Dream Of Star 梦幻花园—这是卢侨生的博墅,愿意和朋友们分享自由和快乐!

自动播放惹祸上身:让你双击打不开磁盘分区

上一篇 / 下一篇  2006-09-15 10:17:54 / 天气: 晴朗 / 心情: 平静 / 精华(2) / 置顶(1) / 个人分类:原创

查看( 26379 ) / 评论( 96 )

我们知道Windows有个自动播放功能,放入光盘或插上闪盘可以自动执行某项操作,给用户带来方便同时也给某些木马病毒创造了自动传播的有利条件。不经意的一次双击可能执行的就是移动设备中的木马程序,由此导致双击打不开分区,而只能右键打开。其实很简单,包括最著名的“落雪”,都是利用Autorun.inf自动播放来入侵和运行的。
1.自动播放搞的鬼


Autorun.inf一般位于磁盘分区根目录,用记事本打开,常见如:
[Autorun]
icon=flower.ico
open=setup.exe
这是自动播放使用的安装信息,如图,其中“Icon=*.ico”可以为磁盘添加图标,等号后面可以是图标或应用程序;“Open=*.exe”是自动运行的程序,这很容易被木马“嫁接”,双击该磁盘就等于运行木马。
当然,聪明的木马会把Autorun.inf和程序文件设置成隐藏的系统文件,甚至会把主程序放在RECYCLER或System Volume Information目录下。所以,我们要多一个心眼,在第一次打开来源未知的光盘或闪盘,最好按住Shift,然后右键该盘符看有没有“自动播放”(Auto等等)的项,选择“打开”命令比较安全。
2.当木马无处藏身
既然木马是隐藏的,首先就要让所有文件都显示出来。文件夹选项如图设置,不要认为微软推荐就一定是好的!要杀木马就放心设置了,不放心完了改回来就。当然,更聪明的木马会修改注册表,让文件夹选项中隐藏或显示系统文件的设置无效,这是为什么有时设置“显示所有文件和文件夹”,确定后再打开文件夹选项仍是不显示;或干脆两个选项都选不中;或无法显示系统文件夹的内容……


如上图设置,对应注册表中的项有:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden"=dword:00000001
"SuperHidden"=dword:00000001
"ShowSuperHidden"=dword:00000001
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]
"CheckedValue"=dword:00000002
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden]
"CheckedValue"=dword:00000000
有时木马并不修改当前用户[HKCU]的注册表项,而是修改了所有用户的,这时要检查[HKLM]下的设置,地址在
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]。
设置完成以所有隐藏文件显露无疑。


3.木马束手就擒
最后,我们可以清除自动播放的木马,放心把分区下的Autorun.inf和木马文件统统删除!当然也可以用Autorun.inf
个性化分区图标,也可以指定运行想要的程序。(唉,偶买的第一个闪盘是爱国者迷你王,在电脑上识别为硬盘而不是可移动磁盘,我的移动QQ就放里面,设置好QQ自动登录,利用自动播放插上闪盘就等于上QQ。可惜现在爱国者越来越垃圾,再没买到可识别为硬盘的闪盘……)再搜索一下有没有复制到其他目录的木马程序,容易复活的话可以到命令行安全模式删除。这里不再赘述。
落雪也是这样清除,当然我没中过,可能改的注册表项多一些而已,想来也不难。

(2007年5月3日更新,5.19修正)
添一个附件(我自己写的批处理),用来清除所有盘符下的autorun.inf,还会将所有隐藏文件暴露出来(绝对,1000%保证,一定会,请相信)!
其实只要从地址栏打开磁盘分区就不会感染其中的病毒,我就是这样,所以不装杀毒软件

附件请下载:
http://bbs.cfan.com.cn/attachment.php?aid=108627
(5月28日再更新)
知道这样的右键怎么出来的吗?U盘里面的autorun.inf是这样写的:
[code][autorun]
icon=Tools\Dream\Dream.exe,0
shell\1=运行  梦幻程序
shell\1\command=Setup.exe
shell\2=打开  工具目录
shell\2\command=explorer /n,tools[/code]开机前插U盘的右键——

重新插拨U盘,右键菜单又变成这样:

前面那个菜单是在U盘开机启动时就插上,进系统再右键就是那样子,因为Autorun.inf就是U盘的安装信息。假如U盘里autorun运行的就是病毒,那双击同样直接中毒。而重新插拨后,识别为可移动磁盘的U盘不会执行autorun.inf来安装,识别为硬盘的U盘就可以直接open程序。

(6月23日更新)
给出批处理代码:
for %%a in (C D E F G H I J K L M N O P Q R S T U V W X Y Z) do (
if exist %%a: del/q/f/a:h %%a:\autorun.*  >nul 2>nul
)
del/q/f/a:h %Windir%\system32\autorun.*  >nul 2>nul
另外,修改此键值可以禁止硬盘、U盘自动播放(但允许光盘自动播放),这样以后autorun.inf的ICON=仍然有效。
reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer" /v NoDriveTypeAutoRun /t reg_dword /d "000000df" /f
PS: 此批只杀病毒制造的autorun.inf人为的不杀~

(20071217更新)
前天我也中毒了,以为U盘自动播放已经关闭,双击打开朋友的U盘就中招,系统文件自动隐藏了,改的还是CheckValue值,Autorun.inf是这样写的
[AutoRun]
open=RavMon.exe
shell\open=打开(&O)
shell\open\Command=RavMon.exe
shell\explore=资源管理器(&X)
shell\explore\Command="RavMon.exe -e"
相当劫持右键打开和资源管理器,所以右键也会中毒,只有地址栏下拉不会。中招后%Windir%生成MDM.exe和SVCHOST.EXE两个病毒程序,后者会加入启动项自动运行。正常模式下比较难杀绝,删除硬盘各个分区下的autorun.inf和RavRon.exe还会再生,杀得烦了后来在PE下轻松解决了。


TAG: 计算机知识 原创 木马 原创文章

yongli213的个人空间 yongli213 发布于2006-09-15 10:21:39
真详细啊!!!
可以置顶3天了!
°°°°°°°°°°CAT'S DIARY Burning Crusade 发布于2006-09-15 10:23:49
辛苦………………………………………………
指定用户不存在 菜鸟々阿狼 发布于2006-09-15 11:05:37
辛苦辛苦辛苦
和猫一起吃哈根达斯 youweijia 发布于2006-09-15 11:12:21
学习~!~!~1
wxwswa发布于2006-09-15 11:15:42
真是好的学习材料!谢谢!
蓝色的天空,展翅高飞!!! zhouquan_188 发布于2006-09-15 13:21:13

QUOTE:

原帖由 opensource 于 2006-9-15 10:23 发表
辛苦………………………………………………
呵呵,同感。。。。。。。。。。。。。。
梦幻花园 lqs_lfzz 发布于2006-09-15 18:28:13
清除开机自动打开记事本蠕虫病毒
附注:上面列举的注册表项,有时狡猾的木马会改变其类型(如将Dword值改为可扩展字符串值),而键值显示没错,其实是无效的。

[简单分析]:
蠕虫名称:Worm.Win32.Delf.aj(AVP)
蠕虫别名:Trojan.Spy.UsbSpy.a(瑞星)、TrojanSpy.USBSpy.a(江民)
蠕虫大小:47,104字节
加壳方式:UPX
MD5:07adddef653a702b9a11edbcee07e82b
CRC32:100A382A

[病毒现象]:
登录Windows时自动弹出记事本,于系统目录生成wincfgs.exe、KB20060111.exe等文件。

[行为分析]:

1.在注册表中创建USBSpyRunMutex互斥量,避免重复感染。
2.在%Windir%目录下生成KB20060111.exe(大小66,560 字节,非病毒,是记事本程序),在System32目录下wincfgs.exe(隐藏、系统、只读属性)
3.在注册表[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]下添加Load=“C:\windows\system32\wincfgs.exe”
4.在可移动设备中创建autorun.inf及RECYCLER\RECYCLER目录,在此目录下生成autorun.exe、desktop.ini。
autorun.inf的内容:
[autorun]
open=.\RECYCLER\RECYCLER\autorun.exe

shell\1=Open
shell\1\Command=.\RECYCLER\RECYCLER\autorun.exe
shell\2\=Browser
shell\2\Command=.\RECYCLER\RECYCLER\autorun.exe

shellexecute=.\RECYCLER\RECYCLER\autorun.exe
;autorun.exe同wincfgs.exe

desktop.ini的内容:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
由此,当带有病毒的移动设备接入电脑时,蠕虫将自动运行。
开机弹出的记事本即是KB20060111.exe,诱发这个KB20060111.exe启动的可能不是常规启动项,而由wincfgs.exe调用。就是说KB20060111.exe并非病毒或者Joke程序本身,其实就是一个记事本程序(这也是为什么KB20060111.exe的图标和记事本一样)。而没有清理wincfgs.exe的电脑再插入干净的移动存储设备将再次被感染。

[清除方法]
1.先结束病毒进程,后清理注册表。删除
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
下的load项
2.再删除病毒文件。包括wincfgs.exe、KB20060111.exe及移动设备中的病毒文件。
也可以批处理解决:
echo off
taskkill KB20060111
taskkill wincfgs
del %windir%\kb20060111.exe
del %windir%\system32\wincfgs.exe
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /t REG_SZ /d "" /f
完了重启电脑即可。

——以上修改自采樵日志。

[ 本帖最后由 lqs_lfzz 于 2006-12-27 11:10 AM 编辑 ]
蓝色的天空,展翅高飞!!! zhouquan_188 发布于2006-09-22 21:45:29

QUOTE:

原帖由 opensource 于 2006-9-15 10:23 发表
辛苦………………………………………………
同感,UP。。。。。。。。。。。。。。
jdfy525发布于2006-09-22 21:46:47
我删了Autorun.inf 但是双击还是不能直接打开
蓝色的天空,展翅高飞!!! zhouquan_188 发布于2006-09-22 21:58:14

QUOTE:

原帖由 jdfy525 于 2006-9-22 21:46 发表
我删了Autorun.inf 但是双击还是不能直接打开
如果你确定病毒已经清除,你可以试试下面这个办法。

启动注册表编辑器(regedit32.exe)
如果问题出在文件夹上,找到并单击下列注册表项的Default值:HKEY_CLASSES_ROOT\Directory\shell
2如果问题出在驱动上:HKEY_CLASSES_ROOT\Drive\shell
3单击“编辑”菜单上的修改。
4在“数值数据”框中键入“none”,然后单击“确定”。
蓝色的天空,展翅高飞!!! zhouquan_188 发布于2006-09-23 20:44:59

QUOTE:

原帖由 lqs_lfzz 于 2006-9-23 20:22 发表
zhouquan_188 ,谁说autorun一般是rose?
呵呵,我是说一般的Autorun.inf相关的病毒。

PS autorun.inf的相关作用偶也略知一二吧。

[ 本帖最后由 zhouquan_188 于 2006-9-23 20:46 编辑 ]
zmb258的个人空间 zmb258 发布于2006-09-23 20:58:35
楼主辛苦了 写的这么具体而不是转载  真侠士啊

我也来说说,利用一下Autorun.inf ,特别是U盘,各个分区都建一个(内容为空也无所谓).设为主读.不是绝对安全,总有一点效吧

自己的U曾插入有rose的机,没事.

[ 本帖最后由 zmb258 于 2006-9-23 21:01 编辑 ]
新建 BMP 图像.JPG

新建 BMP 图像.JPG

otot1007发布于2006-09-23 23:15:39
楼主先说说你盘下的几个隐藏文件是什么吧!

那个,,已有变种~~

不能显示隐藏文件?。。。。网吧?

[ 本帖最后由 otot1007 于 2006-9-23 23:17 编辑 ]
蓝色的天空,展翅高飞!!! zhouquan_188 发布于2006-09-23 23:18:36
楼上兄弟的意思是????
yanling1956发布于2006-09-26 18:00:09
感谢版主的慷慨奉献。
sbc1983发布于2006-09-30 12:14:44
太好了,学习中。。。
Hebin520025的个人空间 Hebin520025 发布于2006-10-01 11:25:08
受益非浅呐~~~~
番茄888发布于2006-10-01 11:26:35
谢谢 收了
hotpotter的个人空间 hotpotter 发布于2006-10-01 13:27:47
辛苦,学习中~~~~
General820102的个人空间 General820102 发布于2006-10-08 11:18:53
很好,谢谢了,学到很多东东
我来说两句

(可选)

日历

« 2009-07-04  
   1234
567891011
12131415161718
19202122232425
262728293031 

数据统计

  • 访问量: 622381
  • 日志数: 141
  • 图片数: 5
  • 建立时间: 2006-07-04
  • 更新时间: 2009-07-02

RSS订阅

Open Toolbar