¡§RavMonE.exe¡¨¡B¡§rose.exe¡¨¡B¡§sxs.exe¡¨¡B¡§copy.exe¡¨¡B¡§setup.exe¡¨¡K¡K®Ú¥Ø¿ý¤Uªº¯«¯µ«ÕÆF¡A¨t²Î¦w¥þªº±þ¤â¡A¥¦Ì³QºÙ§@¡§U½L¯f¬r¡¨¡CµL¼ÆWindows¥Î¤á¡A³£¦b¬°¥¦Ì¦ÓµJÀYÄêÃB¡C³o¤@½g¤å³¹¬O¤@½g¹ï¦Û¤v¹ïU½L¯f¬rªº¬ã¨s©M»PU½L¯f¬r°«ª§ªº¸gÅç±Ð°VªºÁ`µ²¡C
Windows95¥H«áªº¨t²Î³£¦³¤@Ó¡§¦Û°Ê¹B¦æ¡¨ªº¥\¯à¡C³q¹L¦b¨÷´¡¤J®ÉŪ¨úºÏ¤ù¨÷¤WªºAutorun.inf¤å¥ó¨ÓÀò±oExplorer¤¤¨÷ªº¦Û©w¸q¹Ï¼Ð©M¹ï¨÷¹Ï¼Ðªº¤W¤U¤å¥\¯àªí¶i¦æ×§ï¡A¨Ã¹ï¬Y¨Ç´CÅé¦Û°Ê¹B¦æAutorun.inf¤¤©w¸qªº¥i°õ¦æ¤å¥ó¡C05¦~¥H«á¡AÀHµÛ¦UºØ¥i²¾°Ê¦sÀx³]³Æªº´¶¤Î¡A°ê¤º¦³¨ÇÀb«È»s§@¤Fµs¨úU½L¤º®e¨Ã±N¦Û¨½Æ»s¨ìU½L§Q¥ÎAutorun.inf¶Ç¼½ªº¯f¬r¡CµÛ¦Wªº°°ravmon¡Bcopy+host¡Bsxs¡BViking¡Bºµ¿ß¿N»µ¥µÛ¦W¯f¬r³£¦³³oºØ¶Ç¼½¤è¦¡¡C¥¦Ì¦³®É¬O®Ú¥Ø¿ý¤Uªº¯«¯µ«ÕÆF¡A¦³®É¬O¥X²{¦b¤£À³¸Ó¥X²{ªº¦a¤èªº¦^¦¬¯¸¡AÁ`¤§¡A¥¦Ì¬O¨t²Î¦w¥þªºÄY««Â¯Ù¡C
Autorun.inf³Q¯f¬r§Q¥Î¤@¯ë¦³4ºØ¤è¦¡
A.
¦Û°Ê¹B¦æ¡C¦ý¬O¹ï©ó«Ü¦hXPSP2¥Î¤á©MVista¥Î¤á¡AAutorun¤w¸gÅܦ¨¤FAutoPlay¡A¤£·|¦Û°Ê¹B¦æ¥¦¡A·|¼u¥Xµ¡¤f»¡n§A·F¤°»ò¡C
B.
shellAutocommand=filename.exe
shell=Auto
|
×§ï¤W¤U¤å¥\¯àªí¡C§âÀq»{¶µ§ï¬°¯f¬rªº±Ò°Ê¶µ¡C¦ý¦¹®É¥un¥Î¤á¦b¹Ï¼Ð¤WÂIÀ»¥kÁä¡A°¨¤Wµo²{¯}ºì¡Cºë©úÂIªº¯f¬r·|§ïÀq»{¶µªº¦W¦r¡A¦ý¦pªG§A¦b«D¤¤¤åªº¨t²Î¤Uµo²{¥kÁä¥\¯àªíùئh¥X¤F¶Ã½X©ÎªÌ¤¤¤å¡A§A·|»{¬°¬O¤°»ò©O¡H
C.
shellexecute=filename.exe
|
ShellExecute=....¥un½Õ¥ÎShellExecuteA/W¨ç¼Æ¸Õ¹Ï¥´¶}U½L®Ú¥Ø¿ý¡A¯f¬r´N·|¦Û°Ê¹B¦æ¡C³oºØ¬O¹ï¥I¨º¨Ç¥ÎWin+R¿é½L²Å¶}½Lªº¤H¡C
D.
shellopen=¥´¶}(&O)
shellopenCommand=filename.EXE
shellopenDefault=1
shellexplore=¸ê·½ºÞ²z¾¹(&X)
|
³oºØ°g´b©Ê¸û¤j¡A¬O·s¥X²{ªº¤@ºØ§Î¦¡¡C¥kÁä¥\¯àªí¤@²´¤]¬Ý¤£¥X°ÝÃD¡A¦ý¬O¦b«D¤¤¤åªº¨t²Î¤U¡Aì§Î²¦ÅS¡C¬ðµM¥X²{ªº¶Ã½X¡B¤¤¤å·íµMÃø°kªk²´¡C
±¹ï³oºØ¦MÀI¡A¤×¨ä¬O²Ä¥|ºØ¡A¶È¶È¨Ì¾aExplorer¥»¨¡A¤w¸g«ÜÃø§PÂ_¥i²¾°ÊºÏ¤ù¬O§_¤w¸g¤¤¬r¡C¦Ó¦b³oºØ±¡ªp¤U¡A¤@³¡¤À¤H¤]®Ú¾Ú¦Û¤vªº¸gÅç¡A°µ¥X¤F¡§§K¬Ì¡¨¤u¨ã¡C
§K¬Ìªº¿ìªk¡]¹ï¥i²¾°ÊºÏ¤ù©Mµw½L¡^
¤@¡B¦P¦W¥Ø¿ý
¥Ø¿ý¦bWindows¤U¬O¤@ºØ¯S®íªº¤å¥ó¡A¦Ó¨âÓ¦P¤@¥Ø¿ý¤Uªº¤å¥ó¤£¯à¦P¦W¡C©ó¬O¡A·s«Ø¤@ӥؿý¡§autorun.inf"¦b¥i²¾°ÊºÏ¤ùªº®Ú¥Ø¿ý¡A¥i¥H¨¾¤î¦´Á¥¼¦Ò¼{³oºØ±¡ªp¦s¦bªº¯f¬r³Ð«Øautorun.inf¡A´î¤Ö¶Ç¼½¦¨¥\ªº·§²v¡C
¤G¡BAutorun.inf¤Uªº«Dªk¤å¥ó¦W¥Ø¿ý
¦³¨Ç¯f¬r¥[¤J¤F®e¿ù³B²z¥N½X¡A¦b¥Í¦¨autorun.inf¤§«e¥ý¸Õ¹Ï§R°£autorun.inf¥Ø¿ý¡C
¦bWindows NT Win32¤l¨t²Î¤U¡A½Ñ¦p"filename."³o¼Ëªº¥Ø¿ý¦W¬O¤¹³\¦s¦bªº¡A¦ý¬O¬°¤F«O«ù©MDOS/Win9xªº8.3¤å¥ó¨t²Îªº¬Û®e©Ê¡].«á¬°ªÅ«D ªk¡^¡Aª½±µ½Õ¥Î¼Ð·ÇWin32 API¤¤ªº¥Ø¿ý¬d¸ß¨ç¼Æ¬OµLªk¬d¸ß³oÃþ¥Ø¿ý¤¤ªº¤º®eªº¡A·|ªð¦^¿ù»~¡C¦ý¬O¡A§R°£¥Ø¿ý¥²¶·n³v¯Å§R°£¨ä¤Uªº¾ãÓ¾ð§Îµ²ºc¡A¦]¦¹¥²¶·¬d¸ß¨ä¤U¨CÓ¤l¥Ø¿ýªº¤º ®e¡C¦]¦¹¡A¦b¡§autorun.inf"¥Ø¿ý«Ø¤@Ó¦¹Ãþ¯S®í¥Ø¿ý¡A¤èªk¦p"MD x:autorun.infyksoft.."¡A¥i¥H¨¾¤îautorun.inf¥Ø¿ý»´©ö³Q§R°£¡CÃþ¦üªºÁÙ¦³§Q¥ÎNative API³Ð«Ø¨Ï¥ÎDOS«O¯d¦Wªº¥Ø¿ý¡]¦pcon¡Blpt1¡Bprnµ¥¡^¤]¯à¹F¨ì¬Û¦üªº¥Øªº¡C
¤T¡BNTFS³\¥iÅv±±¨î
¯f¬r»s³y ªÌ¤]¬OÀb«È¡Aª¾¹DWindowsªº³o´XÓ¥iºâ¬OBugªº¥\¯à¡C¥LÌ¥i¥H°µ¤@Óµ{¦¡¡A±½´y¥Ø¿ý®Éµo²{¬Y¥Ø¿ý¦W³Ì«á¤@Ó¦r¸`¬°'.'«h³q¹L³X°Ý "dirfullname.."¡B©ÎªÌ³q¹L§Q¥ÎWindows NTªºNative API¤¤ªº¤å¥ó¨t²Î¨ç¼Æª½±µ´¡¤â¡A§R°£¸Ó¯S®í¥Ø¿ý¡C
¦]¦¹¡A°ò©ó§ó§C¼hªº¤å¥ó¨t²Î³\¥iÅv±±¨îªº¿ìªk¥X²{¤F¡C±NU½L¡B²¾°Êµw½L®æ¦¡¤Æ¬°NTFS¤å¥ó¨t²Î¡A³Ð«ØAutorun.inf¥Ø¿ý¡A³]¸m¸Ó¥Ø¿ý¹ï¥ô¦ó¥Î¤á³£¨S¦³¥ô¦ó³\¥iÅv¡A¯f¬r¤£¶ÈµLªk§R°£¡A¬Æ¦ÜµLªk¦C¥X¸Ó¥Ø¿ý¤º®e¡C
¦ý¬O¡A¸Ó¿ìªk¤£¾A¦X©óµ¼Ö¼½©ñ¾¹¤§Ãþ³q±`¤£¤ä´©NTFSªº³]³Æ¡C
³o¤T¨B¥i¿×¬O¤@¨B¤ñ¤@¨Bºë±m¡C¦ý¬O¡A³Ì¤jªº°ÝÃD¤£¦b«ç»ò¨¾¤î¥Í¦¨³oÓautorun.inf¤W¡A¦Ó¬O¨t²Î¥»¨¡BExplorerªº¯Ü®z©Ê¡C¯f¬r§@ªÌ«Ü§Ö´N·|°µ¥X§ó±j¤jªº¤è®×¡C³o¬O§Úªº¹w·Q¡C
¤@¡Bµ²¦XANIº|¬}¡A¦bautorun.infùرNicon³]¦¨¤@ÓANIº|¬}ªºExploit¤å¥ó¡]¸g¹L§Úªº¹êÅç¡Aµo²{Windows¦³¤@ºØ¯S©Ê¡A´Nºâ§â aniÂX®i¦W§ï¬°ico¡AÁÙ¬O¥i¥H¸ÑªR¥X¹Ï¼Ð¡^¡A³o¼Ë¥un¤@¥´¶}¡§§Úªº¹q¸£¡¨¡A¥¼¥´¸É¤B¡BµL±þ³nªº¨t²Î´N·|ª½±µ¾D¬o¡C³o¼ËªºªF¦èÁÙ¥i¥H©ñ¨ìºô¤Wªº¦UºØ¸ê·½ ISO¤¤¡C
¤G¡B´£°ª¯f¬rªº¾ãÅé½sµ{¤ô·Ç¡Aºî¦X¥H¤W¦UºØ¤Ï§K¬Ì¤è¦¡¡A¥t¥~§Q¥Î¦h¼Æ°ê¤ºWindows¥Î¤á±`¥H°ª³\¥iÅvµn¿ý¨t²Îªº¯SÂI¡A¦Û°Ê±N¨S¦³³\¥iÅvªºAutorun.inf¥Ø¿ýÀò±o©Ò¦³Åv¡B¥[Ū¼g§R°£³\¥iÅv¡AÀ»¯}³o³Ì°í©Tªº³ùÂS¡C
±¹ï¦p¦¹®£©ÆªºªF¦è¡A¹ï¥Iªº¿ìªk¤w¸g¤£¦h¤F¡C¦ý¬O¥¦Ì¨ä¹ê¬O¤@¤ÁWindows¦w¥þ°ÝÃDªº°ò¥»¸Ñ¨M¤è®×¡C
¤@¡B¤@©wn±N¨t²Î©M¦w¥þ³nÅé«O«ù¦b³Ì·sª¬ºA¡C§Y¨Ï¬Oµsª©¥Î¤á¡A·L³n¤]¤£·|¤£µ¹«n¯Å§Oªº¦w¥þ§ó·s¡A¤]±q¨Ó¨S¦³¹L¦b«n¯Å§O¦w¥þ§ó·s¤¤¥[¤J¤Ïµsª©µ{¦¡ªº°O¿ý¡C
¤G¡B¾¨¶q¥H¨ü¨îªº±b¤á¨Ï¥Î¨t²Î©M¤Wºô¡A³o¼Ë¥i¥H´î¤Ö¯f¬r¶i¤J¨t²Îªº·§²v¡CVista¤§©Ò¥H¥[¤JUAC¥\¯à¡A¥¿¬O¦]¬°¥¦¯à°÷¨Ï¥Î¤á¦b¾¨¶q¤è«Kªº¦P®É¡A¨É¨ü¨ì¨ü¥Î¤áªº¦w¥þ¡C
¤T¡B ¬YºØµ{«×¤W¡A¥i¥H»¡QQ¡BIE©M¬Y¨Ç¸Ë³Æ¯à´«¯u¿ú¡B¤°»ò³£n¯u¿úªººô¹C¬O¾ÉP¤j¶q¯f¬r¤ì°¨½s¼gªÌ¥X²{ªº¡§¸U´c¤§·½¡¨¡C³q¹LIEº|¬}¡A»s§@ºô¶¤ì°¨¡A¦w¸Ëµs ¸¹µ{¦¡¡Aµs¨ú½ã¸¹¡AÀò±o¤H¥Á¹ô¡C³o±ø¶Â¦â²£·~Ã줤¡AIE¨ä¹ê¬O³Ì®e©ö°ÅÂ_ªº¤@Àô¡C¬Ã·R¨t²Î¡A¨t²Î¤@©wn§ó·s¡An¦³¯à¨¾¤îºô¶¤ì°¨ªº±þ¬r³nÅé¡A¥ÎIE¤£n¶Ã ¤W¦UºØ¤p«¬¤U¸ü¯¸¡B¦â±¡ºô¯¸µ¥°ª¦M¯¸ÂI¡A¦pªG¦³¥i¯à¡A¨Ï¥Î«DIE¤ÞÀºªºÂsÄý¾¹¡C
¥|¡B´c·N®¹¸j³nÅé¡A²{¦b¶V¨Ó¶V©M¯f¬r¤ì°¨±µªñ¡C³¡¤À´c·N³nÅ骺FSD HOOK¦Û§Ú¨¾¿mµ{¦¡¥i¯à³Q¯f¬r§Q¥Î¨Ó«OÅ@¦Û¤v¡]¦pSONY XCP¨Æ¥ó¡^¡A¦Ó¤@¨Ç´c·N³nÅ饻¨´N¬O¤@Ó¯f¬r¤ì°¨ªº¤U¸ü¾¹¡C¦]¦¹¡A¤£nÅý¬yª]±µªñ§Aªº¾÷¾¹¡C
Autorun.infªº§ð¨¾¾ÔÁÙ¦bÄ~Äò¡A¥u·|Åܱo¶V¨Ó¶Vºë±m¡Aºô¥Áªº¦w¥þ·NÃÑ·|¦b§ð»P¨¾ªº¹ï¥ß»P²Î¤@¤¤Àò±o¬ð¯}©Êªº¶i®i¡C
(T003)
¡i¬ÛÃö¸ê®Æ¡j
¡i±M±þ¡jAUTO¯f¬r±M±þ³nÅé