先说一个容易被忽视的事实:靠 autorun 自动执行感染的路子早就堵死了,Windows 多年不处理自动运行文件。现在真正让人中招的是诱饵:它把你的真实文件全部塞进一个看不懂的深层文件夹,根目录只留几个名字和原文件一样、图标却换掉的东西。你以为是自己的文档,一点就执行了。
所以 U 盘防护的重心不是杀毒,而是两件事:阻止自动执行,和让伪装在你眼里变得看得出来。
四家的 U 盘防护分别管什么
| 软件 | 开关位置 | 能做的事 | 不能做的事 |
|---|---|---|---|
| 火绒安全 | 访问控制里的移动存储 / U 盘防护 | 插入时自动扫描、拦截自动运行、监控可疑快捷方式 | 不会帮你改文件扩展名显示 |
| 360 安全卫士 | U 盘防护模块,另有免疫入口 | 插入扫描、监控自动运行、设备管理 | 免疫只是占位,不防诱饵 |
| 腾讯电脑管家 | 移动设备管理 / U 盘管家 | 设备接入权限控制、防自动播放 | 需要手动开启,默认不开 |
| Windows Defender | 没有专门的 U 盘防护入口 | 实时防护会扫写入磁盘的文件 | 快速扫描默认不包含可移动盘 |
菜单名称随版本迭代会变,找不到就在软件设置页里搜“U 盘”或“移动存储”。
关于“U 盘免疫”,要知道它的局限
免疫功能的原理是在 U 盘根目录预先建一批只读的同名占位项,让恶意程序建不出自动运行文件。它是有效的,但要知道两个局限:
- 它只堵 autorun 这一条路,对诱饵快捷方式完全无效。
- 它会在 U 盘上留下你看不到但占位置的东西,偶尔造成正常写入失败。
可以把免疫当成一个额外的保险,不能把它当成已经防住。
比开关更有效的三项系统设置
这三项一次设好,比装任何一个模块都管用。
一、关掉自动播放
设置里的蓝牙和其他设备项下有自动播放,把可移动设备全部选为“不执行操作”。插上去什么都不弹,这是最基础的一道。
二、让文件扩展名可见
这是识别诱饵的核心手段。伪装件靠的就是你看不见 .lnk 和 .exe 后缀,只看到“会议记录”四个字。命令行一次搞定:
# 显示扩展名(0 = 不隐藏)
Set-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name HideFileExt -Value 0
# 显示隐藏文件
Set-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name Hidden -Value 1
stop-process -Name explorer -Force
设完之后再看一次那个“会议记录”,它的全名会是“会议记录.lnk”或者直接就是一个 .exe。这时候伪装就骗不了你了。
三、把真实文件找回来
已经被弄成诱饵的 U 盘,不要手动一个个拖回去。正确做法是在 U 盘根目录跑一行命令,把被隐藏的原始文件夹全部显示出来:
attrib -h -r -s /S /D E:\*.*
把 E: 换成你的 U 盘实际盘符。它只是去掉隐藏与系统属性,不删任何东西,执行完你就能看见被藏起来的原本目录,再把诱饵项本身删掉。
插入陌生 U 盘之后的三十秒
一个固定动作比依赖软件更可靠:
- 插入时不双击任何文件,不点任何弹出的提示。
- 先跑一次针对该盘的查杀。Defender 用户可以直接指定路径:
Start-MpScan -ScanType CustomScan -ScanPath "E:\"
Get-MpThreatDetection | Sort-Object InitialDetectionTime -Descending | Select-Object -First 5
- 扫完用地址栏手动进目录,而不是双击图标。地址栏进去不会触发快捷方式里的目标。
- 拷回自己的文件后,把 U 盘里那个可疑根目录项删掉再拔。
什么人真的需要开 U 盘防护
- 经常在打印店、机房、公司之间交换 U 盘的,这个模块的性价比很高。
- 家里长辈用笔记本接拍照书的,开插入自动扫描能省很多事。
- 只用自己设备、靠云盘传文件的,不需要专门开,实时防护已经覆到写入环节。
最后一句
U 盘防护能不能防住,取决于它拦的是哪一层。拦自动执行的那一层已经不太重要,因为系统自己就不执行了;真正要防的是你看错文件类型。先把扩展名与隐藏文件显示打开,再选一家开启插入扫描,这个顺序比装多少个模块都重要。