歡迎訪問拔筆兔范文大全網(wǎng)!

Autorun病毒4大類型和免疫方法總結(jié)

天下 分享 時(shí)間: 加入收藏 我要投稿 點(diǎn)贊
Windows 95以后的系統(tǒng)都有一個(gè)“自動(dòng)運(yùn)行”的功能。通過在卷插入時(shí)讀取磁盤卷上的Autorun.inf文件來獲得Explorer中卷的自定義圖標(biāo)和對卷圖標(biāo)的上下文菜單進(jìn)行修改,并對某些媒體自動(dòng)運(yùn)行Autorun.inf中定義的可執(zhí)行文件。05年以后,隨著各種可移動(dòng)存儲(chǔ)設(shè)備的普及,國內(nèi)有些黑客制作了盜取U盤內(nèi)容并將自身復(fù)制到U盤利用Autorun.inf傳播的病毒。著名的偽ravmon、copy+host、sxs、Viking、熊貓燒香等著名病毒都有這種傳播方式。它們有時(shí)是根目錄下的神秘幽靈,有時(shí)是出現(xiàn)在不應(yīng)該出現(xiàn)的地方的回收站,總之,它們是系統(tǒng)安全的嚴(yán)重威脅。

  Autorun.inf被病毒利用一般有4種方式

  1.OPEN=filename.exe

  自動(dòng)運(yùn)行。但是對于很多XPSP2用戶和Vista用戶,Autorun已經(jīng)變成了AutoPlay,不會(huì)自動(dòng)運(yùn)行它,會(huì)彈出窗口說要你干什么。

  2. shellAutocommand=filename.exe

  shell=Auto

  修改上下文菜單。把默認(rèn)項(xiàng)改為病毒的啟動(dòng)項(xiàng)。但此時(shí)只要用戶在圖標(biāo)上點(diǎn)擊右鍵,馬上發(fā)現(xiàn)破綻。精明點(diǎn)的病毒會(huì)改默認(rèn)項(xiàng)的名字,但如果你在非中文的系統(tǒng)下發(fā)現(xiàn)右鍵菜單里多出了亂碼或者中文,你會(huì)認(rèn)為是什么呢?

  3.shellexecute=filename.exe

  ShellExecute=....只要調(diào)用ShellExecuteA/W函數(shù)試圖打開U盤根目錄,病毒就會(huì)自動(dòng)運(yùn)行。這種是對付那些用Win+R輸盤符開盤的人。

  4.shellopen=打開(&O)

  shellopenCommand=filename.EXE

  shellopenDefault=1

  shellexplore=資源管理器(&X)

  這種迷惑性較大,是新出現(xiàn)的一種形式。右鍵菜單一眼也看不出問題,但是在非中文的系統(tǒng)下,原形畢露。突然出現(xiàn)的亂碼、中文當(dāng)然難逃法眼。

  面對這種危險(xiǎn),尤其是第四種,僅僅依靠Explorer本身,已經(jīng)很難判斷可移動(dòng)磁盤是否已經(jīng)中毒。而在這種情況下,一部分人也根據(jù)自己的經(jīng)驗(yàn),做出了“免疫”工具。

  免疫的辦法,對可移動(dòng)磁盤和硬盤

  1、同名目錄

  目錄在Windows下是一種特殊的文件,而兩個(gè)同一目錄下的文件不能同名。于是,新建一個(gè)目錄“autorun.inf"在可移動(dòng)磁盤的根目錄,可以防止早期未考慮這種情況存在的病毒創(chuàng)建autorun.inf,減少傳播成功的概率。

  2、autorun.inf下的非法文件名目錄

  有些病毒加入了容錯(cuò)處理代碼,在生成autorun.inf之前先試圖刪除autorun.inf目錄。

  在Windows NT Win32子系統(tǒng)下,諸如"filename."這樣的目錄名是允許存在的,但是為了保持和DOS/Win9x的8.3文件系統(tǒng)的兼容性(.后為空非法),直接調(diào)用標(biāo)準(zhǔn)Win32 API中的目錄查詢函數(shù)是無法查詢這類目錄中的內(nèi)容的,會(huì)返回錯(cuò)誤。但是,刪除目錄必須要逐級刪除其下的整個(gè)樹形結(jié)構(gòu),因此必須查詢其下每個(gè)子目錄的內(nèi)容。因此,在“autorun.inf"目錄建一個(gè)此類特殊目錄,方法如"MD x:autorun.infyksoft..",可以防止autorun.inf目錄輕易被刪除。類似的還有利用Native API創(chuàng)建使用DOS保留名的目錄(如con、lpt1、prn等)也能達(dá)到相似的目的。

  3、NTFS權(quán)限控制

  病毒制造者也是黑客,知道Windows的這幾個(gè)可算是Bug的功能。他們可以做一個(gè)程序,掃描目錄時(shí)發(fā)現(xiàn)某目錄名最后一個(gè)字節(jié)為'.'則通過訪問"dirfullname.."、或者通過利用Windows NT的Native API中的文件系統(tǒng)函數(shù)直接插手,刪除該特殊目錄。

  因此,基于更低層的文件系統(tǒng)權(quán)限控制的辦法出現(xiàn)了。將U盤、移動(dòng)硬盤格式化為NTFS文件系統(tǒng),創(chuàng)建Autorun.inf目錄,設(shè)置該目錄對任何用戶都沒有任何權(quán)限,病毒不僅無法刪除,甚至無法列出該目錄內(nèi)容。

  但是,該辦法不適合于音樂播放器之類通常不支持NTFS的設(shè)備。

  這三步可謂是一步比一步精彩。但是,最大的問題不在怎么防止生成這個(gè)autorun.inf上,而是系統(tǒng)本身、Explorer的脆弱性。病毒作者很快就會(huì)做出更強(qiáng)大的方案。這是我的預(yù)想。

  1、結(jié)合ANI漏洞,在autorun.inf里將icon設(shè)成一個(gè)ANI漏洞的Exploit文件(經(jīng)過我的實(shí)驗(yàn),發(fā)現(xiàn)Windows有一種特性,就算把a(bǔ)ni擴(kuò)展名改為ico,還是可以解析出圖標(biāo)),這樣只要一打開“我的電腦”,未打補(bǔ)丁、無殺軟的系統(tǒng)就會(huì)直接遭殃。這樣的東西還可以放到網(wǎng)上的各種資源ISO中。

  2、提高病毒的整體編程水平,綜合以上各種反免疫方式,另外利用多數(shù)國內(nèi)windows用戶常以高權(quán)限登錄系統(tǒng)的特點(diǎn),自動(dòng)將沒有權(quán)限的Autorun.inf目錄獲得所有權(quán)、加讀寫刪除權(quán)限,擊破這最堅(jiān)固的堡壘。

  面對如此恐怖的東西,對付的辦法已經(jīng)不多了。但是它們其實(shí)是一切Windows安全問題的基本解決方案,

  1、一定要將系統(tǒng)和安全軟件保持在最新狀態(tài)。即使是盜版用戶,微軟也不會(huì)不給重要級別的安全更新,也從來沒有過在重要級別安全更新中加入反盜版程序的記錄。

  2、盡量以受限制的帳戶使用系統(tǒng)和上網(wǎng),這樣可以減少病毒進(jìn)入系統(tǒng)的概率。Vista之所以加入U(xiǎn)AC功能,正是因?yàn)樗軌蚴褂脩粼诒M量方便的同時(shí),享受到受限用戶的安全。

  3、某種程度上,可以說QQ、IE和某些裝備能換真錢、什么都要真錢的網(wǎng)游是導(dǎo)致大量病毒木馬編寫者出現(xiàn)的“萬惡之源”。通過IE漏洞,制作網(wǎng)頁木馬,安裝盜號程序,盜取賬號,獲得人民幣。這條黑色產(chǎn)業(yè)鏈中,IE其實(shí)是最容易剪斷的一環(huán)。珍愛系統(tǒng),系統(tǒng)一定要更新,要有能防止網(wǎng)頁木馬的殺毒軟件,用IE不要亂上各種小型下載站、色情網(wǎng)站等高危站點(diǎn),如果有可能,使用非IE引擎的瀏覽器。

  4、惡意捆綁軟件,現(xiàn)在越來越和病毒木馬接近。部分惡意軟件的FSD HOOK自我防御程序可能被病毒利用來保護(hù)自己(如SONY XCP事件),而一些惡意軟件本身就是一個(gè)病毒木馬的下載器。因此,不要讓流氓接近你的機(jī)器。

  Autorun.inf的攻防戰(zhàn)還在繼續(xù),只會(huì)變得越來越精彩,網(wǎng)民的安全意識會(huì)在攻與防的對立與統(tǒng)一中獲得突破性的進(jìn)展。
電商運(yùn)營 周易 易經(jīng) 代理招生 二手車 網(wǎng)絡(luò)營銷 旅游攻略 非物質(zhì)文化遺產(chǎn) 查字典 精雕圖 戲曲下載 抖音代運(yùn)營 易學(xué)網(wǎng) 互聯(lián)網(wǎng)資訊 成語 詩詞 工商注冊 抖音帶貨 云南旅游網(wǎng) 網(wǎng)絡(luò)游戲 代理記賬 短視頻運(yùn)營 在線題庫 國學(xué)網(wǎng) 抖音運(yùn)營 雕龍客 雕塑 奇石 散文 常用文書 河北生活網(wǎng) 好書推薦 游戲攻略 心理測試 石家莊人才網(wǎng) 考研真題 漢語知識 心理咨詢 手游安卓版下載 興趣愛好 網(wǎng)絡(luò)知識 十大品牌排行榜 商標(biāo)交易 單機(jī)游戲下載 短視頻代運(yùn)營 寶寶起名 范文網(wǎng) 電商設(shè)計(jì) 免費(fèi)發(fā)布信息 服裝服飾 律師咨詢 搜救犬 Chat GPT中文版 經(jīng)典范文 優(yōu)質(zhì)范文 工作總結(jié) 二手車估價(jià) 實(shí)用范文 石家莊點(diǎn)痣 養(yǎng)花 名酒回收 石家莊代理記賬 女士發(fā)型 搜搜作文 鋼琴入門指法教程 詞典 讀后感 玄機(jī)派 企業(yè)服務(wù) 法律咨詢 chatGPT國內(nèi)版 chatGPT官網(wǎng) 勵(lì)志名言 文玩 語料庫 游戲推薦 男士發(fā)型 高考作文 PS修圖 兒童文學(xué) 工作計(jì)劃 舟舟培訓(xùn) IT教程 手機(jī)游戲推薦排行榜 暖通,電地暖, 女性健康 苗木供應(yīng) ps素材庫 短視頻培訓(xùn) 優(yōu)秀個(gè)人博客 包裝網(wǎng) 創(chuàng)業(yè)賺錢 養(yǎng)生 民間借貸律師 綠色軟件 安卓手機(jī)游戲 手機(jī)軟件下載 手機(jī)游戲下載 單機(jī)游戲大全 石家莊論壇 網(wǎng)賺 職業(yè)培訓(xùn) 資格考試 成語大全 英語培訓(xùn) 藝術(shù)培訓(xùn) 少兒培訓(xùn) 苗木網(wǎng) 雕塑網(wǎng) 好玩的手機(jī)游戲推薦 漢語詞典 中國機(jī)械網(wǎng) 美文欣賞 紅樓夢 道德經(jīng) 標(biāo)準(zhǔn)件 電地暖 鮮花 書包網(wǎng) 英語培訓(xùn)機(jī)構(gòu)
21522
領(lǐng)取福利

微信掃碼領(lǐng)取福利

微信掃碼分享

主站蜘蛛池模板: 久久婷婷五月综合97色| 亚洲国产一成人久久精品| 亚洲另类专区欧美制服| 无码欧精品亚洲日韩一区| 人妻少妇精品无码专区二区 | 爽爽爽爽爽爽爽成人免费观看| 国产精品大尺度尺度视频| 久久久久久久国产精品电影| 男人j放进女人p全黄| 国产成人99久久亚洲综合精品| 一区二区三区免费精品视频 | 国产成人麻豆tv在线观看| 一级一级女人真片| 欧美11一12周岁a在线观看| 午夜久久久久久久| 欧美亚洲国产激情一区二区| 小天使抬起臀嗯啊h高| 亚洲av之男人的天堂| 疯狂魔鬼城无限9999999金币| 国产成人精品免费视频大全可播放的 | WWW夜片内射视频在观看视频| 日韩精品国产另类专区| 免费a级毛片18以上观看精品| 欧美精品香蕉在线观看网| 好男人www视频| 久久精品天天中文字幕人妻| 特级做a爰片毛片免费看| 国产乱来乱子视频| 538视频在线观看| 性生活一级毛片| 久久经典免费视频| 永久在线毛片免费观看| 国产三级在线电影| 夜夜爽免费视频| 女同志videos| 久久九九久精品国产| 欧美日韩亚洲第一页| 免费萌白酱国产一区二区三区| 麻豆www传媒| 国产美女无遮挡免费视频网站| 中国一级毛片在线观看|