公卫人

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 3508|回复: 1

[电脑] 三步轻松删除autorun.inf文件夹

[复制链接]
haijunlv2004 发表于 2007-6-21 22:13:45 | 显示全部楼层 |阅读模式

注册后推荐绑定QQ,之后方才可以使用下方的“用QQ帐号登录”。

您需要 登录 才可以下载或查看,没有账号?立即注册

x
电脑硬盘个个分区下都出现了“autorun.inf”文件夹,也不知道是什么时候染上的病毒“遗孀”2 y2 ?' [* F& U$ L! S5 @  W5 S
用粉碎文件都不行,怎么删也删不掉。, `* {) ?* M" x0 F8 h1 |

3 v$ Y; l" |" \$ S1 X想了好久,终于想起用DOS命令是最好的,也是最干净的!& y, G$ s7 M; b) V
: v' {: [7 i! ^, ]+ x7 {4 d
方法如下:
0 }) y! h- w; ^$ U: K5 x$ l
8 a0 F1 k' `+ _( i/ p2 ]假设autorun.inf文件夹是在D盘,操作如下: 打开“开始”,选择“运行”,输入“CMD”,打开命令行窗口,在命令行窗口中输入一下命令:: \$ I; h% m5 \3 ~! ?# @
第一步:输入D:  然后回车2 M, C: f1 X+ I3 g# e+ E  r
第二步:输入rmdir /s autorun.inf  然后回车6 `2 K2 {) ~- {0 d1 u  w8 l6 D
第三步:当出现提示时,按“Y”,并回车! D+ J. d% r. s# D
其他盘照此方法执行即可!!
 楼主| haijunlv2004 发表于 2007-6-21 22:18:57 | 显示全部楼层
安天CERT:高喜宝4 L8 ?' j; D6 x6 Q* b4 w
一、 病毒标签:
- j" m# o* U. i& r
( e7 E" l. l' U$ @* A! F原文件名: aoturun.exe、run.exe
5 T4 P% U2 N; g3 Z# Z病毒名称: Backdoor.Win32.Delf.avu
$ Z' @: _. g, s' e3 U病毒类型: 后门( y! o9 A5 N/ t+ L; n
文件 MD5: EDA53FC92244C06CA8F70AAD1F8DBB4C5 \5 X& G! `5 I4 A( D1 b
公开范围: 完全公开
9 I/ B+ l" G; W6 H' ~" s3 G% o危害等级: 4
9 i) b2 F: J% R文件长度: 742,400 字节
/ H4 y% t+ ?. Y7 j5 i- L! p3 A4 J感染系统: windows98以上版本
+ C% U9 E8 W+ M. a$ d7 {开发工具: Borland Delphi 6.0 - 7.0. i. B* _7 g( R
加壳类型: 无
& b& j8 ^; }- ~4 [) a& i命名对照:  驱逐舰 [BACKDOOR.Trojan]
  y8 d5 Y6 }$ P" j9 D, b" Y( z. v- pAVAST [Win32:Hupigon-FB]  ^6 C$ E- Z5 M1 r& F: v8 c: l
3 e* K$ p. C: @5 w) O
二、 病毒描述:4 [/ J6 r/ I. p4 k# s
该病毒属后门类,病毒图片为QQ图标,用以迷惑用户点击。病毒运行后衍生病毒文件,在每& h6 K9 w6 \. |" J
5 |% c. F5 q4 B7 b/ @* f2 r
个磁盘根目录下建立一个autorun.inf的配置文件,会出现双击磁盘无法打开的效果,并且每+ l5 d4 Z2 F4 s

) ?8 J' N' x+ ?% ~当双击磁盘时,病毒都会运行一遍。修改注册表,创建服务,并以服务的方式达到随机启动9 q2 ^$ d% j& X7 s! O3 e/ x

2 s/ L/ z6 Q5 x8 B- o' z9 D1 M的目的。该病毒利用移动设备进行传播。
( b- _1 d# @$ H( K
1 ^9 Y# y: s. M, O0 y! r% j; w三、 行为分析:' [' k; m, R- l' J
1、病毒运行后衍生病毒文件:
& T0 Q, Q2 e& G5 @5 y$ d! D9 C) _/ Y2 AX:\autorun.vbs
2 ]6 \" M7 q' L- l" E- d* s$ ]X:\AUTORUN.INF8 _% Z) ]( X$ N7 B# c, N2 ?+ P
X:\AUTORUN.exe
( t- O0 t1 k6 D0 F  ?  J2 B+ AX:\autorun.bat
! s# f. _, j( i( U# @; B%Program Files%\Common Files\Microsoft Shared\MSInfo\svchost.exe5 U2 |$ f. G( v" `0 t

5 c+ j' f1 ?, O5 L& I2 c6 V2、修改注册表:2 q  z! F5 r" J
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Update\, g( D9 z: I4 r1 l5 d, a7 [
键值: 字串: "Description"="提供最近的关键和安全更新,设备驱动程序,和其它对您的 4 N& W; M/ }- E, [
; c* |5 Q. @+ l" N- Z5 M8 [5 L
Windows 计"3 c- Y- a- T. B3 l  U
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Update\
9 \8 e9 d5 \; J: y6 c0 E/ Z键值: 字串: "ImagePath"="C:\Program Files\Common Files\Microsoft Shared\
, {( }$ R- F# O- P" j, N* w* A( U& J
& E8 F" E/ ?1 v0 q( bMSINFO\svchost.exe", s8 ]: ~9 S1 g

. d" I. H* Y. ]6 v1 t% X+ [3、创建服务,并以服务的方式达到随机启动的目的:7 x1 F, ^  r6 |) B
服务名称:Windows Update
, h, J1 v$ C! e显示名称:Windows Update& c, l  G% S  l5 ?# f9 J
描述:提供最近的关键和安全更新,设备驱动程序,和其它对您的 Windows 计
/ b- F, b! ~# N8 a0 g可执行文件的路径:%Program Files%\Common Files\Microsoft   z+ L* @0 E# @( a' J& _

. R8 v1 T9 A' u# p$ AShared\MSINFO\svchost.exe
+ H  A7 H: }" F4 z启动方式:自动
" Q3 G2 n- a/ H( Q7 v% I, Z! S( A" I
4、该病毒利用U盘等移动设置进行传播:8 \6 }  z& i+ t
当移动硬盘接入中毒计算机后,病毒会自动在移动硬盘根目录下创建AUTORUN.INF配置文件,( j+ M# ]3 u6 `  j! @* _& W: m9 H

3 f. T2 I! I) I: B: k并复制autorun.exe。使移动硬盘感染。当此移动硬盘接入其他电脑后,双击移动硬盘便会执
2 c& Q" t1 D/ ^3 u& ?$ D/ m9 w1 K6 k. e
行autorun.inf的配置文件,运行病毒autorun.exe。从而进行传播感染。* O4 E4 p! H6 [# y) K

) Z8 w7 f( `+ A8 m注:% # ], d) {* m: n( s; r

$ @. W1 [% Y# E& \" S3 k, qSystem%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2- E9 K6 G: _, y+ W/ @/ j
% y  X0 g& j3 [  V2 X
000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Wi& W& S$ V$ w( ^$ B  y

, ~' v, C8 r& p) ^3 E9 Undows\System,windowsXP中默认的安装路径是C:\Windows\System32。4 X/ G/ z( v2 j- l3 x
四、 清除方案:
; m, ~! n) t0 X% b- Y1 w- |4 ^& ?1、使用安天木马防线可彻底清除此病毒(推荐)。
( P7 d8 j& T* P  ^1 r# b2 E9 M2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。! u& U3 g0 T" N, k
      (1) 使用安天木马防线“进程管理”关闭病毒进程
! A( i2 g& M  u( A5 ]6 h& T      (2) 删除病毒文件, Y, e: X# p( c
X:\autorun.vbs# j/ a* i* v/ U: J9 W% S
X:\AUTORUN.INF- s% L! j$ o0 H& E7 \5 d1 a4 d
X:\AUTORUN.exe) a# Y8 }/ @1 ?* ?% `. i% t
X:\autorun.bat
; l& H8 x6 r$ Y3 ?0 Y%Program Files%\Common Files\Microsoft Shared\MSInfo\svchost.exe
$ {1 I' H2 Z* g% G右键打开磁盘,删除每个盘符下的autorun文件。" }1 |, K! K& h  p
注:删除autorun期间请勿双击盘符。& I* k' }4 T8 Z7 |; R1 l
      (3) 禁止服务:" U% O9 m: s& L0 {  f& O
禁止服务:Windows Update
. Q- M4 ^& u4 b) @把Windows Update服务的启动方式改为:已禁止
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|会员|至尊|接种|公卫人 ( 沪ICP备06060850号-3 )

GMT+8, 2024-5-2 02:55 , Processed in 0.060281 second(s), 6 queries , Gzip On, MemCached On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表