无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 48638|回复: 132
打印 上一主题 下一主题

[原创[2月11日更新]注册表限制威金、熊猫、金猪病毒的运行

[复制链接]
跳转到指定楼层
1#
发表于 2007-2-9 06:51:43 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
熊猫等专杀一大堆,这个东东有什么特色呢?这是本人摸索了几天编写的一个批处理文件,网上是绝对找不到的,其主要原理是在注册表中限制熊猫、威金、金猪等主程序的运行,目前阻止:FuckJacks.exe、spcolsv.exe、spoclsv.exe、sppoolsv.exe、suchost.exe、Logo1_.exe、0Sy.exe、1Sy.exe、2Sy.exe、3Sy.exe、4Sy.exe、5Sy.exe、6Sy.exe、EXP10RER.com、EXP10RER.exe、EXPl0RER.exe、vipbkv.exe、rose.exe、sxs.exe......等病毒文件的运行。
运行这个批处理后,这些病毒可执行文件将不能运行。就算已感染了病毒,且病毒正在运行,那也没关系,运行这个批处理后,重启电脑,这些病毒程序将不能运行。
我是不是在吹牛?试试就知道!

这个批处理的内容如下:我提供的目前来说应是一种新的免疫方法,注意不要把系统进程比如LSASS.EXE等加进去,否则重启电脑后连系统都进不了。这个批处理不再更新,由namejm朋友精简了代码, 核心代码就只有两条 for 语句,可以适应系统分区不在C盘的情况。请和附件中的 list.ini 配套使用,有需要的朋友可自行更新,把病毒的可执行程序加进list.ini去就行了:
在此感谢namejm朋友!

  1. @echo off
  2. mode con cols=84 lines=21
  3. title 注册表限制威金、熊猫、金猪病毒运行
  4. color 4f
  5. cls
  6. echo.
  7. echo.
  8. echo                     注册表限制威金、熊猫、金猪病毒的运行 for /XP
  9. echo          -----------------------------------------------------------------
  10. echo.
  11. echo              此批处理可以限制2007年2月9日前的威金、熊猫、金猪病毒的运行。
  12. echo          比如运行一个SETUP.EXE的熊猫病毒,该病毒会生成c:\WINDOWS\SYTEM32\
  13. echo          FuckJacks.exe,由于我限制了FuckJacks.exe的运行,所以不管怎么双击
  14. echo          运行SETUP.EXE,都不能成功运行病毒c:\WINDOWS\SYTEM32\FuckJacks.exe
  15. echo          因而病毒也就起不了作用,等于废了。
  16. echo.                              
  17. echo                                                                            6618   2007年2月10日
  18. echo                                                                           Modified by JM 07年2月11日
  19. echo.
  20. echo          [F] 按 F 键进行注册表限制
  21. echo          [U] 按 U 键解除注册表限制
  22. echo          [Q] 按其他任意键退出
  23. echo          -----------------------------------------------------------------
  24. echo.

  25. set route=HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
  26. SET Choice=
  27. SET /P Choice=         请选择要进行的操作:  
  28. IF /I '%Choice:~0,1%'=='f' GOTO fix
  29. IF /I '%Choice:~0,1%'=='u' GOTO unfix
  30. exit

  31. :fix
  32. echo.
  33. echo                           正在进行免疫操作,请稍侯...  
  34. :: 下一句中的 "全盘禁止运行%%i" 可以替换成任意的字符,都能起到全盘禁止运行指定exe的效果
  35. for /f %%i in (list.ini) do (
  36.     reg add "%route%\%%i" /v Debugger /t REG_SZ /d 全盘禁止运行%%i /f >nul 2>nul
  37. )
  38. cls
  39. for %%i in (c d e f g h i j k l m n o p q r s t u v w x y z) do del /a /f /q %%i:\autorun.inf 2>nul
  40. cls
  41. echo.&echo.&echo.&echo.&echo.
  42. echo                 已在注册表中限制威金、熊猫、金猪病毒的运行。
  43. echo.   
  44. echo                 如果已中了此类病毒,运行这个批处理后,请
  45. echo.
  46. echo                 重启电脑进行杀毒。
  47. echo.               
  48. echo                        感谢使用,按任意键退出...
  49. pause>nul
  50. exit

  51. :unfix
  52. echo.
  53. echo                           正在解除限制,请稍侯...  
  54. for /f %%i in (list.ini) do reg delete "%route%\%%i" /f >nul 2>nul
  55. cls
  56. echo.&echo.&echo.&echo.&echo.&echo.&echo.
  57. echo                 已解除注册表中对熊猫、威金、金猪病毒的制限。
  58. echo.   
  59. echo                  感谢使用,按任意键退出...
  60. pause>nul
复制代码

[ 本帖最后由 6618 于 2007-4-30 09:05 AM 编辑 ]

0.jpg (59.82 KB, 下载次数: 265)

0.jpg

1.jpg (89.23 KB, 下载次数: 279)

1.jpg

2.jpg (91.43 KB, 下载次数: 273)

2.jpg

注册表限制熊猫病毒运行.rar

1.69 KB, 下载次数: 887, 下载积分: 无忧币 -2

list.rar

1.52 KB, 下载次数: 413, 下载积分: 无忧币 -2

2#
发表于 2007-2-9 07:38:59 | 只看该作者
支持!一种免疫好方法!收下。
回复

使用道具 举报

3#
发表于 2007-2-9 08:45:02 | 只看该作者
果然是好东西

点评

破天武神www.gmwxw.com/book/974.html 绝世武神www.aoswx.com/book/1076.html  发表于 2014-9-4 17:23
回复

使用道具 举报

4#
发表于 2007-2-9 08:55:57 | 只看该作者
强。。。。。


谢谢
回复

使用道具 举报

5#
 楼主| 发表于 2007-2-9 09:23:57 | 只看该作者
多谢各位朋友的支持,我也顶一帖,如果在使用的过程中发现什么问题,欢迎跟帖,发现新的病毒变种也欢迎跟帖,谢谢!
回复

使用道具 举报

6#
发表于 2007-2-9 09:30:19 | 只看该作者
如果有新的变种出现,可能还需要适当的更新。。。
回复

使用道具 举报

7#
发表于 2007-2-9 12:15:50 | 只看该作者
听起来很强,下去测试下。新方法啊。谢谢顶起大家测试。
回复

使用道具 举报

8#
发表于 2007-2-9 13:07:15 | 只看该作者
是個好方法,我做過類似的東西.
我有個防止U盤感染自動運行性病毒的方法.在U盤根目錄下,放名稱分別為setup.exe,sxs.exe,autorun.inf的文件夾設置為自瀆隱藏屬性,熊貓燒香等病毒都無法入侵了.我是每個分區根目錄都有的.
回复

使用道具 举报

9#
 楼主| 发表于 2007-2-9 14:21:00 | 只看该作者
原帖由 barton 于 2007-2-9 09:30 AM 发表
如果有新的变种出现,可能还需要适当的更新。。。

的确是这样的,同时由于我手头上的威金病毒的样本不多,对威金病毒限制得可能还不够好,熊猫病毒的样本我就收集得比较多,熊猫病毒不出新变种的话,估计用了这个批处理后,2月9日前的都是运行不了的。
回复

使用道具 举报

10#
 楼主| 发表于 2007-2-9 14:22:11 | 只看该作者
原帖由 maoyefeng 于 2007-2-9 12:15 PM 发表
听起来很强,下去测试下。新方法啊。谢谢顶起大家测试。

多谢你的测试,如果可能,最好能反馈一下结果,让我更好的改进,谢谢!
回复

使用道具 举报

11#
发表于 2007-2-9 14:27:30 | 只看该作者
强,下一个,谢谢!!!
回复

使用道具 举报

12#
发表于 2007-2-9 15:08:12 | 只看该作者
被诺顿给杀了,提示有如下病毒:Trojan Horse
请6618版主检查一下顶楼的文件
回复

使用道具 举报

13#
发表于 2007-2-9 15:12:32 | 只看该作者
这个是个不错的办法
感谢lz提供
ps. 注册表中禁止运行程序是怎么操作的?
lz的方法貌似和网上常见的 不一样
其实网上的所谓一键通关  只是组策略罢了

[ 本帖最后由 sunspot2004 于 2007-2-9 03:16 PM 编辑 ]
回复

使用道具 举报

14#
发表于 2007-2-9 15:38:33 | 只看该作者
这个软件好,我收藏了,谢谢
回复

使用道具 举报

15#
 楼主| 发表于 2007-2-9 16:48:33 | 只看该作者
原帖由 learner 于 2007-2-9 03:08 PM 发表
被诺顿给杀了,提示有如下病毒:Trojan Horse
请6618版主检查一下顶楼的文件

是诺顿误报了。这是一个批处理文件,我用工具把它转为了EXE再把扩展名改了BAT的。
回复

使用道具 举报

16#
 楼主| 发表于 2007-2-9 16:53:04 | 只看该作者
原帖由 sunspot2004 于 2007-2-9 03:12 PM 发表
这个是个不错的办法
感谢lz提供
ps. 注册表中禁止运行程序是怎么操作的?
lz的方法貌似和网上常见的 不一样
其实网上的所谓一键通关  只是组策略罢了

呵呵,我是用QUICK BATCH FILE把这个批处理转成EXE的,如何看原批理处,就考考朋友你了。
回复

使用道具 举报

17#
发表于 2007-2-9 17:18:12 | 只看该作者
不错的
支持个
回复

使用道具 举报

18#
发表于 2007-2-9 18:54:19 | 只看该作者
不错,加点味精。
回复

使用道具 举报

19#
发表于 2007-2-9 19:08:45 | 只看该作者
  呵呵,我来提点意见:
  1、shift 1 这一句用意何在,暂时还不明白,似乎应写成 shift /1 才对,但是这样却有多此一举之嫌;
  2、代码还可以大为精简,比如重定向到 fix.reg 的语句,可以用括号把要 echo 的内容括起来,然后一次性重定向到reg文件中去;其实,也可以直接操作注册表,而无须生成临时文件;
  3、删除 autorun.inf 文件,可以不对文件属性进行操作,直接用 del /a /f /q %%a:\autorun.inf 就够了;
  4、@ 还可以减少若干个。
回复

使用道具 举报

20#
发表于 2007-2-9 19:13:00 | 只看该作者
原帖由 6618 于 2007-2-9 04:53 PM 发表

呵呵,我是用QUICK BATCH FILE把这个批处理转成EXE的,如何看原批理处,就考考朋友你了。


找老毛就是了,他搞批处理是能手。
QUICK BATCH FILE好象是Delphi做的,QUICK BATCH FILE将批处理转成的EXE有Delphi的资源特征。
回复

使用道具 举报

21#
发表于 2007-2-9 19:33:04 | 只看该作者
  在 %tmp% 目录下查找隐藏属性的 bt+数字.bat 为名的文件就是了:)
回复

使用道具 举报

22#
发表于 2007-2-9 19:49:56 | 只看该作者
楼主强人!!!支持楼主,呵呵,下载来用下试试。
回复

使用道具 举报

23#
发表于 2007-2-9 20:14:10 | 只看该作者
免疫后基本上的DOS程序都不能使用了
回复

使用道具 举报

24#
 楼主| 发表于 2007-2-9 20:22:51 | 只看该作者
原帖由 namejm 于 2007-2-9 07:08 PM 发表
  呵呵,我来提点意见:
 呵呵,我来提点意见:
  1、shift 1 这一句用意何在,暂时还不明白,似乎应写成 shift /1 才对,但是这样却有多此一举之嫌;
  2、代码还可以大为精简,比如重定向到 fix.reg 的语句,可以用括号把要 echo 的内容括起来,然后一次性重定向到reg文件中去;其实,也可以直接操作注册表,而无须生成临时文件;
  3、删除 autorun.inf 文件,可以不对文件属性进行操作,直接用 del /a /f /q %%a:\autorun.inf 就够了;
  4、@ 还可以减少若干个。


我再试了一下,shift 1是用QUICK BATCH FILE转为EXE时自动生成的。后面的三点说的有理。
回复

使用道具 举报

25#
 楼主| 发表于 2007-2-9 20:27:10 | 只看该作者
原帖由 xiaoy 于 2007-2-9 08:14 PM 发表
免疫后基本上的DOS程序都不能使用了

这是不太可能的。我没有免疫DOS程序的,你是不是用了其它的免疫?能否帖一张图上来?我在自己家的电脑限制后,DOS和平时一样的使用啊。

0.JPG (50.7 KB, 下载次数: 195)

0.JPG
回复

使用道具 举报

26#
发表于 2007-2-9 20:42:21 | 只看该作者
下了看看!!!支持个!!!
回复

使用道具 举报

27#
发表于 2007-2-9 21:09:50 | 只看该作者
多谢楼主 。。楼主有点像是养马和养毒的。呵呵。。开个玩笑!!
回复

使用道具 举报

28#
发表于 2007-2-9 21:26:52 | 只看该作者
我说的是DOS类的应用程序  不是DOS命令和批处理
比如Qbwin 编译生成的EXE文件 ,包括QBWIN也不能运行了
回复

使用道具 举报

29#
发表于 2007-2-9 22:55:58 | 只看该作者
能不能直接共享一下原批处理文件,可以让我们这些小菜学习一下啊
回复

使用道具 举报

30#
发表于 2007-2-10 00:40:16 | 只看该作者
原帖由 namejm 于 2007-2-9 07:08 PM 发表
  也可以直接操作注册表,而无须生成临时文件

用reg add命令无法在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下添加“项”啊!

  1. reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options" /v 123654.dll
复制代码

这样可以在“Image File Execution Options”项下添加一个值!

  1. reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ASSTE.dll" /v 123654.dll
复制代码

这样也可以在它现成的子项中添加一个值!“ASSTE.dll”为系统自代的子项!
  1. reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\123654.dll" /v 123654.dll
复制代码

这样就不行!!“123654.dll”这个自己要建立个子项就不行!!提示成功但并没有写进去!
何解???

[ 本帖最后由 鹤冲天 于 2007-2-10 12:41 AM 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2026-1-17 03:48

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表