U盘流行病毒autorun的分析及清除方法

news/2024/11/7 18:10:06/

        U盘流行病毒的形态为autorun名称的隐藏文件,后缀名为inf、exe等十种,通常表现为双击无法打开机器盘符,只能右击再点打开;系统变慢。有的没有感觉到异样,不大影响使用,但硬盘根目录下仍然有各种名为autorun的隐藏文件,所以很多人以为那是正常的系统文件而没有清除它。目前笔者碰到的很多机子上都发现了此病毒。请大家立刻检查自己的电脑,检查最方便的方法是:打开winrar软件,浏览硬盘C、D、E等根目录即可,如果发现有名为autorun的各种文件,就应该立即采取措施了。  

1、中毒症状 
  a、在系统中占用大量cpu资源。
    b
、在每个分区下建立autorun.exeautorun.inf2个文件,双击该盘符时显示自动运行,但无法打               

开该分区。
  c、大部分通过U盘、移动硬盘等存储设备传播。
    d
、可能会引起部分操作系统崩溃,表现在开机自检后直接并反复重启,无法進入系统。
    e
、当插入u盘时自动播放对话框中的第一选项就不再是播放而是运行这个盘中的程序。
    f
、删除盘中的word文档等。

g、当你点击U盘时,会多了一些东西--右键菜单多了自动播放“Open”“Browser”等项目。

注:凡是带Autorun.inf的移动媒体,包括光盘,右键都会出现自动播放的菜单,这是正常功能。  
2autorun.exe病毒 
  许多人都遇到过u盘打不开的问题,双击后提示拒绝访问,右键单击菜单的前几项是英文,这是u盘中的症状,许多人不明白这是病毒,对此置之不理,认为就是麻烦一点,用u盘时还要点右键。这就是autorun病毒,有的也叫rose 病毒。此病毒作用机理是在各个盘的回收站中复制autorun.exe病毒体,同时创建autorun.inf自运行文件(均为系统隐藏文件,需要在文件夹选项中做相应设置才可以见)。autorun.inf的作用是当你双击盘符时自动运行指定程序。此次病毒autorun.inf  
  [autorun]
      Shellexecute=RECYCLER/autorun.exe  

就是指定autorun.exe这个病毒程序的运行。  
3U盘病毒和Autorun.inf文件分析
  autorun.inf这个文件是很早就存在的,在WinXP以前的其他windows系统(如Win982000等),需要让光盘、U盘插入到机器自动运行的话,就要靠autorun.inf。这个文件是保存在驱动器的根目录下的(是一个隐藏的系统文件),它保存着一些简单的命令,告诉系统这个新插入的光盘或硬件应该自动启动什么程序,也可以告诉系统让系统将它的盘符图标改成某个路径下的icon。所以,这本身是一个常规且合理的文件和技术。  
  病毒作者可以利用autorun.inf的自动功能,让移动设备在用户系统完全不知情的情况下,自动执行任何命令或应用程序。因此,通过这个autorun.inf文件,可以放置正常的启动程序,如我们经常使用的各种教学光盘,一插入电脑就自动安装或自动演示;也可以通过此种方式,放置任何可能的恶意内容。  

4、目前相关的U盘病毒的隐藏方式  
  有了启动方法,病毒作者肯定需要将病毒主体放進光盘或者U盘里才能让其运行的,但是堂而皇之的放在U盘里肯定会被用户发现而删除(即使不知道其是病毒,不是自己的不知名文件也会删除吧),所以,病毒肯定会隐藏起来存放在一般情况下看不到的地方了。

一种是假回收站方式:病毒通常在U盘中建立一个“RECYCLER”的文件夹,然后把病毒藏在里面很深的目录中,一般人以为这就是回收站了,而事实上,回收站的名称是“Recycled”,而且两者的图标是不同的。  
  另一种是假冒杀毒软件方式:病毒在U盘中放置一个程序,改名“RavMonE.exe”,这很容易让人以为是瑞星的程序,其实是病毒。  
  也许有人会问,为什么在你的机器上能看到上面的文件,我的机器看不到呢?很简单,通常的系统安装,默认是会隐藏一些文件夹和文件的,病毒就会将自己改造成系统文件夹、隐藏文件等等,一般情况下当然就看不到了。

注:要让自己能看到隐藏的文件,怎么办?个人如操作,按如下步骤:打开我的电脑,在菜单栏上点工具,点文件夹选项,出现一个对话框,选择查看标签,在高级设置一栏中,选中“隐藏文件和文件夹”的“显示文件和文件夹”。  

5、总结  
  a、目前的U盘病毒都是通过Autorun.inf来進入的;  
  bAutorun.inf本身是正常的文件,但可被利用作其他恶意的操作;  
  c、不同的人可通过Autorun.inf放置不同的病毒,因此无法简单说是什么病毒,可以是一切病毒、

           木马、黑客程序等;

注:一般情况下,U盘不应该有Autorun.inf文件;

d、如果发现U盘有Autorun.inf,且不是你自己创建生成的,请删除它,并且尽快查毒;  
  e、如果有貌似回收站、瑞星文件等文件,而你又能通过对比硬盘上的回收站名称、正版的瑞星名称,

同时确认该内容不是你创建生成的,请删除它;
  f、一般建议插入U盘时,不要双击U盘,另外有一个更好的技巧:插入U盘前,按住Shift 

键,然后插入U盘,建议按键的时间长一点。插入后,用右键点击U盘,选择资源管理器来打

U盘。注:部分U盘制造商可能也会利用Autorun.inf進行自己的特色设计,目的是为了让用户执行厂商的特色程序。已确认部分厂商确实使用了这种方式,因此建议购买U盘是先做识别,或咨询销售人员。  

6、书写清除病毒的批处理文件来快速清除病毒  
  将下段绿色代码另存为bat文件,双击即可清除常见U盘病毒:  
  清除U盘病毒  
            @echo on
            taskkill /im explorer.exe /f
            taskkill /im wscript.exe
           start reg add

HKCU/SOFTWARE/Microsoft/Windows/CurrentVersion/EXplorer/Advanced/v

ShowSuperHidden /t REG_DWORD /d 1 /f
            start reg import kill.reg
            del c:/autorun.* /f /q /as
            del %SYSTEMROOT%/system32/autorun.* /f /q /as
            del d:/autorun.* /f /q /as
            del e:/autorun.* /f /q /as
            del f:/autorun.* /f /q /as
            del g:/autorun.* /f /q /as
            del h:/autorun.* /f /q /as
            del i:/autorun.* /f /q /as
            del j:/autorun.* /f /q /as
            del k:/autorun.* /f /q /as
            del i:/autorun.* /f /q /as
            del l:/autorun.* /f /q /as
            del m:/autorun.* /f /q /as
            del n:/autorun.* /f /q /as
            del o:/autorun.* /f /q /as
            del p:/autorun.* /f /q /as
            del q:/autorun.* /f /q /as
            del r:/autorun.* /f /q /as
            del s:/autorun.* /f /q /as
            del t:/autorun.* /f /q /as
            del u:/autorun.* /f /q /as
            del v:/autorun.* /f /q /as
            del w:/autorun.* /f /q /as
            del x:/autorun.* /f /q /as
            del y:/autorun.* /f /q /as
            del z:/autorun.* /f /q /as
            start explorer.exe


http://www.ppmy.cn/news/560055.html

相关文章

计算机病毒没有文件名是靠什么识别的,电脑病毒文件怎么样识别

电脑病毒会经常存在我们的电脑文件里,如果文件有了病毒,要怎么样去识别呢?下面由学习啦小编给你做出详细的电脑病毒文件识别方法介绍!希望对你有帮助! 电脑病毒文件识别方法一: 通过文件时间 如果你觉得电脑不对劲,用杀毒软件检查后,没什么反映或清除一部分病毒后还是觉得…

转:jwgkvsq.vmx手工清除方法(针对病毒变种补充完整)

jwgkvsq.vmx手工清除方法(针对病毒变种补充完整) 网络上关于jwgkvsq.vmx专杀的文章比较多,具体对该u盘病毒深入分析的文章很少或分析不够详细,对那些用了jwgkvsq.vmx专杀但却搞不定该病毒的人来说,可以参考以下内容对jwgkvsq.vmx蠕虫病毒进行手动清除。由于涉及到对注册表的操…

文件夹病毒残余文件的解决办法

文件夹病毒的进程 文件夹病毒的进程为chrome.exe,也可能为其他进程,且相关进程为svchost.exe的系统进程,与谷歌浏览器的进程名一致,因此首先需要阻止该进程的启动和运行,可以使用VB脚本实现 do set baggetobject(&qu…

病毒分析2

1、概述 本文档讲述关于极虎病毒变种的行为、技术细节; 该病毒主要通过互联网和局域网传播,其大小为248,832 字节 ,编写语言不详。运行后先判断自身模块位置,如为0x0040000则认为是exe文件,此时打开指定服务&#xff0…

关于Recycle.exe病毒的分析

【名称】:recycle.exe病毒 【传播方式】:U盘 【属性】:木马 【测试环境】:windows xp sp3 、冰刃、Process MonitorV2.02H、File Monlter、combo防火墙免费版(功能全开,未更新) 【表现形式】…

php 清理脚本病毒,Autorun 病毒清除工具bat代码

@Echo Off color 2f title Autorun 病毒清除工具-By Phexon Rem 杀进程 taskkill /F /IM SocksA.exe /IM SVOHOST.exe /IM AdobeR.exe /IM ravmone.exe /IM wincfgs.exe /IM doc.exe /IM rose.exe /IM sxs.exe /IM autorun.exe /IM KB20060111.exe /IM tel.xls.exe>nul 2>…

U盘病毒

详细解析U盘病毒、Autorun.inf文件和RavMonE.exe病毒 最近,有关U盘病毒的情况非常严重,以湛江年会为例,在各人递交的U盘上,发现有病毒的比例可以高达90%。 这里记录一下有关此病毒的一些个人看法: 首先,目…

病毒分析。

1、相关文件 DesktopLayer.exe.v :样本; upDesktopLayer.exe.v :脱壳后的样本; DesktopLayer.exe.new.v:由样本释放到C盘新建文件夹的文件; dmlconf.dat:样本在iexplorer.exe 目录下创建的文件,用于…