名稱:AUTORUNS PS:“AUTO”=“自動”;“RUN”=“運行”;因此,“AUTORUNS”=自啟動項目組,想必大家已經明白其用途了--用于管理開機自啟動項目組的一款軟件。 首先看看這個軟件包是什么DD:
如圖2,我這個AUTORUNS忘記從哪里下載的,貌似只要 AUTORUNS.EXE就可以了,其他DD估計你用不上!幫助文件完全英文,誰要是有興趣自己去翻譯;其它…………個人認為都是雞肋!這里雙擊軟件包中的AUTORUNS.EXE這個文件,就可以進入該軟件主程序的窗口:
AUTORUNS程序主界面如圖3: 欲善其事,必先利其器。由于軟件首次使用時,默認字體是8號字,比較小,對于近視眼的同志來講簡直是折磨。按照下圖步驟,在彈出的對話框中把字體調到10號字以上吧(可惜的是菜單和標簽的中文字體大小不能更改,湊活用吧):
調整字體后,我們放眼睛望去,可以見到15個標簽,列表下的內容全部是用類似注冊表編輯器的方式顯示的。
1、“刪除”:如果選定了一個自啟動值項,該菜單項即可用,可以用來刪除所選擇的啟動項目(可惜不能一次刪除多個項目,當然,也不能刪除開機自啟動項目注冊表子項);
4、“跳轉到”:選擇這個菜單項后,將自動定位到所選自啟動子項和自啟動值項在注冊表的相應位置,比較實用的功能,多用來對有問題但不能刪除的自啟動值項進行編輯,以修改被病毒強行修改的一些系統核心的自啟動值項的注冊表值項值。
7、“屬性”:可以快速顯示自啟動值項對應文件的屬性,十分方便的功能,一些時候可以通過查找文件屬性相關數據判斷該文件是否正常(如創建時間等數據)。 1、“包括空白啟動位置”:如果AUTORUNS找不到自啟動值項的啟動位置,該值項將以空白顯示。也就是說,如果AUTORUN找不到映像文件對應的自啟動項目,選擇這個菜單將顯示這個AUTORUNS不能識別的自啟動項(雖然自啟動項目的名稱和說明可能都是空的)。勾選或取消勾選后要用“刷新”才有效。 2、“驗證代碼簽名”:一個很實用的功能,是用來指驗證所有自啟動值項的文件簽名(Windows下的硬件有一個簽名的功能,它是為了保證所有的驅動文件是經過MICROSOFT CORPORATION測試,符合HAL兼容性),如果核對通過,則可基本排除自啟動值項是惡意軟件的啟動項目。勾選后要用“刷新”才有效。 3、“隱藏微軟項目”:同樣是一個很實用的功能,可以隱藏微軟認證的項目,因為微軟認證的項目不再顯示,可供懷疑的自啟動子項、自啟動值項大幅度減少,使發現不正常的自啟動值項的難度和工作量降低。勾選后要用“刷新”才有效。 4、“字體”:前面都用過了…………直接過。 5、“搜索引擎”:有GOOGLE和MSN兩個子菜單項,選擇其中一個后,被選擇的就被作為AUTORUNS的默認搜索引擎,并直接在“項目”下拉菜單或在自啟動子項、自啟動值項點右鍵彈出菜單的第五項反映出來。 (四)“用戶” 該菜單項目的下拉菜單項目(根據操作系統的不同、用戶帳戶的不同,顯示的菜單項目的名稱和個數也不同,我的是WINXPSP2操作系統,一個管理員帳戶)包括: “操作系統版本-用戶帳戶名”和“操作系統版本-超級管理員用戶帳戶名”。有多少用戶帳戶就有多少個菜單項目(沒有試驗,不知道有興趣的朋友不妨試下)。比如該菜單項的下拉菜單,在我機只有“WINXPSP2-***”和“WINXPSP2-ADMINISTRATOR”兩個子項目。用鼠標左鍵勾選擇不同項目可以實時切換不同帳戶下自啟動子項和自啟動值項(哪個菜單項前打勾,就表示當前顯示的是哪個帳戶的自啟動子項目和自啟動值項)。 (五)“幫助”:直接略過。 二、常用工具欄的介紹 在菜單欄下面,有一排按鈕組成的常用工具欄,根據下圖的標記的順序,簡單介紹一下: 圖11 1號按鈕:“保存”按鈕(等同于菜單欄的“文件”--“保存”功能) 2號按鈕:“刷新”按鈕(等同于菜單欄的“文件”--“刷新”功能) 3號按鈕:“查找”按鈕(等同于菜單欄的“文件”--“查找”功能) 4號按鈕:“屬性”按鈕(等同于菜單欄的“項目”--“屬性”功能) 5號按鈕:“刪除”按鈕(等同于菜單欄的“項目”--“刪除”功能) 6號按鈕:“跳轉”按鈕(等同于菜單欄的“項目”--“跳轉到”功能) 三、特色功能 (一)比起注冊表編輯器龐大的數據庫來說,AUTORUNS顯得更加專業--只管理開機自啟動項,別的不管,使用起來更簡便和有針對性。這也是AUTORUNS軟件的最大特色。 (二)利用“文件”--“比較”功能,可輕易找出當前系統自啟動項比以前保存日志時系統增加的自啟動子項和自啟動值項,使檢驗添加自啟動項的正常與否變得更加方便。 (三)“驗證代碼簽名”、“隱藏微軟項目”這兩個功能,使得判斷某個自啟動子項和自啟動值項是否是惡意軟件更加簡單,否則項目太多(一般有200多個),會看著發暈的。 (四)用“跳轉到”菜單項目建立了與注冊表之間的快速切換,特別適合用來調用注冊表編輯器來編輯一些被惡意軟件強行插入病毒模塊字段的注冊表值項值。 (五) “屬性”菜單項目可以直接在自啟動項目上用右鍵調出,也可以在選擇該項目后用“項目”--“屬性”調出,直接定位并顯示自啟動項指向映像文件的“屬性”,由此可以方便地利用文件的創建時間、大小、版本號等要素判斷映像文件(自啟動項)是否正常,應該是很方便也很有特色的一個功能! 四、實戰案例 案例一、刪除有問題的驅動保護 如通過SRENG掃描日志發現有個不明驅動項目USBVM31B.SYS在機中活動!(這里僅僅是在舉例,實際上這個服務項目是攝像頭驅動,而且為了說明問題我對該映像文件的“屬性”做了修改,實際該文件并非病毒驅動文件,不可照搬使用哦!) 怎么辦?按照下列步驟,你會發現,原來查殺病毒驅動保護也不復雜: 1、雙擊autoruns.exe,進入AUTORUNS窗口, 2、選項--勾選“隱藏微軟項目”--按菜單欄下常用工具欄的“刷新”按鈕,排除不必要的正常自啟動項目; 3、“文件”--“查找”--輸入“USBVM31B.SYS”--回車,讓AUTORUNS自動查找包括“USBVM31B.SYS”字段的自啟動值項并定位;
如上圖,發現USBVM31B.SYS這個DD有驅動保護,且驅動保護項目為ZSMC301B 4、右鍵找到的項目條,選擇“驗證”,按菜單欄下的“刷新”按鈕刷新一下,發現AUTORUNS提示“未通過驗證”,有點懷疑; 5、右鍵該項目條,選擇“屬性”,發現該映像文件創建時間是今天。因為最近沒有安裝新軟件和硬件,感覺其有重大安全隱患。
6、右鍵該項目條,選擇“GOOGLE/MSN”,在網上查找該映像文件的相關資料: 7、經過在網絡上查找資料確認,認定該文件為病毒文件(為說明問題才這樣說的,別當真!),這就證明ZSMC301B這個自啟動項目就是病毒的驅動保護。在該項目條上右鍵,選擇“刪除”,刪除了該自啟動項之后, USBVM31B.SYS這個病毒文件失去了驅動保護,也就無用武之地了,而且可以直接用“SHIFT”+“DEL”刪除(如果不刪除此驅動保護,你會發現在刪除“USBVM31B.SYS”這個映像文件時,會出現“該文件正在運行,請關閉相關的程序后再刪除”之類的提示,或者即便能刪除也會很快復活。這就是病毒或流氓軟件熱衷于此的根本原因)。 8、為了徹底不留后患,按照AUTORUNS提供的信息找到該映像文件(刪除ZSMC301B這個自啟動項前可以在其項目條上右鍵,選擇“復制”,將復制內容粘貼到寫字板或記事本中,以便刪除映像文件時查找該文件的路徑和文件名),刪除c:\windows\system32\drivers\USBVM31B.SYS這個文件。
案例二、通過“比較”檢驗自己當前的自啟動項是否有問題。
如果以前在機器正常時保存了AUTORUNS的日志,而當前感覺機器明顯有問題,可以通過以下辦法簡單確認惡意軟件可能添加的自啟動項: 1、雙擊打開autoruns.exe,進入AUTORUNS窗口,依次點“文件”--“比較”; 2、在彈出的對話框中選定前面保存的日志后,點“打開”;
3、這時AUTORUNS將會對當前自啟動項同打開日志的自啟動項進行比較,對當前自啟動項如果比老日志多或者少,整個列表的項目將以綠色突出顯示! 4、接下來,可以再保存一份新日志,與老日志比對,尋找有差異的自啟動項。如果新日志比老日志啟動項目多,則先確認多的啟動項目是否是惡意自啟動項,可以按照案例一第2到第6步的辦法檢測,如果確認多出的自啟動項是不正常的,參照案例一第7-8步的辦法清理。 案例三、利用“跳轉到……”這個AUTORUNS和注冊表編輯器快速鏈接方式,修復被病毒修改且不能刪除自啟動值項值。 我們知道HKLM\SOFTWARE\Microsoft\Windows 1、雙擊打開autoruns.exe,進入AUTORUNS窗口,; 2、“選項”--勾選“隱藏微軟項目”--按菜單欄下常用工具欄的“刷新”按鈕,排除不必要的正常自啟動項目; 3、“文件”--“查找”--輸入“c:\windows\system32\userinit.exe”--回車,讓AUTORUNS自動查找包括“c:\windows\system32\userinit.exe”字段的自啟動值項并定位; 4、右鍵點擊此自啟動值項,選擇“跳轉到…………”,發現彈出注冊表編輯器的窗口,表示AUTORUNS已經鏈接到注冊表編輯器。在注冊表編輯器中對應的注冊表值項值中,發現病毒(流氓軟件)已經入侵該自啟動項目,并釋放了一個ABC.EXE隨userinit.exe一同自啟動: 5、用注冊表編輯器修改[HKLM\SOFTWARE\Microsoft\
7、手工刪除c:\windows\system32\ABC.EXE這個病毒進程文件,清除結束。 小知識:有些自啟動值項值是不能刪除的,除了以上說的[HKLM\SOFTWARE\Microsoft\Windows HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows 總結: 此外,按照登陸啟動方式的不同分類表示,也便于使用者縮小范圍,提高效率。當然, 不管怎么樣,對于常在病毒身邊走的我們,有一些好的系統掃描和檢查工具是必要的,autoruns8.53雖然功能有一定局限性,但簡單易學,也許能如你所愿。 |
|