对Autorun.inf类病毒(U盘病毒)的攻防经验总结
上一篇 / 下一篇 2007-05-07 09:39:57 / 个人分类:技术探索
o/NWOn]7X0
Windows 95以后的系统都有一个“自动运行”的功能。通过在卷插入时读取磁盘卷上的Autorun.inf文件来获得Explorer中卷的自定义图标和对卷图标的上下文菜单进行修改,并对某些媒体自动运行Autorun.inf中定义的可执行文件。05年以后,随着各种可移动存储设备的普及,国内有些黑客制作了盗取U盘内容并将自身复制到U盘利用Autorun.inf传播的病毒。著名的伪ravmon、copy+host、sxs、Viking、熊猫烧香等著名病毒都有这种传播方式。它们有时是根目录下的神秘幽灵,有时是出现在不应该出现的地方的回收站,总之,它们是系统安全的严重威胁。
St7bem#r
x0
1~z!Az3F0Autorun.inf被病毒利用一般有4种方式
K:]3X nN_
b0爱好者博墅#V!y1~ZMw:{#?
1.
*d|,n p+UA'p0OPEN=filename.exe 爱好者博墅:u&BA3h2q8W
自动运行。但是对于很多XPSP2用户和Vista用户,Autorun已经变成了AutoPlay,不会自动运行它,会弹出窗口说要你干什么。爱好者博墅0N%k~#rNf+tS
爱好者博墅;{6_:l(?tcj
2. 爱好者博墅U
I-`4W9['i7_o5Y
shellAutocommand=filename.exe
~8t#PkO/I:g0shell=Auto爱好者博墅p_$d3z,D M(X.{Q
修改上下文菜单。把默认项改为病毒的启动项。但此时只要用户在图标上点击右键,马上发现破绽。精明点的病毒会改默认项的名字,但如果你在非中文的系统下发现右键菜单里多出了乱码或者中文,你会认为是什么呢?
W_ZM1jJ0
e6v6]GQ3Gt03.
L L,M4LW0shellexecute=filename.exe
z O&Y7k/er+Y'M0ShellExecute=....只要调用ShellExecuteA/W函数试图打开U盘根目录,病毒就会自动运行。这种是对付那些用Win+R输盘符开盘的人。
TTx
G(iI0
9l4W f7SI%l"Z'pnYI04.
Dy&ue)A G0shellopen=打开(&O)
n7q_7O-rd;Z v0shellopenCommand=filename.EXE
Q6ZW&wB(?.Hm?0shellopenDefault=1爱好者博墅3ag"qTO,P3wO
shellexplore=资源管理器(&X)爱好者博墅I'y'[*Y
C,I%]c/Ua@
hrN+Uch"jGi0这种迷惑性较大,是新出现的一种形式。右键菜单一眼也看不出问题,但是在非中文的系统下,原形毕露。突然出现的乱码、中文当然难逃法眼。
F_6I
|)V0面对这种危险,尤其是第四种,仅仅依靠Explorer本身,已经很难判断可移动磁盘是否已经中毒。而在这种情况下,一部分人也根据自己的经验,做出了“免疫”工具。
U ](x/v0` JJ\0免疫的办法(对可移动磁盘和硬盘)
1~.E-`g,SAR6W~f
e0爱好者博墅;i,mJ}f
l2m1T
1、同名目录
e8wT.L%Wx0爱好者博墅 I
Z)sZ#b
目录在Windows下是一种特殊的文件,而两个同一目录下的文件不能同名。于是,新建一个目录“autorun.inf"在可移动磁盘的根目录,可以防止早期未考虑这种情况存在的病毒创建autorun.inf,减少传播成功的概率。爱好者博墅9{,hNywm&c^_8|)|
N$dBV%[!DhE&bS02、autorun.inf下的非法文件名目录爱好者博墅S{:`2^#T C@:uo
:qfQK![&z7AY0有些病毒加入了容错处理代码,在生成autorun.inf之前先试图删除autorun.inf目录。
-GWVwC;w;S.W$M0在Windows NT Win32子系统下,诸如"filename."这样的目录名是允许存在的,但是为了保持和DOS/Win9x的8.3文件系统的兼容性(.后为空非法),直接调用标准Win32 API中的目录查询函数是无法查询这类目录中的内容的,会返回错误。但是,删除目录必须要逐级删除其下的整个树形结构,因此必须查询其下每个子目录的内容。因此,在“autorun.inf"目录建一个此类特殊目录,方法如"MD x:autorun.infyksoft..",可以防止autorun.inf目录轻易被删除。类似的还有利用Native API创建使用DOS保留名的目录(如con、lpt1、prn等)也能达到相似的目的。
xTODG%s%A*g0爱好者博墅tL^%\ pg+MdT
3、NTFS权限控制爱好者博墅l{2Nb!w7X DD#E
3r)v}T;~8S.|%cE0病毒制造者也是黑客,知道Windows的这几个可算是Bug的功能。他们可以做一个程序,扫描目录时发现某目录名最后一个字节为'.'则通过访问"dirfullname.."、或者通过利用Windows NT的Native API中的文件系统函数直接插手,删除该特殊目录。爱好者博墅CP+_0V2k(s
i/lwp"x0因此,基于更低层的文件系统权限控制的办法出现了。将U盘、移动硬盘格式化为NTFS文件系统,创建Autorun.inf目录,设置该目录对任何用户都没有任何权限,病毒不仅无法删除,甚至无法列出该目录内容。爱好者博墅M4S)n
PqAT6g
.u
KZ%jOwd0但是,该办法不适合于音乐播放器之类通常不支持NTFS的设备。爱好者博墅D C6{WI
XAFJz
G0这三步可谓是一步比一步精彩。但是,最大的问题不在怎么防止生成这个autorun.inf上,而是系统本身、Explorer的脆弱性。病毒作者很快就会做出更强大的方案。这是我的预想。
iQq*ejd-{2D S0
D4j9vfdY01、结合ANI漏洞,在autorun.inf里将icon设成一个ANI漏洞的Exploit文件(经过我的实验,发现Windows有一种特性,就算把ani扩展名改为ico,还是可以解析出图标),这样只要一打开“我的电脑”,未打补丁、无杀软的系统就会直接遭殃。这样的东西还可以放到网上的各种资源ISO中。爱好者博墅6BJ&B6[^%f,G
HQ_Y8F5I`)|^T02、提高病毒的整体编程水平,综合以上各种反免疫方式,另外利用多数国内windows用户常以高权限登录系统的特点,自动将没有权限的Autorun.inf目录获得所有权、加读写删除权限,击破这最坚固的堡垒。