关闭自动播放
长久以来我一直认为在组策略里 禁止 自动播放后 autorun.inf文件就失效了 显然 这想法是错误的
今天看到一篇文章就是关于自动运行这功能的应用的 整理下 以当参考
做这些测试前 请确定 Shell Hardware Detection服务并没关闭 且H_C_U\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2注册表分支有完全权限
并没其他防护软件 在组策略开启 禁用自动播放后
构造如下autorun.inf文件
[autorun]
OPEN=NOTEPAD.exe
shell\open=打开(&O)
shell\open\Command=NOTEPAD.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=NOTEPAD.exe
icon=game.ico
在系统盘复制一份NOTEPAD.exe到 autorun.inf所在的目录。鼠标打开就自动执行了记事本文件,右键选择打开或者资源管理器都没用。
因为这autorun直接修改了右键菜单。
搜索了下网上资料引用下原帖:http://bbs.duba.net/thread-21812231-1-2.html 很老了07年 囧
为了搞清楚这个问题,我们跟踪一下当U盘插入后,系统处理autorun.inf文件的过程。
首先,svchost.exe读取autorun.inf,然后explorer.exe读取autorun.inf,再然后explorer.exe
将autorun.inf里的相关内容写入注册表中MountPoints2这个键值。只要explorer.exe成功写入注册表
,那么这个autorun.inf文件的使命就完成了,U盘里的病毒就等着你去双击U盘了。
网上一些流传的方法
实质上不能完全防止Autorun病毒的运行
1.禁止svchost.exe读取autorun.inf。
因为explorer.exe也会读取autorun.inf,而且写入注册表的正是explorer.exe,所以此方法无效。
2.关闭自动播放功能。
关闭自动播放功能并不能防止病毒利用autorun来实现启动,“这个实验证明靠组策略
中关闭自动播放来预防U盘毒是完全没有用的(上面这个Autorun.inf已经烂大街了)”
自动播放(Autoplay)和自动运行(autorun)并不是一回事。
不过我们可以通过关闭Shell Hardware Detection服务同时把自动播放和自动运行取消
实际可行的方法:
1. 禁止explorer.exe读取autorun.inf (HIPS之FD)
2. 禁止explorer.exe写入MountPoints2的shell下面的open、explorer、autorun、command等项
,即:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\open
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\autorun
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\explorer
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\*\shell\*\Command
或者将整个MountPoints2项封住,禁止写入
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
(注册表权限、HIPS之RD)
3. 禁止U盘的程序启动 (软件限制策略、HIPS之AD)
4. 用沙盘限制 (DW的非信任、SBie的强制运行等等)
5. 自定义有害文件:autorun.inf (一些杀软可以做到,例如咖啡8.5i)
6. 修改shell32.dll,更改autorun.inf的打开方式
7. 关闭Shell Hardware Detection服务
官方解决方案
打上微软官方出的补丁
知识库 (KB) 文章: KB971029
安装这个补丁将把自动播放跟自动运行功能 只作用于DVD&CD驱动器上 U盘测试通过
点击下载此文件


Recent Comments