999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

文件夾模仿者腳本病毒的分析和專殺程序的設(shè)計(jì)

2014-12-13 00:28:49馬正軍

馬正軍

摘要:近期,機(jī)房中出現(xiàn)了一些病毒,這些病毒被觸發(fā)后可以隱藏掉用戶的文件,而只顯示一些指向病毒體的快捷方式,而且這些快捷方式偽裝成用戶的文件夾,因此誤導(dǎo)用戶點(diǎn)擊從而觸發(fā)病毒,或者使用戶誤拷貝了這些病毒產(chǎn)物,而失去了真正需要拷貝的軟件或資料。

關(guān)鍵詞:文件夾模仿者 腳本病毒 專殺

中圖分類號(hào):TP309 文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1007-9416(2014)08-0192-01

1 病毒發(fā)現(xiàn)

有師生向我詢問(wèn),為什么有用的資料老被殺毒軟件誤殺?我把他的U盤插到我電腦上后,我打開(kāi)u盤,殺毒軟件顯示警報(bào),我一看文件擴(kuò)展名,是.INK,該快捷方式指向一個(gè)VBS腳本。同時(shí),U盤里已經(jīng)顯示出了一堆具有隱藏屬性的文件夾。于是,我對(duì)他說(shuō)這個(gè)確實(shí)是病毒,你真正的文件在這里,被病毒隱藏了。但是,問(wèn)題出現(xiàn)了,殺掉病毒容易,可以通過(guò)殺毒軟件,但是想要恢復(fù)這些被隱藏的文件,卻不簡(jiǎn)單,因?yàn)槲覀凕c(diǎn)擊右鍵后,隱藏屬性前面的復(fù)選框是灰色的,無(wú)法選擇。憑經(jīng)驗(yàn),我知道這個(gè)是病毒給它添加了系統(tǒng)屬性,因此不能直接通過(guò)右鍵去修改屬性,只能通過(guò)命令行提示CMD.EXE的ATTRIB命令去修改屬性,于是,我想到了用批處理程序?qū)憘€(gè)專殺工具。

2 病毒分析

2.1 病毒的觸發(fā)方式

病毒有兩種觸發(fā)方式、第一種觸發(fā)方式,通過(guò)Autorun.Inf可以觸發(fā),windows xp老用戶都知道,如果在磁盤根目錄下放一個(gè)Autorun.Inf文件,通過(guò)在里面設(shè)置自動(dòng)運(yùn)行語(yǔ)句,即可在用戶雙擊磁盤時(shí)運(yùn)行我們指定的程序。這個(gè)病毒就是利用這個(gè)原理,在用戶雙擊盤符時(shí)運(yùn)行它。第二種觸發(fā)方式是,病毒創(chuàng)建的指向病毒的快捷方式偽裝成文件夾,并且名稱和用戶的文件夾名稱相同,誘導(dǎo)用戶雙擊打開(kāi),即可運(yùn)行該病毒。

2.2 病毒的傳播方式

病毒通過(guò)在U盤根目錄下生成病毒本體和偽裝成文件夾的指向病毒的快捷方式,以及生成指向病毒的Autorun.inf文件來(lái)觸發(fā)病毒。

2.3 病毒的自啟動(dòng)

病毒通過(guò)注冊(cè)表項(xiàng)使之能夠自己隨操作系統(tǒng)啟動(dòng)。該注冊(cè)表項(xiàng)是“[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\CurrentVersion\Run]”。

3 專殺程序的設(shè)計(jì)

專殺程序用批處理程序.bat來(lái)編寫,這是因?yàn)榕幚沓绦蛴糜浭卤揪庉?,不用編譯,可以直接調(diào)用常見(jiàn)程序的命令行格式,非常方便。

專殺程序從殺除病毒本體及其生成文件、恢復(fù)用戶文件、刪除病毒啟動(dòng)項(xiàng)三個(gè)方面徹底清除病毒及其殘留,并且恢復(fù)用戶文件。

3.1 殺除病毒及其創(chuàng)建的快捷方式,刪除Autorun.inf

首先,要利用Attrib命令恢復(fù)文件的屬性,去掉它的隱藏屬性和系統(tǒng)屬性,以便我們對(duì)它進(jìn)行清理。這里我們要使用通配符“*”,它可以用來(lái)代替文件名中的任意個(gè)英文或數(shù)字字符。

利用del命令刪除所有病毒腳本及其快捷方式,病毒腳本采用vbscript編寫,因此,擴(kuò)展名是.vbs,由于病毒名是隨機(jī)的,不是固定的,所以我們用*.vbs來(lái)代替所有病毒文件名,這樣的副作用是刪除U盤里所有的VBS文件,包括用戶自己編寫的VBS文件。不過(guò),我們學(xué)校沒(méi)有開(kāi)設(shè)vbscript課程,一般情況下也沒(méi)有學(xué)生學(xué)習(xí)這個(gè)語(yǔ)言,所以這個(gè)副作用可以忽略不計(jì)。

快捷方式文件的擴(kuò)展名看不到,但是實(shí)際上,它是有擴(kuò)展名的,就是.INK,因此,可以用*.Ink來(lái)表示所有的快捷方式文件。

/Q表示是安靜模式,刪除不要求確認(rèn)。

把本程序放到U盤里,然后雙擊執(zhí)行,這樣當(dāng)前目錄就是U盤所在盤符,因此我們不需要再加路徑。

Attrib *.vbs –s –h

Attrib *.Ink –s –h

Attrib autorun.inf –s –h

Del autorun.inf /q

Del *.vbs /q

Del *.ink /q

3.2 恢復(fù)用戶文件

由于用戶文件被隱藏,因此我們要恢復(fù)出所有被病毒隱藏的文件和文件夾,即把這些文件或文件夾去掉隱藏和系統(tǒng)屬性。這里同樣是用ATTRIB命令,不同的是這里我們要處理文件夾,所以加上/S /D 參數(shù),讓它能夠處理文件夾。

Attrib /D /S * -S –H

3.3 刪除啟動(dòng)項(xiàng)

病毒或木馬一般都會(huì)通過(guò)修改注冊(cè)表等操作來(lái)實(shí)現(xiàn)開(kāi)機(jī)自動(dòng)啟動(dòng),本文所分析的病毒就是通過(guò)注冊(cè)表項(xiàng)“[HKEY_LOCAL _MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\Run]”來(lái)啟動(dòng)。因此,我們要去掉該腳本病毒在注冊(cè)表中的啟動(dòng)項(xiàng)。

Reg命令用來(lái)對(duì)注冊(cè)表進(jìn)行修改,reg delete子命令用來(lái)刪除注冊(cè)表中的項(xiàng)或值。/f用來(lái)強(qiáng)行刪除不提示。HKLM表示”HKEY_LOCAL_MACHINE”根鍵。

Reg delete Hklm\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run\qqpctray /va /F

4 實(shí)際效果測(cè)試

把這些代碼在記事本上輸入后,保存為“zhuansha.bat”,如果有人U盤中此病毒,把本程序放到中毒U盤中,運(yùn)行它即可殺掉該腳本病毒并恢復(fù)被隱藏的文件和文件夾。經(jīng)實(shí)際檢驗(yàn),它能夠起到清除病毒并恢復(fù)文件的目的。endprint

主站蜘蛛池模板: 国产探花在线视频| a亚洲视频| 欧美成人综合在线| 久久综合九九亚洲一区| 久久久久亚洲AV成人人电影软件| 日本欧美视频在线观看| 国禁国产you女视频网站| 日韩福利在线观看| 亚洲国产天堂久久九九九| 美女无遮挡免费视频网站| 2021最新国产精品网站| 国产素人在线| AV无码一区二区三区四区| 久久久黄色片| 国产丝袜啪啪| 国产精品网址在线观看你懂的| 欧美不卡在线视频| 五月婷婷丁香综合| 国产精品所毛片视频| 亚洲人人视频| 免费无码在线观看| 亚洲欧美激情小说另类| 日本精品αv中文字幕| 欧美成人手机在线视频| 91青青在线视频| 欧美日韩福利| 日本不卡视频在线| www中文字幕在线观看| 欧美国产视频| 国产第一色| 中国毛片网| 午夜福利在线观看成人| 国产SUV精品一区二区| 亚洲美女高潮久久久久久久| 国产女人在线视频| 国产在线观看一区精品| WWW丫丫国产成人精品| 2021国产v亚洲v天堂无码| 精品久久久久久久久久久| 婷婷亚洲视频| 国产日产欧美精品| 午夜视频免费一区二区在线看| 91视频99| 午夜电影在线观看国产1区| 精品国产毛片| 亚洲欧美成人在线视频| 欧美区日韩区| 污视频日本| 蝴蝶伊人久久中文娱乐网| 四虎国产在线观看| 区国产精品搜索视频| 久久这里只精品国产99热8| 亚洲天堂网在线播放| 亚洲一区无码在线| 成人在线不卡| 91在线中文| 99热6这里只有精品| 国产香蕉在线视频| 香蕉视频在线观看www| 欧美不卡视频在线观看| 亚洲第一成年网| 国产在线观看一区二区三区| 亚洲熟女偷拍| 亚洲日本中文综合在线| 中文字幕欧美日韩| 欧美成人影院亚洲综合图| 亚洲成在人线av品善网好看| 久久成人18免费| 免费毛片视频| 找国产毛片看| 亚洲无码在线午夜电影| www.99在线观看| 国产69精品久久久久孕妇大杂乱 | 中文字幕在线播放不卡| 成人一级黄色毛片| 中文字幕亚洲另类天堂| 欧美视频在线第一页| 久久精品一卡日本电影| 免费一级毛片不卡在线播放| 无码日韩精品91超碰| 极品性荡少妇一区二区色欲| 97精品国产高清久久久久蜜芽|