AntiVirus 板


LINE

圖文說明:http://tinyurl.com/4tfdd2 目前使用者經常利用USB儲存裝置(USB隨身碟、大拇哥、USB外接式 硬碟機) 進行備份資料或資料傳遞、交換,然而USB儲存裝置具有 可能導致散播惡意程式的風險。已知目前有許多惡意程式會利用微 軟Windows作業系統中提供之「裝置自動執行(Autoruns)」功能進 行散播。此類利用USB儲存裝置進行散播的惡意程式被稱為「USB蠕 蟲 (USB Worm)」。 使用受「USB Worm」感染之USB儲存裝置至其他電腦交換資料時,可 能感染其他電腦。在受感染的電腦上使用USB儲存裝置也可能使正常 的USB儲存裝置成為帶原體,進而成為散播惡意程式的幫兇。 在技術細節上,「USB Worm」會在磁碟裝置根目錄中寫入一個autorun.inf 檔案,當使用者插入該磁碟裝置,並從桌面「我的電腦」點選進入 該磁碟代號時,預設情況下作業系統會自動讀取autorun.inf並執行 autorun.inf中所指定的惡意程式,進而使惡意程式感染電腦。 關閉作業系統裝置自動執行功能可以降低此威脅的風險,而目前網路 上常見關閉作業系統裝置「自動播放」功能的防護方法並無法徹底根 絕此威脅的發生。本資安訊息提供另一種關閉裝置自動執行的設定方 式供各單位於USB蠕蟲威脅防護之參考。 甲胖PS:目前「關閉自動播放」、「shift 鍵開啟隨身碟」、「機碼 啟動隨身碟的唯讀功能」或「隨身碟磁區上右鍵開啟檔案總管」等USB 防護已被證實屬於無效防範,請參考OSSF::自由軟體鑄造場(Open Source Software Foundry)「避免隨身碟病毒,只需 1 招」一文。 主要原理: 對HKEY_CURRENT_USER\Software\microsoft\Windows\CurrentVersion \Explorer\MountPoints2 機碼之Everyone 的權限進行限制,USB 裝 置仍可以正常使用,但不會再執行autorun.inf 檔中的設定。以下說 明的設定方式只針對目前登入電腦的使用者,若同部電腦下以不同的 使用者帳號登入,則須以相同之步驟進行設定。本方法設定後無須重 新開機,即刻生效。 以下針對關閉自動執行功能提供二種設定方法,分別為利用工具修改 及手動修改: 方法一 (手動設定修改): 步驟1、於「開始/執行」中執行regedit,進入登錄編輯程式。 步驟2、找到機碼名稱: HKEY_CURRENT_USER\Software\microsoft\Windows\CurrentVersion \Explorer\MountPoints2 步驟3、點選該機碼,按右鍵選擇「使用權限」。 步驟4、新增使用者Everyone。 步驟5、設定使用者Everyone 的完全控制權限為「拒絕」,選取 「套用」\「確定」後離開。 還原設定: 如果要回復設定,請依照步驟1-3,再移除 Everyone 使用者,按 「套用」\「確定」離開後即可。 方法二 (利用工具修改): 本方法適合應用於自動化大量部署,可應用於網域登錄程序檔 (Login Script),於使用者登入網域時自動進行設定。 步驟1、下載Windows Resource Kit Tools SubInACL.exe工具 步驟2、安裝完成後,於「開始/執行」中執行cmd,進入命令列模式。 步驟3、進入SubInACL 工具路徑,預設安裝路徑為C:\Program Files \Windows Resource Kits\Tools。 步驟4、執行以下指令: SubInACL /subkeyreg HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion \Explorer\MountPoints2 /deny=everyone=f 步驟5、按下Enter鍵執行,待執行結束,權限修改完畢。 步驟6、修改完成,點選進入光碟或USB 隨身碟,將不會執行autorun.inf檔。 還原設定: 若要回復設定,請輸入以下指令: SubInACL /subkeyreg HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion \Explorer\MountPoints2 /grant=everyone=f 關閉裝置自動執行功能可能造成的影響: 1、依據上述方法設定後,將關閉所有裝置的autorun.inf 的執行功能 ,因此包含 CD-ROM/DVD-ROM 在內的裝置也將無法執行光碟片置入後自 動執行的功能。 2、已知目前部份具特殊功能之USB 隨身碟(如指紋辨識、加密等),使 用autorun.inf 功能來自動執行必要的應用程式,如經過上述設定後, 此類隨身碟將失去自動執行的能力,必須由使用者自行點入隨身碟中執 行。 資料來源: 國家資通安全會報技術服務中心資安訊息通告 發佈編號 ICST-ANA-2008-0002 發佈時間 2008/02/26 14:18:29 -- 我的Blog:http://xzjiang.blogspot.com/ 南畝耕,東山臥,世態人情經歷多。 閑將往事思量過。 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 218.167.3.157







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:iOS站內搜尋

TOP