最新消息: 预先成其事必先利其器

U 盘一插就中病毒?先把这几家的 U 盘防护开关和系统设置对齐

先说一个容易被忽视的事实:靠 autorun 自动执行感染的路子早就堵死了,Windows 多年不处理自动运行文件。现在真正让人中招的是诱饵:它把你的真实文件全部塞进一个看不懂的深层文件夹,根目录只留几个名字和原文件一样、图标却换掉的东西。你以为是自己的文档,一点就执行了。

所以 U 盘防护的重心不是杀毒,而是两件事:阻止自动执行,和让伪装在你眼里变得看得出来。

四家的 U 盘防护分别管什么

软件 开关位置 能做的事 不能做的事
火绒安全 访问控制里的移动存储 / U 盘防护 插入时自动扫描、拦截自动运行、监控可疑快捷方式 不会帮你改文件扩展名显示
360 安全卫士 U 盘防护模块,另有免疫入口 插入扫描、监控自动运行、设备管理 免疫只是占位,不防诱饵
腾讯电脑管家 移动设备管理 / U 盘管家 设备接入权限控制、防自动播放 需要手动开启,默认不开
Windows Defender 没有专门的 U 盘防护入口 实时防护会扫写入磁盘的文件 快速扫描默认不包含可移动盘

菜单名称随版本迭代会变,找不到就在软件设置页里搜“U 盘”或“移动存储”。

关于“U 盘免疫”,要知道它的局限

免疫功能的原理是在 U 盘根目录预先建一批只读的同名占位项,让恶意程序建不出自动运行文件。它是有效的,但要知道两个局限:

  • 它只堵 autorun 这一条路,对诱饵快捷方式完全无效。
  • 它会在 U 盘上留下你看不到但占位置的东西,偶尔造成正常写入失败。

可以把免疫当成一个额外的保险,不能把它当成已经防住。

比开关更有效的三项系统设置

这三项一次设好,比装任何一个模块都管用。

一、关掉自动播放

设置里的蓝牙和其他设备项下有自动播放,把可移动设备全部选为“不执行操作”。插上去什么都不弹,这是最基础的一道。

二、让文件扩展名可见

这是识别诱饵的核心手段。伪装件靠的就是你看不见 .lnk 和 .exe 后缀,只看到“会议记录”四个字。命令行一次搞定:

# 显示扩展名(0 = 不隐藏)
Set-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name HideFileExt -Value 0
# 显示隐藏文件
Set-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name Hidden -Value 1
stop-process -Name explorer -Force

设完之后再看一次那个“会议记录”,它的全名会是“会议记录.lnk”或者直接就是一个 .exe。这时候伪装就骗不了你了。

三、把真实文件找回来

已经被弄成诱饵的 U 盘,不要手动一个个拖回去。正确做法是在 U 盘根目录跑一行命令,把被隐藏的原始文件夹全部显示出来:

attrib -h -r -s /S /D E:\*.*

把 E: 换成你的 U 盘实际盘符。它只是去掉隐藏与系统属性,不删任何东西,执行完你就能看见被藏起来的原本目录,再把诱饵项本身删掉。

插入陌生 U 盘之后的三十秒

一个固定动作比依赖软件更可靠:

  1. 插入时不双击任何文件,不点任何弹出的提示。
  2. 先跑一次针对该盘的查杀。Defender 用户可以直接指定路径:
Start-MpScan -ScanType CustomScan -ScanPath "E:\"
Get-MpThreatDetection | Sort-Object InitialDetectionTime -Descending | Select-Object -First 5
  1. 扫完用地址栏手动进目录,而不是双击图标。地址栏进去不会触发快捷方式里的目标。
  2. 拷回自己的文件后,把 U 盘里那个可疑根目录项删掉再拔。

什么人真的需要开 U 盘防护

  • 经常在打印店、机房、公司之间交换 U 盘的,这个模块的性价比很高。
  • 家里长辈用笔记本接拍照书的,开插入自动扫描能省很多事。
  • 只用自己设备、靠云盘传文件的,不需要专门开,实时防护已经覆到写入环节。

最后一句

U 盘防护能不能防住,取决于它拦的是哪一层。拦自动执行的那一层已经不太重要,因为系统自己就不执行了;真正要防的是你看错文件类型。先把扩展名与隐藏文件显示打开,再选一家开启插入扫描,这个顺序比装多少个模块都重要。