返回列表 回復 發帖

[分享] SkyNoUSBvirus - 防止最新的USB病毒

現在USB病毒變種越來越多  b- v' U: I7 y/ O2 m) X
常見的大約有2種9 L3 {8 [: _6 H9 h  f! z
1.在每個分割區內建立 autorun.infXXXX.cmd 的檔案
. s+ {* s' h/ T6 h! a) d$ e其中 XXXX.cmd 的檔案名稱不固定...  " g! i. U, t' \! V$ n5 a
2.第一個的特徵依然有..  但是  這一種的會把資料夾給隱藏起來  建立一個病毒的exe檔案  好讓我們點選EXE檔來中毒
( D, m% ^) p7 T: V
% [6 R1 \2 O6 w9 k1 B5 M基於以上的特徵我做了一個小程式來防止
. m  q- c8 j; l* _首先是  autorun.inf  的防堵...
/ D% p2 q  T! u( E$ jautorun.inf是用來自動播放所用到的檔案) D. R- k9 v2 Y% r0 r  ?
負責引導方向的
& w, ]& }9 D/ s& _  ?1 `9 U所以  刪除這個檔案是最好的作法" X- R% _2 \- w$ B* @( A1 Z
沒有這個檔案有病毒  只要不要去底到病毒  就不會中毒
) n7 s, O& Q% b0 B/ D! _但是 總不能每次都來刪除autorun.inf檔案( S8 R% c- _# }" P2 w
刪除完  被感染又會有毒
$ B: ~$ t& b6 G* P這樣永遠搞不完
: A! I- k4 T; ^( [+ |" m所以呢  先建立一個 autorun.inf 為檔名的資料夾
1 j  g) p/ s& p) Y% ~4 w4 H& L! C$ i2 }# t# p
因為病毒檔案是 *.cmd 一般人是不會放cmd檔案在根目錄內的...
9 t, e+ j1 E% Q6 N+ `( `會放也都是放 bat 所以刪除*.cmd檔案
0 u/ H/ G3 M; q- ]0 p也不怕刪除錯
" p5 A" B& V: j9 f; g8 A
$ f5 ^+ C6 g/ r/ T4 K% |刪除與資料夾檔名相同的EXE檔案
" z! w7 ?) @: Z# F. s6 X沒人會無聊到建立一個和資料夾相同檔名的exe檔吧* o8 W6 ~* i' S- g
" n5 I3 t# C4 y9 Z* D% L. B0 M
解除被隱藏的資料夾
, B; |: d5 @, `0 R因為病毒為了不讓被EXE檔代替的資料夾備發現
  }/ K; R7 N% ]# I5 }8 m9 [' u所以會把原本的資料夾給隱藏起來4 F. Y7 ^* g8 E. f$ m! s# B. V
" g  |5 w1 r7 L" n% W4 z, m8 T
所以呢....
. |& t) Z" C) M8 u整理一下唷...
7 Y8 `* K) {) F% ~) t本程式會執行的動作:& r. l; A0 o& L4 ]! x9 M
1.autorun.inf檔案4 P% [  L: S7 P9 ?. m% N
2.建立以autorun.inf為檔名的資料夾; x) A- v, q( b# F
3.刪除根目錄內的所有cmd檔案(不會涉及到子目錄)8 U+ X* x- q0 h; t* W. B
4.刪除與資料夾相同檔名的EXE檔案) {" M' S6 C) o
5.解除被隱藏起來的資料夾2 M: M4 O9 S: x2 r( z
6.解除隱藏檔案鎖定(手動)
; A5 }8 \6 @* e9 h7 C& a/ f" ]
% n+ q' U* X9 U, p7 W( O$ D第1步:下載

載點:這裡
7 @/ O% f8 Q) Q6 f: R; F  ?+ w1 ?5 @解壓縮密碼:skybox.pp.ru


9 D! ]) \" \* p( v第2步:執行...

建議  請不要放在桌面   
# H% ^, q* ?2 w2 o& m" k因為它開機會執行...
' B6 L- D+ V! s- j/ B& w所以  請找個好地方讓他呆著...! L& ?2 \! ~) d1 [' P- a3 D
  V0 w2 i% ^& m
這是單檔執行
0 }! A, i2 k/ r執行後  會再同目錄內  建立一個檔案
! N1 N/ e; u5 B& _你砍除他 我沒意見7 Z  L+ p9 T  \; x" ?( q' y/ O- o) Z
但你刪除後  他又會在產生  所以呢.... \' H2 c4 n! h
不要去管它是比較好的唷  ^^& L- f/ b1 m) c0 a

' [; k; ]7 p1 |6 Z! m6 `
第3步:奇怪  我開啟後  怎麼沒有視窗出現

因為它會常駐在右下角
" h9 }: X0 h; i4 Y0 c1 G可以很容易的看到它唷...# K( \, p7 F4 S8 D% i
! c" o3 P3 K3 M( L$ Z0 b* c


9 p- K! n* y) i/ o/ D第4步:點一下右下角的圖示

會出現主視窗
9 {% i" q9 y3 H1 z3 B  V0 Q. l9 B看起來沒啥改變...
) _3 k$ G2 k3 K

  Q+ |* u  P, ]. S( U
第5步:插一支有毒的USB上去

這次我特別小心的取出病毒....) B3 q* Z8 L9 S1 d
超恐怖的咧...* `- R$ M# }4 v7 I. x2 f9 X& R
這是第2代USB病毒
" h1 v; G. |& _: M& V) H會隱藏資料夾的
( c1 F+ [5 c' E+ `3 y8 }3 o先看看內容物吧
/ }1 k& s9 Q9 t1 H6 p3 d4 i% l((不該看的  都會隱藏  不讓我們看到6 r. [9 ?2 |; F4 G: u, m& p8 s


% \$ r1 ]2 k7 K; d) D第6步:插入電腦  .....

這次中毒後- @/ p& ]& b% e) L- w% C5 N# x
刪除的檔案都會以氣泡提示來表示唷...: m: A2 d, B- `9 s  ^2 L
這樣方便知道刪除了哪些東西
2 K; O  ^1 Z/ T  ^: P* D


6 T/ r2 D& P; h8 \% t, y4 s7 H第7步:來看看隨身碟內部

病毒檔案已經說掰掰了...' ?9 H" l3 C8 T; x
被隱藏的資料夾也恢復了  ^^* Q# U" T' h; b) u$ [& u, Z
嗯嗯...  真是好東西
; ?' `. F; P4 S# N" a2 v


$ }5 `7 V' @7 S% a, {第8步:與中研院的防毒比較

整體大小:sky:不到1M    |  中研院 30.3MB
* G% A! L, X7 ~9 R; W" E掃毒方式:已一定規則去掃  | 凡是隱藏檔案和在資料庫中的檔案都視為病毒9 \: J) E/ n! D. X5 Q
刪除病毒速度:快速 連看都看不到 | 會彈跳出一大堆視窗來教你刪除7 j2 U, f/ w7 Z


! g, H* V3 O0 p1 K第9步:注意

本程式為  事前預防
8 k- X3 T% w( n& I. m* b而不是事後補救唷.... [, N) d3 V( Z* q9 D
所以不要想說  哈哈  我中毒後再來解決

1

評分次數

  • upside

看起來很不錯耶
% b, V( f  S! @& o& b# g' k8 T感謝分享噢  !!  T: m; {+ y1 B  x; a2 e  ~6 A
有人可以說一下這是什麼寫的嗎...?
, Z1 }% H$ y1 ~6 k) K9 c7 k5 r外表很亮漂
看起來很不錯耶
. v3 D7 |# _6 q3 z8 V1 x感謝分享噢  !!
' B: \# ?1 J- H" d+ w有人可以說一下這是什麼寫的嗎...?
- W0 A8 V$ [" }$ D# ^& H& }外表很亮漂1 S6 Y- q1 C# T( R" N
笨笨小子2 發表於 2009-7-5 12:00
9 R1 g( G& ?: j5 M0 V3 _7 p6 _  |/ ~1 @
6 b" j! x+ K9 w- S
我適用  VB6  寫的
構想不錯 歡迎加入隨身碟病毒專殺之家族! X$ _- h" k' N$ K
不過大大可能對 隨身碟病毒 還了解的不夠透澈7 H9 B6 v4 W9 \/ ^5 _! l$ Z
這一篇是之前整理出來的資料 可以參考一下
7 K6 T9 i) C% i6 ^再對此軟體 增加查殺範圍
" q1 \8 {" T( Z3 R. c7 o; S3 n: Ihttp://www.phate.tw/viewthread.php?tid=43361 l7 H" M$ L+ o+ v

. F, \3 M& S9 P: j4 c對此軟體有幾個大問題 提出來討論一下& o: s4 Q: O6 k
1. 建立 autorun.inf 資料夾 此法 僅對 KAVO 或較舊型病毒有效
1 h/ x/ @: d8 e) c+ M對複合型.磁碟機.資料夾病毒 無效+ x! i3 Y$ Y: i$ A$ n  t
9 B* u5 i* i/ D4 e. _- v3 |* R
2. 病毒母體查殺範圍 僅有 .CMD 這太少了 參考一下那篇文章$ j# @1 s5 u* ]7 t* j; a# L/ |/ e
裡面有許多副檔名 如: .BAT .EXE .COM .VBS .PIF 等
2 u7 q# y, C+ b  K  a: x5 R另外 只有單獨 刪除此檔案 是無法完全清除病毒1 T- d/ ^6 ]4 G2 v8 k2 b7 ]  h
系統內的生成物 會互相保護 會繼續生成病毒母體 並更新變種7 g1 H. b2 I: H* c" c9 P* g3 z! N
6 e6 w& q- `: L1 A# o
3.隨身碟病毒 來源不一定是隨身碟 很多也是因為下載或開啟某網頁 就會中毒7 l" @& ]# O1 j
只有單獨對 USB 作監測 有點可惜 建議可同時監測各磁碟機下的檔案
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
4# upside , r$ \& Q9 t5 e4 l( p

0 O4 H' D' s1 N
2 X/ f. n+ K# v$ D1.因為這是目前  比較常見的2 x  Q4 W* ~0 U5 P, q! e3 d
較新的病毒...  我這沒有樣本$ ]3 ?# m3 Q/ Q: l
   我只要隨身碟插上來  都會刪除 autorun.inf  所以只要關閉自動播放..- `  U8 ?. W) X- U0 n
autorun.inf  引導檔案 都被刪除  不在會去中毒  就算有毒還殘留在USB中  可以手動刪除" s7 I, l+ Q9 _3 s+ h0 Z" U# G
2.常見的就只有 CMD  其他的    我怕會誤刪  所以  就沒刪除..  不過  由於1點    可以自己手動刪除病毒  就好了
& }: a0 r2 ^+ \, X; l) _3.抱歉唷..  因為我上網 沒重過USB病毒  所以沒有寫入...   我連防毒都沒灌   也沒重過毒
重點你還是沒有了解到
5 n, [! A9 o2 A& V$ I這隻病毒 不是只要刪除 autorun.inf 與 *.cmd 就好了
# P8 U5 N% t( R! p& U7 d. @還有 c:\windows\system32\kavo.exe 這類生成物
% d5 [$ L! I% ^沒有清除它 是無法解毒的( _; X  i3 z* _3 n7 |

; d/ E+ l5 H  J+ F, N& @& r3 [! P還有設計這種專殺程式 大多是要給一般使用者使用的
  }% p$ _) b3 ]7 b( n' v他們大多不會手動解毒 所以要把所有的步驟簡化
% w9 P* |- O% `# N- N- ]
1 {9 _" Q$ C" k! @0 Y- Y4 W設計專殺程式已經有4年時間 深深了解到一點
2 d+ q2 I; Q# }$ H+ y; ]8 u" C( S高手不會去使用你的程式 而新手是不會使用你的程式
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
重點你還是沒有了解到
' B: l) B: J8 E9 D6 `5 Q3 |這隻病毒 不是只要刪除 autorun.inf 與 *.cmd 就好了
% E& D3 F  z* R* I+ ~3 E* E0 X7 i還有 c:\windows\system32\kavo.exe 這類生成物0 o+ P. P4 `; D- R" m- w8 [  r+ H
沒有清除它 是無法解毒的& d# b! [/ N9 h+ X9 v& A3 z

% `7 Y- b: Q6 A, {1 n" t還有設計這種專殺程式 大多是要給一般使用者使用的  c& q' h+ f' Z& Z& e, _
他們大 ...  ^/ b' V1 w3 v/ D3 T5 e
upside 發表於 2009-7-6 15:06
5 c: z- _% `+ X1 w3 ?1 n8 k

2 U! D/ I6 B. o5 E2 H- R位啥那邊會有毒?
, v( l* ?  h+ d0 ]都沒中毒 那便會有病毒唷?
第9步:注意
( F1 w' `# Z  }( l9 F0 |5 w% G2 ~% V7 ^! @/ H- I; c* S
本程式為  事前預防
0 @* E. L! Q1 B7 b而不是事後補救唷...! t. u9 [# L, T& B/ Z3 x. Q4 Z
所以不要想說  哈哈  我中毒後再來解決
看清楚吧
整篇 我看的很清楚 我知道你一定會說出這樣的話
1 ^5 W$ \# ?  L0 K# W8 b. {9 g你不是第一個這樣的0 n, |: q5 Q5 r4 [# }7 E# M
只是給你建議而已 這樣的預防我上面說的很清楚了8 y2 _7 N. {" K& ^& c+ Q3 @) P0 s# {4 t
效果不大 希望能多多改善
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
我目前還是學生, x7 q$ ]# m; Z, b* ~7 Q

0 @5 l. [  I* T& G像我們學校的電腦裡就有常駐行的隨身碟病毒
! s, N0 l/ R5 H' r' X
1 c3 _. e6 O/ o1 E& O6 e( S+ z請問為甚麼都刪不掉
本帖最後由 linkyo 於 2009-7-8 19:43 編輯 7 R6 U8 d! _6 H+ s' G) `  Q8 W
/ k% v; B  X8 |4 N4 y# H
摟上去看看他發的帖吧!去看看他發的帖吧!<<對你有所幫助>>
3 h0 p% z; T( W. V但學校有裝還原卡..............................病毒永遠都在
0 N& H5 n3 }; s1 \# ohttp://www.phate.tw/thread-6589-1-1.html. O7 g2 s9 p  S; `. y/ A# R. T
至於板主其實用Windows去做軟體限制效果會比你寫的還好>>因為都是預防<<
0 R: E' T8 j4 s! \' R: m7 D去看我發的帖吧>>PS..這方法不是我發現的是別人教我的<<  |9 D& w/ [9 e0 F% g3 H4 J9 g, R
http://www.phate.tw/thread-6470-1-1.html
我什麼都不會 , 只會走走逛逛 , 打發時間XD
返回列表