当前位置: 首页 > 图文教程 > 网络安全 > 杀毒防毒 > U盘(auto病毒)类病毒分析与解决方案

杀毒防毒
U盘(auto病毒)类病毒分析与解决方案
解析魔兽木马Trojan-PSW.Win32.WOW
绕过主动防御 木马病毒刺穿卡巴斯基
总结经典:木马十大藏身地点大搜查
手动清除 chcp.exe病毒 保护 MSN的安全
卡巴斯基KIS 7.0防火墙设置完全攻略
百毒不侵 如何以不变应万变预防病毒
病毒日新月异 六大反病毒技术亟待成熟
守住你的网站 防御DDoS攻击实用指南
提高诺顿杀毒软件速度的五则技巧
安全升级 新版迅雷杀毒方案之详解
病毒非电脑的专利 常见手机病毒分析
卡巴斯基8.0主要特性介绍(附激活码)
几大常见的手机杀毒软件试用横评
三种2008版杀毒软件七大主流功能横评
检测硬盘与内存中病毒痕迹的四种绝招
优化XP使卡巴斯基7.0单机版运行流畅
上网不再怕中毒 教你一招克死所有病毒
“色情终结者”病毒专删PC内色情电影
精心设置卡巴斯基 加快杀毒速度

杀毒防毒 中的 U盘(auto病毒)类病毒分析与解决方案


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-20   浏览: 140 ::
收藏到网摘: n/a

  一、U盘病毒简述:

  U盘(自动运行)类病毒(auto病毒)近来非常常见,并且具有一定程度危害,它的机理是依赖Windows的自动运行功能,使得我们在点击打开磁盘的时候,自动执行相关的文件。目前我们使用U盘都十分频繁,当我们享受U盘所带来的方便时,U盘病毒也在悄悄利用系统的自动运行功能肆意传播,目前流行的U盘病毒文件大家甚至耳熟能详了,比如经常有网友问的SSS.EXE SXS.EXE如何查杀这类的,下面我们将对U盘病毒极其特性和防范办法进行分析总结。

  二、特性分析:

  所谓的自动运行功能是指Windows系统一种方便特性,使当光盘、U盘插入到机器自动运行,而这种特性的实现就是通过磁盘跟目录下的 autorun.inf文件进行。这个文件保存在驱动器的根目录下(一般会是一个隐藏属性的系统文件),它保存着一些简单的命令,告知系统新插入的光盘或 U盘应该自动启动什么程序等。

  常见的Autorun.inf文件格式大致如下:

  [AutoRun]    //表示AutoRun部分开始,必须输入

  icon=C:\C.ico  //指定给C盘一个个性化的盘符图标C.ico

  open=C:\1.exe  //指定要运行程序的路径和名称,只要在此放入病毒程序就可自动运行;

  在Windows系统有允许和阻止自动运行的键值的方法:

  在注册表中找到如下键:

  键路径:[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Exploer]

  在右侧窗格中有 "NoDriveTypeAutoRun"这个键决定了是否执行Autorun功能.其中每一位代表一个设备,不同设备用以下数值表示:

  设备名称 第几位 值 设备用如下数值表示 设备名称含义

  DRIVE_UNKNOWN 0 1 01h 不能识别的类型设备

  DRIVE_NO_ROOT_DIR 1 0 02h 没有根目录的驱动器

  DRIVE_REMOVABLE 2 1 04h 可移动驱动器

  DRIVE_FIXED 3 0 08h 固定的驱动器

  DRIVE_REMOTE 4 1 10h 网络驱动器

  DRIVE_CDROM 5 0 20h 光驱硬盘自动运行AutoRun.inf文件,就必须将DRIVE_FIXED这些键的值设为1,由于DRIVE_FIXED代表固定的驱动 器(即硬盘)。如果仅想禁止软件光盘的AutoRun功能,但又保留对CD音频碟的自动播放能力,这时只需将“NoDriveTypeAutoRun”的键值改为:BD,00,00,00即可。

  DRIVE_RAMDISK 6 0 40h RAM磁盘

  其中: 保留 7 1 80h  未指定的驱动器类型

  以上值"0"表示设备运行,"1"表示设备不运行。

  从上面可以看出,对应的DRIVE_NO_ROOT_DIR、DRIVE_FIXED、DRIVE_CDROM、DRIVE_RAMDISK是可以自动运行的。所以要禁止

  U盘病毒就是利用这种系统特性,一般在感染后会修改系统的注册表,将显示所有文件的选项设置为禁止。甚至修改磁盘关联,杀毒软件一般会只把病毒文件清除,但对残余的文件不会处理。这也是常见的杀毒软件为什么常常无法清除干净,或者清除后双击无法打开磁盘的原因。

  三、解决方案:

  1、使用超级巡警套装来全面解决U盘病毒问题(推荐!):

  ①超级巡警对U盘病毒检测进行了特别的处理,可以快速的监测和定位U盘病毒,并清除它们。

  ②超级巡警同时还提供对注册表关联修复和自动运行阻止的处理。

  2、手动解决办法:

  ①根据上面的原理,自己修改注册表禁止磁盘的自动运行特性。

  ②把文件夹选项中隐藏受保护的操作系统文件钩掉,选中显示所有文件和文件夹,点击确定。这样可以在感染病毒的移动存储设备中会看到几个文件(包括autorun.inf和病毒文件),删除后,病毒就清除了。