;)
  thinkIT.ru — первый IT-портал города  
 
 
Первый IT-портал города
 
 
Почта:
Пароль:
    Забыли пароль?
 
4G Лого
4G Лого

Рубрика: Гаджеты

35
Защищаем флешки от autorun-вируса

Защищаем флешки от autorun-вируса


Вам не надоело таскать вирусы на флешках?
Знаете как бороться?

Автор: iNik | Добавлено: 19 Декабря, 2008 | Очень много комментариев | Просмотров: 2620
habr.ru
ixbt.com
google.ru

Подготовка
.

Для реализации задуманного нам понадобится отформатировать флэшку в NTFS, для этого есть несколько, известных мне способов. Для меня самым простым является использование Acronis Disk Director.

После запуска Disk Director'а, вы увидите список дисков подключенных к вашей системе. В этом списке находим свою флэшку, жмем правой кнопкой мыши и выбираем «Удалить раздел», в новом окошке оставляем все как есть(Особой разницы там нет). Далее опять правый клик по нашему диску и выбираем «Создать раздел». В окне «Создать раздел» выбираем:
  • Файловая система: NTFS.
  • Создать как: Основной раздел.


Окно 'Создать раздел'

Теперь жмем на иконке «Флажка» и в появившемся окне нажимаем «Приступить». После сделанных изменений перезагрузите компьютер.

Флэшку также можно отформатировать и более простым способом, указанным ув. maxshopen :

Пуск → Выполнить → cmd →

convert f: /FS:NTFS < — это если данные на флэшке нужны и их некуда сбэкапить

или

format f: /FS:NTFS < — если данные нафик


Настройка.


Итак, карточка готова к настройке, заходим на флэшку и в корневом каталоге создаем каталог, в котором будут хранится данные, я назвал его «DATA». Правый клик по новому каталогу и переходим на вкладку безопасность, затем нажимаем на кнопку «Дополнительно». Здесь снимаем галочку с пункта «Разрешить наследование разрешений от родительского объекта к этому...», в появившемся диалоге жмем «Копировать», затем жмем «Ок» в обоих окошках. Теперь зайдем в раздел «Безопасность» корневого каталога нашего носителя и настраиваем разрешения следующим образом:

В столбце «Разрешить», оставляем отмеченными следующие пункты:
  • Чтение и выполнение
  • Список содержимого папки
  • Чтение


В столбце «Запретить» ставим галочку напротив пункта «Запись», в появившемся диалоге жмем «Да».

Настройка разрешений корневого каталога флэшки.

Все, в итоге мы получаем флэшку, на которую не сможет записаться Autorun. За это мы жертвуем малую долю производительности, возможность записи в корневой каталог носителя и, естественно, невозможность использования меню «Отправить» для копирования данных на носитель.

Возможные проблемы и их решение.


  1. После форматирования накопителя в NTFS, его не видно в системе.

    Правый клик на «Мой компьютер», выбираем «Управление», в появившемся окне заходим в «Управление дисками», там жмем на нашей флэшке правой кнопкой и выбираем «Изменить букву диска или путь к диску». Выбираем букву, жмем «Ок».


К сожалению или счастью, больше мною проблем не было найдено, если вдруг найдете — пишите, попробуем решить.

Отключаем автозапуск.


Кроме XP Home Edition:
пуск — выполнить — gpedit.msc — конфигурация компутера — административные шаблоны — Система — отключить автозапуск (выберите, где отключать). Далее примените новую политику командой gpupdate в консоли.

В Home оснастка управления групповыми политиками отсутствует, однако тот же эффект может быть достигнут ручной правкой реестра:
1) Пуск -> выполнить -> regedit
2) открыть ветку HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
3) Создать новый раздел
4) Переименовать созданный раздел в Explorer
5) В этом разделе создать ключ NoDriveTypeAutoRun

Допустимые значения ключа:
0x1 — отключить автозапуск на приводах неизвестных типов
0x4 — отключить автозапуск сьемных устройств
0x8 — отключить автозапуск НЕсьемных устройств
0x10 — отключить автозапуск сетевых дисков
0x20 — отключить автозапуск CD-приводов
0x40 — отключить автозапуск RAM-дисков
0x80 — отключить автозапуск на приводах неизвестных типов
0xFF — отключить автозапуск вообще всех дисков.

Значения могут комбинироваться суммированием их числовых значений.

Значения по умолчанию:
0x95 — Windows 2000 и 2003 (отключен автозапуск сьемных, сетевых и неизвестных дисков)
0x91 — Windows XP (отключен автозапуск сетевых и неизвестных дисков)
Комментарий: в XP Home по умолчанию этот ключ отсутствует (как и сам раздел Explorer), поэтому выше описан процесс его создания. Для остальных версий создавать не надо, он уже есть, просто исправьте его.

Есть и более простые решения

У предыдущего способа есть еще минус -- такая флешка должна быть извлечена ТОЛЬКО через безопасное извлечение. В случае же FAT32 можно определить политикой — будет ли кеширование или не будет (говоря проще — можно ли выдергивать флешку без безопасного отключения).



Но, к сожалению нет возможности на FATе разграничивать доступ.

А для NTFS есть еще "консольное решение":

Создаем bat и запускаем с флешки:

rd /s /q %~d0\recycled

rd /s /q %~d0\recycler

echo antivirus>%~d0\recycled

echo antivirus>%~d0\recycler

echo Y | cacls "%~d0\System Volume Information" /T /grant administrators:F

echo Y | cacls "%~d0\System Volume Information" /T /grant администраторы:F

rd /s /q "%~d0\System Volume Information"

echo antivirus>"%~d0\System Volume Information"

del /f /q %~d0\autorun.*

mkdir "\\?\%~d0\autorun.inf\com1"

attrib +s +h %~d0\autorun.inf

del /f /q %~d0\desktop.ini

mkdir "\\?\%~d0\desktop.ini\com1"

attrib +s +h %~d0\desktop.ini




Минус этого способа только один, опять же, для меня — тело вируса копируется на флешку, но уже ни при каких настройках системы не сможет запуститься сам, то есть будет там просто валяться :)


Еще хотите? :)

Можно немножечко поправить реестр, добившись того, что autorun.inf просто не будет восприниматься:

REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS :DoesNotExist"


FlashGuard

FlashGuard - 430x454, 13,3Kb

Описание

Многие современные вирусы используют функцию Autorun для распространения посредством флэш накопителей.
И часто антивирусные программы не могут их остановить.
Вы или ваш администратор можете отключить функцию Autoplay, но вирус все равно будет способен заразить вашу систему с помощью файла Autorun.inf на флэш диске - функция Autorun.
Можно полностью отключить Autorun, запретив службу "Shell Hardware Detection", но в этом случае у вас будут проблемы с подключением фото и видеокамер, сканеров и т.д.

Flash Guard может блокировать Autorun и остановить вирусы!

Он запускается при входе пользователя в систему и следит за дисками.
Когда вставляется новый носитель(компакт диск например) или добавляется новый диск(вставляется флэш брелок) Flash Guard может совершать такие действия:

- Удалить добавленные файлом Autorun.inf пункты контекстного меню диска
- Информировать пользователя о наличии на диске файла Autorun.inf
- Удалить файл Autorun.inf
- Удалить все файлы Autorun.*

Поведение программы полностью настраивается пользователем.

Удаление добавочных пунктов меню - это главная особенность программы. Таким образом вы даже можете не удалять вирус с флэш диска и при этом открывать его в Проводнике, не заражая свой компьютер.

Имеется возможность создать список исключений - "легальных" файлов autorun.inf, которые будут игнорироваться программой.

Взять можно тут

Условия распространения - freeware

Есть еще один способ, правда он более извращенный

 Но зато уж точно никакой вирус не сможет пробиться!

Создаем на флешке 2 раздела:
1) NTFS или FAT и на него кладем totallcommander или FARmanaegr с плагином для чтения EXT2/EXT3
2) Второй раздел, собственно, делаем EXT2/EXT3 и заливаем на него инфу

В итоге вируса жрут тотал, а к инфе пробраться не могут :)))

P.S. сколько я не искал, не могу найти как сделать аппаратную защиту на флешке от записи. Это было бы самым удобным и надежным способом. Если кто знает метод, поделитесь пожалуйста!
Теги: вирус, антивирус, флеш, флешка, защита | Оценка: (12)

Комментарии:

Taganteep Taganteep | 19 Декабря 2008 16:22ссылка сюда
Зачем так заморачиваться с форматированием в NTFS. Компьютер/правой кнопкой по флешке/форматировать. Правда это только на Висте. Повыкидывайте наконец свои Экспишки!
CCMauc CCMauc | 19 Декабря 2008 17:18ссылка сюдаответ на
+1
ALEX ALEX | 20 Декабря 2008 00:26ссылка сюдаответ на
Замечательная идея!
А теперь:
1) сходи сней в Налоговую инспекцию
2) выкинь ХР-шки всем бухгалтерам, дещё 98-е не забудь (они ещё живы)
Taganteep Taganteep | 20 Декабря 2008 13:02ссылка сюдаответ на
Я думаю для задач бухгалтеров им и 98 хватает, но если есть возможность почему же не поставить новую винду, офис, антивирус и т.д.
P.S.
Еще трудность установки нового ПО бухгалтерам, менеджерам и т.д. (в особенности женщинам) заключается в том, что 70% из них на столько тупы, что им предется снова идти на компьютерные курсы и переучиваться.
iNik iNik | 20 Декабря 2008 13:15ссылка сюдаответ на
ЭЙ! поаккуратнее в выражениях!
Кроме того, они бухгалтеры, а не айтишники. Если вас попросить пару отчетов для налоговой составить, заполнить и сдать? Думаю, наблюдая за этим процессом, обычные рядовые бухгалтера смогут вас назвать баранов с той же долей справедливости!
ALEX ALEX | 20 Декабря 2008 14:46ссылка сюдаответ на
Почему не обновить?... Потому что:
1) это достаточно дорого для нормальных людей
2) 1С версии 7.7 произошла от версии 7.0, написанной в 1997 году под пень-1 (133 МГц). Системные требования с тех пор не изменились, не смотря на обновление ядра программы.
3) кто этим всем должен заниматься ? вот представь, коммерсант дежит магазин, торгует всякой всячиной, есть у него бухгалтер, два продавца и грузчик... ему что - ещё и сисадмина нанять? на 1/400 ставки ?
Поэтому я вижу актуальность темы в том - КАК можно защитить от этого именно бытовых пользователей (а не нас с тобой), которые слово "системнй реестр" никогда не слышали, не говоря о том, чтобы ключи там дописыватьили редактировать..
ну насчёт дорого, позволю себе с вами не согласится, да и потом народ обновляется хотя бы по той причине что офис 2007 работает в полный рост а кто сидит на 2003 грустно всё. Хотя в таких организациях есть студенты которые прибегают и чинят всё за 3 копейки.

П.С. ещё к слову, сколько инфы осталось на безвременно почивших винтах, сколько отчётов и документов пришлось восстанавливать тем для кого потратить хотя бы раз в 2 года рублей 10 на обновление компутера.
like_a like_a | 19 Декабря 2008 17:50ссылка сюда
Статья очень полезная. Спасибо.
iNik iNik | 19 Декабря 2008 18:01ссылка сюдаответ на
пажалста! :)
ALEX ALEX | 20 Декабря 2008 00:38ссылка сюда
статья действительно полезная и достаточно своевременная...
я это вирус впервые (для себя) встретил в апреле с.г. потом - в начале ноября

щас в городе только у ленивого нет на диске С:\ папки RESTORE с её содержимым...(где, собственно вирус и гнездится). я на этой неделе встретил три разные модификации вируса.
удаляется он в ручную, ничего там хитрого нет... но, после удаления некоторых модификаций флэшка становится недоступонй, если вируса нет в машине (если есть - всё в порядке)

и вопрос даже не в том - как вам, IT-профессионалам, (или нам - любителям) от него защититься, а о том как уберечь от него бытового пользователя...
вирусы разносят бухгалтера - через налоговую инспекцию и пенсионный фонд, его разносят всякие менеджеры-дилеры всяких консультантов+ и т.п.
бедолаги - пользователи тащат всё это к себе домой - и далее по цепочке...
ALEX ALEX | 20 Декабря 2008 01:06ссылка сюда
решения, предложенные в статье, безусловно - интересные... но есть много почвы для полемики...
например, если "запретить запись" - то как ходить (например, в ФНС) за программами (ммногие бухгалтера ЭТО делают)
NTFS (?) есть у меня смутное сомнение, что вирусы и там успешно живут бодрствуют ...(если ещё один поймаю - проверю обязательно, если у тебя есть - дай протестировать)
2 раздела...? да, сильная тема... но (из того, что я встречал) при "попадании" на модификацию BackDoor.IRC.Flood.8 файл - Taquito.exe (в отличие от других) флэшка становится недоступной в принципе.

А есть какие-нибудь сведения о возможности распространения этих вирусов через телефоны или фото-аппараты???
(при случае тоже проверю, если найду подходящий вирус)
Статью назвал своевременной потому, что до недавнего времени считал это всё случайными единичными проявлениями, а сейчас ситуация меня всерьёз беспокоит...
Yg Yg | 21 Декабря 2008 18:20ссылка сюдаответ на
да он попадает на любые носители, которые определяются дисками локальными или сменными.
Hamlet Hamlet | 20 Декабря 2008 11:13ссылка сюда
Да уж реально заморочено! отталкивает! такое решение проблемы
iNik iNik | 20 Декабря 2008 11:22ссылка сюдаответ на
ктоб проще предложил -- все б счастливы стали!
Saint Saint | 20 Декабря 2008 12:04ссылка сюдаответ на
Запускаем anti-autorunner и наслаждаемся)) ( http://world-life.msk.ru/trash/anti_autorun.exe )
iNik iNik | 20 Декабря 2008 12:10ссылка сюдаответ на
а что он делает-то?
ALEX ALEX | 20 Декабря 2008 13:17ссылка сюдаответ на
отличный ресурс
http://msk.ru - "Невозможно найти удаленный сервер"
http://world-life.msk.ru - "Добро пожаловать на WORDL-LIFE" (и пустая страница)
http://world-life.msk.ru/trash - "Forbidden"
Остаётся только предположить, что по указанной ссылке ждёт БОЛЬШОЙ сюрприз...
Кроме того:
Yandex - anti-autorunner - "Искомая комбинация слов нигде не встречаетcя."
я думаю - очень полезная программка, наслаждению не будет конца...
it 3.0 it 3.0 | 20 Декабря 2008 13:32ссылка сюдаответ на
http://www.google.ru/search?hl=ru&q=anti_autorun&btnG=%D0%9F%D0%BE%D0%B8%D1%81%D0%BA+%D0%B2+Google&lr=&aq=f&oq=
ALEX ALEX | 20 Декабря 2008 13:39ссылка сюдаответ на
anti_autorun
так я тоже нашёл
Saint Saint | 21 Декабря 2008 10:00ссылка сюдаответ на
Ты бы еще whois'ы проверил)) Просто я выложил на свой расходный домен, чтоб вы могли скачать в любое время)) А если ждать "сюрприз" в каждом файле - это уже скорее параноя. Думаю уже бесполезняк объяснять что это за прога, все уже прогуглили.
ALEX ALEX | 20 Декабря 2008 13:38ссылка сюда
Если ото оно, то:
http://freesoft.ru/?id=671712
Anti-autorun 2.0
104 Kb
Дата выпуска: 2007-03-17
"Программа-антивирус для борьбы с вирусом Win32.Small.k, который заражает диски, флэшки, mp3-плееры и т.п., прописывая в них 13 файлов AUTORUN.* В обновлённой версии можно уберечь хорошие файлы AUTORUN.* от беспощадного удаления, очистить только флэшку, посмотреть статистику (сколько файлов AUTORUN.* у вас на компьютере). Файл можно запустить с флэшки и очистить заражённый компьютер."

(Судя по всему это - несколько не тот вирус, который гулят по нашему родному городу)
Dan Dan | 20 Декабря 2008 16:42ссылка сюда
Статья хорошая, ибо надоели засранные вирями флешки...
Yg Yg | 21 Декабря 2008 18:22ссылка сюда
мои личные компы данный вирус даже не накрыл, т.к. что нод 3 что касперский с ним нормально справляется.
ALEX ALEX | 12 Января 2009 20:06ссылка сюдаответ на
не только NOD и Каспер видят вирусы - мои "личные" и "поднадзорные" компы он тоже не "зацепил" - но ситуация всё равно - напряжённая...
ALEX ALEX | 12 Января 2009 20:12ссылка сюда
О форматировании флэшек в NTFS.
выбрасывать ХР и ставить Висту - не обязательно ( Taganteep | 19 Декабря 16:22. "Зачем так заморачиваться с форматированием в NTFS..")
win2000 тоже при форматировании предлагает выбор: FAT, NTFS, FAT32
(те. все эти convert /fs:ntfs - там не нужны)
iNik iNik | 12 Января 2009 21:00ссылка сюда
В ХР можно тоже! если залезть в диспетчер устройств и в свойствах флешки переключить ее на performance, то в том же диалоге форматирования вместо фата будет нтфс
it 3.0 it 3.0 | 12 Января 2009 21:08ссылка сюда
вообще, у флэшек ограниченное количество циклов перезаписи, поэтому использование НТФС быстрее убъет флэшину. Макрософт в вин7 вроде даже обещала спец. ФС для флэшек, насколько помню, эта ФС должна быть (уже есть?) на основе ФАТа.
Тут, конечно, можно возразаить что циклов перезаписи довольно много, и что на век флэшки их хватит, но об этом я предлагаю вспомнить только после того как потеряете свои данные.

П.С. на моей старой флэшке аппаратная защита включается механическим переключателем :)
ALEX ALEX | 12 Января 2009 21:27ссылка сюда
Дело ж не в защите от записи - аппаратной или нет, а в том, что при записи ты всё равно эту защиту отключаешь.
Бытовой пользователь (я пример приводил) приходит с флэшкой в ИФНС (например) "за программкой".... "И готово!"
Я - НЕ ХОЖУ за программками, я не таскаю домой и из дома вирусы... Я не о себе щас беспокоюсь...
Я говорю о людях, которых десятки тысяч, которые "владеют компьютером" в том смысле, что явлются его владельцами, те. собственниками... Они представляют реальную угрозу для окружающих и самих себя...
it 3.0 it 3.0 | 12 Января 2009 21:28ссылка сюдаответ на
про аппаратную защиту спрашивал автор статьи, в конце статьи.
ALEX ALEX | 13 Января 2009 19:52ссылка сюда
ИФНС (налоговая) продолжает успешно снабжать пользователей вирусами.
Моя жена сегодня принесла:
K:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\Taquito.exe - инфицирован BackDoor.IRC.Flood.8
K:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\Taquito.exe - исцелен

После удаления этого вируса с флЭшки она срановится недоступной как устройство (до форматироваения)
Yg Yg | 03 Февраля 2009 00:19ссылка сюда
сегодня подцепил жестокого авторана, который не удаляется т.к. делает пользователя не владельцем файла, более того даже НОД не мог получить доступ к нему. Пришлось грузиться в линкус - помог только root у всех остальных тож правов не хватило :)))) а когда вышла эта тема думал сам такую прогу сделать и на диск себе засунуть чтоб "левый" не мог записаться, но без червя - опередили блин!
iNik iNik | 12 Марта 2009 10:34ссылка сюда
habr.ru




image




Познакомимся с программой поближе, рассмотрим ее возможности и метод, на котором базируется принцип работы.





МЕТОД



Прежде всего расскажу о методе.



Буквально через несколько дней после опубликования мною статьи, пользователь ЖЖ __x_tra

отписался в моем ЖЖ об альтернативном способе защиты флешки от autorun-вирусов, который он придумал: на флешке создается файл или каталог с названием AUTORUN.INF, и с помощью WinHex этому файлу или каталогу выставляется недопустимый атрибут. Напомню, что согласно FAT32 File System Specification, более известной как FATGEN (мы здесь рассматриваем защиту флешек с FAT):




File attributes:

ATTR_READ_ONLY 0x01

ATTR_HIDDEN 0x02

ATTR_SYSTEM 0x04

ATTR_VOLUME_ID 0x08

ATTR_DIRECTORY 0x10

ATTR_ARCHIVE 0x20

ATTR_LONG_NAME ATTR_READ_ONLY | ATTR_HIDDEN | ATTR_SYSTEM | ATTR_VOLUME_ID


The upper two bits of the attribute byte are reserved and should always be set to 0 when a file is created and never modified or looked at after that.





В варианте же, придуманном __x_tra предлагалось поставить два верхних бита не в 0, а в 1. Байт атрибутов получался таким: 0xF7 (ATTR_ARCHIVE+ATTR_DIRECTORY+ATTR_SYSTEM+ATTR_HIDDEN+ATTR_READ_ONLY+два старших бита 11). Еще предлагались возможные варианты в виде 0xC7, 0xD7, 0xE7. Я протестировал метод — он оказался рабочим! AUTORUN.INF с присвоенным таким образом атрибутом, невозможно было открыть, переименовать и модифицировать. Меня лишь смущало 2 фактора:


  • Корректность такого способа: как он отразится на работоспособности файловой системы.

  • Повторяемость способа: каким образом объяснить простому пользователю что такое WinHex, и с чем его едят.





ПРОГРАММА




Вернемся теперь к программе Panda USB and AutoRun Vaccine.



image



Напомню что «Panda USB Vaccine currently only works on FAT & FAT32 USB drives». Маленький размер файла (всего 393Kb) и спартанский интерфейс — все продумано, ничего лишнего. Добавлю что программа бесплатная.



Начну с кнопки «Vaccinate USB». Я специально создал заранее на флешке файл autorun.inf с атрибутами RAHS — это никоим образом не помешало программе, при нажатии на упомянутую кнопку, перезаписать его своим одноименным файлом, который, как я говорил в начале статьи «невозможно ни удалить, ни переименовать (в чем была слабость моего скрипта), ни модифицировать, ни открыть». Открываем флешку в WinHex, смотрим атрибут файла autorun.inf. И что же мы видим:



image




Мы видим что аналогично способу __x_tra, изменен атрибут файла: 0х40. В статье FAT12, FAT16 and FAT32 Windows File System находим расшифровку, которой нет в FATGEN:



0x40 Device (internal use only, never found on disk)

0x80 Unused




Т.е. атрибут 0x40 не так уж «некорректен» — он «в рамках спецификаций». Чесно говоря, я очень рад, что ребята из Panda Software реализовали этот способ в крохотной программе, нажатием одной лишь кнопки — не заставляя пользователя прибегать к WinHex.




Замечу что средствами программы отменить вакцинацию флешки невозможно. Если уж появилась необходимость создать на флешке свой autorun.inf (например, чтобы сделать ее загрузочной) — то WinHex вам в помощь, или переформатирование (для этой цели, кстати, хорошо использовать HP USB Disk Storage Format Tool).



Вторая кнопка программы «Vaccinate computer». Проверим что она делает:



image



Это знакомый мне (еще до создания скрипта AUTOSTOP, я использовал именно этот метод) придуманный Nick Brown способ:



REGEDIT4


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]

@="@SYS:DoesNotExist"



@SYS:DoesNotExist говорит explorer'у чтобы он не читал параметры запуска из файла Autorun.inf, а читал их из ветки реестра HKEY_LOCAL_MACHINE\SOFTWARE\DoesNotExist, которая не существует. В итоге если внешний носитель содержит файл Autorun.inf — то при подключении носителя к компьютеру, Autorun.inf не запускается. Более того — не запускается он и при двойном клике по букве диска этого носителя в проводнике.



Способ хорош (замечу, что в программе присутствует функция отмены этого действия, на тот случай если авторан пользователю все же понадобится, осуществляемая повторным нажатием на кнопку, надпись на которой будет «Remove vaccine»), но добавлю что для полного отключения автозапуска будет необходимо добавить еще 3 ключа реестра (в приведенном мной синтаксисе они добавлаются через bat-файл):




  • REG ADD «HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files» /v "*.*" /d "" /f

    В CancelAutoplay\Files находятся текстовые параметры, содержащие имена файлов, отыскав которые на носителе встроенный AutoRun запускаться не станет и позволит запустить носитель через autorun.inf. Добавляем строковый параметр следующего содержания: *.* (все файлы).


  • REG ADD «HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer» /v NoDriveTypeAutoRun /t REG_DWORD /d 255 /f

    С помощью NoDriveAutoRun запрещается загрузка с определенных приводов по их буквенному обозначению, а NoDriveTypeAutoRun запрещает загрузку с определенных приводов по их типу. Поскольку нам авторан вообще не нужен, используем второе.

  • REG ADD «HKLM\SYSTEM\CurrentControlSet\Services\Cdrom» /v AutoRun /t REG_DWORD /d 0 /f

    Cdrom — полное отключение всякой поддержки автозапуска компакт-дисков (даже ручной).





Из дополнительных возможностей программы отмечу следующее: если запустить программу с ключом (кроме этого ключа есть еще несколько — см. страницу программы)




USBVaccine.exe /resident



то она будет висеть резидентно, и при подключении новой флешки, будет предлагать вацинировать ее:



image



ВЫВОДЫ



Из известных мне на сегодняшний день способов защиты флешек с FAT от autorun-вирусов это самый надежный. Понятно что раз такие вещи умеет делать программа от Panda Software, то рано или поздно вирусописатели тоже могут этому научиться — но это вопрос времени, а в данном случае время выиграно, и выигрыш в пользу защиты.
Art-Mizyakina ;)) Art-Mizyakina ;)) | 17 Мая 2009 16:42ссылка сюда
Grand merci, mon cher ;)
iNik iNik | 18 Мая 2009 00:50ссылка сюдаответ на
not at all
Анонимность Серая Анонимность Серая | 08 Апреля 14:27ссылка сюда
Верное средство - при заражении autorun.inf флешка не хочет форматироваться обычным способом, форматируется только с командной строки, сначала в fat32 ( format I:/fs:fat32 ), а затем в ntfs ( Convert I: /fs:ntfs /nosecurity /x ), где I буква диска флешки. Потом смело записываем папку с названием вируса.
Авторизуйтесь чтобы не быть Серой Анонимностью!
Играть в тетрис бесплатно он-лайн, без регистраций и смс =)
Тетрис на Thinkit.ru — Время играть в тетрис!

Играть в тетрис проще простого. Жмем на иконку и вперед.


Подпишись на thinkit.ru


Подпишись на наш RSS канал и читай thinkit.ru через твой любимый RSS-reader.


 

 
  CreativeCUBE - разработка и поддержка сайтовПроизводство и поддержка
cCube.ru
  При воровстве с этого сайта ссылка обязательна.
Copyright © 2008-2010 thinkit.ru
Связаться с нами