彻底封杀autorun病毒

简介:

这段时间autorun病毒很猖狂虽说不是什么厉害的病毒,但是让人觉得闹心,其实它也没有什么了不起的,现在让我们一起把它彻底封杀。

一、        知已知彼

Autorun病毒主要是利用了系统的自动播放功能和文件夹系统文件隐藏属性,通过修改注册表文件夹属性使自己很好的隐藏起来,其次病毒的右键模仿的和平时的菜单一样没有什么区别,代码如下:

[autorun]

open=a.exe

shell\open=打开(&o)

shell\open\command=a.exe

shell\open\Default=1

shell\explorer=资源管理器(&x)

shell\explorer\command=a.exe

(这里的a.exe不是病毒,是我写了一个调用cmd.exe的代码)不管你是双击还是选择右键的打开或者选择资源管理器都会中招。如图:1234   

    图1图2图3图4

 

看到了吧,点了以后这个a.exe就会悄悄的运行,在不知不觉中你就中毒了。了解了它的这些特性后,我们就可以很好的处理它了。

二、        现出原型,一一解决

为了能够让它现出原型我们需要修改一下注册表, HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL 将右边窗口中的CheckedValue值改为1HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\EXplorer\Advanced将右边窗口中的ShowSuperHidden值改为1,刷新注册表退出。这时看看那些病毒就应该现身了。还在等什么啊快去把它们都删了。大家一定遇到过这种问题吧,如图5:

                      5

 文件夹是处于隐藏状态的,如果没有把那个显示所有文件选上的话,一打开移动硬盘或者是U盘,发现里的所有文件都没有了,取而代之的是像如图这样的同名白板的可执行文件,如果这时候你点了他的话那么你就中镖了。用上面的方法将文件显示出来后,直接将白板删除就行了,可是你会发现文件夹的隐藏属性变成灰色的了,如图6:

6

不能改,怎么办?有办法,在你的移动硬盘中新建一个文本文件在里面写入attrib –s –h –r *.*,保存后把文件扩展名改为bat直接运行即可。

三、        根治与防范

在没有免疫以前不要用第一点所说的方式打开移动设备,可以用以下方法:

(1)点工具栏上的文件夹,然后从当前窗口左边的小窗口中打开移动设备。

(2)在地址栏下拉列表中选中移动设备打开也行。

为了以后不再这样麻烦我们进行最后的免疫,我写了一个批处理文件

 
 
  1. @echo off  
  2.  
  3. ::关闭系统的自动播放功能  
  4.  
  5. reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer" /v NoDriveTypeAutoRun /d 255 /t REG_DWORD /f  
  6.  
  7.    
  8.  
  9. ::在每个盘符下生成一个免疫文件夹  
  10.  
  11. set alldrive=c d e f g h i  
  12.  
  13. for %%a in (%alldrive%) do if exist %%a:\ md %%a:\autorun.inf|md %%a:\autorun.inf\autorun.inf..\  
  14.  
  15.    
  16.  
  17. ::修改系统盘下的免疫文件夹的访问权限防止被病毒删除  
  18.  
  19. set /p pan=请输入系统所在盘符(直接输入字母即可):  
  20.  
  21. echo y|cacls %pan%:\autorun.inf /d everyone  
  22.  
  23.    
  24.  
  25. ::用cacls把权限设置成不准任何人访问  
  26.  
  27. echo 操作完成,按任意键退出!  
  28.  
  29. pause>nul  

本文转自sucre03 51CTO博客,原文链接:http://blog.51cto.com/sucre/413681,如需转载请自行联系原作者

目录
打赏
0
1
0
0
69
分享
相关文章
[07-28] 一个下载灰鸽子Backdoor.Gpigeon.2006等病毒的网站(第2版)
[07-28] 一个下载灰鸽子Backdoor.Gpigeon.2006等病毒的网站(第2版)
开始防破解--该死的杀毒软件
开始防破解--该死的杀毒软件
244 0
威胁快报|Bulehero挖矿蠕虫升级,PhpStudy后门漏洞加入武器库
近日,阿里云安全团队监控到Bulehero挖矿蠕虫进行了版本升级,蠕虫升级后开始利用最新出现的PHPStudy后门漏洞作为新的攻击方式对Windows主机进行攻击,攻击成功后会下载门罗币挖矿程序进行牟利。建议用户及时排查自身主机是否存在安全漏洞,并关注阿里云安全团队的相关文章。
3350 0
谨防沦为DLL后门木马及其变种的肉鸡
卡巴斯基实验室近期发现有一种名为“DLL后门木马”的恶意软件活动比较频繁。 该木马采用Delphi语言编写,未加壳,但其具有伪造的数字签名,而且其变种竟然高达390多种。此木马主要通过网页挂马等方式感染用户计算机,危害性比较大。
950 0
大量计算机遭“灰鸽子”病毒攻击
国家计算机病毒应急处理中心通过互联网络监测发现,近期大量计算机用户受到“灰鸽子”及变种的威胁,且感染数量不断上升,用户需小心谨防。 据介绍,“灰鸽子”一般分为两部分:客户端和服务端。恶意攻击者操纵着客户端,利用客户端配置生成一个服务端程序。
1454 0
怀旧小虎队 谨防挂马网站和极虎病毒
“把你的心,我的心串一串,串一株幸运草,串一个同心圆,让所有期待未来的呼唤,趁青春做个伴……”小虎队唱着歌曲亮相春晚后,掀起了一股怀旧风——“80后”都是听着小虎队的歌长大的。 小虎队再度火了,搜索关键词“小虎队”的网民呈现爆炸式增长(图1),关键词“小虎队”蕴藏的“价值”自然逃不过挂马集团贪婪的眼睛,他们明白,如果利用关键词“小虎队”进行挂马,会有数以百万计、千万计的网民中招。
1150 0

热门文章

最新文章

AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等