- 积分
- 113
- 威望
- 211
- 元宝
- 2
- 铜钱
- 93

|
1楼
发表于 2007-6-17 15:13
| 只看该作者
澄清现在流传的对自动播放的误解
现在U盘病毒非常猖狂~几乎随便拿一个U盘来扫描都可以发现病毒。 金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯2 X- ?8 N; z' ?, j8 ] @% L
有人就建议在组策略中关闭自动播放(计算机配置→管理模板→系统,关闭自动播放)以防止双击打开U盘的时候病毒被激活。
: a9 ~9 f5 M8 E6 ?: D5 }; k) Qbbs.duba.net这个方法实际上是错误的,如此设置对避免双击激活病毒没有任何帮助。 爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博# u/ o1 U! k+ P5 D! P! m
从Windows XP开始,自动运行被分成自动播放和自动运行两部分,两者有点关系但不是一回事。 爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博2 ]/ }8 c" |. s9 p( _
没有查到自动播放和自动运行的M$官方定义,简单说一下: . T8 k$ f( j* O' X5 R6 {
9 b d# ^. Z! Y5 W% x2 y6 l金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯比如说,默认情况下插入一张光盘,Windows XP会弹出一个窗口显示正在搜索光盘上的内容,然后出现一个对话框,根据光盘中的内容会让你选择是浏览光盘、播放音乐还是干什么等等。这是自动播放。这种情况在U盘上也会出现。 爱毒霸社区-金山毒霸杀毒软件官方社区,提供金山毒霸2009,金山毒霸2010,在线杀毒,金山卫士,专杀工具等产品信息,有电脑病毒,木马专杀解决方案,为广大金山毒霸用户和电脑安全知识爱好者提供免费的互动平台,爱毒霸社区-中国知名杀毒社区,做中国杀毒软件最用心社区-bbs.duba.net- @3 E. n, E+ J- t: g. D
" v2 S4 G0 l8 [/ ?金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯如果这张光盘上有Autorun.inf,那么搜索窗口将不会出现,Windows XP将读取Autorun.inf然后根据该文件的内容决定采取什么行为,通常将是运行Autorun.inf指定的程序。这就是自动运行。U盘支持不完全的自动运行,插上时不会执行Autorun.inf脚本但双击时会。
n( a. x$ z3 Q8 }金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯如果关闭了自动播放,Autorun.inf的脚本将不会被自动运行,插入光盘后也不会出现什么程序。当然那个搜索对话框更不会出现~这大概是自动播放和自动运行唯一的关系。 & i& Z9 p! u+ u/ `. l& f
0 F( i) `/ k' X2 d7 f5 Gbbs.duba.net但是,如果你插入一张有Autorun.inf的文件,然后打开右键菜单,你可以发现“自动播放”那几个字是粗体,表明如果你双击光驱图标Autorun.inf脚本仍然会被执行。这个情况对U盘同样适用。
/ O/ f$ E. i- y# C: Q# l金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯
+ U+ P% H$ ?% J' a$ |/ z爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博所以即使你关闭了自动播放,接上一个带了毒的U盘,双击,病毒仍然会被激活,唯一的区别就是原来可能出现的让你选择操作的窗口不会再出现。
2 A4 [- i+ U& Q1 @爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博/ _2 T4 O9 [/ ~
想预防U盘病毒,最简单的方法是永远不要双击打开U盘,用右键菜单进,而且右键菜单要看清楚!现在已经有病毒伪造右键菜单中的“打开”项了。据说有个更恶劣的U盘毒把“打开”和“资源管理器”都伪造出来(右键菜单中两个“打开”两个“资源管理器,毫无疑问前两个是假的)。
% c9 d# y2 h6 V) _最好记得打开U盘前扫描一遍病毒。
+ V* \1 \- q$ ?' @ }+ U2 L5 Obbs.duba.net) x. e6 [3 ^) Z4 W @( A! U+ d
这一点Linux做的很好,可以设置插入可移动媒体时自动运行的程序,Windows MS还没有这个功能。 bbs.duba.net* `8 b8 d0 R. Y8 {
+ Q& b( h) y2 K! ~2 H/ |一个修改注册表权限免疫U盘病毒的方法:
) a0 X* J u, K i4 D& q( a3 k爱毒霸社区-金山毒霸杀毒软件官方社区,提供金山毒霸2009,金山毒霸2010,在线杀毒,金山卫士,专杀工具等产品信息,有电脑病毒,木马专杀解决方案,为广大金山毒霸用户和电脑安全知识爱好者提供免费的互动平台,爱毒霸社区-中国知名杀毒社区,做中国杀毒软件最用心社区-bbs.duba.net1 ^3 L! X4 l4 o1 y0 b打开注册表项
4 H# o1 ^8 s( ?2 T4 }3 c* o3 S爱毒霸社区 Kingsoft Internet Security ForumHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
( Z) V/ ?3 t9 k! X m3 s6 ?爱毒霸社区-金山毒霸杀毒软件官方社区,提供金山毒霸2009,金山毒霸2010,在线杀毒,金山卫士,专杀工具等产品信息,有电脑病毒,木马专杀解决方案,为广大金山毒霸用户和电脑安全知识爱好者提供免费的互动平台,爱毒霸社区-中国知名杀毒社区,做中国杀毒软件最用心社区-bbs.duba.net在键MountPoints2上点右键,选择权限,将Administrators组和SYSTEM组的完全控制都设为阻止即可。
* R6 e# E7 j6 |6 G: T4 Kbbs.duba.net
% B. K. L0 s5 A$ _7 E" l+ Q7 ~爱毒霸社区 Kingsoft Internet Security Forum简单说下原理:
& r3 R4 [! T6 q% J3 V; t爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博Windows读取Autorun.inf后,会修改MountPoints2下的子键以添加新的右键菜单项。
6 r v/ R3 d% T& S, q/ m爱毒霸社区 Kingsoft Internet Security Forum将这个键的权限设为阻止,指向病毒的菜单项无法出现,病毒自然也就不能被激活。 爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博, r: c/ M; r9 n. v" \
附M$知识库中提供的关闭自动运行的方法~未验证对U盘自动运行是否有效果:
& X4 P! h! Q- a0 D$ B9 H: u& Wbbs.duba.net如果您的计算机连接了 CD-ROM 自动换片器,则可能需要禁用自动运行 CD-ROM(自动运行光盘 [CD] 或自动播放音频 CD-ROM)。如果对 CD-ROM 自动换片器启用了自动运行 CD-ROM,则每次在其中一个托盘中插入新 CD-ROM 时,Windows 都会循环通过自动换片器中的每个托盘。
* {+ e+ i2 ^9 h% r. W% `5 @, m4 V. ]5 A/ i. ^8 s. \
在用户界面中,没有用于启用或禁用自动运行 CD-ROM 的选项。要启用或禁用自动运行 CD-ROM,必须编辑注册表: 1. 依次单击开始和运行,在打开框中键入 regedit,然后按 Enter 键。
; Q4 C U0 V: t+ k: l# C爱毒霸社区-金山毒霸杀毒软件官方社区,提供金山毒霸2009,金山毒霸2010,在线杀毒,金山卫士,专杀工具等产品信息,有电脑病毒,木马专杀解决方案,为广大金山毒霸用户和电脑安全知识爱好者提供免费的互动平台,爱毒霸社区-中国知名杀毒社区,做中国杀毒软件最用心社区-bbs.duba.net2. 找到并单击以下注册表项:
0 c* r; b5 b1 d% j/ ?$ HHKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CDRom
# q- r9 k! e2 A2 u3 D+ ^( O金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯3. 要禁用自动运行 CD-ROM,请将 Autorun 的值更改为 0(零)。要启用自动运行 CD-ROM,请将 Autorun 的值更改为 1。
7 j4 g4 l( [7 i9 a1 L5 t5 V) S4 s, c爱毒霸社区,金山毒霸,金山网盾,病毒,软件,IT,木马,杀毒软件,上海世博4. 重新启动计算机。 金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯$ Y2 F9 ^) U+ y5 t
注意:此方法可禁用自动运行 CD-ROM。如果要根据在 CD-ROM 驱动器中插入的 CD-ROM 来禁用自动运行 CD-ROM,可以在插入 CD-ROM 的同时按住其中一个 Shift 键不放。
' w$ L7 Q4 M# H; F爱毒霸社区 Kingsoft Internet Security Forum金山毒霸,爱毒霸社区,金山网盾,病毒,软件,IT,木马,杀毒软件,世博会,世界杯, `4 u- U; }& V t. d
还有其他两个注册表项会影响此功能:
% s- I8 M9 S; p+ L) m/ k爱毒霸社区 Kingsoft Internet Security ForumHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer ; E& R) N. D9 i. R2 I) q
NoDriveTypeAutoRun = 0x00000095
9 v5 H8 @1 J9 n N6 Z爱毒霸社区 Kingsoft Internet Security Forum. L; ?3 J0 h2 [8 S
- 和 - 爱毒霸社区 Kingsoft Internet Security Forum, h/ q: I6 E* e5 E
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 爱毒霸社区-金山毒霸杀毒软件官方社区,提供金山毒霸2009,金山毒霸2010,在线杀毒,金山卫士,专杀工具等产品信息,有电脑病毒,木马专杀解决方案,为广大金山毒霸用户和电脑安全知识爱好者提供免费的互动平台,爱毒霸社区-中国知名杀毒社区,做中国杀毒软件最用心社区-bbs.duba.net' d/ u5 F! a Z% M i: S
NoDriveTypeAutoRun = 0x00000095 bbs.duba.net" p# @8 M+ \, C% M% s( g
每个注册表项的正确值均为 0x00000095。 |
-
1
评分次数
-
|