Ловим вирусы, Софтовая модернизация флешки

ОТВЕТИТЬ НОВАЯ ТЕМА
ВЕРХОВЦЕВ 14 июл 2009 в 11:20
OBEY  •  На сайте 18 лет
Сообщений: 1 094
15
В общем идея проста, поэтому на авторство не претендую cool.gif

Кому надоело ловить-распространять вирусы делаем следующее:
Форматируем флешку в NTFS, создаём свой autorun.inf, играемся с правами и
получаем девайс на который триппер залазит, а вылезти не может, так-как механизм запуска (autorun.inf) наш, не вредный smile.gif
А еще можно свою иконку на флешку прицепить.....
Yap 27.08.2026 - 02:02
Продам слона  •  На сайте 21 год
Все комментарии:
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:20
OBEY  •  На сайте 18 лет
0
Один

Ловим вирусы
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:21
OBEY  •  На сайте 18 лет
0
Два

Ловим вирусы
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:21
OBEY  •  На сайте 18 лет
0
Три

Ловим вирусы
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:21
OBEY  •  На сайте 18 лет
0
Четыре

Ловим вирусы
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:21
OBEY  •  На сайте 18 лет
0
Пять

Ловим вирусы
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:22
OBEY  •  На сайте 18 лет
0
Шесть

Ловим вирусы
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:22
OBEY  •  На сайте 18 лет
0
На попытку удаления файла получаем следующее


Ловим вирусы

Это сообщение отредактировал ВЕРХОВЦЕВ - 14 июл 2009 в 11:25
ВЕРХОВЦЕВ автор 14 июл 2009 в 11:28
OBEY  •  На сайте 18 лет
0
В общем смысл я думаю понятен,,
моё содержимое autorun.inf такое:
[autorun]
ICON=1\1.ico - любая иконка

Добавлено1 в 11:34
А, и ещё после форматирования необходимо вернуть обратно галку на оптимизацию для выполнения,

Ловим вирусы
Homerovi4 14 июл 2009 в 11:58
Приколист  •  На сайте 17 лет
0
мм, например Kido, обходит такой способ защиты сменного накопителя.
ВЕРХОВЦЕВ автор 14 июл 2009 в 14:06
OBEY  •  На сайте 18 лет
0
Каким образом если не секрет? why.gif
hmmyougood 14 июл 2009 в 14:14
Ярила  •  На сайте 19 лет
0
Достаточно шагов 5, 6. Смысл остальных шагов остается непонятен.

Кидо, к сожалению, умеет менять "владельцев" файлов.
ВЕРХОВЦЕВ автор 14 июл 2009 в 18:05
OBEY  •  На сайте 18 лет
0
Остальные шаги нужны для того что-бы форматнуть флешку в NTFS и поставить свою иконку, а если всё правильно сделать то и кидо не сможет грохнуть этот файл, на прошлой неделе сотрудник этот самый кидо и подцепил, когда вставил флешку дрянь залезла в виде *.exe а autorun остался нетронутым, в общем проверенно практикой, честно.....
Homerovi4 14 июл 2009 в 20:13
Приколист  •  На сайте 17 лет
0
Цитата (ВЕРХОВЦЕВ @ 14.07.2009 - 15:06)
Каким образом если не секрет?  why.gif

Наверное, если бы ответ на вопрос был так прост, то касперыч не пыжался над защитой от него почти 3 месяца smile.gif

Это сообщение отредактировал Homerovi4 - 14 июл 2009 в 20:13
ВЕРХОВЦЕВ автор 14 июл 2009 в 20:58
OBEY  •  На сайте 18 лет
0
Цитата (Homerovi4 @ 14.07.2009 - 12:58)
мм, например Kido, обходит такой способ защиты сменного накопителя.

Не обходит, уже проверил rulez.gif
Hitler 3 авг 2009 в 11:49
Партайгеноссе GAMMER  •  На сайте 19 лет
0
AUTOSTOP 2.4 - cкрипт для защиты от autorun-вирусов (26 марта 2009)
1. НАЗНАЧЕНИЕ И УСТАНОВКА

Скрипт предназначен для:

- отключения на компьютере автозапуска со всех носителей
- защиты флешки от autorun-вирусов
- защиты флешки от записи новых файлов

Каждая з трех процедур выполняется отдельно по желанию пользователя.
Наибольший эффект защиты достигается при применении всех трех функций скрипта.

2. ПРИНЦИП РАБОТЫ

ОТКЛЮЧЕНИЕ АВТОЗАПУСКА

Автозапуск со всех носителей на компьютере отключается путем внесения изменений в
соответствующие разделы реестра (рекомендуется отключение автозапуска на всех
компьютерах), а именно:

1) REG ADD "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files" /v "*.*" /d "" /f

В CancelAutoplay\Files находятся текстовые параметры, содержащие имена
файлов, отыскав которые на носиеле встроенный AutoRun запускаться
не станет и позволит запустить носитель через autorun.inf.
Добавляем строковый параметр следующего содержания: *.* (все файлы).

2) REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf" /ve /d "@SYS:DoesNotExist" /f

@SYS:DoesNotExist говорит explorer'у чтобы он не читал параметры запуска
из файла Autorun.inf, а читал их из ветки реестра
HKEY_LOCAL_MACHINE\SOFTWARE\DoesNotExist, которая не существует.
В итоге если внешний носитель содержит файл Autorun.inf - то при
подключении носителя к компьютеру, Autorun.inf не запускается.
Более того - не запускается он и при двойном клике по букве диска
этого носителя в проводнике. Это самый

3) REG ADD "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer" /v NoDriveTypeAutoRun /t REG_DWORD /d 255 /f

С помощью NoDriveAutoRun запрещается загрузка с определенных приводов
по их буквенному обозначению, а NoDriveTypeAutoRun запрещает загрузку
с определенных приводов по их типу. Поскольку нам авторан
вообще не нужен, используем второе.

4) REG ADD "HKLM\SYSTEM\CurrentControlSet\Services\Cdrom" /v AutoRun /t REG_DWORD /d 0 /f

Cdrom - полное отключение всякой поддержки автозапуска компакт-дисков (даже ручной).



ЗАЩИТА ОТ AUTORUN-ВИРУСОВ

Защита флешки от autorun-вирусов строится следующим образом. На флешке
создается каталог AUTORUN.INF, препятствующий записи на флешку вредоносного
файла autorun.inf. Также для защиты флешки от вирусов служат файлы
recycled и recycler.

В исходном состоянии на каталоге AUTORUN.INF высвечивается красный индикатор
в виде дорожного знака "кирпич" - что визуально сообщает о том что
"для автозапуска вьезд запрещен". Если компьютер, к которому подключена флешка,
заражен autorun-вирусом, то вирус попытается записать на флешку вредоносный
файл autorun.inf. Ввиду особенностей файловой системы, он не сможет
этого сделать, пока на флешке существует одноименный каталог AUTORUN.INF.

Существуют вирусы, которые могут пытаться удалить этот каталог - но здесь их ожидает
серьезное препятствие: каталог защищен от удаления. Но при попытке удаления каталога
вирус наверняка снимет с него атрибут "системный". Если это случится - красный индикатор
с каталога AUTORUN.INF исчезнет. Это послужит свидетельством того, что на флешке
появились вирусные файлы. Но файл autorun.inf, посредством которого может
произвестись заражение, на флешку записан не будет - именно таким образом
скрипт осуществляет защиту, блокируя основную опасность.

Существуют вирусы, которые могут пытаться переименовать каталог AUTORUN.INF.
Но если им это удастся (название каталога AUTORUN.INF тогда изменится на что-то
неприметное, например ffvy) - красный индикатор и в этом случае исчезнет,
что послужит сигналом пользователю о том, что флешка заражена.

Метод будет действовать лишь частично (с отсутствием индикации) на различных сборках
Windows типа Zver и им подобных, имеющих встроенные пиктограммы для отображения каталогов.

Метод не нужно применять для загрузочных флешек (имеющих файл autorun.inf - т.к. этот файл
будет удален скриптом). Для защиты загрузочных флешек воспользуйтесь методом защиты
от записи новых файлов.

КАЖДЫЙ РАЗ ПЕРЕД ИЗВЛЕЧЕНИЕМ ФЛЕШКИ
НЕОБХОДИМО НАЖАТЬ F5 В ПРОВОДНИКЕ,
И ПРОВЕРИТЬ НАЛИЧИЕ КРАСНОГО ИНДИКАТОРА:


- красный индикатор есть на флешке - "для автозапуска вьезд запрещен"
- красный индикатор исчез с флешки - флешка заражена. Если при этом исчез и
каталог AUTORUN.INF, то на флешке содержится вредоносный файл autorun.inf.

Помните что даже если красный индикатор есть на флешке - это говорит лишь
об отсутствии вредоносного файла autorun.inf, что значительно снижает риск
заражения компьютера при подключении флешки к нему. Но в то же время на той же
флешке могут содержаться вирусные файлы (и, как правило, содержатся).
Поэтому регулярно проверяйте флешку антивирусом.



ЗАЩИТА ОТ ЗАПИСИ НОВЫХ ФАЙЛОВ

Метод придуман не мной, он подсказан пользователем cook с kpnemo.ru, а позднее
найден в нескольких специализированных источниках.
Мною же разработан удобный автоматизированный способ его применения, а также
(на основании анализа как сильных его сторон, так и уязвимостей) придумано
более верное название, а именно "защита от записи новых файлов" (в отличии от
менее точного названия в других источниках "защита от записи", не полностью
отражающего суть метода).

Защита флешки от записи новых файлов осуществляется путем определения свободного
пространства на ней, с последующим полным его заполнением, используя утилиту fsutil.
Такой метод отлично подходит, например, для защиты загрузочных флешек
(имеющих файл autorun.inf), которые невозможно защитить созданием
одноименного каталога AUTORUN.INF.

Для создания такого файла используется команда:

fsutil file createnew <filename> <length>

В итоге на флешке создается примерно следующая структура файлов, заполняющая
все свободное место:

[ 1-63 Mb ] 7344296
[ 64 Mb ] 7343581
[ 256 Mb ] 6050959
[ 512 Mb ] 6043075
[ 1024 Mb ] 2341570
[ 1024 Mb ] 2353157

После установки на флешку такой защиты, нельзя удалять с нее никаких файлов и
каталогов (включая и установочный файл autostop.2.4.exe), иначе защита
перестанет действовать.

При необходимости записать что-либо на флешку, удалите один или несколько файлов
минимально необходимого размера.

Строго говоря, такой метод нельзя считать полным аналогом аппаратного переключателя
"read-only", имеющегося на некоторых видах флешек. Даже если флешка защищена от записи
новых файлов описанным методом, вирус имеет возможность создать файл autorun.inf на флешке
(даже в случае, если флешка защищена от autorun-вирусов методом создания
каталога AUTORUN.INF, а вирус умеет переименовывать этот каталог. Но в этом случае,
как говорилось выше, исчезнет красный индикатор) - но вот записать что-либо в этот файл
уже не сможет. Таким образом обеспечивается дополнительная степень безопасности
флешки.

Следует также заметить, что вирус имеет возможность поразить потенциально
уязвимые файлы, уже содержащиеся на флешке, ввиду остатка свободного места
(обусловленного кластерностью) выделенного для хранения файла. Но тенденции
развития функционала вирусов позволяют говорить о том, что сегодня вирусы
все меньше поражают отдельные файлы, а все больше используют уязвимости операционной
системы Windows. А скрипт AUTOSTOP предназначен для защиты от autorun-вирусов
(которые, как правило, не заражают отдельные файлы) и не претендует на роль
"лекарства от всех болезней", но является инструментом, многократно повышающим безопасность
системы в целом, за счет значительного уменьшения возможности вирусного заражения
через флешки и механизм их автозапуска.

Таким образом, считать такой способ защитой от записи можно только в контексте
невозможности создания на флешке непустых новых файлов. Что, как показывает практика,
является серьезной мерой защиты от autorun-вирусов.

Как говорилось выше, этот метод отлично подходит для защиты загрузочных флешек
(имеющих файл autorun.inf), которые невозможно защитить созданием одноименного
каталога AUTORUN.INF.

------------------------------------------------------------------------------


3. УСЛОВИЯ РАСПРОСТРАНЕНИЯ И ИСПОЛЬЗОВАНИЯ

Вы используете этот скрипт на свой страх и риск.
Автор не несет никакой ответственности за возможные последствия использования.

Скрипт AUTOSTOP является бесплатным. Вы можете использовать его в личных целях.
Любое коммерческое использование скрипта запрещено. При частичном или полном
использовании кода скрипта в своих разработках, обязательно указывать:
- автора - Mechanicus
- страницу скрипта - http://mechanicuss.livejournal.com/195192.html


Веб-страница скрипта AUTOSTOP - http://mechanicuss.livejournal.com/195192.html
(здесь вы найдете подробное описание, обсуждение, и ссылку для загрузки)

Также обсуждение скрипта AUTOSTOP проводится здесь -
http://habrahabr.ru/blogs/infosecurity/53642/#habracut

Капитошка 21 авг 2009 в 14:01
Юморист  •  На сайте 19 лет
0
Тема защиты флешки все актуальнее и актуальнее, увы.

Создала папку autorun.inf, все как полагается. Неприступная аки Форт-Нокс.smile.gif
Некоторое время все было прекрасно, а потом вдруг обнаруживаю на флешке папку CONFIG. Да не пустую, а со значком корзины и длинным именем файла S-1-какая-то хрень.

Так вот, у меня вопрос: чем опасно появление таких конфигов и, собсно, что делать? Создавать папку CONFIG по образу и подобию autorun.inf ?

INFOspad 21 авг 2009 в 14:07
Шутник  •  На сайте 18 лет
0
Спасиба! Запомнил! pray.gif upset.gif
ВЕРХОВЦЕВ автор 21 авг 2009 в 16:35
OBEY  •  На сайте 18 лет
0
Цитата (Капитошка @ 21.08.2009 - 15:01)
Тема защиты флешки все актуальнее и актуальнее, увы.

Создала папку autorun.inf, все как полагается. Неприступная аки Форт-Нокс.smile.gif
Некоторое время все было прекрасно, а потом вдруг обнаруживаю на флешке папку CONFIG. Да не пустую, а со значком корзины и длинным именем файла S-1-какая-то хрень.

Так вот, у меня вопрос: чем опасно появление таких конфигов и, собсно, что делать? Создавать папку CONFIG по образу и подобию autorun.inf ?

Сами эти папки не опасны так-как не могут запуститься без своего autorun.inf(если конечно не запускать их содержимое вручную) Лучше их сразу удалять вручную, либо антивирусом проверять флешку периодически.
Gandalf 30 окт 2009 в 14:37
Ярила  •  На сайте 20 лет
0
Господа,зачем так сложно?
Вот батничек:
*******************
attrib -a -h -r -s autorun.*
del autorun.*
mkdir "\\?\%~d0\AUTORUN.INF\LPT3"
mkdir "\\?\%~d0\AUTORUN.INF\LPT3\.."
attrib +h +s "%~d0\AUTORUN.INF"
rd /s /q "\\?\%~d0\RECYCLED"
rd /s /q "\\?\%~d0\RECYCLER"
type nul>"\\?\%~d0\recycler"
type nul>"\\?\%~d0\recycled"
attrib +h +s "%~d0\recycle?"
***********************
Запускать непосредственно с носителя,который нужно защитить, причем можно даже с уже зараженного. В результате-неудаляемый авторан.инф+отсутствие корзины...

Это сообщение отредактировал Gandalf - 30 окт 2009 в 14:39
miron86 30 окт 2009 в 15:22
Балагур  •  На сайте 17 лет
0
Спасибо всем отписавшимся за дельные советы ибо не знал hacker.gif
denlep 30 окт 2009 в 15:34
фиолетово...  •  На сайте 19 лет
0
есть прога USB guard. при вставке любых носителей с ходу проверяет на всякие autorun.inf и иже с ними. не знаю горя с ней ваще. советую всем idea.gif
Gandalf 30 окт 2009 в 18:07
Ярила  •  На сайте 20 лет
0
Цитата (denlep @ 30.10.2009 - 15:34)
есть прога USB guard. при вставке любых носителей с ходу проверяет на всякие autorun.inf и иже с ними. не знаю горя с ней ваще. советую всем idea.gif

Есть,юзаю на СВОЕМ компе. Хорошая вещь. Но она не защитит твою флешку при вставлении в юсб-порт ЧУЖОГО компа. А это делать иногда приходится,причем подряд в несколько...

Как-то так.
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 3 612
0 Пользователей:
ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх