瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 这个文件提取自某电脑中毒朋友的U盘
sytu_sj1988 - 2009-7-13 19:00:00
U盘病毒感染电脑,所有盘根目录生成1.exe和autorun.inf
phpq.dll 和很多随机名 dll 的木马群。Infected explorer.exe ComRes.dll
电脑上病毒已杀,但是U盘中仅仅有此 Autorun.inf 文件,打开乱码。没有执行文件。
但是 Virscan 和 Virustotal 查都大部分报毒,瑞星没反应。
建议收库。

很想知道感染电脑的原理,希望能告诉我,谢谢工程师!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727)

附件: 123.rar
瑞星工程师19 - 2009-7-13 19:08:00
不是病毒
帅哥阿福 - 2009-7-14 10:45:00
U盘对病毒的传播要借助autorun.inf文件的帮助,病毒首先把自身复制到u盘,然后创建一个autorun.inf,在你双击u盘时,会根据autorun.inf中的设置去运行u盘中的病毒。
autorun.inf文件是从Windows95开始的,最初用在其安装盘里,实现自动安装,以后的各版本都保留了该文件并且部分内容也可用于其他存储设备。
  其结构有三个部分:[AutoRun] [AutoRun.Alpha] [DeviceInstall]
  [AutoRun]适用于Windows95以上系统与32位以上CD-ROM,必选。
  [AutoRun.alpha]适用于基于RISC的计算机光驱,适用系统为Windows NT 4.0,可选。
  [DeviceInstall]适用于Windows XP以上系统,可选。
  [AutoRun]部分的命令及其详解
  1、DefaultIcon
  含义:指定应用程序的默认图标。
  格式:
  DefalutIcon=图标路径名[,序号]
  参数:
  图标文件名:应用程序的默认图标路径名,格式可以为.ico、.bmp、.exe、.dll。当文件格式为.exe和.dll时,有时需要使用序号来指定图标。
  序号:当文件格式为.exe和.dll时,文件可能包括多余一个图标,此时需要使用序号来指定图标,需要注意的是,序号是从0开始的。
  备注:
  应用程序的默认图标将在windows explorer核心的驱动显示窗口中替代设备的默认图标来显示。
  图标路径名的默认目录是设备根目录。
  2、Icon
  含义:指定设备显示图标。
  格式:
  Icon=图标路径名[,序号]
  参数:
  图标文件名:应用程序的默认图标路径名,格式可以为.ico、.bmp、.exe、.dll。当文件格式为.exe和.dll时,有时需要使用序号来指定图标。
  序号:当文件格式为.exe和.dll时,文件可能包括多余一个图标,此时需要使用序号来指定图标,需要注意的是,序号是从0开始的。
  备注:
  设备显示图标将在windows explorer核心的驱动显示窗口中替代设备的默认图标来显示。
  图标路径名的默认目录是设备根目录。
  当存在应用程序默认图标(DefaultIcon)时,本命令无效。
  3、Label
  含义:指定设备描述
  格式:
  Label=描述
  参数:
  描述:任意文字,可以包括空格。
  备注:
  设备描述将在windows explorer核心的驱动显示窗口中替代设备的默认描述卷标来显示。
  在非windows explorer核心的驱动显示窗口中(例如右击设备选择属性)显示的仍然是设备的卷标。
  4、Open
  含义:指定设备启用时运行之命令行。
  格式:
  Open=命令行
  (命令行:程序路径名 [参数])
  参数:
  命令行:自动运行的命令行,必须是.exe、.com、.bat文件,其他格式文件可以使用start.exe打开或使用ShellExecute命令。
  备注:
  命令行的起始目录是设备根目录和系统的$Path环境变量。
  5、ShellExecute
  含义:
  指定设备启用时执行文件。(操作系统支持未知)
  格式:
  ShellExecute=执行文件路径名 [参数]
  参数:
  执行文件路径名:设备启用时执行文件路径名。可以是任意格式文件。系统会调用设置的程序执行此文件。
  参数:参数,根据执行文件作调整
  备注:
  命令行的起始目录是设备根目录和系统的$Path环境变量。
  6、Shell关键字Command
  含义:
  定义设备右键菜单执行命令行。
  格式:
  Shell关键字Command=命令行
  (命令行:程序路径名 [参数])
  参数:
  命令行:自动运行的命令行,必须是.exe、.com、.bat文件,其他格式文件可以使用start.exe打开。
  备注:
  命令行的起始目录是设备根目录和系统的$Path环境变量。
  7、Shell关键字
  含义:定义设备右键菜单文本。
  格式:
  Shell关键字=文本
  参数:
  关键字:用以标记菜单,可以使用任何字符表示,包括空格。
  文本:在右键菜单中显示的文本。可以使用任何字符,不能存在空格。
  备注:
  在同一Autorun.inf文件中,不同右键菜单关键字不同,相同右键菜单关键字相同。
  右键菜单文本中可以使用&设定加速键,&&输出一个&。
  Shell关键字Command命令Shell关键字两者缺一不可,顺序无所谓。
  当不存在Open、ShellExecute与Shell命令时,设备启用时运行第一个设备右键菜单指定命令。
  8、Shell
  含义:定义设备启用时运行之设备右键命令。
  格式:
  Shell=关键字
  参数:
  关键字:标记过的菜单关键字
  备注:
  Shell指定的关键字可以在AutoRun.inf文件的任意部分。
  OpenShellExecuteShell命令后定义的优先级高。
[编辑本段][AutoRun.alpha]部分的命令简介
  [AutoRun.alpha]部分的命令与[AutoRun]部分的命令相同,只不过在基于RISC的计算机光驱中,[AutoRun.alpha]优先级高于[AutoRun]
  [DeviceInstall]部分命令及其详解
  DriverPath
  含义:定义搜索驱动程序目录。
  格式:
  DriverPath=驱动程序路径
  参数:
  驱动程序路径:驱动程序所在路径,包括其子路径。
  备注:
  Windows XP以上支持。
(上述为转帖):kaka12:
假面超人 - 2009-7-14 13:10:00
U盘病毒有时候很可怕的
sinoer - 2009-7-14 14:13:00
只要不加载上就不可怕,病毒运行后就看病毒作者的意图了
1
查看完整版本: 这个文件提取自某电脑中毒朋友的U盘