Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Программное обеспечение > Программа - защита от autorun.inf


Автор: Akella 5.3.2009, 12:52
Недавно обнаружил программу http://www.zbshareware.com/.
Сидит в трее следит за подключаемыми флешками и вообще за дисками.
1. Программа умеет ставить иммунитет на флешки и локальные диски. Просто на диск записывается специальная папка, которую просто так удалить нельзя. Поэтому вирус уже не поставит свой файл autorun.inf
2. Сам не пробовал, но есть мнение, что программа срабатывает до антивируса, т.е. всё-таки успевает перехватывать вирус.
http://www.softpedia.com/get/Security/Security-Related/USB-Disk-Security.shtml
Программа не бесплатная


Есть ещё более функциональная программа Autorun Virus Remover, но она платная.

Автор: redona 5.3.2009, 13:01
ДОПОЛНЯЮ ПРЕДЫДУЩИЙ ПОСТ!!!
http://usde.ru/warez/91604-autorun-virus-remover-full-2.3-build-1006portable.html
к сожалению не бесплатная.

Добавлено @ 13:05
Akella, 
Цитата

Цена за штуку:        UAH 510.66 / EUR 47.93 [Скидка за количество] 
Итого:        UAH 510.66 / EUR 47.93
[Информация] плюс 0% НДС от UAH 510.66 / EUR 47.93: UAH 0.00 / EUR 0.00
UAH 510.66 / EUR 47.93
Вид доставки:        Лицензионный ключ
Операционная система:        Windows 95, Windows NT, Windows 2000, Windows XP x32, Windows 98, Windows ME, Windows Server 2003 x64, Windows Vista x32
Версия:        5.1.0.15
Язык:        Английский

чет я может не то смотрю, но помоему она тоже денег стоит

Автор: Akella 5.3.2009, 13:12
Цитата(redona @  5.3.2009,  13:01 Найти цитируемый пост)
вот тоже не плохая софтинка
Autorun Virus Remover
к сожалению не бесплатная.

зачем повторять? я же уже написал об этом smile 

Автор: Akella 5.3.2009, 13:32
Да, ошибся. Зато программа не требует активации. В неполной версии нет возможности поставить иммунитет на флешку.

Добавлено через 17 секунд
Цитата(redona @  5.3.2009,  13:15 Найти цитируемый пост)
чтоб народ меньше гуглил

а в чём прикол?

Автор: Akella 5.3.2009, 13:46
redona, улыбайтесь чаще, это раздражает окружающих smile

Добавлено через 49 секунд
Я ошибся и что здесь такого?
Чё ты пристал: платная.... беспланая

Добавлено через 1 минуту и 38 секунд
В конце-то концов, тебя что, останавливает платный софт? smile

Добавлено через 2 минуты и 27 секунд
Я народу подкинул идею, а ты разводишь деммогогию: платная, не платная, улыбнуло раз, второй раз.

Автор: Samotnik 5.3.2009, 14:16
клева !  пасибо  smile 

Akella, redona,   мальчики не соррьтесь ! 

Автор: skyboy 5.3.2009, 14:29
1. создать autorun.inf + поставить атрибут "только для чтения"
2. отформатить флешку в NTFS. либо создать файл autorun.inf с правами только на чтение, либо вообще запретить создание файлов в корневом каталоге.
сам использую второй вариант: по умолчанию, только в одну папку права для всех на запись есть.

Автор: Akella 5.3.2009, 14:37
Как на флешке запретить создание файлов в корневом каталоге?

Автор: LSD 5.3.2009, 14:54
Что только не придумают, лишь бы антивирус не ставить smile

Автор: Akella 5.3.2009, 15:08
Цитата(skyboy @  5.3.2009,  14:29 Найти цитируемый пост)
1. создать autorun.inf + поставить атрибут "только для чтения"

легко такой файл удаляться будет

Добавлено через 1 минуту и 10 секунд
Антивирус иногда не спасает от "авторанов". Мало того, не антивирусы вовремя срабатывают.

Автор: bartram 5.3.2009, 17:41
Вижу следующие варианты решения проблем с autorun вирусами:
1. Поставить патч KB950582 и вирусы больше не будут запускаться у вас дома, даже если там будет autorun.inf (хотя при этом они конечно не удалятся с флешки, но если это не критично можно и так оставить) http://support.microsoft.com/kb/953252
2. Ограничении прав доступа на запись в корневой раздел диска. (http://habrahabr.ru/blogs/infosecurity/47287/)
3. Просто отключить Автозапуск
Код

REGEDIT4

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
«NoDriveTypeAutoRun»=dword:000000ff
«NoDriveAutoRun»=dword:000000ff
«NoFolderOptions»=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
«CheckedValue»=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
«AutoRun»=dword:00000000

Можно распространить через групповые политики AD на предприятии smile 

Для себя выделил только эти  методы, помоему каждый может для себя выбрать лучшее, и никаких программ не надо

Автор: Samotnik 5.3.2009, 17:43
Цитата(LSD @  5.3.2009,  13:54 Найти цитируемый пост)
Что только не придумают, лишь бы антивирус не ставить

 smile   smile  smile  smile 
Действительно, чего извращаться ?
Ведь антивирусы видят эту штуку.   smile 

Автор: LSD 5.3.2009, 17:49
Цитата(Akella @  5.3.2009,  15:08 Найти цитируемый пост)
Антивирус иногда не спасает от "авторанов". Мало того, не антивирусы вовремя срабатывают. 

Не спасает если вируса нет в базе. Но для вирусов распространяющихся таким образом вероятность такого события чуть меньше, чем ноль.

Автор: Akella 5.3.2009, 19:35
Дело в том, что в этой программе есть такая функция: создаётся в центральном каталоге, например на флешке, спец. директория AUTORUN.INF и её удалить невозможно, и создать в корневой папке флешки файл с именем autorun.inf тоже невозможно.

На сколько быстро эта программа срабатывает по отношению к антивирусу... не знаю. И ещё. Эта программа не требует постоянного обновления своей базы сигнатур.

Добавлено @ 19:37
Цитата(LSD @  5.3.2009,  17:49 Найти цитируемый пост)
Не спасает если вируса нет в базе. Но для вирусов распространяющихся таким образом вероятность такого события чуть меньше, чем ноль.


Иногда вирус антивиросником не определяется, даже есть на флешке есть autirun.inf и кусочек тела вируса. Поэтому антивирусы могут и не видеть. Поэтому вирус успевает заражать систему, докачав из интернета, например, остальную часть своего тела. Но уже поздно.

Добавлено @ 19:40
bartram, частично согласен. Но групповыми политикам ты не спасёшь свою флешку.
А эта программа, создав там спец.  папку, защитит. Но может на в 100% случаев.
Когда ты приходишь к соседу домой.... там нет никаких настроек в групповых политиках. Зато там вирусы кишат и ждут, пока кто-то всунет свою флешку в комп.

Автор: Любитель 5.3.2009, 20:30
Цитата(Akella @  5.3.2009,  19:35 Найти цитируемый пост)
А эта программа, создав там спец.  папку, защитит. Но может на в 100% случаев.
Когда ты приходишь к соседу домой.... там нет никаких настроек в групповых политиках. Зато там вирусы кишат и ждут, пока кто-то всунет свою флешку в комп.

Флешку защищать - гиблое дело. Ну распространится один метод, создатели флешковирусов учтут его и будут проверять, удалять что нужно и т. д. перед записью autorun.inf. Не решение одним словом.

Автор: Akella 5.3.2009, 21:02
Так по твоим словам вообще не нужно защищаться smile  всё равно ведь вирусописатели будут искать всё время новые пути.

Автор: Любитель 5.3.2009, 22:11
Ну да smile И вообще жить не надо - всё равно умрёшь...
А если серьёзно, просто на такие трюки вирусописатели слишком быстро отреагируют просто... Т. е. КПД всех этих способов слишком низкий smile Затрат много, а толку мало. Я считаю, что вырубание атозапуска для флешек - это как само разумеется smile Усилий ноль, результата гораздо больше. А удалить лишние файлы можно и вручную - меня не особо достаёт. Хотя, конечно, каждому своё..

Автор: LSD 6.3.2009, 12:43
Цитата(Akella @  5.3.2009,  19:35 Найти цитируемый пост)
Иногда вирус антивиросником не определяется, даже есть на флешке есть autirun.inf и кусочек тела вируса. Поэтому антивирусы могут и не видеть. Поэтому вирус успевает заражать систему, докачав из интернета, например, остальную часть своего тела. Но уже поздно.

Ох уж эти сказочки, ох уж эти сказочники © Падал прошлогодний снег

Вирус распространяющийся посредством флешек распространяется очень медленно (по сравнению с червями и всевозможными e-mail вирусами). Поэтому при использовании приличного регулярно обновляемого антивируса, шанс что сигнатуры уже будут в базах - 99%. Что же касается кусочка тела вируса - всевозможные virus/trojan downloader-ы прекрасно детектируются современными антивирусами.

Поэтому я не понимаю зачем нужно огород городить с узкоспециализированным решением, которое не имеет существенных преимуществ перед универсальным.

Автор: Akella 6.3.2009, 15:16
Цитата(LSD @  6.3.2009,  12:43 Найти цитируемый пост)
Вирус распространяющийся посредством флешек распространяется очень медленно (по сравнению с червями и всевозможными e-mail вирусами). Поэтому при использовании приличного регулярно обновляемого антивируса, шанс что сигнатуры уже будут в базах - 99%

есть вирус system.exe, на него доктор веб, например не реагировал, не знаю, щас реагирует или нет, нод начал реагировать только спустя почти неделю после появления

Автор: LSD 6.3.2009, 15:17
http://habrahabr.ru/blogs/infosecurity/53642/ тоже озаботился проблемой autorun.inf smile

Автор: Akella 6.3.2009, 15:17
Цитата(LSD @  6.3.2009,  12:43 Найти цитируемый пост)
Поэтому я не понимаю зачем нужно огород городить с узкоспециализированным решением, которое не имеет существенных преимуществ перед универсальным.

мне она понравилась только ради того, что она единожды защищает центральный каталог дисков и флеш-накопителй, как я уже сказал,

Автор: Любитель 6.3.2009, 15:59
Цитата(LSD @  6.3.2009,  15:17 Найти цитируемый пост)
Хабр тоже озаботился проблемой autorun.inf 

Не в первй раз надо сказать smile Но всё равно, как я уже сказал во всех этих способах, как я считаю затраты неспосотавимы с результатом.

Автор: bartram 6.3.2009, 16:13
Цитата(Akella @  5.3.2009,  21:35 Найти цитируемый пост)
А эта программа, создав там спец.  папку, защитит. Но может на в 100% случаев.

Эту папку можно и вручную создать....

Автор: Akella 10.3.2009, 16:33
И также вручную удалить. Но программа создаёт какую-то "неудаляемую" папку. Вне зависимости от файловой системы флешки.

Автор: bartram 12.3.2009, 19:57
Цитата(Akella @  10.3.2009,  18:33 Найти цитируемый пост)
И также вручную удалить. Но программа создаёт какую-то "неудаляемую" папку. Вне зависимости от файловой системы флешки. 

Вот кстати на эту тему, http://habrahabr.ru/blogs/infosecurity/54187/. Только там описывается способ для FAT...

Автор: Любитель 12.3.2009, 20:18
Да не может быть "неудаляемой" папки без использования специфик ФС. Скормите этой программе флешку с нестандартной для винды системы и всё smile

Автор: Akella 14.3.2009, 09:59
Цитата(Любитель @  12.3.2009,  20:18 Найти цитируемый пост)
Скормите этой программе флешку с нестандартной для винды системы и всё smile

ты о чём споришь smile  smile  smile  smile 
поясняю, что речь о том, чтобы благодаря тому, что эту папка под виндой нельзя было удалить, т.к. вирусы-то для винды

Добавлено @ 10:01
Кстати говоря, я вчера без особых проблем удалил папку autorun.inf из корня диска D:  smile

Добавлено через 9 минут и 49 секунд
http://habrahabr.ru/blogs/infosecurity/53642/

Автор: Любитель 14.3.2009, 12:43
Ещё раз - кто мне мешает поставить Ext2IFS под виндой и форматить флешки в Ext2/Ext3? smile Или ты хочешь сказать, что на такой флешке автоматом не будет работать autorun.inf? smile Будет - ещё как. Просто фраза:
Цитата(Akella @  10.3.2009,  16:33 Найти цитируемый пост)
Вне зависимости от файловой системы флешки. 

изначально ложна. Зависит там всё. Просто, наверно, эта программа применяет одни трюки для FAT, другие для NTFS. Всё.

Но, впрочем это всё и без программы можно сделать - в интернете можно найти массу статей на подобную тему. Но в любом случае - речь о том, что стараний больше, чем эффекта. Вырубание автозапуска - минимум затрат, максимум эффекта. На чужие компьютеры мне наплевать smile 

Автор: Akella 14.3.2009, 20:10
Флешки в 99% процентах случаев форматируются под FAT/FAT32. Ты вообще тему читал. Ты не понял о чём дискусия? Ты не в те дебри полез. 

Поясняю опять. Речь о том, чтобы защитить свою флешку от autorun-вирусов. Я понимаю прекрасно, что умной и крутой и можешь отформатировать флешку хоть в свою собственную ФС. Но очень много пользователей никто этим не заморачивается. Обывателю нужна простая программа, которая защитит его флешку даже если флешку воткнуть в чужой комп.


Цитата(Любитель @  14.3.2009,  12:43 Найти цитируемый пост)
щё раз - кто мне мешает поставить Ext2IFS под виндой и форматить флешки в Ext2/Ext3?

и ещё раз - никто не мешает - ставь

Автор: Любитель 14.3.2009, 20:28


Про все прочие ФС я заговорил в связи с последней частью фразы:
Цитата(Akella @  10.3.2009,  16:33 Найти цитируемый пост)
Но программа создаёт какую-то "неудаляемую" папку. Вне зависимости от файловой системы флешки. 

Так вот. В данном контексте, все мои фразы о прочих ФС клонили банально к тому, что вне зависимости от ФС это невозможно (сделать неудаляемую папку).

Насчёт:
Цитата(Akella @  14.3.2009,  20:10 Найти цитируемый пост)
Флешки в 99% процентах случаев форматируются под FAT/FAT32.

Я разве спорю? smile Ну, хотя NTFS не надо забывать - внешний винт уж точно в ФАТ я форматить не собираюсь.. Но не об этом речь..

Главная моя мысль (почему я против таких программ):
Цитата(Любитель @  5.3.2009,  22:11 Найти цитируемый пост)
КПД всех этих способов слишком низкий smile Затрат много, а толку мало. Я считаю, что вырубание атозапуска для флешек - это как само разумеется smile Усилий ноль, результата гораздо больше


Автор: Akella 16.3.2009, 14:31
Цитата(Любитель @  14.3.2009,  20:28 Найти цитируемый пост)
Про все прочие ФС я заговорил в связи с последней частью фразы:
Цитата(Akella @  10.3.2009,  16:33 Найти цитируемый пост)
Но программа создаёт какую-то "неудаляемую" папку. Вне зависимости от файловой системы флешки. 

Так вот. В данном контексте, все мои фразы о прочих ФС клонили банально к тому, что вне зависимости от ФС это невозможно (сделать неудаляемую папку).


Да, я неправильно выразился, тем самым ввёл в заблуждение участников дискуссии. На самом деле я имел ввиду файловые системы от майкрософта.

Автор: leniviy 15.6.2009, 11:32
Для FAT я создаю папку "autorun.inf" , а в ней файл "doubledot.." , удалить такую папку нельзя, потому что нельзя удалить файл, оканчивающийся на 2 точки. (правда можно переименовать, но вирусы об этом пока не знают)

У меня автозапуск отключен, но ведь флешки иногда вставляешь в чужие компы, а иногда вообще отдаёшь в чужие руки.

Автор: jhonyxakep 19.6.2009, 10:57
Может скажу о том что вы уже сказали smile
Но Автораны не научились пока перезаписывать свои копии, я по такому делал когда-то антиавторан. Если кому надо, пешите выложу ;) 
Просто кидается на флешку и создает свой файл, а дальше проверяет. ну вобщем всё просто smile

Автор: rexx 26.8.2009, 00:44
Если не хочешь париться вручную, бери прогу, есть русские, типа http://reg-soft.ru/downloads/633/c6c/USBAntivirus.zip  она и чистит флешу и защищает, правда вроде тоже не бесплатная,   а вручную можно защитить систему как bartram предложил, через реестр, это быстро и легко.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)