返回列表 回復 發帖

[分享] SkyNoUSBvirus - 防止最新的USB病毒

現在USB病毒變種越來越多) u- p. _# o+ E' i
常見的大約有2種7 ~8 j0 r, \0 `- U1 W* T
1.在每個分割區內建立 autorun.infXXXX.cmd 的檔案) ]1 T  ?0 I8 f3 Q0 [
其中 XXXX.cmd 的檔案名稱不固定...  ) z' p" E! I2 n5 e
2.第一個的特徵依然有..  但是  這一種的會把資料夾給隱藏起來  建立一個病毒的exe檔案  好讓我們點選EXE檔來中毒
3 k/ @( \0 H! Z* ^7 k
, Z$ `6 M- [( u基於以上的特徵我做了一個小程式來防止
7 f" q' f8 q, ^* K/ N首先是  autorun.inf  的防堵...3 B' p+ Z2 l- l: O4 e/ c
autorun.inf是用來自動播放所用到的檔案
- o2 C' }: J' f0 k- J; A負責引導方向的
: C( A0 B. H8 y+ [/ D7 }6 O所以  刪除這個檔案是最好的作法% @0 @! f9 y* I/ R3 o" z
沒有這個檔案有病毒  只要不要去底到病毒  就不會中毒
4 B" Y2 `; D0 P. ^  J/ m) Q9 Y( [但是 總不能每次都來刪除autorun.inf檔案( V% y' M* k# J6 Z
刪除完  被感染又會有毒$ }/ M& M( `9 _2 Y
這樣永遠搞不完
  e6 ?7 [. Q- s! p: T, ^9 s所以呢  先建立一個 autorun.inf 為檔名的資料夾
! y8 c5 q0 ~% a4 J4 s1 C
0 c# ^8 G5 u; i) d$ {因為病毒檔案是 *.cmd 一般人是不會放cmd檔案在根目錄內的...
* q( t0 P* A& V9 @5 p  g" {+ \會放也都是放 bat 所以刪除*.cmd檔案
. g: ]+ ^1 v% y/ P8 G8 B* B也不怕刪除錯# Z& b9 g% s# a
: {8 B/ [7 s! R; {5 ^& V
刪除與資料夾檔名相同的EXE檔案# [; p; v. x  D/ S
沒人會無聊到建立一個和資料夾相同檔名的exe檔吧
2 A- T3 U: w, ^, |+ g
; X4 U# B( q# w( H) Z  E解除被隱藏的資料夾! Z/ l- J5 Z! ?. C1 x/ b
因為病毒為了不讓被EXE檔代替的資料夾備發現
) u/ m- z- O! r- W- h+ h所以會把原本的資料夾給隱藏起來" r+ M; |/ H- y9 c
# z  d1 S( f  H: \& w% r% s$ i
所以呢....
& C4 ~4 I3 g8 ~7 K! N整理一下唷...
: z$ Z, t1 A7 I  p( W4 ^本程式會執行的動作:
, i+ }) ~3 c5 ^1 t4 f, _1.autorun.inf檔案% P9 X  y2 H, A# K2 N8 n
2.建立以autorun.inf為檔名的資料夾
, x# I1 k: m% g: F0 X! H3.刪除根目錄內的所有cmd檔案(不會涉及到子目錄)
9 ^) a& L; F& J$ e3 B% T+ C4.刪除與資料夾相同檔名的EXE檔案
$ P( i& B! g. U* q7 ^9 K" x7 Q5.解除被隱藏起來的資料夾. U  N7 x4 [# H) m
6.解除隱藏檔案鎖定(手動)% G1 H1 _8 L/ f0 F
: v/ Q* F3 g% q( |! u7 J; p
第1步:下載

載點:這裡* N& U5 y' ?4 H6 z* Z& J
解壓縮密碼:skybox.pp.ru

& N* ^8 r0 |) ]8 H$ T) a
第2步:執行...

建議  請不要放在桌面   
3 v* a1 |. H/ z; u! C因為它開機會執行...# G0 M6 }% p7 q4 Y; m
所以  請找個好地方讓他呆著...: F7 b# \8 o2 S2 p* ~# ~8 ?3 g  k

8 P. v( _. r+ M3 g& ?8 y- j這是單檔執行/ ^# o3 C* b& v+ x$ j) R
執行後  會再同目錄內  建立一個檔案
0 u0 [; s, x# q: P9 i你砍除他 我沒意見
+ W* O/ f7 v6 ~, e% O但你刪除後  他又會在產生  所以呢...
: }7 F, Y$ w5 F- o( W不要去管它是比較好的唷  ^^8 q! ^& i* n9 b5 S# W2 S( p

% b3 ^" b9 F+ N# `5 B
第3步:奇怪  我開啟後  怎麼沒有視窗出現

因為它會常駐在右下角1 Q; Q5 T6 k6 v8 N# h3 V/ ]5 \
可以很容易的看到它唷...
, K% a+ A! o  u# F% b; L) D4 L8 e1 O& l

" K; r% N2 ^# G1 j0 l
第4步:點一下右下角的圖示

會出現主視窗
8 t8 [% ~9 o4 V3 }2 s" ?1 _/ t" l看起來沒啥改變...$ X$ ~: T* @/ w( f2 g9 o

+ E: O: X3 Q6 Y# [7 U' Z
第5步:插一支有毒的USB上去

這次我特別小心的取出病毒....
1 z* a+ a6 l' h& a超恐怖的咧...& p% A# p5 L& v3 t6 ^$ e
這是第2代USB病毒% Z  n3 }) C, C  t
會隱藏資料夾的/ T! E( E; y3 t+ B: V; J8 M
先看看內容物吧; g' W/ w- m. w; _) C7 S& U
((不該看的  都會隱藏  不讓我們看到  P- r$ L3 A' x9 _0 ^7 t0 F; p

1 k/ c! P+ y8 q8 ]2 w
第6步:插入電腦  .....

這次中毒後9 `* Y5 G9 j& K4 V1 P; Q; Q! P
刪除的檔案都會以氣泡提示來表示唷...
, ]# F- k& w* d( o. n這樣方便知道刪除了哪些東西2 H& C  T7 ^# P2 z5 Q% a

  i5 M3 a! k% r0 Q& C0 U5 T
第7步:來看看隨身碟內部

病毒檔案已經說掰掰了...
% B# ^! Q  L" q- _. s被隱藏的資料夾也恢復了  ^^; K/ ~( f% w" d/ m
嗯嗯...  真是好東西
8 l& y, x7 E" m  I

* D4 u7 K( b0 O! C3 j1 R; ~
第8步:與中研院的防毒比較

整體大小:sky:不到1M    |  中研院 30.3MB
+ V) P# [1 {, \, s掃毒方式:已一定規則去掃  | 凡是隱藏檔案和在資料庫中的檔案都視為病毒
% O  q+ C1 S. r. W3 ]; @# E# A刪除病毒速度:快速 連看都看不到 | 會彈跳出一大堆視窗來教你刪除
4 f! e7 M; E4 C9 R, k) ^, ~


2 b! Y( |9 f# w# b/ A0 l9 R. h第9步:注意

本程式為  事前預防$ p6 ], r# L* v0 b/ o, {2 t
而不是事後補救唷...
! O; w3 e5 _/ W5 a所以不要想說  哈哈  我中毒後再來解決

1

評分次數

  • upside

看起來很不錯耶( q$ Y# X1 U$ D) D, H  H
感謝分享噢  !!
/ ~4 }% m$ u5 v- @) S3 O) ^  k有人可以說一下這是什麼寫的嗎...?
5 O1 s% B2 v! n, `) x  I外表很亮漂
看起來很不錯耶' [& s: z8 C5 V, h# x6 u
感謝分享噢  !!3 M  k- m+ v3 [
有人可以說一下這是什麼寫的嗎...?
/ ~$ h% a7 ~. b8 r外表很亮漂# U, }- E, ~6 W" a3 D7 B& c' H
笨笨小子2 發表於 2009-7-5 12:00
0 ]3 v8 z4 b0 a0 A0 T, k6 \9 v" B1 G; ^! ?( V( U, `8 w( m) s
我適用  VB6  寫的
構想不錯 歡迎加入隨身碟病毒專殺之家族
. F6 Q0 f* \8 ~* ^% l6 N/ F不過大大可能對 隨身碟病毒 還了解的不夠透澈( ^# D) h/ M/ h/ _  ]
這一篇是之前整理出來的資料 可以參考一下- w! J4 {- D( r9 ?% j0 R. u2 `
再對此軟體 增加查殺範圍1 q: m8 h8 c7 G: r5 A) |/ W
http://www.phate.tw/viewthread.php?tid=4336* G8 I& o/ @; w2 u. {5 J) P! @
0 y8 h3 V$ i( i2 l, A2 M
對此軟體有幾個大問題 提出來討論一下  @. ?6 C4 D+ K# b( D0 t+ E0 }
1. 建立 autorun.inf 資料夾 此法 僅對 KAVO 或較舊型病毒有效: G  Y0 @8 g/ P) @
對複合型.磁碟機.資料夾病毒 無效8 q' B# M! U) ^5 D
* s4 @$ Y! u- q* R7 l
2. 病毒母體查殺範圍 僅有 .CMD 這太少了 參考一下那篇文章
6 J8 q2 O" K* R/ H2 W% a裡面有許多副檔名 如: .BAT .EXE .COM .VBS .PIF 等& }4 H1 n' T& T% _8 V: Q
另外 只有單獨 刪除此檔案 是無法完全清除病毒) T2 H# {, L& u; u, v, q
系統內的生成物 會互相保護 會繼續生成病毒母體 並更新變種
8 n) t$ G; n8 {0 N7 y0 [( T- D6 [, q# X0 N
3.隨身碟病毒 來源不一定是隨身碟 很多也是因為下載或開啟某網頁 就會中毒! }8 w' a4 u9 ]* _1 ?/ {
只有單獨對 USB 作監測 有點可惜 建議可同時監測各磁碟機下的檔案
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
4# upside
- T( ~- [8 P* b9 ?1 W# c4 Q- |# A' b. ]6 h$ ]: a

1 ^- `4 g+ K/ m1 O" z9 e. W7 u1.因為這是目前  比較常見的
. u3 t# i: f+ c$ K較新的病毒...  我這沒有樣本# A  Y0 C5 L4 }$ G
   我只要隨身碟插上來  都會刪除 autorun.inf  所以只要關閉自動播放.., R  r% K; T$ G
autorun.inf  引導檔案 都被刪除  不在會去中毒  就算有毒還殘留在USB中  可以手動刪除
& a- W- V( `# i3 t" _- Y; Y2.常見的就只有 CMD  其他的    我怕會誤刪  所以  就沒刪除..  不過  由於1點    可以自己手動刪除病毒  就好了
% L- c0 F* l" w# @. j& r8 j8 s1 n- v3.抱歉唷..  因為我上網 沒重過USB病毒  所以沒有寫入...   我連防毒都沒灌   也沒重過毒
重點你還是沒有了解到
! \" l( C# K  S" y8 [  L) X這隻病毒 不是只要刪除 autorun.inf 與 *.cmd 就好了
2 T  p% H* l1 g/ w還有 c:\windows\system32\kavo.exe 這類生成物
/ i$ T0 H3 M0 X( K6 f8 v+ @- `沒有清除它 是無法解毒的
. p9 P  ?- s1 ]. D1 D/ [
$ v/ ]1 c1 @# B9 m, c, q+ G還有設計這種專殺程式 大多是要給一般使用者使用的
- v) Z5 ?( c; O: _1 v他們大多不會手動解毒 所以要把所有的步驟簡化7 T; ]/ D" G' X2 s0 [9 A3 k; U6 h
8 ]; b2 [1 m0 H
設計專殺程式已經有4年時間 深深了解到一點
3 e3 X: u- O5 m/ [高手不會去使用你的程式 而新手是不會使用你的程式
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
重點你還是沒有了解到
8 Y. ?* q, j2 ?. k這隻病毒 不是只要刪除 autorun.inf 與 *.cmd 就好了
. U8 Z* E* d. E3 l0 s還有 c:\windows\system32\kavo.exe 這類生成物0 ~; V% a5 x, q$ t0 H2 T; [
沒有清除它 是無法解毒的
0 j* Y9 H! ~2 x& G4 ~) T( A
. i! p" T: W8 ~4 A' @9 s7 m( D還有設計這種專殺程式 大多是要給一般使用者使用的; v( D- H1 w. `( v
他們大 ...- g, F6 T' U, i) g" E. N" d
upside 發表於 2009-7-6 15:06
" s& y( U, O2 q4 W$ d- J* T' w" y
+ g  y& n" w, j
位啥那邊會有毒?2 k" v0 n% S8 I- }
都沒中毒 那便會有病毒唷?
第9步:注意
8 y+ q+ N& G, E% N, s: j& D" ]7 E! Y7 ?! J0 h  u
本程式為  事前預防
  S; [* i# p- N! @5 n而不是事後補救唷...# z, B% V( e( n7 u# A  ~
所以不要想說  哈哈  我中毒後再來解決
看清楚吧
整篇 我看的很清楚 我知道你一定會說出這樣的話* ~/ ^  @+ X7 ]$ H6 a  ~
你不是第一個這樣的
) F$ v* S: D7 V1 z只是給你建議而已 這樣的預防我上面說的很清楚了
3 ^% i2 l1 U2 J: y. b$ b& y9 x效果不大 希望能多多改善
解決問題的方法:
1.先檢查硬體(記憶體 主機板 硬碟)
2.檢查 系統登錄檔 尤其是 Run 的內容
3.翻書瞭解相關問題的原理 再設法解決
4.在論壇內或Google搜尋是否有類似的問題
5.到討論區以明確的標題來發問
我目前還是學生
3 D4 C8 p- P7 w8 X: x" q/ w, F1 S1 h" Y& u: A3 q  l
像我們學校的電腦裡就有常駐行的隨身碟病毒
: j, L$ e) l5 f. p
* X: Z+ g- e9 O0 X* z請問為甚麼都刪不掉
本帖最後由 linkyo 於 2009-7-8 19:43 編輯
; V; y+ ~6 J5 B  Z- g
7 e7 n$ z4 |; j! L8 V摟上去看看他發的帖吧!去看看他發的帖吧!<<對你有所幫助>>
" W6 g1 F; a+ Q9 ?但學校有裝還原卡..............................病毒永遠都在
( P" [4 H1 k5 Phttp://www.phate.tw/thread-6589-1-1.html
6 _+ i- s. |; k5 ?3 A! |2 \至於板主其實用Windows去做軟體限制效果會比你寫的還好>>因為都是預防<<' r2 M2 P6 d" i: W; z3 d
去看我發的帖吧>>PS..這方法不是我發現的是別人教我的<<8 z- S) ?' S1 v* o# Y8 R4 v
http://www.phate.tw/thread-6470-1-1.html
我什麼都不會 , 只會走走逛逛 , 打發時間XD
返回列表