- 等级
- 建筑队长
- 等级进度
-
- 积分
- 264
- 阅读权限
- 45
- 主题
- 精华
- 社区币
- 星梦
- 注册时间
- 2009-8-7
- 最后登录
- 1970-1-1
|
有可能是病毒,也有可能是U盘病毒免疫文件,过一段时候,你应该会发现你电脑上每一个硬盘中都会有一个Autorun.inf文件夹(该文件夹大多数时候是无法删除的,甚至不能进入,但有时也有例外)2 P- E" W8 w" V' ?* \8 r
U盘对病毒的传播要借助autorun.inf文件的帮助,病毒首先把自身复制到u盘,然后创建一个autorun.inf,在你双击u盘时,会根据autorun.inf中的设置去运行u盘中的病毒,我们只要可以阻止autorun.inf文件的创建,那么U盘上就算有病毒也只能躺着睡大觉了,大家可能也想到这个,但是不管给autorun.inf设置了什么属性,病毒都会更改它,我提到的方法就是,在根目录下,删除autorun.inf文件,然后,根目下建立一个文件夹,名字就叫autorun.inf,这样一来,因为在同一目录下,病毒就无能为力,创建不了autorun.inf文件了,以后会不会出新病毒,自动去删文件夹,然后再建立文件就不知道了,但至少现阶段,这种方法是非常有效的。但是,由于这个文件夹可以被改名,因此许多新的木马和病毒采用改名后再创建autorun.inf文件来达到感染U盘的目的。不过对于安全意识强的用户,用这种方法来判断自己的U盘是否遭到感染也未尝不可。0 g2 B& P7 o1 \5 O, f: {
事实表明,目前已经有新的病毒能够有意识地检测autorun.inf的存在,对于能直接删除的则删之,对于“无法删除”的则用重命名的方式毁之;还有一种很早就出现的以文件名诱骗用户点击的病毒(如:重要文件.exe,小说.exe)。对于以上这两种传播方式的病毒,仅仅建立autorun.inf文件夹是抵御不了的。
# t2 Q5 B7 K$ R$ R- [- e 1.在插入U盘时按住键盘 shift 键直到系统提示“设备可以使用”,然后打开U盘时不要双击打开,也不要用右键菜单的打开选项打开,而要使用资源管理器(打开我的电脑,按下上面的“文件夹”按钮,或者开始-所有程序-附件-windows资源管理器)将其打开,或者使用快捷键winkey+E打开资源管理器后,一定通过左侧栏的树形目录打开可移动设备!(要养成这样的良好习惯) # G. f+ o/ {% X! g( l8 e
2、如果盘内有来路不明的文件,尤其是文件名比较诱惑人的文件,必须多加小心;需要特别提示的是,不要看到图标是文件夹就理所当然是文件夹,不要看到图标是记事本就理所当然是记事本,伪装图标是病毒惯用伎俩。. p7 b! \; [- N$ c1 f
; T$ M, y) @# g+ G7 I& L
3、要有显示文件扩展名的习惯 。方法:打开“我的电脑”,工具--文件夹选项--查看,去掉“隐藏已知文件类型的扩展名”的勾,建议选择显示扩展名同时选上“显示隐藏文件”,去掉“不显示系统文件”的勾,这样可以对病毒看得更清楚。有图标的诱人的病毒文件基本都是可执行文件,显示文件扩展名之后,通过文件名后的".exe"即可判断出一个文件可执行文件,从而不会把伪装的病毒可执行文件误认为是正常文件或文件夹。4 G" v( T& ^( J/ H4 W" w
4、最后不管你用什么办法,或者用什么软件,插入U盘然后用这个方法检验你有没有中Autorun.inf型病毒的风险。; _" E b* \4 x$ G. y* _
下面这个批处理可以检验你插入或打开U盘时是否有激活病毒的风险。运行这个批处理,然后按提示操作。注,批处理使用方法:打开开始菜单-附件-记事本,复制批处理内容进去,文件-另存为-文件名:xxxxxxx.bat,保存类型:所有文件-保存。然后找到你保存的位置,会出现一个批处理文件,双击运行即可。" L1 S5 b h/ `3 ~
@echo off&setlocal enabledelayedexpansion" f% p2 A& u2 i" g
echo 请在U盘和电脑没有病毒的情况下插入一个U盘&set /p "d=请输入U盘的盘符(比如输入H): "
: p1 [* N+ [$ K7 X( k/ F set "d=!d:~0,1!"&set "a=autorun.inf.!random!.tmp"& S* Z( G( s3 M6 o
if exist !d!:\autorun.inf attrib.exe -s -h -r !d!:\autorun.inf&ren !d!:\autorun.inf !a!
/ w. j2 {5 J( n+ b1 R1 Y5 F (echo [autorun]&echo open=calc.exe&echo shellexecute=calc.exe&echo shell=explore& a. M2 U5 W" a+ N' D2 @
echo shell\open\command=calc.exe&echo shell\explore\command=calc.exe)>!d!:\autorun.inf1 X7 A$ m( V" K8 z
echo 现在删除并重新插入U盘&echo 打开U盘,如果出现"计算器"&echo 说明你有中Autorun.inf类型病毒的机会
& s P$ [4 _, l3 K5 M% O echo 完成后按任意键继续&pause>nul
% I1 |- j/ P/ I `- _* I6 t del !d!:\autorun.inf&if exist !d!:\!a! ren !d!:\!a! autorun.inf&goto :eof, Q/ D! M4 K+ w# u4 a1 w. K2 r6 P5 P# h
推荐的其他方法:& W& ]; v; J, K/ n' ~- H
1、推荐一种彻底拒绝Autorun.inf类型病毒的方法.$ P9 m' u1 G" l6 I5 ]: A/ m$ W
运行下面这个批处理,就可以保证插入以及打开磁盘时不中病毒(不会占用计算机资源,运行一次即可对当前用户名生效):
# |/ z y. y8 E8 A9 D7 c* [: s$ z& c: m @ECHO off
7 G! A" i# ^+ t/ I REG.exe DELETE HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 /f
; ] a# J( s4 J1 C6 h2 A2 n REG.exe ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2- Y! T' A; `0 n! r$ }& y
ECHO HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 []>%temp%\temp.txt2 j0 e1 G: o5 W! R
REGINI.exe %temp%\temp.txt9 g9 `1 v& j Z" M0 u, m' p
GOTO :eof
8 X! E' ]2 i, b8 Z9 n' S1 K) Q 如果想再恢复Autorun.inf功能运行这个批处理:
( ]" M' E% T% R+ Q f @ECHO off. j4 Y& y, p+ R8 T$ z
ECHO HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 [7]>%temp%\temp.txt& v& ^- P; l4 c W
REGINI.exe %temp%\temp.txt
5 D, {: q; `6 Z% A9 ]* S9 w4 U REG.exe DELETE HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 /f
) z1 c' p- F1 e- w8 I; P REG.exe ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2' r' q% u6 e" b( v8 w6 z& c
GOTO :eof4 m5 V9 z5 o" t/ ?
2、对于伪装型病毒,可以通过它的可执行属性判断出来。0 X+ A, M. a+ {* r8 I
除通过选择文件夹选项“不隐藏扩展名”外,不喜欢显示所有为文件扩展名的用户还可以通过这种方式将可执行文件的特征--".exe"扩展名显示出来,这样病毒伪装成的文件或文件夹会多出一个".exe"。6 }3 e0 U" z j/ T3 E" b$ Q4 q5 Y2 M
以管理员身份运行下面的批处理:% O$ V& t1 T9 @4 n" e5 M$ t
@ECHO off
e; J& B' p5 C& ?' c REG.exe ADD HKCR\exefile /v AlwaysShowExt /t REG_SZ /f
; f: ^' P7 Y7 }% i S( P! A2 i TASKKILL.exe /im explorer.exe /f
" K" h% q6 T4 u& d Q! p' A6 j, h- | START %windir%\explorer.exe7 x. h: S9 P2 @$ ^$ q$ S: z# B
GOTO :eof/ h( @* }) A& H& X8 Z, s& c2 T
要恢复不显示exe扩展名运行这个批处理:9 [. ^$ P: U8 }* `7 @
@ECHO off
8 K7 G6 w% Y6 ]2 N REG.exe DELETE HKCR\exefile /v AlwaysShowExt /f
2 r3 z' ]+ A$ {3 D# o/ W9 N( ?, | TASKKILL.exe /im explorer.exe /f
0 S7 M7 w. S( R ` START %windir%\explorer.exe
- J* N- ~- Q& C, R: p) N GOTO :eof ?& b2 u+ S/ i; h
autorun.inf文件是从Windows95开始的,最初用在其安装盘里,实现自动安装,以后的各版本都保留了该文件并且部分内容也可用于其他存储设备。 + ~, x% t: R+ U; F% p; ~) l
其结构有三个部分:[AutoRun] [AutoRun.Alpha] [DeviceInstall]
% M& `' z- z: H9 a [AutoRun]适用于Windows95以上系统与32位以上CD-ROM,必选。
4 _- ~- K. u( h3 i8 I [AutoRun.alpha]适用于基于RISC的计算机光驱,适用系统为Windows NT 4.0,可选。
! ~- M* x1 ^) z2 J8 W9 | [DeviceInstall]适用于Windows XP以上系统,可选。
* F; Y* H6 B5 m7 }( K [AutoRun]部分的命令及其详解 2 K# Q1 }0 J4 F7 p4 x3 h$ [
1、DefaultIcon , E; r8 X6 Z; ^1 s& M2 a0 p1 \1 F
含义:指定应用程序的默认图标。 ; _/ y# V. y8 V, o; E0 h! s
格式:
9 F: m* K4 }8 Z% N( d( i) p; A3 S" ]. C DefalutIcon=图标路径名[,序号]
9 z! F3 z$ _6 x7 v0 K% B 参数:
. {! Z& q. H( h: N; f 图标文件名:应用程序的默认图标路径名,格式可以为.ico、.bmp、.exe、.dll。当文件格式为.exe和.dll时,有时需要使用序号来指定图标。 " F3 ~9 U. j0 N$ @9 w3 @2 a
序号:当文件格式为.exe和.dll时,文件可能包括多余一个图标,此时需要使用序号来指定图标,需要注意的是,序号是从0开始的。 0 s- _ o) L; a6 A
备注:
) Z3 y% I: l5 p% E4 Z$ B 应用程序的默认图标将在windows explorer核心的驱动显示窗口中替代设备的默认图标来显示。 , h6 [" B; R0 W% ~
图标路径名的默认目录是设备根目录。
0 _, W: C7 W7 C$ Z+ x# y+ \ 2、Icon - ]+ Z* f, J: h& d' B' m( }( Y
含义:指定设备显示图标。
# v! G3 E0 d( l; {+ K1 I 格式:
( G' y4 B u4 U Icon=图标路径名[,序号] & P( m$ z: v" u1 B) ~5 C
参数: * h4 Q8 c# P* R: ]% G1 W; d
图标文件名:应用程序的默认图标路径名,格式可以为.ico、.bmp、.exe、.dll。当文件格式为.exe和.dll时,有时需要使用序号来指定图标。 5 T. l9 c3 u1 S, a
序号:当文件格式为.exe和.dll时,文件可能包括多余一个图标,此时需要使用序号来指定图标,需要注意的是,序号是从0开始的。
" ?/ I2 B5 M3 I 备注:
4 V; @* P' k- Q& {' @; Q$ b1 p 设备显示图标将在windows explorer核心的驱动显示窗口中替代设备的默认图标来显示。
/ Q2 ^8 L+ ~2 C1 l) i& ^ 图标路径名的默认目录是设备根目录。 $ E5 i* z; K9 o3 f9 t3 g4 @
当存在应用程序默认图标(DefaultIcon)时,本命令无效。 ( X4 C6 k6 Q$ _$ w9 m; e
3、Label
3 f3 L! i' N$ O$ s, J5 @ 含义:指定设备描述
7 C4 L' n, ] \ 格式: ; ?' ^4 z$ a7 A# L3 p8 I
Label=描述 3 p! R$ R! A7 R# |* K( w \* H. e
参数:
3 \5 w1 n* N7 r o% D4 P2 M 描述:任意文字,可以包括空格。
; S2 J# L* O- M& c/ O 备注:
5 m7 ]6 P4 |$ k, r a# q% [" u 设备描述将在windows explorer核心的驱动显示窗口中替代设备的默认描述卷标来显示。
. u" n, `- x" K3 j/ c9 z 在非windows explorer核心的驱动显示窗口中(例如右击设备选择属性)显示的仍然是设备的卷标。3 ]( ]' _- |- g* p2 q
4、Open 7 S% }/ n( p# T, y' m& I2 q
含义:指定设备启用时运行之命令行。 & }- L5 r/ ?- q- H- H+ G
格式:
2 f6 v! I' u7 \1 \ Open=命令行
8 b2 d. z( ~6 D( D( R. W! C (命令行:程序路径名 [参数]) 7 F8 G6 T9 T1 n
参数:
9 ^8 I f: e7 Q 命令行:自动运行的命令行,必须是.exe、.com、.bat文件,其他格式文件可以使用start.exe打开或使用ShellExecute命令。 / B: T0 [6 I3 N" g$ K' s2 j* F
备注: $ } ]1 X. `/ J% z
命令行的起始目录是设备根目录和系统的$Path环境变量。
* \, L8 d+ \5 I1 h 5、ShellExecute + ]$ k7 G3 G8 F# C3 q, v0 X/ l% B
含义: # F9 I- W, i# @/ r+ R% _# [
指定设备启用时执行文件。(操作系统支持未知)
6 h# l' {. z: t* w 格式: 0 i& ~' P2 c' n8 m
ShellExecute=执行文件路径名 [参数]
: D2 g5 R9 r9 W3 N8 J5 ^ 参数:
. B) L* t# D' w7 U 执行文件路径名:设备启用时执行文件路径名。可以是任意格式文件。系统会调用设置的程序执行此文件。
+ ]) s2 W. ` Y* G: V 参数:参数,根据执行文件作调整 / ~) P7 I/ l3 @. c0 n
备注: o3 i" R& V$ `- X
命令行的起始目录是设备根目录和系统的$Path环境变量。 5 v0 U4 T" q/ j6 {5 [
6、Shell关键字Command ' ]: x: q; G6 E& ~
含义: 3 C; N/ o; L! X* ], r2 z
定义设备右键菜单执行命令行。 # L) F4 q3 y1 k
格式: ! }, W, t7 j: \/ c7 c
Shell关键字Command=命令行 $ Y: {$ c9 J+ _. }" @4 f1 s0 Z
(命令行:程序路径名 [参数])
% y! k$ f; y+ e$ G. O 参数: / [5 Y& K5 F9 q; H* X* U) y
命令行:自动运行的命令行,必须是.exe、.com、.bat文件,其他格式文件可以使用start.exe打开。 6 F( F h! C: R3 t' d/ R9 \2 u
备注: ' m* g D( @9 i2 s! C9 Y
命令行的起始目录是设备根目录和系统的$Path环境变量。
! v& l/ ]* y6 i( U- c 7、Shell关键字
* T" n$ W& x2 d5 G. x 含义:定义设备右键菜单文本。
! b1 s9 P5 p- E1 M6 h7 Y 格式: 8 I7 c4 F% v4 H9 N
Shell关键字=文本 1 F! C4 `8 G* |$ \) E: t
参数: ' Y6 G; D' b6 g. n* j
关键字:用以标记菜单,可以使用任何字符表示,包括空格。
) [% i8 ?$ U$ J7 F5 P) y 文本:在右键菜单中显示的文本。可以使用任何字符,不能存在空格。
6 N3 \( n1 a3 j: ^* Z, r- b) M 备注:
6 |5 d: Y6 n$ |( ]0 ?$ I3 R 在同一Autorun.inf文件中,不同右键菜单关键字不同,相同右键菜单关键字相同。 ! [* N6 P: r( ^1 Q% [, m8 L, c
右键菜单文本中可以使用&设定加速键,&&输出一个&。
% ]9 z2 C$ Q! a2 M9 c2 e3 } Shell关键字Command命令Shell关键字两者缺一不可,顺序无所谓。 + K4 F, `/ M( f- n4 ~& H0 X
当不存在Open、ShellExecute与Shell命令时,设备启用时运行第一个设备右键菜单指定命令。
I5 G( v S5 v) k' S" c 8、Shell
4 B! E& |% _% H$ S 含义:定义设备启用时运行之设备右键命令。 4 B5 g; l8 K$ ?( @5 Q/ U. X7 A4 R
格式:
- [, M8 f- u0 n) o* f5 ` Shell=关键字 ( x l5 A+ F8 g4 c+ U
参数: ; O# a% N, f l4 \" a
关键字:标记过的菜单关键字
# P* O! \' z+ A# @2 m7 Z 备注: / z# T k6 y, Q b3 q" N# M
Shell指定的关键字可以在AutoRun.inf文件的任意部分。
! B" e$ }+ H/ U2 w0 o OpenShellExecuteShell命令后定义的优先级高。2 ^3 \. A' P+ n& H `& w% W
0 ?; H2 r# \. Y$ ^
清除autorun病毒的批处理文件代码
9 z& u' n* S! O9 x# B- u/ e" t m u盘插上 . j' R. T3 T+ N* J" W7 K
首先新建个文本文档,在里面添加以下内容: 5 c. a- U. b/ M) n0 q% H& G
@echo on
& {9 G9 y8 Y+ w taskkill /im explorer.exe /f
5 N+ v, ~; C" [3 b- r9 c4 Q1 T* u rem 结束病毒进程(以u.vbe病毒的进程w.exe为例)( d7 k4 ~$ J! a) P" |- G/ S
taskkill /im w.exe 9 V* `. |# T% K5 Q; R
start reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\EXplorer\Advanced /v ShowSuperHidden /t REG_DWORD /d 1 /f , s5 g/ U( ?( t) Z0 m9 y( l7 m
start reg import kill.reg 2 R- q0 j; G( R% N# [1 i
del c:\autorun.* /f /q /as
2 z( G! Y4 G: y& s del %SYSTEMROOT%\system32\autorun.* /f /q /as
) S+ X2 h! h+ M6 ?5 I$ u del d:\autorun.* /f /q /as 1 [$ N* ^" H' v
del e:\autorun.* /f /q /as ' y9 A! a( x, Y) S
del f:\autorun.* /f /q /as * w( g; c3 c1 f
del g:\autorun.* /f /q /as ( h9 k9 N' ^: f' T
del h:\autorun.* /f /q /as / T `5 c4 e8 `% F/ d+ I7 a+ c" \0 M) I2 U
del i:\autorun.* /f /q /as
# t# V& g0 t4 ~0 H* `6 f( m del j:\autorun.* /f /q /as
. \' f2 l( v5 u: q/ K del k:\autorun.* /f /q /as
9 Q4 u" H' j% K2 y' v6 Z1 o+ u del l:\autorun.* /f /q /as
2 F. w" a; e; _5 W6 }" G start explorer.exe
2 @7 ^, `0 h% S+ c2 _$ H6 \ =====到这里为止(这行不用复制)==========================
' u; Q. R% ^. ]/ l* @: ^, f" ^: U0 X: i 其次打开我的电脑,在菜单栏里选择“工具-文件夹选项-查看”,将“隐藏已知文件类型的扩展名”前面的勾去掉-确定-退出窗口。 ; z( R! u$ q3 V: p
再次将刚才新建的那个文件文档的文件名,由“新建文本文档.txt”改为“u.vbe病毒消除.bat”。
8 w, I* P* C8 X 最后直接双击它就能清除这个病毒了! M6 [3 M0 e& c+ Z, r; d0 K
【另外】对于杀毒软件产生的此类文件夹(如超级巡警),可用DOS命令快速干净的删除,方法如下1 S& ^, t1 p1 U
假设autorun.inf文件夹是在D盘,操作如下: 打开“开始”,选择“运行”,输入“CMD”,打开命令行窗口,在命令行窗口中输入一下命令:
' x2 o4 Z( ?" H: y X- T f 第一步:输入D: 然后回车
[! v) Z. w9 F 第二步:输入rmdir /s autorun.inf 然后回车
) P" n# n+ H" S+ c/ z5 T 第三步:当出现提示时,按“Y”,并回车
6 H( t0 w2 B h# U1 y 其他盘照此方法执行即可!! ! |
|