所在的盘符也就是u盘的盘符...
所以没法限...

最终的办法还是用tweakui设置禁止自运行
ldyong
发表于 2009-3-14 11:55:57 | 显示全部楼层
为这么用国
小静电
发表于 2009-3-14 11:56:37 | 显示全部楼层
转自:深红的雪

首先,svchost.exe读取autorun.inf,然后explorer.exe读取autorun.inf,再然后explorer.exe
将autorun.inf里的相关内容写入注册表中MountPoints2这个键值。只要explorer.exe成功写入注册表
,那么这个autorun.inf文件的使命就完成了,U盘里的病毒就等着你去双击U盘了。

实际可行的方法:
1. 禁止explorer.exe读取autorun.inf (HIPS之FD)

2. 禁止explorer.exe写入MountPoints2的shell下面的open、explorer、autorun、command等项
,即:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\open
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\autorun
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\explorer
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\*\Command
或者将整个MountPoints2项封住,禁止写入
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
(注册表权限、HIPS之RD)

3. 禁止U盘的程序启动 (软件限制策略、HIPS之AD)

4. 用沙盘限制   (DW的非信任、SBie的强制运行等等)

5. 自定义有害文件:autorun.inf (一些杀软可以做到,例如咖啡8.5i)

6. 修改shell32.dll,更改autorun.inf的打开方式

7. 关闭Shell Hardware Detection服务
asplay
 楼主| 发表于 2009-3-14 12:50:50 | 显示全部楼层
其实发这帖的目的不是讨论AUTORUN.INF,而是说U3系统的启动要用到autorun.inf这个文件

所以对于要用到u3系统的用户来说不能限制这个文件

LS的分析好详细……
huai168an
发表于 2009-3-14 13:03:15 | 显示全部楼层
这个就自己调整了,软件是给自己用的,符合自己的要求才是上上策

至于U3系统,没用过
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 16:34 , Processed in 0.135451 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表