|
Компьютерный форум OSzone.net » Программирование, базы данных и автоматизация действий » Скриптовые языки администрирования Windows » CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf) |
|
|
CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
|
Новый участник Сообщения: 18 |
Наверное каждый хватал вирусы и прочую нечисть, которая распространяется на флэшках при помощи autorun.inf . Лично меня, на работе, уже достало бороться с этой нечистью. Есть идея некоторого противоядия этой эпидемии средствами .bat .
Неплохой способ, а именно создание в корне флэшки папки с именем autorun.inf, внутри которой находится папка с неправильным именем (F\autorun.inf\usb..), позволяет многократно снизить риск заражения. Конечно же это не панацея, но весьма действенный способ. Суть идеи такова, что бы автоматизировать при помощи нашего, к примеру, USB.bat, следующие действия: 1) Удалить уже существующий на флэшке настоящий autorun.inf , а так же, если имеется, то и autorun.inf созданный вирусом (что сложнее). 2) Отключить автозапуск на всех дисках. 2) Создать в корне флэшки директорию autorun.inf, с вложенной в нее папкой с неправильным именем. 3) Сделать наш USB.bat с поведением, подобным поведению вирусов, но в благих целях. Т.е. сделать так, что бы USB.bat постоянно висел в процессах и "заражал" все вставленные в ПК флэшки. Желательно, что бы он и дальше переносился на флэшках, "заражая" другие ПК. Правда с последним пунктом наверное будет сложно, т.к. autorun.inf на флэшке уже не будет... Хотя, можно наверное сделать некий исполняемый файл c иконкой папки и именем "Мои документы", который бы и запускал наш USB.bat . Пример, в котором USB.bat снимает со всех файлов, имеющих в названии autorun., атрибуты "скрытый", "системный", "только для чтения" и удаляет их, после чего создает на флэшке директорию autorun.inf и помещает в нее папку с неправильным именем usb.. , далее директории autorun.inf присваиваются новые атрибуты "скрытый" и "системный": attrib -s -h -r autorun.* del autorun.* mkdir "\\?\%~d0\autorun.inf\usb..\" attrib +s +h %~d0\autorun.inf Кому интересно, высказывайте свое мнение. Вносите предложения и конечно помогайте в написании )) Заранее благодарен за Вашу помощь и участие! P.S. С Panda USB Vaccine знаком, но это не совсем то, что нужно... |
|
Отправлено: 23:04, 21-06-2010 |
Старожил Сообщения: 345
|
Профиль | Отправить PM | Цитировать DIM78RUS, знаете, по-моему бред какой-то. Проще создать в корне флешки файл autorun.inf и запретить к нему доступ (системный + только чтение), а если NTFS, то еще в разрешениях к доступу поставить для все "запрещено".
А еще лучше использовать антивирус со свежими базами, хотя бы и бесплатный. |
------- Отправлено: 00:16, 22-06-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать К сожалению, далеко не бред...
1. Создать свой файл со всеми возможными атрибутами - не проблема, вот только толку от этого вообще нет. Такой файл в легкую удалятся всевозможной вирусней. Это уже давно пройденный этап. 2. Права NTFS, то же не совсем то... Во первых, а если нет NTFS? Да и потом, задача состоит ведь не только защитить свой ПК, но и ПК и флэшки других юзверей... 3. Антивирус даже платный и со свежими базами, реагирует на то, что уже происходит в системе... И конечно периодически, что-то, но пропускает... А теперь представьте себе вариант, что Ваш ПК, с хорошим антивирусом, стоит на работе где стоит еще около 50 машин и работают за ними одни "блондинки". Большинство из них, вообще не знает, что такое антивирус... Зато у каждого есть флэшка, которую тащат Вам и по работе, Вам все равно приходится втыкать ее в свой ПК. Или Вашу флэшку втыкают в 50 зараженных ПК.... Каков процент сохранения на ней важной информации??? Так же возрастает вероятность, что и Ваш антивирус даст слабину... ЗЫ: Вопрос, "Почему нет антивируса у 50 блондинок" оставлю без ответа ))) |
Отправлено: 01:09, 22-06-2010 | #3 |
Ветеран Сообщения: 727
|
Профиль | Отправить PM | Цитировать Цитата DIM78RUS:
если паранойя, то запретите вообще запуск файла autorun.inf с помощью локальных политик безопасности... Цитата Clever_man:
![]() ![]() |
||
------- Отправлено: 01:10, 22-06-2010 | #4 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать Нет, не паранойя... паники перед всевозможной вирусней не испытываю и до сих пор, более или менее, удачно ей противостоял.
Удерживать SHIFT - знаю, политики - знаю, НО это знаю только я, а объяснять это куче народа, нет возможности... ИМХО, но гораздо проще и эффективнее предотвратить или сдержать распространение, чем бороться с последствиями. |
|
Отправлено: 01:29, 22-06-2010 | #5 |
Старожил Сообщения: 182
|
Профиль | Отправить PM | Цитировать А у меня вот иная проблема. Сделал я себе на флэшке autorun.inf в котором указал иконку для флэшки. Чтобы когда в комп вставляешь было сразу видно мою флэшку. Но не так давно многие ант ивирусы стали по умолчанию блочить автораны, ну и мой тоже, в котором всего лишь указана иконка
![]() Ваш батник вообще удалит мой авторан. А если мне нужен этот авторан? Так ваш батник получается- тот же вирус. |
------- Отправлено: 03:50, 22-06-2010 | #6 |
Сообщения: 53547
|
Профиль | Отправить PM | Цитировать DIM78RUS, возможно, в этой теме найдете что-нибудь полезное (и не понадобится изобретать велосипед).
|
Отправлено: 10:30, 22-06-2010 | #7 |
Ветеран Сообщения: 1202
|
Профиль | Отправить PM | Цитировать DIM78RUS, вот уже готовое и регулярно обновляемое http://mechanicuss.livejournal.com/195192.html
|
------- Отправлено: 11:52, 22-06-2010 | #8 |
Старожил Сообщения: 426
|
Профиль | Отправить PM | Цитировать Первое, что делаю, когда кто-нить просит поставить ХР - отключаю автозапуск и объясняю, что Explorer настолько ограниченная и неудобная весчь, что пользоваться им можно только от безисходности, если нет под рукой файлманагера.
С такими пользователями в дальнейшем проблем меньше, во всяком случае вся дрянь у них прет только из инета... а с флешками - раньше создавал каталоги autorun.inf, Desktop.ini и файлы Recycled, RECYCLER, System Volume Information. Однако современная дрянь давно научилась все это удалять, несмотря на атрибуты. Есть вариант для FAT32 - использовать ограничение корневого каталога - создаете в корне достаточное кол-во произвольных пустых файлов, пока не забъете все вакансии корневого каталога - больше в корне ничего создать не удасться. |
------- Отправлено: 11:54, 22-06-2010 | #9 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать Цитата seriych:
Как вариант, какое то время использовал фирменную утилиту для моей флэхи "SMI UFDisk Utilities", помимо некоторых функций, там есть возможность программно отключить/включить запись на всю флэшку (аналог физического переключателя). Утилита предназначена только для некоторых флэх!!! Определенный производитель и VID/PID флэхи. Возможно, что Вам она не подойдет (есть аналоги от других производителей). По поводу антивирусов блокирующих или съедающих чистый autorun.inf ничего сказать не могу... Подобного поведения у моего ESS замечено не было... Была проблема связанная с запуском некоторых файлов .exe, а именно антивирь хавал неизвестные ему .exe-шники, которые запускались с помощью autorun.inf. Хотя и это можно легко обойти... sLiDeR-X, Спасибо, скрипт AUTOSTOP более близок к моей идее. Несомненно, некоторые моменты можно взять на вооружение... Petya V4sechkin, интересно, но AUTOSTOP более оригинален в плане защиты... NiOl, Если просто создавать каталоги со всевозможными атрибутами, то конечно для вирусов их удаление не проблема... а вот если запихнуть в них другой каталог с неправильным именем, то это уже будет более серьезная защита... А вот, это Цитата:
Как я понял, это то, что есть в скрипте AUTOSTOP... Цитата:
|
|||
Отправлено: 18:29, 22-06-2010 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[тестируем] Утилита для конвертации *.reg-файлов в *.bat и *.inf файлы | Narm | Автоматическая установка Windows 2000/XP/2003 | 19 | 05-05-2010 11:56 | |
Интерфейс - [решено] Последствия борьбы с вирусами | Василий123 | Лечение систем от вредоносных программ | 5 | 16-01-2010 23:51 | |
Утилиты - Бесплатные программы для борьбы с "autorun" вирусами на флешке! | brt | Защита компьютерных систем | 8 | 26-09-2009 15:56 | |
Утилиты - VirusVaccine - скрипт для борьбы с autorun-вирусами | mozgabyte | Защита компьютерных систем | 1 | 02-06-2009 23:17 | |
Автоматический запуск cmd или bat файла из autorun.inf | Altmer | Автоматическая установка Windows 2000/XP/2003 | 2 | 24-02-2008 14:52 |
|