999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

文件夾模仿者腳本病毒的分析和專殺程序的設(shè)計(jì)

2014-12-13 00:28:49馬正軍

馬正軍

摘要:近期,機(jī)房中出現(xiàn)了一些病毒,這些病毒被觸發(fā)后可以隱藏掉用戶的文件,而只顯示一些指向病毒體的快捷方式,而且這些快捷方式偽裝成用戶的文件夾,因此誤導(dǎo)用戶點(diǎn)擊從而觸發(fā)病毒,或者使用戶誤拷貝了這些病毒產(chǎn)物,而失去了真正需要拷貝的軟件或資料。

關(guān)鍵詞:文件夾模仿者 腳本病毒 專殺

中圖分類號(hào):TP309 文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1007-9416(2014)08-0192-01

1 病毒發(fā)現(xiàn)

有師生向我詢問(wèn),為什么有用的資料老被殺毒軟件誤殺?我把他的U盤插到我電腦上后,我打開(kāi)u盤,殺毒軟件顯示警報(bào),我一看文件擴(kuò)展名,是.INK,該快捷方式指向一個(gè)VBS腳本。同時(shí),U盤里已經(jīng)顯示出了一堆具有隱藏屬性的文件夾。于是,我對(duì)他說(shuō)這個(gè)確實(shí)是病毒,你真正的文件在這里,被病毒隱藏了。但是,問(wèn)題出現(xiàn)了,殺掉病毒容易,可以通過(guò)殺毒軟件,但是想要恢復(fù)這些被隱藏的文件,卻不簡(jiǎn)單,因?yàn)槲覀凕c(diǎn)擊右鍵后,隱藏屬性前面的復(fù)選框是灰色的,無(wú)法選擇。憑經(jīng)驗(yàn),我知道這個(gè)是病毒給它添加了系統(tǒng)屬性,因此不能直接通過(guò)右鍵去修改屬性,只能通過(guò)命令行提示CMD.EXE的ATTRIB命令去修改屬性,于是,我想到了用批處理程序?qū)憘€(gè)專殺工具。

2 病毒分析

2.1 病毒的觸發(fā)方式

病毒有兩種觸發(fā)方式、第一種觸發(fā)方式,通過(guò)Autorun.Inf可以觸發(fā),windows xp老用戶都知道,如果在磁盤根目錄下放一個(gè)Autorun.Inf文件,通過(guò)在里面設(shè)置自動(dòng)運(yùn)行語(yǔ)句,即可在用戶雙擊磁盤時(shí)運(yùn)行我們指定的程序。這個(gè)病毒就是利用這個(gè)原理,在用戶雙擊盤符時(shí)運(yùn)行它。第二種觸發(fā)方式是,病毒創(chuàng)建的指向病毒的快捷方式偽裝成文件夾,并且名稱和用戶的文件夾名稱相同,誘導(dǎo)用戶雙擊打開(kāi),即可運(yùn)行該病毒。

2.2 病毒的傳播方式

病毒通過(guò)在U盤根目錄下生成病毒本體和偽裝成文件夾的指向病毒的快捷方式,以及生成指向病毒的Autorun.inf文件來(lái)觸發(fā)病毒。

2.3 病毒的自啟動(dòng)

病毒通過(guò)注冊(cè)表項(xiàng)使之能夠自己隨操作系統(tǒng)啟動(dòng)。該注冊(cè)表項(xiàng)是“[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\CurrentVersion\Run]”。

3 專殺程序的設(shè)計(jì)

專殺程序用批處理程序.bat來(lái)編寫,這是因?yàn)榕幚沓绦蛴糜浭卤揪庉?,不用編譯,可以直接調(diào)用常見(jiàn)程序的命令行格式,非常方便。

專殺程序從殺除病毒本體及其生成文件、恢復(fù)用戶文件、刪除病毒啟動(dòng)項(xiàng)三個(gè)方面徹底清除病毒及其殘留,并且恢復(fù)用戶文件。

3.1 殺除病毒及其創(chuàng)建的快捷方式,刪除Autorun.inf

首先,要利用Attrib命令恢復(fù)文件的屬性,去掉它的隱藏屬性和系統(tǒng)屬性,以便我們對(duì)它進(jìn)行清理。這里我們要使用通配符“*”,它可以用來(lái)代替文件名中的任意個(gè)英文或數(shù)字字符。

利用del命令刪除所有病毒腳本及其快捷方式,病毒腳本采用vbscript編寫,因此,擴(kuò)展名是.vbs,由于病毒名是隨機(jī)的,不是固定的,所以我們用*.vbs來(lái)代替所有病毒文件名,這樣的副作用是刪除U盤里所有的VBS文件,包括用戶自己編寫的VBS文件。不過(guò),我們學(xué)校沒(méi)有開(kāi)設(shè)vbscript課程,一般情況下也沒(méi)有學(xué)生學(xué)習(xí)這個(gè)語(yǔ)言,所以這個(gè)副作用可以忽略不計(jì)。

快捷方式文件的擴(kuò)展名看不到,但是實(shí)際上,它是有擴(kuò)展名的,就是.INK,因此,可以用*.Ink來(lái)表示所有的快捷方式文件。

/Q表示是安靜模式,刪除不要求確認(rèn)。

把本程序放到U盤里,然后雙擊執(zhí)行,這樣當(dāng)前目錄就是U盤所在盤符,因此我們不需要再加路徑。

Attrib *.vbs –s –h

Attrib *.Ink –s –h

Attrib autorun.inf –s –h

Del autorun.inf /q

Del *.vbs /q

Del *.ink /q

3.2 恢復(fù)用戶文件

由于用戶文件被隱藏,因此我們要恢復(fù)出所有被病毒隱藏的文件和文件夾,即把這些文件或文件夾去掉隱藏和系統(tǒng)屬性。這里同樣是用ATTRIB命令,不同的是這里我們要處理文件夾,所以加上/S /D 參數(shù),讓它能夠處理文件夾。

Attrib /D /S * -S –H

3.3 刪除啟動(dòng)項(xiàng)

病毒或木馬一般都會(huì)通過(guò)修改注冊(cè)表等操作來(lái)實(shí)現(xiàn)開(kāi)機(jī)自動(dòng)啟動(dòng),本文所分析的病毒就是通過(guò)注冊(cè)表項(xiàng)“[HKEY_LOCAL _MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\Run]”來(lái)啟動(dòng)。因此,我們要去掉該腳本病毒在注冊(cè)表中的啟動(dòng)項(xiàng)。

Reg命令用來(lái)對(duì)注冊(cè)表進(jìn)行修改,reg delete子命令用來(lái)刪除注冊(cè)表中的項(xiàng)或值。/f用來(lái)強(qiáng)行刪除不提示。HKLM表示”HKEY_LOCAL_MACHINE”根鍵。

Reg delete Hklm\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run\qqpctray /va /F

4 實(shí)際效果測(cè)試

把這些代碼在記事本上輸入后,保存為“zhuansha.bat”,如果有人U盤中此病毒,把本程序放到中毒U盤中,運(yùn)行它即可殺掉該腳本病毒并恢復(fù)被隱藏的文件和文件夾。經(jīng)實(shí)際檢驗(yàn),它能夠起到清除病毒并恢復(fù)文件的目的。endprint

主站蜘蛛池模板: 国产黑丝视频在线观看| 91久久大香线蕉| av一区二区三区在线观看| jizz在线免费播放| www.91中文字幕| 久久久久亚洲AV成人人电影软件 | 亚洲精品视频免费看| 青青草原偷拍视频| 国产v欧美v日韩v综合精品| 久久综合久久鬼| 亚洲日本中文字幕乱码中文| 欧美性天天| 欧美精品不卡| 日韩在线影院| 999国产精品永久免费视频精品久久| 亚洲AⅤ波多系列中文字幕| 亚洲综合极品香蕉久久网| 青青草国产在线视频| 九九热视频在线免费观看| 亚洲无线观看| 国产综合另类小说色区色噜噜 | 亚洲品质国产精品无码| 欧美成a人片在线观看| 亚洲无线国产观看| 91久久大香线蕉| 午夜人性色福利无码视频在线观看| 国产一级毛片yw| 亚洲一区国色天香| 久久中文字幕av不卡一区二区| 亚洲一级毛片| 亚洲视频黄| 欧美午夜理伦三级在线观看| 成人免费黄色小视频| 日韩免费毛片| 亚欧成人无码AV在线播放| 亚洲欧洲AV一区二区三区| 99久久无色码中文字幕| 国产精品尤物在线| 国产高颜值露脸在线观看| 国产91精选在线观看| 天天色天天操综合网| 久久精品无码一区二区国产区| 一区二区三区在线不卡免费| 91久久国产成人免费观看| 欧美成在线视频| 国模私拍一区二区| 香蕉国产精品视频| 人妻无码一区二区视频| 欧美不卡视频一区发布| 五月天丁香婷婷综合久久| 日本在线欧美在线| 狠狠色丁香婷婷综合| 国产丝袜丝视频在线观看| 成人国产精品视频频| 日韩在线网址| 色综合天天娱乐综合网| 亚洲二区视频| 99er这里只有精品| 国产精品对白刺激| 亚洲无码高清一区二区| 亚洲高清中文字幕在线看不卡| 波多野结衣无码视频在线观看| 日本午夜影院| 欧美A级V片在线观看| 国产青榴视频| 免费无码又爽又黄又刺激网站| 国产精品七七在线播放| 亚洲swag精品自拍一区| 白丝美女办公室高潮喷水视频| 国模沟沟一区二区三区| 欧美一级高清视频在线播放| 香蕉网久久| 5555国产在线观看| 日韩色图区| www精品久久| 国产福利小视频在线播放观看| 亚洲色图欧美视频| 国内自拍久第一页| 亚洲第一福利视频导航| 国产第八页| 国内自拍久第一页| 国产成人h在线观看网站站|