[Tip] – Ngăn chặn virus autorun từ USB Flash Drive
Có một mẹo ngăn virus lây vào các thiết bị nhớ USB được nhiều người phổ biến là tạo trước một tệp autorun.inf ở thư mục gốc của USB và đặt thuộc tính ẩn+chỉ đọc+hệ thống cho nó (hoặc thiết lập quyền hạn chế với người dùng thông thường trên tệp sau khi đã định dạng USB theo kiểu NTFS).

AutoRun, AutoPlay và cách Windows xử lý tệp AUTORUN.INF
Do cơ chế AutoRun của Windows khá “lùng nhùng” và virus thường lợi dụng điều đó để đánh lừa người dùng theo nhiều cách khác nhau nên muốn tránh những trường hợp “chết vì thiếu hiểu biết”, chúng ta nên tìm hiểu cụ thể những bí mật đằng sau hậu trường.
AutoRun là cơ chế xuất hiện từ Windows 95, cho phép tự động chạy các ứng dụng mỗi khi một ổ đĩa được kết nối. Với người dùng, nó thường được gọi là AutoPlay. Trong các tài liệu, chúng ta thường thấy các thuật ngữ AutoRun và AutoPlay được dùng lẫn lộn (thiết lập AutoPlay trong Windows Policy làm thay đổi mục AutoRun trong Registry, tệp autorun.inf là tác nhân thêm “AutoPlay” vào trình đơn ngữ cảnh của ổ đĩa). Hai thuật ngữ này tiếp tục được dùng lẫn với nhau mà không có sự phân biệt nào cho đến khi có Windows XP và sự cải tiến cơ chế AutoPlay của Microsoft. Kể từ đó, để nâng cao tính bảo mật (hay cũng có thể chỉ đơn giản là phản ánh sự đa dạng của ứng dụng), người dùng được lựa chọn ứng dụng để gọi từ hộp thoại AutoPlay thay cho việc thiết bị tự quyết định. Các mục chọn của hộp thoại AutoPlay phụ thuộc vào loại tệp có trên ổ đĩa (ảnh, nhạc hay phim) và các thiết lập trong tệp Autorun.inf. Vì AutoPlay do người dùng điều khiển và “an toàn” hơn nên Windows đã kích hoạt nó một cách mặc định cho các ổ đĩa tháo lắp được.
Nếu mọi chuyện chỉ dừng lại ở đây thì đã không có gì phải lo lắng nhiều vì Microsoft đã cung cấp cho chúng ta hai thiết lập NoDriveAutoRun và NoDriveTypeAutoRun để vô hiệu tính năng AutoRun (cũng như AutoPlay). Nhưng không, người dùng tiếp tục bị thử thách. Microsoft tự động đặt lại giá trị mặc định của NoDriveTypeAutoRun trên các máy tính chạy Windows Server 2003, Windows XP hay Windows 2000 sau khi chúng gia nhập Active Directory domain (http://support.microsoft.com/kb/895108). Chưa hết, thay vì ngưng mọi hoạt động AutoPlay nếu giá trị NoDriveTypeAutoRun cấm điều đó thì Windows lại âm thầm phân tích tệp Autorun.inf và thực hiện tất cả những gì đọc được trừ thao tác cuối cùng là gọi hộp thoại AutoPlay hay thực thi chương trình ứng dụng (Microsoft đã phải cung cấp bản vá từ tháng 8/2008). Chính vì sự không nhất quán này, những người dùng chưa cập nhật bản vá cần thiết mà đã chỉnh sửa registry để tắt tính năng AutoRun đã tự “nộp mình cho virus xơi”. Trong 4 kiểu lây lan của virus :
1 – Lây ngay lập tức.
2 – Lây qua hộp thoại Autoplay (dễ bị phát hiện)
3 – Lây khi người dùng nhấn đúp vào ổ đĩa
4 – Lây khi người dùng chọn trình đơn ngữ cảnh của ổ đĩa)
Việc tắt tính năng AutoRun nửa vời chỉ chặn hai cách lộ liễu nhất. Khi đó, virus không cần phải tự động thi hành khi thiết bị nhớ USB được cắm vào máy hay thêm một mục đánh lừa vào hộp thoại AutoPlay, chúng chỉ cần báo cho Windows các hoạt động cần thực hiện khi người dùng mở ổ đĩa (nhấn đúp hay chọn Open từ trình đơn ngữ cảnh) rồi ung dung “nằm đợi”. Những lời khuyên không nhấn đúp vào biểu tượng ổ đĩa trong Windows Explorer trở nên thừa thãi vì dù bạn có nhấn chuột phải và chọn Open từ trình đơn ngữ cảnh thì cũng vẫn dính virus (trừ một vài loại “nhân đạo”). Hậu quả tệ hại nhất của việc tắt tính năng AutoRun “giả” là người dùng bị nhiễm virus mà vẫn tin rằng mình thông minh, miễn nhiễm với chúng.
Ngăn chặn virus autorun lây vào máy
Dù AutoPlay đã được Microsoft cải tiến nhưng vẫn không khắc phục được hết những lỗ hổng bảo mật. Lựa chọn tối ưu cho người dùng là tắt hẳn tính năng AutoRun. Tài liệuHow to disable the Autorun functionality in Windows (http://support.microsoft.com/kb/967715/) cho biết để đảm bảo vô hiệu tính năng Autorun, chúng ta cần cài đặt một bản cập nhật (nếu không thể cài đặt bản cập nhật KB967715 thành công, các bạn có thể cài đặt bản KB950582 thay thế) trước khi sửa giá trị NoDriveTypeAutoRun trong Registry hay sử dụng Group Policy (nếu chọn cách sửa NoDriveTypeAutoRun, hãy đặt giá trị 255 cho nó để cấm Autorun trên tất cả các ổ đĩa; các thiết bị nhớ USB U3 đã lừa Windows bằng cách thông báo nó vừa là thiết bị nhớ USB vừa là CD). Hơn thế nữa, tài liệu này còn chỉ cho chúng ta đường dẫn trỏ tới phương pháp cấm hẳn việc sử dụng các thiết bị nhớ USB. Tuy nhiên, đó là một câu chuyện khác.
Cách làm do Microsoft hướng dẫn tương đối phức tạp và mất thời gian, nhưng chúng ta có một cách đơn giản hơn, cách này xuất hiện lần đầu trên blog của Nick Brown và đã được Đội ứng cứu máy tính khẩn cấp của Mỹ – US CERT dẫn lại (Vulnerability Note VU#889747, http://www.kb.cert.org/vuls/id/889747), vì thế các bạn có thể an tâm sử dụng:
Tạo một subkey tên là autorun.inf trong mục
HKLM\Software\Microsoft\Windows NT\CurrentVersion\IniFileMapping.
Đổi mục (Default) dưới subkey đó thành chuỗi @SYSoesNotExist
Nếu không quen sửa registry, các bạn có thể chép 3 dòng dưới đây vào một tệp NOAUTRUN.REG (thực ra là bất cứ tên gì cũng được miễn là với đuôi .REG) rồi nhấn đúp vào nó (trong Windows Explorer, chứ không phải nhấn đúp vào 3 dòng nội dung của tệp):
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\Cu rrentVersion\ IniFileMapping\ Autorun.inf]
@=”@SYSoesNotExist”
Thực chất của cách làm này là thông báo cho Windows biết mỗi khi gặp tệp AUTORUN.INF thì không đọc nội dung tệp mà tìm đọc khóa
HKEY_LOCAL_MACHINE\SOFTWARE\ DoesNot Exist
trong registry. Vì khóa này không tồn tại nên sẽ không có gì “tự động” xảy ra. Để dễ hiểu, người dùng Việt Nam có thể đổi DoesNotExist thành KhongTonTai hoặc KhongKhongThay (theo bạn, tên nào hay hơn?).
Theo Nick Brown, Windows lưu các thông tin về tính năng AutoRun của các thiết bị nhớ USB đã được cắm vào máy tính tại mục
HKEY_CURRENT_USER\Software\Microsoft\Windows\ CurrentVersion\Explorer\ MountPoints2
của registry (các bạn có thể dễ dàng kiểm chứng điều này). Vì vậy, ngay cả nếu tính năng AutoRun đã được vô hiệu bằng một trong hai cách trên, Windows vẫn có thể tự động chạy các ứng dụng – có thể là virus – trên các USB thân quen khi chúng được cắm lại vào máy. Theo Wiki, không có tài liệu nào của Microsoft mô tả về mục MountPoints2 trong registry vì nó được dùng để theo dõi việc sử dụng trái phép hệ điều hành bằng cách sao chép trực tiếp từ đĩa sang đĩa. Cũng không có thông tin nào cho thấy bản vá lỗi AutoRun của Microsoft đã khắc phục vấn đề do mục MountPoints2 gây ra hay chưa. Vì vậy, tốt nhất là các bạn nên xóa cả mục MountPoints2 của tất cả các tài khoản trên máy để tránh hậu họa.
Lưu ý, cả hai cách trên đều tắt được tính năng autorun một cách triệt để nhưng không đảm bảo chặn hoàn toàn các loại virus/worm thường lây qua đường autorun. Có ít nhất hai khả năng để các loại virus đó lây vào máy bạn: lây qua mạng (nhờ lỗ hổng của hệ điều hành) như Conficker, lây nhờ sự ngờ nghệch của người dùng khi họ nhấn đúp vào tệp thi hành của nó (Phimnguoilon.exe chẳng hạn ) – nếu bạn làm như vậy thì đừng nên kêu ca về việc bị nhiễm virus!
Ngăn chặn virus autorun lây vào USB

Có một mẹo ngăn virus lây vào các thiết bị nhớ USB được nhiều người phổ biến là tạo trước một tệp autorun.inf ở thư mục gốc của USB và đặt thuộc tính ẩn+chỉ đọc+hệ thống cho nó (hoặc thiết lập quyền hạn chế với người dùng thông thường trên tệp sau khi đã định dạng USB theo kiểu NTFS).
Tuy nhiên, cách làm đó đã thất bại vì virus luôn chiếm quyền và có thể ghi đè lên tệp autorun.inf giả. Tốt hơn, các bạn nên tạo hẳn một thư mục với tên là autorun.inf với các thư mục con và tệp ở bên trong (tất nhiên, điều này chỉ thực hiện được sau khi các bạn đã tiêu diệt xong virus autorun đang nằm sẵn trong USB). Làm như vậy sẽ đánh lừa được các loại virus autorun trong một thời gian nữa (cho đến khi những “chuyên gia viết virus” phát hiện ra mẹo này và sửa chương trình để xóa toàn bộ cây thư mục autorun.inf mà chúng gặp).
PCWorld.com.vn
Đối với những người yêu IT và có để ý 1 chút thì Làm theo cách dưới đây bạn sẽ ngăn chặn dược 100% virus Autorun thường chạy vào USB của bạn.
Để dễ hình dung hơn mình sẽ hướng dẫn từng bước một.
B1 : Bạn cần Format USB của bạn ở định dạng NTFS và tạo trong nó 1 thư mục ví dụ đặt tên thư mục là Data.
B2: bạn cần phân quyền cho USB của bạn chỉ đọc thôi nghĩa là không cho chép vào thư mục ngoài cùng của USB cả.
Bạn click phải chuột vào bên ngoài USB và chọn Properties, tiếp theo vào thẻ Security chọn Everyone, nhấp Edit, nhìn xuống dưới 1 chút tại Permission for Everyone bạn chọn các dấu check Write là Deny, nhấp Apply > OK.

- - 12/08/2010
[...] B3: Cho phép chép dữ liệu vào thư mục Data nếu bạn không làm bước này thì bạn sẽ không chép được Dữ liệu. Bạn nhấp phải chuột vào thư mục Data và chọn Properties tiếp theo vào thẻ Security chọn Everyone, nhấp Edit nhìn xuống dưới 1 chút thấy bên dưới Permission for Everyone bạn chọn các dấu check Write là Allow, nhấp Apply > OK. Hình tương tự hình trên chỉ khác là check vào bên Allow mà thôi. Chúc bạn thành công. Nguồn: tip4pc [...]






[...] B3: Cho phép chép dữ liệu vào thư mục Data nếu bạn không làm bước này thì bạn sẽ không chép được Dữ liệu. Bạn nhấp phải chuột vào thư mục Data và chọn Properties tiếp theo vào thẻ Security chọn Everyone, nhấp Edit nhìn xuống dưới 1 chút thấy bên dưới Permission for Everyone bạn chọn các dấu check Write là Allow, nhấp Apply > OK. Hình tương tự hình trên chỉ khác là check vào bên Allow mà thôi. Chúc bạn thành công. Nguồn: tip4pc [...]
ngày xưa tớ cũng có ngâm cứu chút chút về virus…
:
thích tìm hiểu cơ chế, thích giao lưu phân tích mầm, thích tự viết files bat diệt…
chính vì vậy mà tới h tớ vẫn không cài soft antivirus nào.
mấy tips trên của cậu cũng rất hữu ích vì nhiều người không cẩn thận khi làm việc với usb.
(chính vì thế mà mấy ông hàng net – cứ đổi tội virus do usb, nên không bao h cho cắm usb ???!! thật khó hiểu
.-= blog của nghiadoi đang có bài: Cơ hội nhận 3 themes Simplepress cho 3 người may mắn nhất =-.
Đã vài năm rồi mình không ra hàng net nữa, nhớ có lần ra cắm USB vào để tải file từ mail xuống (lúc đó nhà bị cắt net) thì ông chủ xua như đuổi tà, bảo không cho cắm, bực bội bỏ về luôn :s
Em thấy chương trình nàu rất hiệu quả, chuyên trị luôn :clap:
http://kenvnblog.tk/tiem-chung-cho-may-tinh-va-usb-voi-panda-usb-vaccine.html
.-= blog của Ken VN đang có bài: Tận dụng điện thoại di động Nokia làm USB 3G =-.
Chắc mai mốt liệt vào dạng post 2 link bị đưa vào spam comment quá :swim:
:2: , à bác xem lại cái feed đi, em chả thấy nó cập nhật gì cả :cnfuse:
Không hiểu ý chú lắm, ý chú là cái feed ở Tip4PC hay là cái comluv???
.-= blog của Thành Nguyễn đang có bài: [Tip] – Ngăn chặn virus autorun từ USB Flash Drive =-.
Không, cái RSS của Blog bác ấy, không load được nữa, dừng cứng luôn ở bài “5 lí do… iPad” :what:
Do W3 Total Cache đó, đã bỏ chức năng cache feed :hlw:
Em thấy KIS2010 có tính năng là khi cắm USB vô, USB chưa autorun thì KIS2010 hỏi có muốn quét USB không :clap:
Blog của anh Thành dạo này có nhiều tác giả quá, em muốn là tác giả được không ạ ? :2:
.-= blog của DS đang có bài: Bản quyền Sothink Logo Maker 1.0 miễn phí =-.
Dĩ nhiên là được rồi chú, blog dạng mở cho nhiều người cùng viết mà, anh đang định soạn lại trang about, trong đó liệt kê đầy đủ các tác giả đã và đang gửi bài cho Tip4PC đó chứ, liên hệ anh qua Yahoo nhé
:shy: