autorun.inf 파일의 내용은 아래와 같습니다.
daxian2.3 bengbubiyeliunian 2007.6.23
[AutoRun]
open=WScript.exe .\main.vbs
shell\open=댔역(&O)
shell\open\Command=WScript.exe .\main.vbs
shell\open\Default=1
위와 같은 파일이 존제 하고 백신(알약)으로 치료할경우 계속 다시 생성되는 경우가 있습니다.
우선 이 Autorun.ini 파일은 autorun.ini, main.vbs,wscript.exe 이렇게 3개의 파일이 한 세트로 이루어져 있고
사용하는 모든 디스크 드라이브에 autorun.ini, main.vbs 파일이 생성됩니다.
제거방법은
각 디스크의 루트와 windows\system32폴더에 있는 autorun.ini, main.vbs 파일을
attrib autorun.inf -s -h -r, attrib main.vbs -s -h -r 명령어를 이용하여 제거 합니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run
위 경로에 존재하는 레지스트리 제거하시고 재부팅 후 백신을 이용하여 다시한번 검사해주시면 제거가 된것을 확인 하실 수 있을 것입니다.
아래 프로그램은 스크립트로 만든 자동 삭제 파일이며 F:\ 까지 자동검사 하게 되있습니다.
언제부터인가 Trojan.Generic으로 탐지를 해버리네요... 절대로 악성코드 넣지 않았습니다.
제일 위에
“오류: 시스템이 지정된 레지스트리 키 또는 값을 찾을 수 없습니다.” 표시되면 없으신 거고
“작업이 성공적으로 완료되었습니다.” 라는 메시지가 뜨면 감염 됫던 것입니다
그리고 만약에 다시 감염되는 것을 막기 위해 autorun.inf, main.vbs 파일이름으로 디스크 드라이에 읽기 전용 속성을 주고 비어있는 파일로 저장해두시면 예방이 될수 있습니다.
테스트 환경 : Windows XP sp2, 백신(알약)