百摩网
当前位置: 首页 生活百科

u盘里多了个autorun(U盘病毒和Autorun.inf文件分析)

时间:2023-07-25 作者: 小编 阅读量: 1 栏目名: 生活百科

目前几乎所有这类的病毒的最大特征都是利用autorun.inf这个来侵入的,而事实上autorun.inf相当于一个传染途径,经过这个途径入侵的病毒,理论上是“任何”病毒。但相信你已经注意到,上面反复提到“自动”,这就是关键。病毒作者可以利用这一点,让移动设备在用户系统完全不知情的情况下,“自动”执行任何命令或应用程序。

u盘里多了个autorun?经常使用U盘的朋友可能已经多次遭遇到了U盘病毒,U盘病毒是一种新病毒主要通过U盘、移动硬盘传播目前几乎所有这类的病毒的最大特征都是利用autorun.inf这个来侵入的,而事实上autorun.inf相当于一个传染途径,经过这个途径入侵的病毒,理论上是“任何”病毒因此大家可以在网上发现,当搜索到autorun.inf之后,附带的病毒往往有不同的名称,正是这个道理就好像身体上有个创口,有可能进入的细菌就不止一种,在不同环境下进入的细菌可以不同,甚至可能是AIDS病毒这个autorun.inf就是创口因此目前无法单纯说U盘病毒就是什么病毒,也因此导致在查杀上会存在混乱,因为U盘病毒不止一种或几十种,详细的数字应该没人去统计吧,我来为大家讲解一下关于u盘里多了个autorun?跟着小编一起来看一看吧!

u盘里多了个autorun

经常使用U盘的朋友可能已经多次遭遇到了U盘病毒,U盘病毒是一种新病毒主要通过U盘、移动硬盘传播。目前几乎所有这类的病毒的最大特征都是利用autorun.inf这个来侵入的,而事实上autorun.inf相当于一个传染途径,经过这个途径入侵的病毒,理论上是“任何”病毒。因此大家可以在网上发现,当搜索到autorun.inf之后,附带的病毒往往有不同的名称,正是这个道理。就好像身体上有个创口,有可能进入的细菌就不止一种,在不同环境下进入的细菌可以不同,甚至可能是AIDS病毒。这个autorun.inf就是创口。因此目前无法单纯说U盘病毒就是什么病毒,也因此导致在查杀上会存在混乱,因为U盘病毒不止一种或几十种,详细的数字应该没人去统计吧。

现在先说说autorun.inf这个所谓的创口吧……

首先,autorun.inf这个文件是很早就存在的,在WinXP以前的其他windows系统(如Win98,2000等),需要让光盘、U盘插入到机器自动运行的话,就要靠autorun.inf。这个文件是保存在驱动器的根目录下的(是一个隐藏的系统文件),它保存着一些简单的命令,告诉系统这个新插入的光盘或硬件应该自动启动什么程序,也可以告诉系统让系统将它的盘符图标改成某个路径下的icon。所以,这本身是一个常规且合理的文件和技术。

但相信你已经注意到,上面反复提到“自动”,这就是关键。病毒作者可以利用这一点,让移动设备在用户系统完全不知情的情况下,“自动”执行任何命令或应用程序。因此,通过这个autorun.inf文件,可以放置正常的启动程序,如我们经常使用的各种教学光盘,一插入电脑就自动安装或自动演示;也可以通过此种方式,放置任何可能的恶意内容。

这里再说说计算机病毒:跟生物界的状况是一样的,细菌、病毒跟人类都是生物体,甚至在大部分情况下,这些微生物也并非完全有害,也会与人体共存。电脑中的病毒跟正常程序一样,都是使用基础原理一致的源代码编写、执行的,只是软件执行的是用户需要的、正常的功能,病毒执行的是用户不需要的、不正常的功能,这里有一个辩证的相对性在里面。简单的例子,比如稍微熟悉电脑的朋友都知道Format、del的DOS命令代表格式化硬盘和删除文件,假设我autorun.inf中使用了Format或del命令,那么表示我可以让别人的机器被格式化,或者删除了一些文件,而这其实不需要太高深的电脑知识。

说完autorun.inf,再说说目前相关的U盘病毒的隐藏方式:

有了启动方法,病毒作者肯定需要将病毒主体放进光盘或者U盘里才能让其运行的,但是堂而皇之的放在U盘里肯定会被用户发现而删除(即使不知道其是病毒,不是自己的不知名文件也会删除吧),所以,病毒肯定会隐藏起来存放在一般情况下看不到的地方了。一种是假回收站方式:病毒通常在U盘中建立一个“RECYCLER”的文件夹,然后把病毒藏在里面很深的目录中,一般人以为这就是回收站了,而事实上,回收站的名称是“Recycled”,而且两者的图标是不同的:

也许有人会问,为什么在你的机器上能看到上面的文件,我的机器看不到呢?很简单,通常的系统安装,默认是会隐藏一些文件夹和文件的,病毒就会将自己改造成系统文件夹、隐藏文件等等,一般情况下当然就看不到了。要让自己能看到隐藏的文件,怎么办?个人如操作,按如下步骤:打开“我的电脑”,在菜单栏上点“工具”,点“文件夹选项”,出现一个对话框,选择“查看”标签,然后对照下图:

如果U盘带有上述病毒,还会一个现象,当你点击U盘时,会多了一些东西:

上图左侧是带病毒的U盘,右键菜单多了“自动播放”、“Open”、“Browser”等项目;右侧是杀毒后的,没有这些项目。这里注明一下:凡是带Autorun.inf的移动媒体,包括光盘,右键都会出现“自动播放”的菜单,这是正常的功能。 

综上所述:

引用

目前的U盘病毒都是通过Autorun.inf来进入的;

Autorun.inf本身是正常的文件,但可被利用作其他恶意的操作;

不同的人可通过Autorun.inf放置不同的病毒,因此无法简单说是什么病毒,可以是一切病毒、木马、黑客程序等;

一般情况下,U盘不应该有Autorun.inf文件;

如果发现U盘有Autorun.inf,且不是你自己创建生成的,请删除它,并且尽快查毒;

如果有貌似回收站、瑞星文件等文件,而你又能通过对比硬盘上的回收站名称、正版的瑞星名称,同时确认该内容不是你创建生成的,请删除它;

同时,一般建议插入U盘时,不要双击U盘,另外有一个更好的技巧:插入U盘前,按住Shift键,然后插入U盘,建议按键的时间长一点。插入后,用右键点击U盘,选择“资源管理器”来打开U盘。

注:部分U盘制造商可能也会利用Autorun.inf进行自己的特色设计,目的是为了让用户执行厂商的特色程序。已确认部分厂商确实使用了这种方式,因此建议购买U盘是先做识别,或咨询销售人员。

下面说说RavMon.exe病毒的解决办法吧:

RavmonE.exe病毒运行后,会出现同名的一个进程,该程序并貌似没有显著危害性。程序大小为3.5M,貌似用Python写的,一般会占用19-20M左右资源,在windows目录内隐藏为系统文件,且自动添加到系统启动项内。其生成的Log文件常含有不同的六位数字,估计可能在有窃取帐号密码之类的危害吧,不过由于该疑似病毒文件过于巨大,一般随移动存储器传播。

解决方法:

1、打开任务管理器(ctrl alt del或者任务栏右键点击也可),终止所有ravmone.exe的进程。

2、进入c:\windows,删除其中的ravmone.exe。

3、进入c:\windows,运行regedit.exe,在左边依次点开HK_Loacal_Machine\software\Microsoft\windows\CurrentVersion\Run\,在右边可以看到一项数值是c:\windows\ravmone.exe的,把他删除掉。

4、完成后,病毒就被清除了。

杀掉U盘中的病毒的方法:

对移动存储设备,如果中毒,则把文件夹选项中隐藏受保护的操作系统文件钩掉,点上显示所有文件和文件夹,点击确定,然后在移动存储设备中会看到如下几个文件,autorun.inf,msvcr71.dl,ravmone.exe,都删除掉,还有一个后缀为tmp的文件,也可以删除,完成后,病毒就清除了。

但对于上面的处理U盘中的病毒的方法,经过我的亲身经历后作小小补充:就是在删除autorun.inf,msvcr71.dl,RavMonE.exe这三个文件时,直接删可能会删不掉的,要先到进程管理那了先结束RavMonE.exe再删除这三个文件,如果还不行就到安全模式里删,这样就一定行。

小结:

不要以为这个是小小的病毒,它是不知不觉的在后台运行的,它长期会占用你差不多20M内存,它随系统启动。它会莫名奇妙的使你的计算机在沉默中死亡。相信这病毒在公共的计算机中非常流行,例如学校,公司等。这个病毒任你格式化U盘也格不掉,用很多杀毒软件也奈它不何。一般让你看不出来,不信你可以把U盘插入电脑中再把“文件夹选项中隐藏受保护的操作系统文件钩掉”,看看……你可能见到多出了三个不明的文件,那你就是中招了!有空检查一下你的U盘吧!祝你好运!

    推荐阅读
  • 床上为什么会有蜱虫(床上会有蜱虫的原因)

    蜱虫来自于浅山丘陵的草丛、植物,或寄宿于牲畜等动物皮间人在这种地方,长时间待着,或者坐在草地上,回来的时候,没有将衣服及时进行清洗,就躺卧床上时,就有可能将螨虫带入到床上,今天小编就来聊一聊关于床上为什么会有蜱虫?床上为什么会有蜱虫蜱虫来自于浅山丘陵的草丛、植物,或寄宿于牲畜等动物皮间。发现家里有蜱虫,就需要及时对其进行消灭。及时清洗床上所有的用品,然后在阳光下晾晒4个小时以上能够杀死蜱虫。

  • 菠萝油和菠萝包的区别(菠萝油和菠萝包有什么区别)

    菠萝油和菠萝包的区别菠萝油比菠萝包多了一块黄油夹心,这是两者唯一的区别,其它都很相似。菠萝油其实就是由菠萝包发展而来的食物,由于添加了牛油,因此热量和脂肪比菠萝包的含量更高一些。菠萝包就是一种甜味面包,是经过烘焙过后,表面形状似菠萝因此得名。菠萝油的中间夹着的一小块黄油,其口感比菠萝包更好。菠萝油的热量比菠萝包要高,如果是正在减肥的话,就不建议吃太多菠萝油了,不利于减肥,反而会增肥。

  • 玉露徒长了怎么修复(玉露徒长了怎么办)

    下面希望有你要的答案,我们一起来看看吧!玉露徒长了怎么修复

  • 青菜豆腐汤的家常做法(青菜豆腐汤怎么做)

    下面内容希望能帮助到你,我们来一起看看吧!青菜豆腐汤的家常做法材料:豆腐,青菜,料酒,盐,油,味精各适量。将嫩豆腐切成方块,用开水焯一下捞出,青菜也切成段;砂锅置火上,放入适量油烧热,放入放姜片蒜片爆香,再放虾皮炒出香味;放入青菜叶、豆腐,加入高汤,煮沸后转小火;菜熟后,放入盐、味精,盛碗即成。

  • 2021年秋季南京江北新区顶山街道公办幼儿园招生公告

    招生对象招收居住在顶山街道辖区内出生于2017年9月1日至2018年8月31日的适龄儿童。现场审核需要准备的资料顶山街道户籍:家庭户口簿、预防接种本、不动产证或拆迁协议原件、江苏省儿童保健手册。幼儿户籍与房屋产权证、土地证或不动产证一致,与父母户籍一致,如若父母无房产或父母离异特殊情况,需提供无房产证明或离婚证佐证。如若录取后发现资料作假,予以退出录取名额处理。

  • 远古神秘岛屿(新研究发现威尔士民间传说中的失落岛屿是可信的)

    远古神秘岛屿关于威尔士西部海岸线演变的新证据表明,威尔士的一个传统可以追溯到中世纪,即一个被海水淹没的景观是可信的。来自斯旺西大学和牛津大学的研究人员通过利用地质数据和一张中世纪的地图提出了两个岛屿是如何产生并随后消失的。这项研究的灵感来自戈夫地图,这是现存最古老的大不列颠地图。该地图被认为有可能源自13世纪,目前被收藏在牛津大学的博德莱恩图书馆。该地图描绘了威尔士西部卡迪根湾的两个失落岛屿。

  • 世界读书日书香秦州全民阅读活动(2022年秦安县图书馆)

    世界读书日书香秦州全民阅读活动阳春布德泽,万物生光辉。三是利用线上线下开展新书、好书推荐活动,让读者及时了解2021年以来新书信息。营造活动氛围,宣传活动内容,吸引公众参与,扩大活动影响力。活动开展期间,邀请媒体参与,利用媒体平台报道宣传,扩大影响。

  • 中秋节礼物送父母(中秋节送父母什么礼物好)

    请父母去理发,可以请父母去把头发理一下,让父母在美好的节日里面高兴一下。送父母亲手制作的月饼,亲手制作的月饼,更加有新意,更加让父母感觉幸福的味道。给父母做菜,父母年纪大了,可以亲自下厨为父母做菜,这样父母吃得会比较顺口,父母也会十分高兴。送父母衣服,父母可能平时舍不得吃穿,可以送父母一些比较舒适的衣服。送父母舒服的鞋子,舒服的鞋子,走起路来非常舒适,因此送鞋子比较舒适。

  • 彼得潘作者简介(彼得潘作者简介是什么)

    彼得潘作者简介彼得·潘是苏格兰小说家及剧作家詹姆斯·马修·巴里笔下的虚构人物。詹姆斯·马修·巴里是苏格兰小说家及剧作家,世界著名儿童文学《彼得潘》的作者,1882年毕业于爱丁堡大学,曾担任过记者;1895年移居伦敦,开始创作散文、小说及剧本。巴里出生于苏格兰奇里梅的一个保守的加尔文派家庭。夫妇两人共有十个孩子,詹姆斯·巴里是老九。他个子不高,按其1934年护照,其身高为161厘米。

  • excel表中a2是字符型还是数字型(9E307是什么密码Excel忽略错误值求和)

    如下图,我们想对数值求和,但是其实有错误值,在这种情况下,我们平时习惯使用的sum函数,就不灵了。如图所示,iferror,最后边那个两错误值,就返回了数值0了。然后再通过sum函数求和,注意这里是数组公式,输入公式之后,通过同时按下CtrlShiftEnter,来组成数组公式,才能正确计算。那么,我们的求和区域还是A2:A6,然后我们的求和条件呢?最终我们的公式就简写为=SUMIF。