亚洲Aⅴ无码Av红楼在线观看_国产午夜福利涩爱AⅤ_国产sm调教一区二区三区_精品人妻一区二区三区不卡毛片

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應(yīng)
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補(bǔ)償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

Autorun.inf 類病毒 攻防經(jīng)驗(yàn)匯總

發(fā)布時(shí)間:  2012/7/4 17:00:53
 以及對Autorun.inf被病毒利用一般的四種方式的描述,以下就是文章對Autorun.inf 類病毒的攻防的經(jīng)驗(yàn)總結(jié)以及Autorun.inf被病毒利用一般的四種方式的講述。
 
“RavMonE.exe”、“rose.exe”、“sxs.exe”、“copy.exe”、“setup.exe”……根目錄下的神秘幽靈,系統(tǒng)安全的殺手,它們被稱作“U盤病毒”。
 
無數(shù)Windows用戶,都在為它們而焦頭爛額。這一篇文章是一篇對自己對U盤病毒的研究和與U盤病毒斗爭的經(jīng)驗(yàn)教訓(xùn)的總結(jié)。
 
“RavMonE.exe”、“rose.exe”、“sxs.exe”、“copy.exe”、“setup.exe”……根目錄下的神秘幽靈,系統(tǒng)安全的殺手,它們被稱作“U盤病毒”。無數(shù)Windows用戶,都在為它們而焦頭爛額。這一篇文章是一篇對自己對U盤病毒的研究和與U盤病毒斗爭的經(jīng)驗(yàn)教訓(xùn)的總結(jié)。
 
Windows95以后的系統(tǒng)都有一個(gè)“自動運(yùn)行”的功能。通過在卷插入時(shí)讀取磁盤卷上的Autorun.inf文件來獲得Explorer中卷的自定義圖標(biāo)和對卷圖標(biāo)的上下文菜單進(jìn)行修改,并對某些媒體自動運(yùn)行Autorun.inf中定義的可執(zhí)行文件。05年以后,隨著各種可移動存儲設(shè)備的普及,國內(nèi)有些黑客制作了盜取U盤內(nèi)容并將自身復(fù)制到U盤利用Autorun.inf 類病毒傳播的病毒。著名的偽ravmon、copy+host、sxs、Viking、熊貓燒香等著名病毒都有這種傳播方式。它們有時(shí)是根目錄下的神秘幽靈,有時(shí)是出現(xiàn)在不應(yīng)該出現(xiàn)的地方的回收站,總之,它們是系統(tǒng)安全的嚴(yán)重威脅。
 
Autorun.inf被病毒利用一般有4種方式
 
A.
 
OPEN=filename.exe
 
自動運(yùn)行。但是對于很多XPSP2用戶和Vista用戶,Autorun已經(jīng)變成了AutoPlay,不會自動運(yùn)行它,會彈出窗口說要你干什么。
 
B.
 
shellAutocommand=filename.exe
 
shell=Auto
 
修改上下文菜單。把默認(rèn)項(xiàng)改為病毒的啟動項(xiàng)。但此時(shí)只要用戶在圖標(biāo)上點(diǎn)擊右鍵,馬上發(fā)現(xiàn)破綻。精明點(diǎn)的病毒會改默認(rèn)項(xiàng)的名字,但如果你在非中文的系統(tǒng)下發(fā)現(xiàn)右鍵菜單里多出了亂碼或者中文,你會認(rèn)為是什么呢?
 
C.
 
shellexecute=filename.exe
 
ShellExecute=....只要調(diào)用ShellExecuteA/W函數(shù)試圖打開U盤根目錄,病毒就會自動運(yùn)行。這種是對付那些用Win+R輸盤符開盤的人。
 
D.
 
shellopen=打開(&O)
 
shellopenCommand=filename.EXE
 
shellopenDefault=1
 
shellexplore=資源管理器(&X)
 
這種迷惑性較大,是新出現(xiàn)的一種形式。右鍵菜單一眼也看不出問題,但是在非中文的系統(tǒng)下,原形畢露。突然出現(xiàn)的亂碼、中文當(dāng)然難逃法眼。
 
面對這種危險(xiǎn),尤其是第四種,僅僅依靠Explorer本身,已經(jīng)很難判斷可移動磁盤是否已經(jīng)中毒。而在這種情況下,一部分人也根據(jù)自己的經(jīng)驗(yàn),做出了“免疫”工具。
 
免疫的辦法(對可移動磁盤和硬盤)
 
一、同名目錄
 
目錄在Windows下是一種特殊的文件,而兩個(gè)同一目錄下的文件不能同名。于是,新建一個(gè)目錄“autorun.inf"在可移動磁盤的根目錄,可以防止早期未考慮這種情況存在的病毒創(chuàng)建autorun.inf,減少傳播成功的概率。
 
二、Autorun.inf下的非法文件名目錄
 
有些病毒加入了容錯(cuò)處理代碼,在生成autorun.inf之前先試圖刪除autorun.inf 類病毒目錄。
 
在Windows NT Win32子系統(tǒng)下,諸如"filename."這樣的目錄名是允許存在的,但是為了保持和DOS/Win9x的8.3文件系統(tǒng)的兼容性(.后為空非 法),直接調(diào)用標(biāo)準(zhǔn)Win32 API中的目錄查詢函數(shù)是無法查詢這類目錄中的內(nèi)容的,會返回錯(cuò)誤。但是,刪除目錄必須要逐級刪除其下的整個(gè)樹形結(jié)構(gòu),因此必須查詢其下每個(gè)子目錄的內(nèi) 容。因此,在“autorun.inf"目錄建一個(gè)此類特殊目錄,方法如"MD x:autorun.infyksoft..",可以防止autorun.inf目錄輕易被刪除。類似的還有利用Native API創(chuàng)建使用DOS保留名的目錄(如con、lpt1、prn等)也能達(dá)到相似的目的。
 
三、NTFS權(quán)限控制
 
病毒制造 者也是黑客,知道Windows的這幾個(gè)可算是Bug的功能。他們可以做一個(gè)程序,掃描目錄時(shí)發(fā)現(xiàn)某目錄名最后一個(gè)字節(jié)為'.'則通過訪問 "dirfullname.."、或者通過利用Windows NT的Native API中的文件系統(tǒng)函數(shù)直接插手,刪除該特殊目錄。
 
因此,基于更低層的文件系統(tǒng)權(quán)限控制的辦法出現(xiàn)了。將U盤、移動硬盤格式化為NTFS文件系統(tǒng),創(chuàng)建Autorun.inf目錄,設(shè)置該目錄對任何用戶都沒有任何權(quán)限,病毒不僅無法刪除,甚至無法列出該目錄內(nèi)容。

本文出自:億恩科技【www.allwellnessguide.com】

服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機(jī) 24小時(shí)售后服務(wù)電話:0371-60135900
  • 虛擬主機(jī)/智能建站 24小時(shí)售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時(shí)客服服務(wù)熱線