99/9/9《輸的很有價值的一場球》 [ 九月 9th, 2010 ] Posted in » 心情日記

今天,下午第一節進行八年級選社,今年抽到的序號很前面 - 6 號,所以前面社團攤位看的到的基本上都吃的到,經過仔細思考之後,還是決定加入美術社,當然再次加入美術社不是因為美術社比較好混..,老實說七年級下學期的社團成績是"丁",這是國中生成績單非常難看到的分數..尤其竟然是社團這種輕鬆就可以拿到成績的分數 我既然拿到了不及格,不過思考了很久決定這學期還是加入美術社,因為...其實做一些東西常常會動用到PhotoShop這類的繪圖軟體,繪圖技術是需要具備的,可是審美觀以及繪圖技巧的呈現等,還是得日積月累的培養起來,希望這學期加入美術社不再是空手而回。 - 從哪裡跌倒從哪裡站起來。

P.s.最後統計的時候今年參加美術社的人口有增多..,看一下班上參加美術社人的名單..只能說..有點窘就是了.。

放學,今天法師得到阿姨(他媽媽)的同意可以留在學校打球,可是放學的時候竟然下雨了..,最後討論的結果,決定還是去打了,因為學校最近借球要抵押書包,就由我跟法師去借球..,等了一下王雅一ˋ老師終於回來了...,問了一下老師..結果得到了:下雨天不借..,最後就跟阿屁商量了一下,決定去阿屁家拿球,球拿完之後回到學校,投了幾球 蔡育德走過來問我要不要打,我:來阿(笑 ,接著不知道為什麼訂出了規則 ... 輸了要喊:我愛大咪咪 跑操場兩圈,

做在旁邊的法師、林雨盺看到這有趣的處罰決定加入討論,因為我愛大咪咪喊兩圈一來既難聽 二來傷風害俗有損學校風氣 所以與兩位裁判以及蔡育德商討結果 最後決定 蔡育德輸了的話 操場兩圈 加上 我愛林子晴(這他喜歡的人),接著就是我了,輸了的話喊 我愛生教 兩圈 然後在各加五十下伏地挺身,接著就開始進行球賽了.. 一打一 剛開始挺輕鬆的 前兩球都是我近的...前面上籃都跟平常差不多沒有失誤..,因為拿下前兩球基本上就會開始開玩笑起來,接著開始不斷的跟他開玩笑..,在一次運球被抄走的狀況下,他進球了 後面連近了兩球 把比數拉到變成 2:3,外面兩個評審看了也挺驚訝的...當然站在場內的我也是...

轉眼間一下子拉到變成5:2了,為什麼會被拉到這麼慘的狀況其實我自己也不清楚就是了..,只是五比二了如果再不拼就準備等死愛生教了..,接著就認真打起來了,把開玩笑的心態收起來,開始認真打,畢竟現在的情勢已經輪不到我開玩笑了..

基本上後面拿到球的次數大約有10次吧,可是我這邊雖然認真打 對方也很認真防守,加上我本來控球就不好 好不容易突破防守切到藍框下面,可是球也跟著滾出場外 留下窘rz的我在場內..

後面幾球也打的不順利,中途還跟場外的法師吵架..,因為大家都在等球 只得硬著頭皮繼續打,只是控球差的狀況下 還是難以切入,加上最近不知道怎麼搞的... 連最好投的二分線位置都有辦法連框都碰不到..,加上不能讓對方拿到球,只能一直等待機會..一球從我的手上到對方手上大約需要15分鐘左右的時間,可是沒辦法...切不進去就只能等待,因為5:3這個比數真的壓力很大,只能告訴自己得鎮定下來 找空檔,可惜 最後還是再一次上籃失誤的狀況 .. 被近球了... 遺憾收場.

出去場外之後,因為操場上有人在練田徑,就先做起伏地挺身,暑假的訓練沒有白費,第一次做了二十五下,手就有點軟掉了...畢竟剛剛打完球,真的有點吃力,跑到場內跟阿屁說一下奶茶借我喝,看到剩下一口就把它喝完了 跑去裝水 回來之後繼續把剩下的二十五下做完。接著就等著田徑隊收兵,等到田徑隊收操之後,就開始實行一圈我愛生教..,第一圈我還是喊不出來..因為人實在太多了....真的挺丟臉的,第二圈開始 終於喊的比較大聲了,因為聲音有點模糊,學弟跟正在練球的班上同學還開玩笑對我喊:我愛睡覺,最後終於繞完一圈了 整個陷入很窘的狀況就是了...

回到操場中間,看到潘弟在打球,我就問他:我剛剛真的喊的很小聲麻? 潘弟:對阿! 我:你之前喊的很大聲嘛? 潘弟:我愛大咪咪 (大聲).. 我:呆掉... 佩服你- / - 如果再迴龍這種事情我也幹的出來就是了 可惜這邊叫做三多。

七點多回家的路上,想了一下今天輸球的原因,其實檢討了一下最大的問題似乎不是出在技術(雖然我跟蔡育德的球齡、等級都還差了一大截),而是我打球時候的「態度」,基本上在打球的時候,自己因為前兩球的順遂 導致後面的輕敵以及跟對手開玩笑,這是挺要不得的,在加上快輸球的時候自己還是沒辦法適時的壓抑住自己的情緒 總總 都是這場球失敗的原因,技術問題也真的是一個大點,告訴自己要把外線、運球、切入練起來,從哪裡跌倒從哪裡爬起來。今天這場球

話說..今天是個特別的日子呢,說特別也不是他特別 只是今天的日期有點漂亮就是了..(回家看Plurk才想起來..),9999 祝福大家好的事情都能長長久久,雖然不會刻意去過這些日子,不過9999有生之年可能只有一次,寫幾行文字不過份吧XD。

P.s.蔡育德應該要讓我贏的阿..這對他來說是種福利呢...在這特別的日子能大聲的宣傳愛意是種福利吧..,可惜你贏了 我輸了,所以這個福利換到我身上,不過那圈我愛生教 大概也提供在場的幾位日記的題材了!。

淺談隨身碟病毒 (10/06/22更新)

起源

自從某次中了隨身碟病毒,掃瞄不出來就乾脆後重灌系統,但硬碟仍舊無法開啟後我和這傢伙結下了不解之緣~
雖然這已經是有點年紀的病毒種類,但個人覺得對於普通上班族跟學生而言它的危害性和常見性遠高於其他種類的病毒,因此,特地在此整理出對於它相關的一些資料和防治方法。

在講解前要先聲明,autorun 跟 autopaly 是不同的東西,autoplay 一般叫做自動執行,它是當 windows 發現到有新的裝置連線後會跳出的引導程序。autorun 則叫做自動啟動,跳過點擊執行檔直接執行,舉個例子,WindowsXP 的安裝光碟一放入電腦中,會跳出"您希望用哪個程式開啟"的視窗,這即是 autopaly;而開啟我的電腦,直接點擊光碟機的話,則會跳過進入光碟的動作直接啟動XP的安裝程序,這就是 autorun。

若覺得文字太多不想看;或想直接看最速方法,不含下載時間大約只花你1分鐘的,請直接跳到總結~

此文章分為幾個部份:
一、病毒原理解說:被盜用的 autorun.inf
二、病毒預防(一):向自動執行說不:KB971029、讓 Windows 把Autorun.inf 視為安裝資訊檔、限制 NoDriveTypeAutoRun、停用 "Shell Hardware Detection" 服務、修改MountPoints2的權限
三、病毒預防(二):幫隨身碟打免疫針:設置無法被刪除的 autorun.inf 或同名資料夾。
四、殺毒軟體:介紹 EFix 腳本編輯使用方式
五、進階:自訂美美的資料夾吧!利用對 desktop.ini 的自訂來觀察隨身碟中是否藏有病毒。
六、總結

一、病毒原理解說:被盜用的autorun.inf

我們先來看看 autorun.inf 的內容到底是什麼:

[autorun]
icon=shell32.dll,13 (隨身碟圖示,可以是.ico、.bmp、.dll、.exe等等)
label=text(隨身碟的名稱)
open=cmd.exe (隨身碟點兩下時直接啟動的檔案)
shell\open=Me(右鍵選單中的名稱(若是病毒的話,很可能就是"開啟"or"檔案總管"等)
shell\open\command=cmd.exe (點選test1選項後要執行的檔案,若是非執行檔ex:.txt,那就要在檔名後多加個"\"再指定用來開啟的檔案)

而 autorun.inf 只在裝置的根目錄下有用(根目錄就是最上層目錄,在我的電腦內直接將隨身碟點兩下進去的地方就是了)
原先是給 CD 和 DVD 安裝軟體時使用,讓人不用在光碟內複雜的目錄找安裝檔,可以讓你直接對光碟機圖示點兩下或右鍵找出選項來輕易完成安裝。

那麼,讓我們看看隨身碟插入電腦後電腦所做的一連串動作吧!

這邊引用網友FYI的解說圖(我重繪過)看看微軟如何把簡單的功能用複雜的流程呈現(笑)

插入隨身碟後:

插入隨身碟後

打開我的電腦後:

打開我的電腦後

由上面的內容可知,點兩下中毒、按著 shift 再開啟也中毒(這只是跳過autoplay 而已)、對著隨身碟右鍵檔案總管也會中毒(這時右鍵選項中的檔案總管其實是已經被 autorun.inf 替換掉,但要在其他地方開啟檔案總管(ex:win+e),利用+號跳過就不會執行autorun.inf!!!~)

而另一種常見的傳播方式,會將隨身碟根目錄下的所有檔案隱藏,再創建同檔名而圖示為資料夾(XP版舊圖示,還沒看過vista版的~)的病毒檔案(ex:登山照片資料夾.exe),雖然只要看看副檔名或在 xp 以上 windows 版本就可以知道是病毒,但大多數人仍然是XP+隱藏副檔名...

此種病毒對於非資料夾的處理方式有幾種,有創建捷徑後把檔案隱藏,但捷徑是指向病毒;一種是刪光光(囧...雖然大多是只是隱藏或不理睬~);Office 類的話有看過圖示和檔案屬性為 office 文件但副檔名是.exe(可參考這個樣本)

中毒隨身碟

這些偽裝自己的病毒雖然有些蠢且好解決(不要點它們並 delete光光即可),但仍要當心!不過可以簡單的使用下面第二章介紹的"6. 只顯示 .exe 的副檔名(新增)"來解決這個問題!

而病毒在隨身碟中,只會把自己複製在根目錄中(不用擔心其它子目錄被入侵),並且設置隱藏和系統屬性;所以要看到它們,你必須在"工具-資料夾選項-檢視"中取消"隱藏保護的作業系統檔案"跟"顯示所有檔案和資料夾"。

若覺得每次都要層層按入太麻煩(我個人平時都是把隱藏作業系統打勾的,覺得隨身碟有問題時才解除檢查),可以在視窗的標準按鈕列按右鍵-自訂,可用按鈕拉到最下面有個"資料夾選項",點它一下再按新增即可。
自訂工作列

二、病毒預防(一):向自動執行說不

要說明的一件事,我所說的"預防"並非指不會中毒,而是讓病毒不會"隨身碟圖示點兩下就中",讓你可以安心的打開隨身碟在去做查殺的動作!!而分成兩部份的電腦端和隨身碟端,是做兩道防線用,避免其中之一被破解時兩邊同時失效這樣。
雖然說大部分原理都不簡單,但執行一次後永遠受用~何樂不為?
一般來說選其中一像操作就能達成預防的效果了,我這人是使用方案5,但選擇什麼又怎麼做下一步就看您自己的想法了。

1.KB971029
效果:

硬碟機: Autorun 有效。  卸除式媒體裝置: Autorun 終止。  Autoplay: 有效
微軟的更新,取消執行卸除式磁碟機的 autorun.inf,但光碟機的仍能用:KB971029

2.讓 Windows (csrss.exe) 把 Autorun.inf 視為單純的安裝資訊檔:NOAUTRUN.REG
以下方法來自於 Nick Brown's blog: Memory stick worms
任選一即可!

A.下載 NOAUTRUN.REG 後雙擊匯入。
A'.將以下內容貼到純文字檔案(.txt)後將副檔名改成.reg匯入!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

機碼NOAUTRUN
保險點這個方案還須要再搭配3來用!

3.限制 NoDriveTypeAutoRun:DisableAutorun.reg
效果:

硬碟機: Autorun 終止 。卸除式媒體裝置:Autorun 終止 Autoplay 有效
NoDriveTypeAutoRun是在某次微軟的更新後修改它才有用!(目前僅知2008/03/25前修改這個沒用)
任選一即可!

A.下載 DisableAutorun.reg 後雙擊匯入。
A'.將以下內容貼到純文字檔案(.txt)後將副檔名改成.reg匯入!

REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveAutoRun"=-
"NoDriveTypeAutoRun"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveAutoRun"=-
"NoDriveTypeAutoRun"=dword:000000ff
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveAutoRun"=-
"NoDriveTypeAutoRun"=-
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CDRom]
"Autorun"=dword:00000000

這個我個人還沒做完整測試!故先保留自己看法。

4.停用 "Shell Hardware Detection" 服務
效果:

硬碟機: Autorun 有效。 卸除式媒體裝置: Autorun 終止 Autoplay: 終止

A.在"開始-執行"中輸入 services.msc
B.雙擊 Shell Hardware Detection,將它停用並把啟動類型改為停用。

Shell Hardware Detection 服務

這個因為影響廣泛,所以有些網友並不推薦將它停止!

5.修改MountPoints2的權限
效果:

硬碟機: Autorun 終止。 卸除式媒體裝置: Autorun 終止 Autoplay 有效

任選一即可!

A.下載iamcj製作的這個批次檔,解壓縮後執行cjDisableAutorunInf.bat

A'.到"開始-執行"中輸入regedit,開啟登錄編輯器。
B.找到機碼:
HKEY_CURRENT_USER\Software\microsoft\Windows\CurrentVersion\Explorer\MountPoints2
2000的話是
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints
C.點選該機碼,按右鍵選擇「使用權限」。
D.新增使用者 Everyone。
E.將使用者 Everyone 的完全控制權限設定為「拒絕」,選取套用,確定警告視窗後離開。

MountPoints2的權限

因為 MountPoints2 影響範圍尚無定論,怕誤擋其它功能所以也有網友不推薦它,但我這樣改了2年到現在還沒遇到什麼明確問題,所以我覺得還OK!

6. 只顯示 .exe 的副檔名(新增)

面對偽裝行隨身碟病毒,最好的方法是打開顯示副檔名,但對很多人來說這樣子其實是不小的困擾,所以有人寫出了這個批次檔,讓系統只顯示 .exe 的副檔名,這樣子就算病毒偽裝成資料夾也可以很輕易看出來!!

下載這個,解壓縮後執行"顯示EXE.bat",解除的話只要執行"NO顯示.EXE.bat"即可

三、病毒預防(二):幫隨身碟打免疫針

因為在 windos 端 autorun.inf 的操控複雜,所以我們乾脆利用微軟所規定的資料夾內不可有兩個同檔名文件這項規定讓病毒無法創建它的 autorun.inf。

目前沒有任何免疫是能完全預防的,想想看,你能新增一個資料夾或檔案,反向進行你就能刪除它,病毒當然也可能做得到......所以本機的安全保護也要做好!

要聲明!插到有毒的電腦仍會將病毒複製進來,但至少在安全的電腦中可以簡單的點兩下打開隨身碟,開啟後解除隱藏系統檔案後盡情殺毒!!

1.同名資料夾
使用 USBCleaner 設置無法被刪除的 autorun.inf 資料夾,官方網站
單純的設同名資料夾並改為唯讀已經沒用了!現在絕大多數的病毒會先清除同名資料夾的資料夾屬性後照刪不誤,所以得依靠某些程式的特殊功能(雖然很多程式號稱的免疫也只是單純的創建唯讀資料夾而已......)
USBCleaner 是在 autorun.inf 資料夾內設置另一個特殊資料夾,再藉著讓此資料夾的檔名和真正的檔名不同來達成無法刪除!以我長期使用的經驗,目前似乎還沒有病毒能成功刪掉它(頂多是資料夾屬性被消除、解除隱藏及系統而已);但我最近測試,使用 XueTr 是能刪除成功的!!可見以後還是可能被破解。
USBcleaner免疫

2.無法被刪除的 autorun.inf 文件
此方法轉載自 PCZON 的 FYI 網友,但在我手邊的三台電腦和兩款隨身碟上都無法重現,若有人知道詳細的發法,希望能和大家分享一下:

在卸除式磁碟建立無法刪除或變更的 Autorun.inf (FAT16/FAT32),方法是從磁碟的 Directory Table 找到 "AUTORUN INF" 進入點,然後將第12 個位元組,也就是檔案屬性(00ADVSHR),原來是0x20,代表 Archive, 改成 0xE5 或 0xE2,按照小弟的實驗,以上技巧在於設定未定義(公開)的位元(Bit6, Device),導致作業系統無法存取 Autorun.inf (存取被拒),這個方法不但可以愚弄 Windows XP,也可以通過磁碟檢查,這就達到為卸除式磁碟打預防針的目的,實在是一個聰明的辦法,當然結果並非完全免疫,而是免於自動執行,操作步驟如下:

A.以記事本在隨身碟(或外接式硬碟)建立一個檔案長度為零的 "AUTORUN.INF" (大寫)
B.開啟 Tiny Hexer
C.點選 "File -> Disk -> Open drive..."
D.選擇卸除式磁碟代號, "Load" 輸入 "64" -> OK, 數字愈大, 讀取愈快,但可用空間會更小...
E.按下 Ctrl-F, 輸入 "AUTORUN INF " (有兩個空格), "Find text" 打勾, 點擊 "Find"
F.點擊 "Yes to All"
G.找到目標後, 以32 位元組為單位(邊界), 確認檔名起始於第一個位元組, 且最後六個位元組為零
H.紀錄標題所顯示的 "sectors" 起始位置
I.關閉檔案, 重新載入, "Load" 輸入 "1", "First sector" 輸入以上起始位置 , OK
J.找到目標後, 將 "AUTORUN INF " 改成 "AUTORUN INF@"
K.儲存並退出隨身碟
L.重新插入隨身碟, 嘗試讀取, 更名或刪除 "AUTORUN.INF"

這邊再提供CCF論壇的LeoDou網友的另一個方法:

用 Winhex 打開優盤,定位到 AutoRun.inf 文件,可以看到文件後面是一個空格,中間也是一個空格,試了一下,改中間的空格不行,這樣文件名就改了,把後面的空格(20)改為 (E5)——成功。
文件名沒改,但這個文件刪不掉也沒法改名!

winhex

以上方法是針對已知媒體打預防針, 若本機插入陌生人的隨身碟, 則仍有中毒之虞, 故本機仍應預先做好防毒之準備。

四、殺毒軟體:介紹 EFix 腳本使用方式

我並不是很想推薦常駐行的隨身碟病毒安全軟體,畢竟一天下來頂多插拔個十幾次,每次使用前都要等十幾秒掃瞄。為了這少少的使用結果平時得浪費資源在常駐軟體上實在不划算!!若不常駐而每次插入時才開啟掃瞄那花更久的時間(還有可能忘記...)!!

與其這樣消耗電腦資源、浪費時間和降低操作便利性還不一定擋的住病毒,到不如花點時間在預防上還更加值得。

那中毒的話呢?怎麼殺??很可惜的是我只相信手動殺跟 EFix(爆)

以下只是我個人的經驗,當然每個人遇到的狀況可能都不太相同!!

因為其它軟體都常在我可見範圍內失誤;小紅傘、avast和諾頓在沒解除隱藏系統資料夾的狀況下常常掃不到毒,雖然說解除就掃的到了但都已經花時間去解除了乾脆手動殺算了...avg測試還不夠久不敢下定論,usbclerner、Wow! USB VirusKiller 被我淘汰了...都已經是專殺還查不到病毒實在不應該!,而卡巴則是少數有效的防毒軟體(至少在這幾年中還沒看他出包過)(撇頭推薦)但我很討厭它對於inf完全不分析,管它是預防是自己設定還是中毒見了就砍的機制...

若要防禦很強大的話,Wow! USB VirusKiller是很不錯的,雖然有殺不到毒的經驗,但還沒遇到它擋不下autorun.inf過(雖然得讓它一直長駐就是了。)
要是中毒而且舊防毒掃不掉的話,目前免費軟體中只有 EFix 還沒讓我失望就是了~

手動以後再補充(逃)

在此要補充舊版的 EFix 的腳本功能,若是你自己查出病毒位置但防毒認不出來,可用這個功能手動殺,但若非真正瞭解自己在做什麼的,作者強烈反對你使用此功能!以下轉自作者的介紹:

Script
File:
Reg:

其中 Script 是腳本啟動程序,沒這段文字腳本是不會執行的請務必注意
再來是 File:
File 這一部分是裡面是你要刪除的檔案
比如像下面:

File:
C:\Windows\system32\1.exe
C:\Program Files\debug\12345678.dll

類似像上面的寫法,注意萬用字元不可使用,會有問題

再來是 Reg:
Reg 的寫法和一般直接用 Reg 檔匯入的方式一樣
寫法是這樣

Reg:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"appinit_dlls"=""

上面的 Reg 寫法我說明一下
首先是 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"=-
這一段的意思是將 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
機碼內的 IMJPMIG8.1 這個字串值刪除,刪除就是用"-"

再來是
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
這一段的話是表示將 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
整段機碼刪除,包含底下所有的字串值和子機碼
而 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"appinit_dlls"=""
這一段是表示將 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows 裡面的 appinit_dll 這個字串值內容變空白但不刪除這個字串值

這樣說應該可以瞭解吧....Reg 的登錄檔寫法大致上是這樣
以上面的範例來看所有寫完之後的文字範本就像底下

Script
File:
C:\Windows\system32\1.exe
C:\Program Files\debug\12345678.dll

Reg:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"appinit_dlls"=""

就會變成像上述文字的格式
ok....這時就到 EFix 資料夾內部執行 Runthis.bat 這個檔案

當執行完畢之後 EFix 資料夾內會產生兩個檔案,一個為 Reg.txt,一個為 File.txt
其中 Reg.txt 的內容為

Reg:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"appinit_dlls"=""

File 的內容為
File:
C:\Windows\system32\1.exe
C:\Program Files\debug\12345678.dll

發現了嗎?就是 Script 腳本裡面的 Reg 和 File 部分分離了
這時腳本程序就已經完成

再來就是在執行一次 EFix,就可以發現報告多了
move file c:\windows\system32\1.exe ==> c:\efix\backup\files\c\windows\system32\1.exe.vir
如上面這一類的
這就表示腳本內的檔案成功觸發了
但由於這邊刪除檔案是使用 Movefile 的關係,所以必須要重新開機之後檔案才會被刪除

基本上腳本的使用方式大致就是這樣...以後可能會改或新增,但大致上的使用方式就是這樣
有興趣自己來的可以試試,但對登錄檔不熟的人請勿輕易嘗試以免造成無法彌補的遺憾。

五、進階:自訂美美的資料夾吧!

自訂desktop.ini 觀察隨身碟中是否藏有病毒。


花了大量的時間總算讓電腦和隨身碟都預防好了(在此使用製作資料夾方式)(雖然實際操作不用2分鐘~),但要是讓病毒複製進來總覺得讓人不爽,每次要刪除都得解除來解除去的花時間檢查,要是沒檢查結果點到了那種偽裝自己成資料夾的病毒那麼又前功盡棄......。有沒有方法讓人能"隱藏系統資料夾又能觀察的到有沒有中毒"呢?那就是這個章節要介紹的啦~~

先講解個和 autorum.inf 有點像的東西 desktop.ini!
來看看它的內容:

[.ShellClassInfo]
IconFile=(資料夾圖示位置,支援絕對路徑,可省略硬碟名稱 ex:\Windows\system32\SHELL32.dll)
IconIndex=0
[.ShellClassInfo]
[{BE098140-A513-11D0-A3A4-00C04FD706EC}]
Attributes=1
IconArea_Image=(資料夾背景圖片位置,支援絕對路徑)
IconArea_Text=(資料夾內字體顏色,不輸入即為黑,RGB色碼 ex:黑色 0x00FFFFFF藍色0x00FF0000青色0x0000FF00紅色0x000000FF紫色0x00C000C0)

[AveFolder]
IconArea_Image=(vist版資料夾背景位置,不支援絕對路徑!!!)
ShadowedText=1(字體陰影)
Recursive=0(字體顏色)
TextR=0
TextG=0
TextB=0

把這個改好放在"系統"資料夾內,即可有個人專屬美化的資料夾囉~
囉唆一堆...重點在這"系統",要讓 desktop.ini 有作用的資料夾必須有"系統"屬性!
想起了沒??
沒錯~就是利用病毒會把 autorun.inf 資料夾的屬性給砍掉的特性;我們可以先自訂 autorun.inf 資料夾的圖示(背景什麼都是改好玩的~,ps.win7不支援背景!),若有病毒嘗試進入隨身碟創建autorun.inf,那麼這個 autorun.inf 資料夾系統屬性就會消失變回普通的圖示,如此一來就可以知道有病毒在隨身碟中了!(若本機預防作和隨身碟免疫都沒被破解,就算防毒軟體掃不出,手動砍一砍就夠了~)
若我們事先先把隨身碟中的資料夾通通都設定成漂亮的圖示,遇到那種"偽裝自己"的病毒也立刻現形(因為病毒只會偽裝成預設的資料夾圖示...真正的資料夾就被隱藏起來了)!!
資料夾美化

附帶一提,病毒只會影響根目錄中的資料夾,所以其它子目錄就不用修改了(除非你愛美XD)

那嚜,最關鍵的"系統屬性"怎麼設呢??

怕麻煩可以去下載 Attribute Changer,安裝這個程式後對資料夾右鍵選單中會多出個 "Changer Attributes...",點選它就會看到進階的資料夾屬性設定,包含可以設定唯讀、隱藏、保存、系統、壓縮、索引(由左上到右下),還可以修改資料夾創見、修改日期等等;在此我們只需要將系統前面的筐筐打勾(按兩下)。
Attribute Changer設定屬性

不想安裝一堆軟體?我們可以利用系統預設的 attrib 指令來做到:

首先按"開始-附屬應用程式-命令提示字元"開啟 CMD
輸入以下內容後按 ENTER
Attrib +r "你的資料夾路徑"(+r代表增加系統屬性,+s代表增加隱藏屬性;反之亦然)
Ex:D槽裡Autorun.inf資料夾增加系統屬性
Attrib +r "D:\Autorun.inf"

CMD

我個人較喜歡裝軟體,一來我覺得這是理所當然的功能,二來才不用每次從學校拿隨身碟回到家後還要打一堆指令~

在刪除時,不太需要擔心刪到重要的系統檔案(我是說隨身碟喔!!硬碟就不能亂刪!!!)因為從temp到垃圾桶的資料夾還有*.com 預設上通~通不會也不應該出現在隨身碟根目錄中。看到的話,檢查下是不是.exe或是link或是.com等等~反正不是你的就刪啦~

還有,隨身碟的根目錄中最好不要直接放檔案,一則較整齊,二則某些病毒可能會把根目錄中的 office 及 .exe 大砍特砍,三則當看官你要手動殺毒時還要判斷哪些是病毒哪些不是啟不麻煩?。

六、總結

總算結束莫名冗長的講解了(擦汗)
若看官是沒看完資料或看到現在已經把前面忘光光的,讓我直接將重點一次打完吧!(遭毆)(但這些防治方法很多是建立在瞭解原理之上,還是希望各位能多看看~)

  1. 若是不清楚隨身碟中有無病毒且沒做預防,那麼可以用檔案總管的樹狀目錄點"+"跳過自動執行來進入隨身碟內檢查。
  2. 安裝更新 KB971029
  3. 下載 NOAUTRUN.REG DisableAutorun.reg 後雙擊匯入(警告視窗直接確定即可)
  4. 下載 usbcleaner,用它來免疫隨身碟(這裡是我個人提取的本體,除了免疫外其他功能一率無法使用)
  5. 安裝 Attribute Changer,對隨身碟中的根目錄中的 autorun.inf 資料夾 "右鍵-Changer Attributes..." 勾選 system (系統屬性),後下載這個把它解壓縮後的兩個檔案放入 autorun.inf 資料夾中,重新整理後,若是有開啟顯示系統檔案,因該會看到它的圖示變成一個驚嘆號
  6. 以後若是看到 autorun.inf 資料夾變回普通的圖示,那很有可能有病毒潛藏在隨身碟中,解除"隱藏系統檔案"和"顯示所有隱藏的資料夾和檔案"後把不屬於你的東西通通刪掉即可。

美化後的Autorun.inf資料夾

目前隨身碟病毒仍然非常氾濫,但經歷多年了仍然毫無特殊技術且害處一堆的垃圾病毒!(蝗蟲型的、亂砍檔案的、木馬的、刪驅動程式的、盜帳號的、刪掉網路卡驅動的)因此希望能多推廣對它的徹底防禦(希望沒因為打太多成了反堆廣就是了)能稍稍降低這種病毒的威脅!
共勉之~

若此篇文章有錯誤或者無法重現的部分,歡迎提出來討論,若OK我會盡快修正文章~

資料來源:
pczone防毒防駭版8樓17樓23樓39樓40樓48樓

ClassiClub ForuM精品論壇
Autorun.inf Entries
EFix腳本編輯使用方式
indeepnight的IT部落格: 自動執行的測試(Testing Autorun)
Nick Brown's blog: Memory stick worms

五月 14th, 2010 | 1 Comment

瑞星防毒軟體送驚喜 - 瑞星2010半年免費使用(官方正版)

今天銘又找到一個新的BBS了=)

上去挖寶這是當然的...

突然看到這款大陸 知名 防毒軟體! 瑞星2010

我想說 =) 挖免費又正版 真是便宜又大碗~

所以發佈上來給有興趣的網友用用摟~

100%純官方正版,不用擔心版權問題(銘最近也都沒在發盜版的)!

※活動隨時有可能結束,請自行注意活動結束時間。

※:瑞星在大陸被罵的很慘,不過銘有一篇文章卻是天天有人在搜尋,我覺得既然有免費又正版的 不失發佈上來的好機會所以決定分享上來

※此軟體為簡體中文,下載之前請先考量!

-------------------------------------------------------------------

活動網頁:http://www.rising.com.cn/2010/release/surprise/index.html
↑有興趣可以上去瞭解一下!
這款是大陸的防毒軟件 我也沒用過
測試看看也好:) 有興趣的可以自行下載測試..@@
※這款防毒銘沒使用過,不過也算是大陸老牌防毒了,聽說新版本功能很多也很強大,可以自行測試在分享給網友看看歐。
--------------------------------------------------------------------------
銘剛剛又找到幾個官方上面的免費版本 通通分享上來摟!
※有點懷疑...瑞星是都不用賺錢了嗎=)
瑞星上網本專用版2010 免費版(免費半年)
瑞星杀毒软件2010免费版下载点此按钮下载免费版瑞星殺毒軟件2010上網本專用版

瑞星个人防火墙2010免费下载 点此按钮下载免费版

瑞星個人防火牆2010上網本專用版

瑞星全功能安全软件2010免费下载点击此按钮下载免费版

瑞星全功能安全軟件2010上網本專用版

十一月 15th, 2009 | Leave a Comment

《2009》免費的資安工具(免費的也可以比付費的還奔~!)

大家或許沒有錢買防毒軟件

或著...嗯 不想買防毒軟件
不過又想要合法用...

---------------------------------------------------------------------------------------
今天 我來介紹『銘』常用的免費防毒組合提供給初心者站長論壇的會員or小舖讀者使用
應位為了讓大家更親近防毒
此篇文章所有軟體 我都努力的找 繁體中文版給大家使用!!
所以如果不錯的話 請回個帖子!!   ~ ^^

防毒軟件(防毒軟件區請選擇一個即可):

『防毒軟件名稱』:A-squared Free

『防毒軟件下載』:《點我下載》(進去不用點擊任何東西會自動出現下載視窗)

『防毒軟件介紹』:這款銘很早就用過了 算是既 諾頓用的第二款 算是能力中等 因為最後換成ESETNOD32 所以不用這款了!!推薦給各位使用喔

『繁化教學』:安裝完畢出現是英文介面請在安全狀態上的language選  big5 變成繁體 其他掃瞄就簡單了 只要記得定期按更新即可保護電腦

----------------------------------------------------------------------------------------------

------------------以下軟件皆可以全部下載不會跟以上軟件互衝--------------------

輔助殺軟:
1.AVG8.5繁體中文版:
『防毒軟件名稱』:AVG8.5繁體中文版
『防毒軟件下載』:《點我下載》
『防毒軟件介紹』:
嗯...AVG是一款 國際性的防毒軟體
在早期 銘都是使用英文版或繁中版非常的不方便
AVG在7.5版本的時代 也沒有所謂的即時監控.病毒防護
都必須要透過付費來完成解除限制的工作
不過從AVG8.0開始免費版本擁有了 即時監控
而讓AVG使用量大增
不過礙於 沒有繁體中文介面
終於...皇天不負苦心人就在2009/6月的某一天
銘接到了一個訊息...AVG繁體官方.繁體中文版 上市
包刮 免費版 進階版 都有繁體中文
這讓銘苦苦等了三年
有股莫名其妙的感動..
=ˇ=!!   這款防毒軟體
掃除率非常的高
所以作為NO.1的推薦~!
歡迎大家下載使用
輔助工具:
1.Kavo_killer4.15
『軟體名稱』:Kavo_killer4.15
『軟體下載』:點我下載
『軟體介紹』:
Kavo_killer算是目前最火紅的kavo病毒移除工具了
速度快效能高=ˇ=
張書維 算朋友吧...-ˇ-跟他有一點認識!!
這款式張書維大大寫出來的工具
專門清除kavo病毒以及免疫的...我非常喜歡這款軟體
是使用VB寫的 清除速度很快
也附有免疫功能
在清除過程中 會把封鎖隱藏功能...解開!!
是款非常好用的kavo病毒移除工具
銘推薦大家一定要用
清除完畢會在每個磁碟中
產生
auto資料夾!作為免疫
免疫為何?
容許我來解釋一下:
免疫就像下面一樣-
kavo病毒攻擊電腦→進入成功→開始衍生→遇到有相同資料夾→執行刪除→無法刪除→病毒無法衍生→無法發揮效用!!
※不一定每個kavo病毒都這麼好解決,有些病毒會透過 強制刪除.自動變換檔名 還是可以繼續衍生所以 定期掃除才是王道!!
2.Wow! USB VirusKiller
『軟體名稱』:Wow! USB VirusKiller
『軟體下載』:點我下載
『軟體簡介』:
這款隨身碟移除程式
算是隨身碟屆中的 《防火牆》
我認為 只提供killer似乎不夠
我認為我們不能處於挨打的角色
所以應該要做出主動式防禦
Wow! USB VirusKiller特點就是
插入隨身碟→立即檢查→有病毒移除掉→沒病毒通過→移除完畢→開始使用隨身碟
算是主動式防禦的第一軟體
他會主動偵測USB中有沒有病毒
偵測到會執行移除
這樣子可以大大降低中毒的機率!!
間諜程式掃瞄:
Spyware:
『軟體名稱』:spyware
『軟體下載』:《點我下載》
『軟體介紹』:
這款軟體 銘本身自己也有用過
效果非常的好 每次一掃都會有10↑的病毒
不管是用 卡車司機、黃牌、紅牌...等等防毒軟件
應位他包含了弱點偵測.威脅掃瞄.木馬偵測.後門偵測.間諜程式偵測.廣告軟體
都可以偵測出來 算是一款表現不錯的偵測軟件!!
防火牆:
『軟體名稱』:費爾個人防火牆專業版3.0
『軟體下載』:《點我下載》
『軟體介紹』:
費爾個人防火牆 算銘第一套使用的防火牆
對應用程式的監控 有非常完善的介面
防火牆簡易介紹圖:
應用程式開啟→防火牆過濾→詢問使用者→同意/封鎖
網路攻擊→防火牆←使用者
這款防火牆 算是不錯
而且是免費的版本 永久免費
對於 防毒也算不錯的作用
也有監控電腦的程式作用.-ˇ-
結語:
銘介紹了這麼多防毒軟件
用意也只是幫助初心者會員省錢防病毒
要問我能100%防病毒嗎?
實際上是不可能
任何在強的防毒軟件都有可能讓病毒逃過
所以我才介紹這麼完善的輔助工具
輔助各位使用者
這些軟體算是我本人使用上的一些經驗
以及安裝必定幫別人裝的!!
這些軟體 版權屬於原作者
銘在此保證 以上此軟體絕對不會要到各位一毛錢
不過 免費固然有免費的不好 見仁見智罷了
資安這種東西
防不勝防
科技日新月異 沒有人能保證能100%防毒((除非你不用網路不插隨身碟不使用數據機不使用硬碟 ←或許能100%不感染病毒!
若想要這種神人級防毒抱歉銘這邊沒有...請到別處找
資安唯有我們主動防禦!   才能降低感染性
不過 防病毒最重要的就是 『正常的使用習慣與規律』才是防病毒的最佳途徑
不然你像銘一樣天天上大陸網站
想要不中毒 似乎非常難對吧!?
※此文章同步刊登於初心者站長論壇、休閒小舖※
初心者站長論壇:http://coz.tw/dz6
休閒小舖:http://blog.2cc.tw
此文章為a45601236qq『銘』個人原創
請不要隨意修改任何信息!!~
使用上有問題歡硬pm我!!我會為您做解答 或在帖子下方做回覆!!

七月 28th, 2009 | 3 Comments

Powered by 休閒小舖〃2009-2010 | 主機代管『KIMO站長網』技術支援『Casky』經費贊助:『U-HK』管理登入RSS.