首页
社区
课程
招聘
[旧帖] [求助]关于一个U盘免疫相关的问题 0.00雪花
发表于: 2010-4-5 18:57 11173

[旧帖] [求助]关于一个U盘免疫相关的问题 0.00雪花

2010-4-5 18:57
11173
下了一个叫安天U盘免疫工具的东西     它建立autorun.inf文件夹除了自身外  任何命令  任何第三方删除软件都删不掉   我的C盘是NTFS格式 它自然是可以设置文件夹权限让我拒绝访问的   可怪就怪在我其他盘符都是FAT32格式  它是怎么设置权限的?
CMD  cd autorun.inf 跳不进去提示拒绝访问   双击那个文件夹也提示拒绝访问

  求高手赐教  谢谢了   我想知道这个东西的原理是怎么回事

文笔很差  大家可以去搜索一下这个东西下回来看看就知道了

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (42)
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
我的C盘是NTFS格式
D盘是FAT32格式

命令CD进不去
鼠标双击进不去
上传的附件:
2010-4-5 19:04
0
雪    币: 24
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
你能否看到autorun.inf文件夹。如果看到了的话就对它点右键,看它属性,看它的访问权限被改没有
2010-4-5 19:43
0
雪    币: 123
活跃值: (295)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
unlocker可以删。
2010-4-5 20:04
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
朋友  我的D盘是FAT32格式 哪来的权限设置??
2010-4-5 20:32
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢回复了,我主要是想知道它的原理是怎么一回事,不是想删它!

C盘是NTFS    D盘是FAT32      C盘可以设置权限拒绝我访问,  那么D盘也拒绝我访问了?FAT32是不可以设置权限的啊
2010-4-5 20:34
0
雪    币: 622
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这是我自己建的文件夹 刚才看见你问 我也很好奇 就想试一试 结果有杀毒软件 没建成(不能建) 结果我 关了杀毒软件 就能了 建了以后开杀毒软件 删除 出出错
猜想 是不是 删除和创建 被挂钩了
上传的附件:
2010-4-5 22:08
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
[QUOTE=任天广;786477]这是我自己建的文件夹 刚才看见你问 我也很好奇 就想试一试 结果有杀毒软件 没建成(不能建) 结果我 关了杀毒软件 就能了 建了以后开杀毒软件 删除 出出错
猜想 是不是 删除和创建 被挂钩了[/QUOTE]

不仅如此,还不能改名字,我用监视过建立的文件  那个免疫文件夹里面明明创建了其他文件  但鼠标放上去却是空文件?   我主要想知道这个程序是怎么一回事  
2010-4-5 22:25
0
雪    币: 622
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
找到软件 逆向之 壳是超简单的 呵呵下了 看了
2010-4-5 23:07
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
  我看了  没什么价值的东西  关键的地方没有  也可能是我不明白其中玄机

不过我就看见了那个特殊符号 但特殊归特殊  它最终显示空文件 我还是不明白  跟别的一些免疫就不是一码事?  它的文件夹里明明就有文件,却显示0文件。
2010-4-5 23:39
0
雪    币: 928
活跃值: (26)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
11
个人猜测这个东西应该很简单,从楼主的描述来看,它既然不区分NTFS和FAT32,那说明它用的技术不是NTFS的权限管理相关东西,应该是更古老的“文件/文件夹属性设置”这个方法,在cmd下,就是attrib这个命令(很古老吧)。
通过attrib可以设置和取消文件/文件夹的系统(S),只读(R),和隐藏(H)属性。
假设:
这个免疫程序创建Autorun.inf、folder.htt以及desktop.ini这些文件/文件夹,并设置其为“只读”和“系统”属性,这样,一般的病毒在创建Autorun.inf等文件时因为已经有重名的文件/文件夹了(这几个名字是不允许有重名的,即使一个是文件一个是文件夹),因此病毒就无法创建Autorun.inf这个文件了,因此就不能通过该方法设置U盘的自动运行,也可以说是在普通意义上阻断了病毒的传播吧。

仅为推测,你试试看就知道了。
2010-4-6 00:04
0
雪    币: 23
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
还可以这样处理,学习了

现在auto病毒真多
2010-4-6 09:01
0
雪    币: 285
活跃值: (16)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
用一个隐藏的进程把它打开了,你删毛
2010-4-6 09:16
0
雪    币: 25
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
用attrib命令将其减属性,之后你就自己分析研究吧,摆脱问题说明白一点
2010-4-6 09:39
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
attrib命令我早试过了  跟那个程序建立的文件夹不是一回事
2010-4-6 15:01
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
这个免疫东西建立的文件夹只是单一而已   并没有任何辅助防止建立的文件夹被删的进程
2010-4-6 15:02
0
雪    币: 928
活跃值: (26)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
17
G:\>dir /s
 驱动器 G 中的卷没有标签。

 G:\autorun.inf 的目录

2010-04-06  19:41    <DIR>          .
2010-04-06  19:41    <DIR>          ..
2010-04-06  19:42                52 说明.txt
               1 个文件             52 字节

 G:\autorun.inf\免疫目录不要删.. 的目录

2010-04-06  19:41    <DIR>          .
2010-04-06  19:41    <DIR>          ..
2010-04-06  19:41    <DIR>          ...
               0 个文件              0 字节

 G:\autorun.inf\免疫目录不要删..\... 的目录

2010-04-06  19:41    <DIR>          .
2010-04-06  19:41    <DIR>          ..
2010-04-06  19:42    <DIR>          ...
               0 个文件              0 字节

 G:\autorun.inf\免疫目录不要删..\...\... 的目录

2010-04-06  19:42    <DIR>          .
2010-04-06  19:42    <DIR>          ..
               0 个文件              0 字节

 G:\autorun.inf\免疫目录不要删..\二级免疫目录.. 的目录

2010-04-06  19:42    <DIR>          .
2010-04-06  19:42    <DIR>          ..
2010-04-06  19:42    <DIR>          ...
               0 个文件              0 字节

 G:\autorun.inf\免疫目录不要删..\二级免疫目录..\... 的目录

2010-04-06  19:42    <DIR>          .
2010-04-06  19:42    <DIR>          ..
2010-04-06  19:42    <DIR>          ...
               0 个文件              0 字节

 G:\autorun.inf\免疫目录不要删..\二级免疫目录..\...\... 的目录

2010-04-06  19:42    <DIR>          .
2010-04-06  19:42    <DIR>          ..
               0 个文件              0 字节

     所列文件总数:
               1 个文件             52 字节
              18 个目录    512,098,304 可用字节

G:\>


建立的大致原理是这样的:
md dirname...\\


我是win server 2008,在一个u盘上试了下,在设置可以查看“系统隐藏文件”的前提下,没有碰到你说的这个目录无法进去的情况,是可以进去的,但里面的目录无法通过windows图形界面直接访问。
autorun.inf这个目录中有一个txt文件和一个“特殊目录”(类似上述命令建立的,这个就是不能直接访问的目录了)
在这个特殊目录里面还有“特殊目录”……
这些特殊目录,在知道其建立时的名字时可以准确删除(假设里面没有其他目录),类似:
rmdir dirname...\\


因为俺明天一大早要投标,正在做标书,你按照上述思路研究研究吧。抱歉今天时间很少,我也没仔细深入下去。

删除只要这样:
G:\>rmdir /s autorun.inf
autorun.inf, 是否确认(Y/N)? y


免疫原理就是不允许重名,其他也想不到什么了,就不截图了哈,明天有空我会再试试的。
2010-4-6 20:11
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
嘿嘿  感谢你跟帖讨论,由于我没有在U盘上测试,我的系统是XPSP3 我在本机盘符用那个程序建立的文件夹测试,至于你说的那个命令,我在发这个帖子之前已经测试过了一样是拒绝访问。。为了证明我决定上传图片,还有dir /S 命令我用过,我还用文件操作记录了建立的过程,知道有这些文件夹和文本。  

D盘符是FAT32格式
上传的附件:
2010-4-7 14:09
0
雪    币: 249
活跃值: (25)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
19
不知道和这个一样不?http://bbs.pediy.com/showthread.php?t=108474
2010-4-7 14:38
0
雪    币: 223
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
写保护了,提权了
2010-4-7 14:41
0
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
fat格式的直接修改分区表 放个软件 转的 怎么没看到哪儿加附件啊
2010-4-7 16:51
0
雪    币: 2105
活跃值: (424)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
22
CreateDirectory  autorun.inf
SetFileAttributes autorun.inf  READONLY|HIDDEN|SYSTEM
CreateDirectory
Offset      0  1  2  3  4  5  6  7   8  9  A  B  C  D  E  F

00AF4F00                            44 3A 5C 61 75 74 6F 72           D:\autor
00AF4F10   75 6E 2E 69 6E 66 5C C3  E2 D2 DF C4 BF C2 BC B2   un.inf\免疫目录?
00AF4F20   BB D2 AA C9 BE FF 2E 2E  5C 00                     灰?..\.

CreateDirectory
Offset      0  1  2  3  4  5  6  7   8  9  A  B  C  D  E  F

00AF5700   44 3A 5C 61 75 74 6F 72  75 6E 2E 69 6E 66 5C C3   D:\autorun.inf\?
00AF5710   E2 D2 DF C4 BF C2 BC B2  BB D2 AA C9 BE FF 2E 2E   庖吣柯疾灰?..
00AF5720   5C 2E 2E 2E 5C 00                                  \...\.

SetFileAttributes autorun.inf/免疫目录不要删.  READONLY|HIDDEN|SYSTEM

自己断CreateDirectoryA和SetFileAttributesA就行了
2010-4-7 17:15
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
[QUOTE=LeoF;787332]不知道和这个一样不?http://bbs.pediy.com/showthread.php?t=108474[/QUOTE]

不一样,那个地址中的方法是针对NTFA格式的

我传的那个程序不仅针对NTFA可以拒绝访问     连FAT32不能设置权限的都一样可以拒绝访问
2010-4-7 17:18
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
FAT32格式不能设置权限
2010-4-7 17:19
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
能详细点么   没有听明白
2010-4-7 17:20
0
游客
登录 | 注册 方可回帖
返回
//