查看: 5131|回复: 13
收起左侧

[转帖] 更新规则应付新变种的Autorun.inf U盘病毒

[复制链接]
peaceful20824
发表于 2007-6-10 17:45:08 | 显示全部楼层 |阅读模式
我们知道U盘病毒都有一个共同的特征,那就是它们都有一个Autorun.inf文件,该文件起到了引导自动播放功能启动病毒的功能,如果你没有关闭自动播放的功能,那么很遗憾的告诉你,你中毒了,如果杀毒软件没有检测到,更遗憾,清除这个病毒还得修复注册表,所以每隔一段时间备份一次注册表是非常有必要的。
        麦粉的老会员都知道细水以前告诫大家作一个防范U盘病毒规则,通过该规则可以杜绝该病毒,但是目前我们可以发现U盘病毒应该有新的变种出现了,我在前两个星期给一个物业的电脑清理病毒的时候发现了一个U盘病毒,我将自动播放关闭了,也在我的虚拟机给感染了,不过我一不小心忘记关闭麦咖啡,带回来的样本给杀了一部分,不完全可,所以提供给大家的样本也没有预期的这样效果,我这里就不提供了,下次我再遇到,或者有麦粉遇到了,可以提交给我们,感谢。
        也就是说目前已经有新的U盘变种可以穿透这种关闭自动播放,我们来看看他大致有那些文件吧,和Autorun相关的一共有autorun.bat、AUTORUN.INF、AUTORUN.PNF、autorun.reg、autorun.vbs 5个文件。看来以前我们的规则需要改进了。
   原来我们的规则是这样的:
打开Mcafee控制台
    ↓
   访问保护
    ↓
   共享资源和文件夹保护
    ↓
   添加
    ↓
    规则名称
    阻挡病毒U盘媒体传播
    要阻挡的内容
    *
    要阻挡的文件或文件夹
    **\Autorun.INF
    要阻挡的文件操作
   [√]读取文件
   [√]写入文件
   [√]执行文件
   [√]创建新文件
   [    ]删除文件


        如果你熟悉系统应该知道,当然你可以打开资源管理器搜索“autorun”,看看系统是否会有这样带有这样关键字的文件夹和文件(没有中毒的情况下,没有插入U盘和光盘),我们发现系统并没有带这样关键字的文件,所以这里我们可以放心的将这条规则作得更死,如果你对系统不够了解,将规则作得太死,结果会导致蓝屏等后遗症。那么既然知道没有什么大碍,知道我想作这样的增强规则了??

打开Mcafee控制台
    ↓
   访问保护
    ↓
   共享资源和文件夹保护
    ↓
   添加
    ↓
    规则名称
    阻挡病毒U盘媒体传播(增强0518)
    要阻挡的内容
    *
    要阻挡的文件或文件夹
    \Autorun.*   ←硬盘分区根目录下Autorun.*文件
    要阻挡的文件操作
   [√]读取文件
   [√]写入文件
   [√]执行文件
   [√]创建新文件
   [    ]删除文件


以上规则步骤中绿色为步骤名称,红色为输入内容,蓝色为注释说明

如此如此,这般这般,我们可以更好的保护自己的电脑了。

本文为本站细水原创文章,如需转载请注明出处 McAfee 安全资讯

评分

参与人数 1经验 +5 收起 理由
小邪邪 + 5 感谢分享

查看全部评分

peaceful20824
 楼主| 发表于 2007-6-10 17:48:30 | 显示全部楼层

弱弱的问一句

弱弱的问一句

怎么看起来他一些设置例如
访问保护
    ↓
   共享资源和文件夹保护
    ↓
   添加                              

看起来和我的8.5的设置不太一样啊。我找不到共享资源和文件夹保护      难道是8.0版的吗?  我就在用户自定义规则那里新建而已了。。。。。。
peaceful20824
 楼主| 发表于 2007-6-10 17:49:11 | 显示全部楼层

还有

我今天设了一个规则,把:禁止在 Windows 文件夹中创建新文件 (.dll);禁止在 Windows 文件夹中创建新文件 (.exe);禁止在 System32 文件夹中创建新文件 (.dll);禁止在 System32 文件夹中创建新文件 (.exe)这4个都设置成禁止写入新文件、禁止创建新文件。
这样操作的话,对病毒入侵应该能起到防御作用吧,就是自己在安装新程序时要记住把那先解除才行安装,请问~~~~:这样的设置合理吗?
yashoo
头像被屏蔽
发表于 2007-6-10 18:06:45 | 显示全部楼层
这样看来邪邪版主的C28规则要改下了。。。。
小邪邪
发表于 2007-6-10 18:10:23 | 显示全部楼层
谢谢分享
hejin2006
发表于 2007-6-10 21:19:00 | 显示全部楼层
谢谢分享,学习了
choco_dove
发表于 2007-6-10 21:26:04 | 显示全部楼层
这条规则没话说了,我们大学打印的地方一插就中标,这下好了,不用每次都格式化了
下一个永远
发表于 2007-6-10 21:39:33 | 显示全部楼层
学习了,谢谢分享经验
zzybwdb_2007
发表于 2007-6-10 21:41:07 | 显示全部楼层
感谢楼主分享~~~~不错的说~~支持原创!!
小邪邪
发表于 2007-6-10 21:45:01 | 显示全部楼层

回复 #3 peaceful20824 的帖子

如果是8.5就没必要了,默认的规则里已经有了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 19:49 , Processed in 0.137537 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表