<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[Soarb's 闭关修练中！]]></title> 
<link>http://xushaoqiang.com/index.php</link> 
<description><![CDATA[不在沉默中变坏，就在沉默中放荡]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[Soarb's 闭关修练中！]]></copyright>
<item>
<link>http://xushaoqiang.com/post//</link>
<title><![CDATA[磁盘 Autorun 病毒清除/免疫工具 By 深山红叶－－转自赢政天下]]></title> 
<author>soarb &lt;yiqushaoqx@gmail.com&gt;</author>
<category><![CDATA[人在网路]]></category>
<pubDate>Sat, 12 May 2007 15:14:50 +0000</pubDate> 
<guid>http://xushaoqiang.com/post//</guid> 
<description>
<![CDATA[ 
	<span style="font-size: small">上星期表妹要我在网上找田震的&lt;守候&gt;,&lt;长缨在手&gt;主题典.用非常手段终于下载到电脑下了.也顺利的传到了手机上.<br />当晚就出现了磁盘autorun病毒.现在真后悔没格式化她的手机记忆体.搞得我一个星期电脑开机都死机5分钟.还要非法关机N次&quot;热机&quot;机才能跑.装的盗版的江民文件也给破坏了.也不能还原了(没用ghost备份).一星期每晚都搜索相关资料.终于在今天搞定了.<br /><hr />1.全面解析优（U）盘病毒和<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf文件 </span><p></p><p align="center"></p><p><span style="font-size: small"><br /><br /><u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf这个文件是很早就存在的，在WinXP以前的其他windows系统（如Win98，2000等），需要让光盘、U盘插入到机器自动运行的话，就要靠<u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf。这个文件是保存在驱动器的根目录下的（是一个隐藏的系统文件），它保存着一些简单的命令，告诉系统这个新插入的光盘或硬件应该自动启动什么程序，也可以告诉系统让系统将它的盘符图标改成某个路径下的icon。所以，这本身是一个常规且合理的文件和技术。<br /><br />病毒作者可以利用<u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf的自动功能，让移动设备在用户系统完全不知情的情况下，&ldquo;自动&rdquo;执行任何命令或应用程序。因此，通过这个<u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf文件，可以放置正常的启动程序，如我们经常使用的各种教学光盘，一插入电脑就自动安装或自动演示；也可以通过此种方式，放置任何可能的恶意内容。<br /><br /></span></p><p align="center"></p><p><span style="font-size: small">一、目前相关的U盘病毒的隐藏方式：<br /><br /><br />　　有了启动方法，病毒作者肯定需要将病毒主体放进光盘或者U盘里才能让其运行的，但是堂而皇之的放在U盘里肯定会被用户发现而删除（即使不知道其是病毒，不是自己的不知名文件也会删除吧），所以，病毒肯定会隐藏起来存放在一般情况下看不到的地方了。一种是假回收站方式：病毒通常在U盘中建立一个&ldquo;RECYCLER&rdquo;的文件夹，然后把病毒藏在里面很深的目录中，一般人以为这就是回收站了，而事实上，回收站的名称是&ldquo;Recycled&rdquo;，而且两者的图标是不同的：<br />图1<br /><br /><br />　　另一种是假冒杀毒软件方式：病毒在U盘中放置一个程序，改名&ldquo;RavMonE.exe&rdquo;，这很容易让人以为是瑞星的程序，其实是病毒。<br /><br />　　也许有人会问，为什么在你的机器上能看到上面的文件，我的机器看不到呢？很简单，通常的系统安装，默认是会隐藏一些文件夹和文件的，病毒就会将自己改造成系统文件夹、隐藏文件等等，一般情况下当然就看不到了。要让自己能看到隐藏的文件，怎么办？个人如操作，按如下步骤：打开&ldquo;我的电脑&rdquo;，在菜单栏上点&ldquo;工具&rdquo;，点&ldquo;文件夹选项&rdquo;，出现一个对话框，选择&ldquo;查看&rdquo;标签，然后对照下图2：<br /><br /><br /><br />　　如果U盘带有上述病毒，还会一个现象，当你点击U盘时，会多了一些东西：<br /><br />图3<br /><br /><br />上图左侧是带病毒的U盘，右键菜单多了&ldquo;自动播放&rdquo;、&ldquo;Open&rdquo;、&ldquo;Browser&rdquo;等项目；右侧是杀毒后的，没有这些项目。这里注明一下：凡是带<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf的移动媒体，包括光盘，右键都会出现&ldquo;自动播放&rdquo;的菜单，这是正常的功能。<br /><br />二、综上所述： </span></p><p align="center"></p><p><br /><br /><br /><span style="font-size: small">　　目前的U盘病毒都是通过<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf来进入的；<br />　　<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf本身是正常的文件，但可被利用作其他恶意的操作；<br />　　不同的人可通过<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf放置不同的病毒，因此无法简单说是什么病毒，可以是一切病毒、木马、黑客程序等；<br />　　一般情况下，U盘不应该有<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf文件；*<br />　 如果发现U盘有<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf，且不是你自己创建生成的，请删除它，并且尽快查毒；<br />　　如果有貌似回收站、瑞星文件等文件，而你又能通过对比硬盘上的回收站名称、正版的瑞星名称，同时确认该内容不是你创建生成的，请删除它；<br />　　同时，一般建议插入U盘时，不要双击U盘，另外有一个更好的技巧：插入U盘前，按住Shift键，然后插入U盘，建议按键的时间长一点。插入后，用右键点击U盘，选择&ldquo;资源管理器&rdquo;来打开U盘。注：<br />　　部分U盘制造商可能也会利用<u><strong><span style="color: #ff0000">Autorun</span></strong></u>.inf进行自己的特色设计，目的是为了让用户执行厂商的特色程序。已确认部分厂商确实使用了这种方式，因此建议购买U盘是先做识别，或咨询销售人员。<br /><br />　三、下面说说RavMon.exe病毒的解决办法吧 </span></p><p align="center"></p><p><br /><br /><br /><span style="font-size: small">　　某人发现她的U盘有病毒，KV报出一个RavMonE.exe文件，这个也是最经典的一个U盘病毒了...<br />　 RavmonE.exe病毒运行后，会出现同名的一个进程，该程序并貌似没有显著危害性。程序大小为3.5M，貌似用Python写的,一般会占用19-20M左右资源，在Windows目录内隐藏为系统文件，且自动添加到系统启动项内。其生成的Log文件常含有不同的六位数字，估计可能在有窃取帐号密码之类的危害吧，不过由<br />　　于该疑似病毒文件过于巨大，一般随移动存储器传播。<br />　　解决方法：<br />　　1、打开任务管理器（ctrl+alt+del或者任务栏右键点击也可），终止所有ravmone.exe的进程<br />　　2、进入c:&#92;windows，删除其中的ravmone.exe<br />　　3、进入c:&#92;windows，运行regedit.exe，在左边依次点开<br />　　HK_Loacal_Machine&#92;software&#92;Microsoft&#92;windows&#92;CurrentVersion&#92;Run&#92;，在右边可以看到一项数值是<br />　　c:&#92;windows&#92;ravmone.exe的，把他删除掉<br />　　4、完成后，病毒就被清除了。<br /><br />　<br />　四、杀掉U盘中的病毒的方法： </span></p><p align="center"></p><br /><span style="font-size: x-small"><span style="font-size: small">　　<br /><br />对移动存储设备，如果中毒，则把文件夹选项中隐藏受保护的操作系统文件钩掉，点上显示所有文件和文件夹，点击确定，然后在移动存储设备中会看到如下几个文件，<u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf，msvcr71.dl，ravmone.exe，都删除掉，还有一个后缀为tmp的文件，也可以删除，完成后，病毒就清除了。<br /><br />　　但对于上面的处理U盘中的病毒的方法，经过我的亲身经历后作小小补充：就是在删除<u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf，msvcr71.dl，RavMonE.exe这三个文件时，直接删可能会删不掉的，要先到进程管理那了先结束RavMonE.exe再删除这三个文件，如果还不行就到安全模式里删，这样就一定行。<br /><br />　　不要以为这个是小小的病毒，它是不知不觉的在后台运行的，它长期会占用你差不多20M内存，它随系统启动。它会莫名奇妙的使你的计算机在沉默中死亡。相信这病毒在公共的计算机中非常流行，例如学校，公司等。这个病毒任你格式化U盘也格不掉，用很多杀毒软件也奈它不何。一般让你看不出来，不信你可以把U盘插入电脑中再把&ldquo;文件夹选项中隐藏受保护的操作系统文件钩掉&rdquo;，看看。。你可能见到多出了三个不明的文件，那你就是中招了！有空检查一下你的U盘吧！祝你好运！注意：如果进程是Ravmon.exe ，这个应该是瑞星的程序而不病毒！<br /></span></span><span style="font-size: x-small"><span style="font-size: small"><hr /><br /><span style="font-size: small">@Echo Off<br />color 9f<br />REM title 移动介质病毒免疫工具<br />:reg<br />Rem 无条件禁止自动运行特性防范病毒<br />reg add &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveAutoRun /t REG_BINARY /d ffffff03 /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;.DEFAULT&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;S-1-5-18&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;S-1-5-19&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;S-1-5-20&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;Advanced&#92;Folder&#92;Hidden&#92;SHOWALL&quot; /v CheckedValue /t REG_DWORD /d 0x00000001 /f&gt;nul 2&gt;nul<br />rem 修复磁盘打开关联<br />reg delete &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;MountPoints2&quot; /f&gt;nul 2&gt;nul<br />rem 杀除U盘病毒进程<br />taskkill /F /IM ctfmon.exe /IM ctfmon.exe /IM SVOHOST.exe /IM AdobeR.exe /IM ravmone.exe /IM wincfgs.exe /IM doc.exe /IM rose.exe /IM sxs.exe /IM <u><strong><span style="color: #ff0000">autorun</span></strong></u>.exe /IM KB20060111.exe&gt;nul 2&gt;nul<br />rem 免疫自动运行<br />echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br /><br />:menu1<br />cls<br />Echo.<br />Echo.<br />Echo 磁盘 <u><strong><span style="color: #ff0000">Autorun</span></strong></u> 病毒清除/免疫工具 By 深山红叶<br />Echo.<br />Echo 移动磁盘容易受到利用移动设备的自动运行特性而感染和发作的病毒<br />Echo 的侵袭，而我们无法保证其他的机器中没有这类病毒。<br />Echo.<br />Echo 本工具可对移动磁盘进行特别的免疫处理，使得它的自动运行特性完<br />Echo 失效，从而避免带毒的移动磁盘插入本机后病毒立即自动执行。<br />Echo 当然，您也完全可以对硬盘分区进行免疫处理。<br />Echo.<br />Echo.<br />Echo [1] 免疫当前系统中所有磁盘<br />Echo [2] 只免疫指定磁盘或移动磁盘<br />Echo [3] 退出<br />Set Choice=<br />Echo.<br />Set /P Choice= 请输入要执行的操作，然后按回车：<br />Echo.<br />If '%Choice%'=='' goto other<br />If /I '%Choice%'=='1' GOTO alldisk<br />If /I '%Choice%'=='2' GOTO setlet<br />If /I '%Choice%'=='3' GOTO end<br />Goto menu1<br />:alldisk<br />Echo.<br />Echo 正在免疫！可能需要一小会时间，请稍候&hellip;&hellip;<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls %%a:&#92;autorun.inf /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do attrib -s -h -r %%a:&#92;Autorun.inf&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q %%a:&#92;Autorun.inf&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do md %%a:&#92;Autorun.inf&#92;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do md %%a:&#92;Autorun.inf&#92;病毒免疫目录不要删除！..&#92;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do attrib +s +h +r %%a:&#92;Autorun.inf&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls %%a:&#92;autorun.inf /C /P everyone:R&gt;nul 2&gt;nul<br />rem 杀除U盘病毒进程<br />taskkill /F /IM ctfmon.exe /IM ctfmon.exe /IM SVOHOST.exe /IM AdobeR.exe /IM ravmone.exe /IM wincfgs.exe /IM doc.exe /IM rose.exe /IM sxs.exe /IM <u><strong><span style="color: #ff0000">autorun</span></strong></u>.exe /IM KB20060111.exe&gt;nul 2&gt;nul<br />rem 免疫自动运行<br />echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br />rem 清除自动加载键值<br />reg delete HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run /v SoundMam /f&gt;nul 2&gt;nul<br />reg delete HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run /v wincfgs /f&gt;nul 2&gt;nul<br />reg delete &quot;HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Windows&quot; /v Load /f&gt;nul 2&gt;nul<br />reg delete &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Windows&quot; /v Load /f&gt;nul 2&gt;nul<br />rem 清除喜欢利用回收站的移动磁盘自动运行病毒<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycler&#92;*.exe&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycler&#92;*.pif&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycler&#92;*.com&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;*.exe&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;*.pif&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;*.com&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;Recycled&#92;*.exe&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;Recycled&#92;*.pif&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;Recycled&#92;*.com&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycled&#92;*.exe&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycled&#92;*.com&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycled&#92;*.pif&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycler&#92;*.exe&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycler&#92;*.com&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycler&#92;*.pif&quot;&gt;nul 2&gt;nul<br />cls<br />Echo.<br />Echo 当前系统的所有磁盘已经成功地进行了自动运行病毒免疫！<br />Echo 任意键退出&hellip;&hellip;<br />pause&gt;nul<br />goto end<br /><br />:setlet<br />echo.<br />Echo.<br />Set Choice=<br />Set /P Choice= 请输入要免疫的移动磁盘的盘符，如 F: 然后按回车：<br />If '%Choicsition: form-data; name=&quot;attachperm[]&quot;</span><br /><br />此为免疫工具,在文本文档中写好后,改名为任意.bat文件运行即可.<br /><span style="font-size: small">附件为清除工具,我桌面上堆了几排就它对autorun病毒管用<br />这个文件只能在登入之后下载。请先 <a href="/login.php?job=register">注册</a> 或 <a href="/login.php">登入</a></span></span> <p></p></span><span style="font-size: x-small">　　<br /><br />对移动存储设备，如果中毒，则把文件夹选项中隐藏受保护的操作系统文件钩掉，点上显示所有文件和文件夹，点击确定，然后在移动存储设备中会看到如下几个文件，<u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf，msvcr71.dl，ravmone.exe，都删除掉，还有一个后缀为tmp的文件，也可以删除，完成后，病毒就清除了。<br /><br />　　但对于上面的处理U盘中的病毒的方法，经过我的亲身经历后作小小补充：就是在删除<u><strong><span style="color: #ff0000">autorun</span></strong></u>.inf，msvcr71.dl，RavMonE.exe这三个文件时，直接删可能会删不掉的，要先到进程管理那了先结束RavMonE.exe再删除这三个文件，如果还不行就到安全模式里删，这样就一定行。<br /><br />　　不要以为这个是小小的病毒，它是不知不觉的在后台运行的，它长期会占用你差不多20M内存，它随系统启动。它会莫名奇妙的使你的计算机在沉默中死亡。相信这病毒在公共的计算机中非常流行，例如学校，公司等。这个病毒任你格式化U盘也格不掉，用很多杀毒软件也奈它不何。一般让你看不出来，不信你可以把U盘插入电脑中再把&ldquo;文件夹选项中隐藏受保护的操作系统文件钩掉&rdquo;，看看。。你可能见到多出了三个不明的文件，那你就是中招了！有空检查一下你的U盘吧！祝你好运！注意：如果进程是Ravmon.exe ，这个应该是瑞星的程序而不病毒！<br /><hr /><br /><span style="font-size: small">@Echo Off<br />color 9f<br />REM title 移动介质病毒免疫工具<br />:reg<br />Rem 无条件禁止自动运行特性防范病毒<br />reg add &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveAutoRun /t REG_BINARY /d ffffff03 /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;.DEFAULT&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;S-1-5-18&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;S-1-5-19&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_USERS&#92;S-1-5-20&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Policies&#92;Explorer&quot; /v NoDriveTypeAutoRun /t REG_DWORD /d 0x000000df /f&gt;nul 2&gt;nul<br />reg add &quot;HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;Advanced&#92;Folder&#92;Hidden&#92;SHOWALL&quot; /v CheckedValue /t REG_DWORD /d 0x00000001 /f&gt;nul 2&gt;nul<br />rem 修复磁盘打开关联<br />reg delete &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;MountPoints2&quot; /f&gt;nul 2&gt;nul<br />rem 杀除U盘病毒进程<br />taskkill /F /IM ctfmon.exe /IM ctfmon.exe /IM SVOHOST.exe /IM AdobeR.exe /IM ravmone.exe /IM wincfgs.exe /IM doc.exe /IM rose.exe /IM sxs.exe /IM <u><strong><span style="color: #ff0000">autorun</span></strong></u>.exe /IM KB20060111.exe&gt;nul 2&gt;nul<br />rem 免疫自动运行<br />echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br /><br />:menu1<br />cls<br />Echo.<br />Echo.<br />Echo 磁盘 <u><strong><span style="color: #ff0000">Autorun</span></strong></u> 病毒清除/免疫工具 By 深山红叶<br />Echo.<br />Echo 移动磁盘容易受到利用移动设备的自动运行特性而感染和发作的病毒<br />Echo 的侵袭，而我们无法保证其他的机器中没有这类病毒。<br />Echo.<br />Echo 本工具可对移动磁盘进行特别的免疫处理，使得它的自动运行特性完<br />Echo 失效，从而避免带毒的移动磁盘插入本机后病毒立即自动执行。<br />Echo 当然，您也完全可以对硬盘分区进行免疫处理。<br />Echo.<br />Echo.<br />Echo [1] 免疫当前系统中所有磁盘<br />Echo [2] 只免疫指定磁盘或移动磁盘<br />Echo [3] 退出<br />Set Choice=<br />Echo.<br />Set /P Choice= 请输入要执行的操作，然后按回车：<br />Echo.<br />If '%Choice%'=='' goto other<br />If /I '%Choice%'=='1' GOTO alldisk<br />If /I '%Choice%'=='2' GOTO setlet<br />If /I '%Choice%'=='3' GOTO end<br />Goto menu1<br />:alldisk<br />Echo.<br />Echo 正在免疫！可能需要一小会时间，请稍候&hellip;&hellip;<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls %%a:&#92;autorun.inf /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do attrib -s -h -r %%a:&#92;Autorun.inf&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q %%a:&#92;Autorun.inf&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do md %%a:&#92;Autorun.inf&#92;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do md %%a:&#92;Autorun.inf&#92;病毒免疫目录不要删除！..&#92;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do attrib +s +h +r %%a:&#92;Autorun.inf&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls %%a:&#92;autorun.inf /C /P everyone:R&gt;nul 2&gt;nul<br />rem 杀除U盘病毒进程<br />taskkill /F /IM ctfmon.exe /IM ctfmon.exe /IM SVOHOST.exe /IM AdobeR.exe /IM ravmone.exe /IM wincfgs.exe /IM doc.exe /IM rose.exe /IM sxs.exe /IM <u><strong><span style="color: #ff0000">autorun</span></strong></u>.exe /IM KB20060111.exe&gt;nul 2&gt;nul<br />rem 免疫自动运行<br />echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />attrib -s -h -r &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />del /A /F /S /Q &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&#92;*.exe&quot;&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%USERPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br />rem echo Y&#124;cacls &quot;%ALLUSERSPROFILE%&#92;「开始」菜单&#92;程序&#92;启动&quot; /C /P everyone:N&gt;nul 2&gt;nul<br />rem 清除自动加载键值<br />reg delete HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run /v SoundMam /f&gt;nul 2&gt;nul<br />reg delete HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run /v wincfgs /f&gt;nul 2&gt;nul<br />reg delete &quot;HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Windows&quot; /v Load /f&gt;nul 2&gt;nul<br />reg delete &quot;HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Windows&quot; /v Load /f&gt;nul 2&gt;nul<br />rem 清除喜欢利用回收站的移动磁盘自动运行病毒<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycler&#92;*.exe&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycler&#92;*.pif&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycler&#92;*.com&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;*.exe&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;*.pif&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;*.com&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;Recycled&#92;*.exe&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;Recycled&#92;*.pif&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do echo Y&#124;cacls &quot;%%a:&#92;Recycled&#92;Recycled&#92;*.com&quot; /C /P everyone:F&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycled&#92;*.exe&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycled&#92;*.com&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycled&#92;*.pif&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycler&#92;*.exe&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycler&#92;*.com&quot;&gt;nul 2&gt;nul<br />for %%a in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do del /A /F /S /Q &quot;%%a:&#92;Recycler&#92;*.pif&quot;&gt;nul 2&gt;nul<br />cls<br />Echo.<br />Echo 当前系统的所有磁盘已经成功地进行了自动运行病毒免疫！<br />Echo 任意键退出&hellip;&hellip;<br />pause&gt;nul<br />goto end<br /><br />:setlet<br />echo.<br />Echo.<br />Set Choice=<br />Set /P Choice= 请输入要免疫的移动磁盘的盘符，如 F: 然后按回车：<br />If '%Choicsition: form-data; name=&quot;attachperm[]&quot;</span><br /><br />此为免疫工具,在文本文档中写好后,改名为任意.bat文件运行即可.<br /><span style="font-size: small">附件为清除工具,我桌面上堆了几排就它对autorun病毒管用<br />这个文件只能在登入之后下载。请先 <a href="/login.php?job=register">注册</a> 或 <a href="/login.php">登入</a></span></span> <p></p><br/>Tags - <a href="http://xushaoqiang.com/tags/%25E5%25B7%25A5%25E5%2585%25B7/" rel="tag">工具</a> , <a href="http://xushaoqiang.com/tags/autorun%25E7%2597%2585%25E6%25AF%2592/" rel="tag">autorun病毒</a>
]]>
</description>
</item><item>
<link>http://xushaoqiang.com/read.php?&amp;guid=0#topreply</link>
<title><![CDATA[[评论] 磁盘 Autorun 病毒清除/免疫工具 By 深山红叶－－转自赢政天下]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://xushaoqiang.com/read.php?&amp;guid=0#topreply</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>