Posted on 2008-06-17 08:23
nt05 阅读(2126)
评论(0) 编辑 收藏 引用 所属分类:
windows nt
首先关闭shell hardware detection服务 它在检测到插入移动设备或光盘插入时会自动运行autorun.inf自动播放的程序
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
清空该项后 使注册表的权限全部拒绝访问
另种方法
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 类型
建立DWORD NoDriveTypeAutoRun 数据为ff(255)时禁用所有类型驱动器
df(223)为只禁用移动设备
fb(251)为只禁用cdrom
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Exploer]
在右侧窗格中有 "NoDriveTypeAutoRun"这个键决定了是否执行Autorun功能.其中每一位代表一个设备,不同设备用以下数值表示:
设备名称 | 第几位 | 数值 | 设备用如下数值表示 | 设备名称含义 |
DRIVE_UNKNOWN | 0 | 1 | 01H | 不能识别的类型设备 |
DRIVE_NO_ROOT_DIR | 1 | 0 | 02H | 没有根目录的驱动器 |
DRIVE_REMOVABLE | 2 | 1 | 04H | 可移动驱动器 |
DRIVE_FIXED | 3 | 0 | 08H | 固定的驱动器 |
DRIVE_REMOTE | 4 | 1 | 10H | 网络驱动器 |
DRIVE_CDROM | 5 | 0 | 20H | 光驱 |
DRIVE_RAMDISK | 6 | 0 | 40H | RAM磁盘 |
其中: 保留 7 1 80h 未指定的驱动器类型
以上值"0"表示设备运行,"1"表示设备不运行。
从上面可以看出,对应的DRIVE_CDROM、DRIVE_NO_ROOT_DIR、DRIVE_FIXED、DRIVE_RAMDISK是可以自动运 行的。所以要禁止硬盘自动运行AutoRun.inf文件,就必须将DRIVE_FIXED这些键的值设为1,由于DRIVE_FIXED代表固定的驱动 器(即硬盘)。如果仅想禁止软件光盘的AutoRun功能,但又保留对CD音频碟的自动播放能力,这时只需将“NoDriveTypeAutoRun”的 键值改为:BD,00,00,00即可。
U盘病毒就是利用这种系统特性,一般在感染后会修改系统的注册表,将显示所有文件的选项设置为禁止。甚至修改磁盘关联,杀毒软件一般会只把病毒文件清除,
但对残余的文件不会处理。这也是常见的杀毒软件为什么常常无法清除干净,或者清除后双击无法打开磁盘的原因。
==========================
NoDriveTypeAutoRun 子项值重置为以下原始默认值之一:
操作系统 | 默认值 |
Microsoft Windows Server 2003 | 0x95 |
MicrosoftWindowsXP | 0x91 |
Microsoft Windows 2000 | 0x95 |
==========================
完全关闭自动播放:把NoDriveTypeAutoRun 改为FF即可。
禁用A-Z驱动器自动播放
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
2进制值nodriveautorun 数据为ff ff ff 03
隐藏驱动器
HKEY_CURRENT_USER\\SoftWare\\Microsoft\\Windows\\CurrentVersion\\
Policies\\Explorer
2进制值nodrives
A驱为“01000000”,B驱为“02000000”,C驱为“04000000”,D驱为“08000000”,E驱为“10000000”,F驱
为“20000000”。即按磁盘驱动器的英文字母顺序(A-Z)从十六进制的二倍数递增。将您所要隐藏的磁盘驱动器所对应的键值按十六进制相加赋值给
“NoDrives”,这样,就在“我的电脑”内隐藏起所要隐藏的驱动器了。
例如:01000000(A驱)+04000000(C驱)+08000000(D驱)=0D000000(D是十六进制数)。我们把“NoDrives”后面的键值改为0D00000,我门就把A、C、D驱就隐藏起来了