CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
-
DIM78RUS
CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
Наверное каждый хватал вирусы и прочую нечисть, которая распространяется на флэшках при помощи autorun.inf . Лично меня, на работе, уже достало бороться с этой нечистью. Есть идея некоторого противоядия этой эпидемии средствами .bat .
Неплохой способ, а именно создание в корне флэшки папки с именем autorun.inf, внутри которой находится папка с неправильным именем (F\autorun.inf\usb..), позволяет многократно снизить риск заражения. Конечно же это не панацея, но весьма действенный способ.
Суть идеи такова, что бы автоматизировать при помощи нашего, к примеру, USB.bat, следующие действия:
1) Удалить уже существующий на флэшке настоящий autorun.inf , а так же, если имеется, то и autorun.inf созданный вирусом (что сложнее).
2) Отключить автозапуск на всех дисках.
2) Создать в корне флэшки директорию autorun.inf, с вложенной в нее папкой с неправильным именем.
3) Сделать наш USB.bat с поведением, подобным поведению вирусов, но в благих целях. Т.е. сделать так, что бы USB.bat постоянно висел в процессах и "заражал" все вставленные в ПК флэшки. Желательно, что бы он и дальше переносился на флэшках, "заражая" другие ПК. Правда с последним пунктом наверное будет сложно, т.к. autorun.inf на флэшке уже не будет... Хотя, можно наверное сделать некий исполняемый файл c иконкой папки и именем "Мои документы", который бы и запускал наш USB.bat .
Пример, в котором USB.bat снимает со всех файлов, имеющих в названии autorun., атрибуты "скрытый", "системный", "только для чтения" и удаляет их, после чего создает на флэшке директорию autorun.inf и помещает в нее папку с неправильным именем usb.. , далее директории autorun.inf присваиваются новые атрибуты "скрытый" и "системный":
attrib -s -h -r autorun.*
del autorun.*
mkdir "\\?\%~d0\autorun.inf\usb..\"
attrib +s +h %~d0\autorun.inf
Кому интересно, высказывайте свое мнение. Вносите предложения и конечно помогайте в написании )) Заранее благодарен за Вашу помощь и участие!
P.S. С Panda USB Vaccine знаком, но это не совсем то, что нужно...
Неплохой способ, а именно создание в корне флэшки папки с именем autorun.inf, внутри которой находится папка с неправильным именем (F\autorun.inf\usb..), позволяет многократно снизить риск заражения. Конечно же это не панацея, но весьма действенный способ.
Суть идеи такова, что бы автоматизировать при помощи нашего, к примеру, USB.bat, следующие действия:
1) Удалить уже существующий на флэшке настоящий autorun.inf , а так же, если имеется, то и autorun.inf созданный вирусом (что сложнее).
2) Отключить автозапуск на всех дисках.
2) Создать в корне флэшки директорию autorun.inf, с вложенной в нее папкой с неправильным именем.
3) Сделать наш USB.bat с поведением, подобным поведению вирусов, но в благих целях. Т.е. сделать так, что бы USB.bat постоянно висел в процессах и "заражал" все вставленные в ПК флэшки. Желательно, что бы он и дальше переносился на флэшках, "заражая" другие ПК. Правда с последним пунктом наверное будет сложно, т.к. autorun.inf на флэшке уже не будет... Хотя, можно наверное сделать некий исполняемый файл c иконкой папки и именем "Мои документы", который бы и запускал наш USB.bat .
Пример, в котором USB.bat снимает со всех файлов, имеющих в названии autorun., атрибуты "скрытый", "системный", "только для чтения" и удаляет их, после чего создает на флэшке директорию autorun.inf и помещает в нее папку с неправильным именем usb.. , далее директории autorun.inf присваиваются новые атрибуты "скрытый" и "системный":
attrib -s -h -r autorun.*
del autorun.*
mkdir "\\?\%~d0\autorun.inf\usb..\"
attrib +s +h %~d0\autorun.inf
Кому интересно, высказывайте свое мнение. Вносите предложения и конечно помогайте в написании )) Заранее благодарен за Вашу помощь и участие!
P.S. С Panda USB Vaccine знаком, но это не совсем то, что нужно...
-
Clever_man
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
DIM78RUS, знаете, по-моему бред какой-то. Проще создать в корне флешки файл autorun.inf и запретить к нему доступ (системный + только чтение), а если NTFS, то еще в разрешениях к доступу поставить для все "запрещено".
А еще лучше использовать антивирус со свежими базами, хотя бы и бесплатный.
А еще лучше использовать антивирус со свежими базами, хотя бы и бесплатный.
-
said_t
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
пустышками можно работать временно и от определенных вирусов, некоторые больше 100 вариантов имен генерируют, что все перечислять?
1 покупать флешку, закрываемую механически (выключателем) от записи - самый идеальный вариант для защиты флешки и держать антивирь для защиты компа.
2 сделать таковую самому с простой (есть в нете рецепты, не для всех экземпляров подходить)
3 если голова болит за 50 компьютеров, (это обычно в администратора), тут место спросить: почему 50 блондинок не имеют антивируса и самостоятельно пользуются сменными носителями.
4 закрыть автозапуск с флешек, и других сменных. Закрыть совсем определение таковых, что бы пользовались только с машины админа (у которого антивирь стоит) и то только с определенных заранее и постоянно проверяемых USB носителей.
1 покупать флешку, закрываемую механически (выключателем) от записи - самый идеальный вариант для защиты флешки и держать антивирь для защиты компа.
2 сделать таковую самому с простой (есть в нете рецепты, не для всех экземпляров подходить)
3 если голова болит за 50 компьютеров, (это обычно в администратора), тут место спросить: почему 50 блондинок не имеют антивируса и самостоятельно пользуются сменными носителями.
4 закрыть автозапуск с флешек, и других сменных. Закрыть совсем определение таковых, что бы пользовались только с машины админа (у которого антивирь стоит) и то только с определенных заранее и постоянно проверяемых USB носителей.
-
DIM78RUS
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
Цитата DIM78RUS:
Кому интересно, высказывайте свое мнение. Вносите предложения и конечно помогайте в написании )) Заранее благодарен за Вашу помощь и участие!
SHIFT держите когда флешку вставляете... а
если паранойя, то запретите вообще запуск файла autorun.inf с помощью локальных политик безопасности...
Цитата Clever_man:
знаете, по-моему бред какой-то.
поддерживаю
но это правда не бред а просто особо изощренный способ... 
Кому интересно, высказывайте свое мнение. Вносите предложения и конечно помогайте в написании )) Заранее благодарен за Вашу помощь и участие!
CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
SHIFT держите когда флешку вставляете... а
если паранойя, то запретите вообще запуск файла autorun.inf с помощью локальных политик безопасности...
Цитата Clever_man:
знаете, по-моему бред какой-то.
CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
поддерживаю
но это правда не бред а просто особо изощренный способ... 
-
zonderz
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
Нет, не паранойя... паники перед всевозможной вирусней не испытываю и до сих пор, более или менее, удачно ей противостоял.
Удерживать SHIFT - знаю, политики - знаю, НО это знаю только я, а объяснять это куче народа, нет возможности...
ИМХО, но гораздо проще и эффективнее предотвратить или сдержать распространение, чем бороться с последствиями.
Удерживать SHIFT - знаю, политики - знаю, НО это знаю только я, а объяснять это куче народа, нет возможности...
ИМХО, но гораздо проще и эффективнее предотвратить или сдержать распространение, чем бороться с последствиями.
-
DIM78RUS
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
Нет, не паранойя... паники перед всевозможной вирусней не испытываю и до сих пор, более или менее, удачно ей противостоял.
Удерживать SHIFT - знаю, политики - знаю, НО это знаю только я, а объяснять это куче народа, нет возможности...
ИМХО, но гораздо проще и эффективнее предотвратить или сдержать распространение, чем бороться с последствиями.
Удерживать SHIFT - знаю, политики - знаю, НО это знаю только я, а объяснять это куче народа, нет возможности...
ИМХО, но гораздо проще и эффективнее предотвратить или сдержать распространение, чем бороться с последствиями.
-
seriych
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
DIM78RUS, возможно, в
Вопрос - autorun
найдете что-нибудь полезное (и не понадобится изобретать велосипед).-
Petya V4sechkin
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
DIM78RUS, вот уже готовое и регулярно обновляемое
http://mechanicuss.livejournal.com/195192.html
-
sLiDeR-X
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
Первое, что делаю, когда кто-нить просит поставить ХР - отключаю автозапуск и объясняю, что Explorer настолько ограниченная и неудобная весчь, что пользоваться им можно только от безисходности, если нет под рукой файлманагера.
С такими пользователями в дальнейшем проблем меньше, во всяком случае вся дрянь у них прет только из инета...
а с флешками - раньше создавал каталоги autorun.inf, Desktop.ini и файлы Recycled, RECYCLER, System Volume Information. Однако современная дрянь давно научилась все это удалять, несмотря на атрибуты. Есть вариант для FAT32 - использовать ограничение корневого каталога - создаете в корне достаточное кол-во произвольных пустых файлов, пока не забъете все вакансии корневого каталога - больше в корне ничего создать не удасться.
С такими пользователями в дальнейшем проблем меньше, во всяком случае вся дрянь у них прет только из инета...
а с флешками - раньше создавал каталоги autorun.inf, Desktop.ini и файлы Recycled, RECYCLER, System Volume Information. Однако современная дрянь давно научилась все это удалять, несмотря на атрибуты. Есть вариант для FAT32 - использовать ограничение корневого каталога - создаете в корне достаточное кол-во произвольных пустых файлов, пока не забъете все вакансии корневого каталога - больше в корне ничего создать не удасться.
-
NiOl
Re: CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
Цитата seriych:
А у меня вот иная проблема. Сделал я себе на флэшке autorun.inf в котором указал иконку для флэшки. Чтобы когда в комп вставляешь было сразу видно мою флэшку. Но не так давно многие ант ивирусы стали по умолчанию блочить автораны, ну и мой тоже, в котором всего лишь указана иконка
Ваш батник вообще удалит мой авторан. А если мне нужен этот авторан? Так ваш батник получается- тот же вирус.
К сожалению, да... сам столкнулся с подобным неудобством. Писал под себя autorun.inf в котором была и моя иконка и запуск portableapps.com, к которой в свою очередь, были прикручены другие утилиты, и т.п. Все это удобно и отказываться от этого не хотелось, но выгонять непрошеных гостей и постоянно восстанавливать свой autorun.inf уже надоело...
Как вариант, какое то время использовал фирменную утилиту для моей флэхи "SMI UFDisk Utilities", помимо некоторых функций, там есть возможность программно отключить/включить запись на всю флэшку (аналог физического переключателя). Утилита предназначена только для некоторых флэх!!! Определенный производитель и VID/PID флэхи. Возможно, что Вам она не подойдет (есть аналоги от других производителей).
По поводу антивирусов блокирующих или съедающих чистый autorun.inf ничего сказать не могу... Подобного поведения у моего ESS замечено не было... Была проблема связанная с запуском некоторых файлов .exe, а именно антивирь хавал неизвестные ему .exe-шники, которые запускались с помощью autorun.inf. Хотя и это можно легко обойти...
sLiDeR-X, Спасибо, скрипт AUTOSTOP более близок к моей идее. Несомненно, некоторые моменты можно взять на вооружение...
Petya V4sechkin, интересно, но AUTOSTOP более оригинален в плане защиты...
NiOl, Если просто создавать каталоги со всевозможными атрибутами, то конечно для вирусов их удаление не проблема... а вот если запихнуть в них другой каталог с неправильным именем, то это уже будет более серьезная защита...
А вот, это
Цитата:
Есть вариант для FAT32 - использовать ограничение корневого каталога - создаете в корне достаточное кол-во произвольных пустых файлов, пока не забъете все вакансии корневого каталога - больше в корне ничего создать не удасться.
уже интересно...
Как я понял, это то, что есть в скрипте AUTOSTOP...
Цитата:
Программная защита флешки от записи осуществляется путем определения свободного пространства на ней, с последующим полным его заполнением. Такой метод отлично подходит, например, для защиты загрузочных флешек (имеющих файл autorun.inf), которые невозможно защитить созданием одноименного каталога AUTORUN.INF. Для создания такого файла используется команда:
fsutil file createnew
Сразу возникает вопрос, напрямую вирус в корень записаться не сможет, но если он сначала удалит этот файл пустышку? Или он неудаляемый??
А у меня вот иная проблема. Сделал я себе на флэшке autorun.inf в котором указал иконку для флэшки. Чтобы когда в комп вставляешь было сразу видно мою флэшку. Но не так давно многие ант ивирусы стали по умолчанию блочить автораны, ну и мой тоже, в котором всего лишь указана иконка
Ваш батник вообще удалит мой авторан. А если мне нужен этот авторан? Так ваш батник получается- тот же вирус.
CMD/BAT - BAT для борьбы с вирусами на флэшках (autorun.inf)
К сожалению, да... сам столкнулся с подобным неудобством. Писал под себя autorun.inf в котором была и моя иконка и запуск portableapps.com, к которой в свою очередь, были прикручены другие утилиты, и т.п. Все это удобно и отказываться от этого не хотелось, но выгонять непрошеных гостей и постоянно восстанавливать свой autorun.inf уже надоело...
Как вариант, какое то время использовал фирменную утилиту для моей флэхи "SMI UFDisk Utilities", помимо некоторых функций, там есть возможность программно отключить/включить запись на всю флэшку (аналог физического переключателя). Утилита предназначена только для некоторых флэх!!! Определенный производитель и VID/PID флэхи. Возможно, что Вам она не подойдет (есть аналоги от других производителей).
По поводу антивирусов блокирующих или съедающих чистый autorun.inf ничего сказать не могу... Подобного поведения у моего ESS замечено не было... Была проблема связанная с запуском некоторых файлов .exe, а именно антивирь хавал неизвестные ему .exe-шники, которые запускались с помощью autorun.inf. Хотя и это можно легко обойти...
sLiDeR-X, Спасибо, скрипт AUTOSTOP более близок к моей идее. Несомненно, некоторые моменты можно взять на вооружение...
Petya V4sechkin, интересно, но AUTOSTOP более оригинален в плане защиты...
NiOl, Если просто создавать каталоги со всевозможными атрибутами, то конечно для вирусов их удаление не проблема... а вот если запихнуть в них другой каталог с неправильным именем, то это уже будет более серьезная защита...
А вот, это
Цитата:
Есть вариант для FAT32 - использовать ограничение корневого каталога - создаете в корне достаточное кол-во произвольных пустых файлов, пока не забъете все вакансии корневого каталога - больше в корне ничего создать не удасться.
уже интересно...
Как я понял, это то, что есть в скрипте AUTOSTOP...
Цитата:
Программная защита флешки от записи осуществляется путем определения свободного пространства на ней, с последующим полным его заполнением. Такой метод отлично подходит, например, для защиты загрузочных флешек (имеющих файл autorun.inf), которые невозможно защитить созданием одноименного каталога AUTORUN.INF. Для создания такого файла используется команда:
fsutil file createnew
Сразу возникает вопрос, напрямую вирус в корень записаться не сможет, но если он сначала удалит этот файл пустышку? Или он неудаляемый??