PDA

Показать полную графическую версию : [решено] Защита autorun.inf от удаления


Gordon_Freeman0
12-02-2016, 19:59
В общем, есть у меня флешка, на которой есть авторан, и меня порядком задолбали всякие юсб-гварды на чужих компьютерах, которые аки благородные рыцари наперебой рвутся его удалить. Собственно, вопрос: как бы сделать так, чтобы удалить его было нельзя (форматирование не в счёт)? Я пробовал играться с NTFS-правами, вроде получилось добиться защиты от удаления, а вот защитить от переименования (и последующего удаления) авторан я не смог.

Nordek
12-02-2016, 21:08
Gordon_Freeman0, В командной строке введите:
mkdir \\.\C:\autorun.inf\COM3
и на клавиатуре нажмите клавишу ENTER.

Сделайте папку скрытой и системной:
В командной строке введите:
attrib +s +h C:\autorun.inf
и на клавиатуре нажмите клавишу ENTER.

Если больше ненужно, то удалить можно так:
В командной строке введите:
rmdir \\.\C:\autorun.inf /S /Q
и на клавиатуре нажмите клавишу ENTER.

Пояснение:
1. C:\autorun.inf - вместо "C:\" указывайте букву съёмного накопителя.
2. Создав папку autorun.inf: вирус не сможет создать/заменить autorun.inf, но может переименовать.
3. Содержащую в папке autorun.inf, папку COM3 обычным удалением не удалить.

Iska
12-02-2016, 21:15
Собственно, вопрос: как бы сделать так, чтобы удалить его было нельзя (форматирование не в счёт)? »
Только заменой флэшки на имеющую физический переключатель Writable/Read-Only.

Nordek, ему не нужна папка, он хочет сохранить в неизменности уже существующий файл autorun.inf.

usbdrive
12-02-2016, 21:36
Собственно, вопрос: как бы сделать так, чтобы удалить его было нельзя (форматирование не в счёт)? »На программном уровне - никак.
Только заменой флэшки на имеющую физический переключатель Writable/Read-Only. »
+1. Использую SD карту в картридере - это действительно броня.

Nordek
12-02-2016, 22:06
Снова о защите USB-флэшек от вирусов (http://mechanicuss.livejournal.com/195192.html)

Только заменой флэшки на имеющую физический переключатель Writable/Read-Only. »
+1. Использую SD карту в картридере - это действительно броня. »-1.
1. На обычных флеш-накопителях нет переключателя.
2. Картридер есть не у каждого.

Тогда так: NTFS +
ICACLS C:\autorun.inf /inheritance:r

P.S Не смотря на это (т.е ICACLS * /inheritance:r), файл autorun.inf можно удалить. Если использовать каталог autorun.inf (т.е mkdir C:\autorun.inf): то как не удаляется, так не переименовывается (придётся выбирать).

Amigos
13-02-2016, 07:52
1. На обычных флеш-накопителях нет переключателя. » http://qumo.ru/catalog/qumo_yin_yan/
https://market.yandex.ru/product/2404293
2. Картридер есть не у каждого. »флешки, не говоря о компьютерах, есть не у всякого.

юсб-гварды на чужих компьютерах, которые аки благородные рыцари наперебой рвутся его удалить »
Запакуйте в свой autorun в sfx архив , после удаления, просто запускайте, он его снова извлечёт из себя.

Gordon_Freeman0
13-02-2016, 08:11
Gordon_Freeman0, В командной строке введите: »
http://puu.sh/n624t/381420ed4e.png


Запакуйте в свой autorun в sfx архив , после удаления, просто запускайте, он его снова извлечёт из себя. »
Да, думал об этом как о крайней мере, если ничего не поможет.

Nordek
13-02-2016, 13:22
http://puu.sh/n624t/381420ed4e.png »Вы не сможете создать каталог заместо файла autorun.inf.
Придётся удалить файл autorun.inf:
del C:\autorun.inf
затем уже создать каталог:
mkdir C:\autorun.inf
или
mkdir \\.\C:\autorun.inf\COM3

Упаковка в sfx - это не решение т.к:
Во первых exe подвержен заражению.
Во вторых не понято решение: "упаковать autorun.inf в sfx" - глупое решение. Зачем упаковывать, если он не будет работать? - Т.е: В инфицированном компьютере на моменте подключения, если будет заменён или удалён/переименован затем скопирован инфицированный файл autorun.inf заместо основного, то без участия пользователя сам не извлечётся; Воспроизводить самораспаковывающийся архив после того, когда ранее флеш-накопитель использовался на инфицированном компьютере - не стоит, т.к подвергнете свой компьютер инфицированию этим же sfx-архивом в случае его заражения. Таким образом, вы получите три подарка: 1. инфицированный самораспаковывающийся архив; 2. Заменённый autorun.inf; 3. инфицирование компьютера.

Учитывая что вам файл autorun.inf обязателен, то придётся забыть и приобрести флешку с функцией переключения защиты.

Gordon_Freeman0
14-02-2016, 08:33
Зачем упаковывать, если он не будет работать? <...>»
Да нет, смысл упаковки в том, чтобы по-быстренькому восстановить его после удаления этими "защитниками", удаляющими весь авторан. Эту флешку в заведомо инфицированные компьютеры я вставляю только чтобы с неё KRD или лайв-систему запустить, следовательно, вирусы там ничего не сделают.
Спасибо всем за помощь, в общем.




© OSzone.net 2001-2012