返回列表 回復 發帖

[分享] SkyNoUSBvirus - 防止最新的USB病毒

現在USB病毒變種越來越多
常見的大約有2種
1.在每個分割區內建立 autorun.infXXXX.cmd 的檔案
其中 XXXX.cmd 的檔案名稱不固定...  
2.第一個的特徵依然有..  但是  這一種的會把資料夾給隱藏起來  建立一個病毒的exe檔案  好讓我們點選EXE檔來中毒

基於以上的特徵我做了一個小程式來防止
首先是  autorun.inf  的防堵...
autorun.inf是用來自動播放所用到的檔案
負責引導方向的
所以  刪除這個檔案是最好的作法
沒有這個檔案有病毒  只要不要去底到病毒  就不會中毒
但是 總不能每次都來刪除autorun.inf檔案
刪除完  被感染又會有毒
這樣永遠搞不完
所以呢  先建立一個 autorun.inf 為檔名的資料夾

因為病毒檔案是 *.cmd 一般人是不會放cmd檔案在根目錄內的...
會放也都是放 bat 所以刪除*.cmd檔案
也不怕刪除錯

刪除與資料夾檔名相同的EXE檔案
沒人會無聊到建立一個和資料夾相同檔名的exe檔吧

解除被隱藏的資料夾
因為病毒為了不讓被EXE檔代替的資料夾備發現
所以會把原本的資料夾給隱藏起來

所以呢....
整理一下唷...
本程式會執行的動作:
1.autorun.inf檔案
2.建立以autorun.inf為檔名的資料夾
3.刪除根目錄內的所有cmd檔案(不會涉及到子目錄)
4.刪除與資料夾相同檔名的EXE檔案
5.解除被隱藏起來的資料夾
6.解除隱藏檔案鎖定(手動)

第1步:下載

載點:這裡
解壓縮密碼:skybox.pp.ru


第2步:執行...

建議  請不要放在桌面   
因為它開機會執行...
所以  請找個好地方讓他呆著...

這是單檔執行
執行後  會再同目錄內  建立一個檔案
你砍除他 我沒意見
但你刪除後  他又會在產生  所以呢...
不要去管它是比較好的唷  ^^


第3步:奇怪  我開啟後  怎麼沒有視窗出現

因為它會常駐在右下角
可以很容易的看到它唷...


第4步:點一下右下角的圖示

會出現主視窗
看起來沒啥改變...


第5步:插一支有毒的USB上去

這次我特別小心的取出病毒....
超恐怖的咧...
這是第2代USB病毒
會隱藏資料夾的
先看看內容物吧
((不該看的  都會隱藏  不讓我們看到


第6步:插入電腦  .....

這次中毒後
刪除的檔案都會以氣泡提示來表示唷...
這樣方便知道刪除了哪些東西


第7步:來看看隨身碟內部

病毒檔案已經說掰掰了...
被隱藏的資料夾也恢復了  ^^
嗯嗯...  真是好東西


第8步:與中研院的防毒比較

整體大小:sky:不到1M    |  中研院 30.3MB
掃毒方式:已一定規則去掃  | 凡是隱藏檔案和在資料庫中的檔案都視為病毒
刪除病毒速度:快速 連看都看不到 | 會彈跳出一大堆視窗來教你刪除


第9步:注意

本程式為  事前預防
而不是事後補救唷...
所以不要想說  哈哈  我中毒後再來解決


本帖最近評分記錄(1)
  •   upside金幣 + 5 枚貢獻良多
看起來很不錯耶
感謝分享噢  !!
有人可以說一下這是什麼寫的嗎...?
外表很亮漂
看起來很不錯耶
感謝分享噢  !!
有人可以說一下這是什麼寫的嗎...?
外表很亮漂
笨笨小子2 發表於 2009-7-5 12:00
我適用  VB6  寫的
構想不錯 歡迎加入隨身碟病毒專殺之家族
不過大大可能對 隨身碟病毒 還了解的不夠透澈
這一篇是之前整理出來的資料 可以參考一下
再對此軟體 增加查殺範圍
http://www.phate.tw/viewthread.php?tid=4336

對此軟體有幾個大問題 提出來討論一下
1. 建立 autorun.inf 資料夾 此法 僅對 KAVO 或較舊型病毒有效
對複合型.磁碟機.資料夾病毒 無效

2. 病毒母體查殺範圍 僅有 .CMD 這太少了 參考一下那篇文章
裡面有許多副檔名 如: .BAT .EXE .COM .VBS .PIF 等
另外 只有單獨 刪除此檔案 是無法完全清除病毒
系統內的生成物 會互相保護 會繼續生成病毒母體 並更新變種

3.隨身碟病毒 來源不一定是隨身碟 很多也是因為下載或開啟某網頁 就會中毒
只有單獨對 USB 作監測 有點可惜 建議可同時監測各磁碟機下的檔案
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
4# upside


1.因為這是目前  比較常見的
較新的病毒...  我這沒有樣本
   我只要隨身碟插上來  都會刪除 autorun.inf  所以只要關閉自動播放..
autorun.inf  引導檔案 都被刪除  不在會去中毒  就算有毒還殘留在USB中  可以手動刪除
2.常見的就只有 CMD  其他的    我怕會誤刪  所以  就沒刪除..  不過  由於1點    可以自己手動刪除病毒  就好了
3.抱歉唷..  因為我上網 沒重過USB病毒  所以沒有寫入...   我連防毒都沒灌   也沒重過毒
重點你還是沒有了解到
這隻病毒 不是只要刪除 autorun.inf 與 *.cmd 就好了
還有 c:\windows\system32\kavo.exe 這類生成物
沒有清除它 是無法解毒的

還有設計這種專殺程式 大多是要給一般使用者使用的
他們大多不會手動解毒 所以要把所有的步驟簡化

設計專殺程式已經有4年時間 深深了解到一點
高手不會去使用你的程式 而新手是不會使用你的程式
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
重點你還是沒有了解到
這隻病毒 不是只要刪除 autorun.inf 與 *.cmd 就好了
還有 c:\windows\system32\kavo.exe 這類生成物
沒有清除它 是無法解毒的

還有設計這種專殺程式 大多是要給一般使用者使用的
他們大 ...
upside 發表於 2009-7-6 15:06
位啥那邊會有毒?
都沒中毒 那便會有病毒唷?
第9步:注意

本程式為  事前預防
而不是事後補救唷...
所以不要想說  哈哈  我中毒後再來解決
看清楚吧
整篇 我看的很清楚 我知道你一定會說出這樣的話
你不是第一個這樣的
只是給你建議而已 這樣的預防我上面說的很清楚了
效果不大 希望能多多改善
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
我目前還是學生

像我們學校的電腦裡就有常駐行的隨身碟病毒

請問為甚麼都刪不掉
本帖最後由 linkyo 於 2009-7-8 19:43 編輯

摟上去看看他發的帖吧!去看看他發的帖吧!<<對你有所幫助>>
但學校有裝還原卡..............................病毒永遠都在
http://www.phate.tw/thread-6589-1-1.html
至於板主其實用Windows去做軟體限制效果會比你寫的還好>>因為都是預防<<
去看我發的帖吧>>PS..這方法不是我發現的是別人教我的<<
http://www.phate.tw/thread-6470-1-1.html
我什麼都不會 , 只會走走逛逛 , 打發時間XD
返回列表