Открыть сервис

Autorun.inf

Autorun.inf — это системный файл конфигурации, используемый в операционных системах семейства Microsoft Windows для автоматического запуска приложений или выполнения определённых действий при подключении сменного носителя (например, компакт-диска, DVD, USB-флеш-накопителя) или при открытии диска в проводнике. Файл представляет собой текстовый документ в формате INI, который размещается в корневом каталоге носителя.

История

Функция автозапуска (AutoRun) была впервые реализована в операционной системе Windows 95 как средство для упрощения установки программного обеспечения и запуска мультимедийных приложений с компакт-дисков. Файл Autorun.inf стал стандартным механизмом, позволяющим разработчикам указывать, какое приложение должно запускаться автоматически после вставки диска в привод. В Windows 98 и Windows Me функциональность была расширена, а в Windows 2000 и Windows XP получила поддержку для USB-накопителей и других сменных устройств.

С ростом популярности USB-носителей и распространением вредоносного программного обеспечения, использующего Autorun.inf для автоматического распространения (например, черви Conficker и Stuxnet), Microsoft начала вводить ограничения на эту функцию. Начиная с Windows 7, автозапуск для USB-устройств был отключён по умолчанию, а в последующих версиях (Windows 8, Windows 10, Windows 11) возможность автоматического выполнения программ с внешних носителей была ещё более ограничена. В современных версиях Windows по умолчанию отображается диалоговое окно с выбором действия, а не автоматический запуск.

Структура и синтаксис

Файл Autorun.inf имеет стандартную структуру INI-файла, состоящую из секций, параметров и значений. Основные секции включают:

[AutoRun]

Основная секция, содержащая команды для автозапуска. Ключевые параметры:

  • Open — указывает путь к исполняемому файлу, который будет запущен. Пример: Open=setup.exe.
  • Icon — задаёт путь к файлу значка, который будет отображаться для диска в проводнике. Пример: Icon=myicon.ico.
  • Label — задаёт метку тома, которая будет отображаться вместо имени диска. Пример: Label=Мой диск.
  • Action — определяет текст, отображаемый в диалоговом окне автозапуска (например, «Установить программу»). Пример: Action=Запустить установку.
  • ShellExecute — альтернативный способ запуска, позволяющий открыть файл с помощью ассоциированной программы. Пример: ShellExecute=readme.html.
  • UseAutoPlay — параметр (1 или 0), управляющий использованием функции AutoPlay (более новой версии автозапуска).

[Content]

Дополнительная секция, используемая для классификации содержимого диска. Параметры:

  • MusicFiles — указывает, что диск содержит музыкальные файлы.
  • Pictures — указывает на наличие изображений.
  • VideoFiles — указывает на наличие видеофайлов.

[ExclusiveContentPaths] и [IgnoreContentPaths]

Секции, управляющие путями, которые должны или не должны сканироваться для определения типа содержимого.

Пример содержимого

`` [AutoRun] Open=setup.exe Icon=setup.ico Label=Установка программы Action=Установить приложение ``

Применение

Легитимное использование

  • Установка программного обеспечения: Компакт-диски с играми или приложениями используют Autorun.inf для автоматического запуска установщика.
  • Мультимедиа: DVD-диски с фильмами могут автоматически запускать проигрыватель.
  • Документация: Диски с электронными книгами или справочными материалами могут открывать файл index.html.
  • Настройка отображения: С помощью Autorun.inf можно задать пользовательскую иконку и метку для диска в проводнике.

Злоупотребление

  • Распространение вредоносного ПО: Злоумышленники используют Autorun.inf для автоматического запуска вредоносных программ с USB-накопителей. При подключении заражённого устройства вирус копирует себя на компьютер без ведома пользователя.
  • Фишинг и маскировка: Файл может быть настроен так, чтобы открывать поддельные страницы входа или имитировать легитимные приложения.
  • Скрытие файлов: Вредоносные программы могут модифицировать Autorun.inf для скрытия своих файлов или изменения поведения системы.

Безопасность и ограничения

В связи с массовым использованием Autorun.inf для распространения вредоносного ПО, Microsoft внедрила ряд мер безопасности:

  • Отключение автозапуска для USB-устройств: Начиная с Windows 7, автозапуск для USB-накопителей отключён по умолчанию. Пользователь может включить его через настройки, но это не рекомендуется.
  • Групповые политики: Администраторы могут отключить автозапуск для всех типов носителей через групповые политики или реестр.
  • Антивирусные программы: Современные антивирусы блокируют или предупреждают о попытках автоматического запуска с внешних носителей.
  • Отключение через реестр: В Windows можно полностью отключить функцию AutoRun, изменив значение параметра NoDriveTypeAutoRun в реестре.

Интересные факты

  • Файл Autorun.inf может быть использован не только для запуска программ, но и для изменения поведения проводника Windows, например, для скрытия папок или файлов.
  • В некоторых случаях Autorun.inf применялся для создания «автозагрузочных» флешек, которые автоматически запускали портативные версии программ.
  • Черви, использующие Autorun.inf, часто маскировали свои файлы под системные, например, svchost.exe или explorer.exe, чтобы избежать обнаружения.
  • В Windows 10 и 11 функция AutoPlay (наследник AutoRun) по умолчанию отображает диалог выбора действия, а не запускает программу автоматически.

Критика

Основная критика Autorun.inf связана с его ролью в распространении вредоносного ПО. Многие эксперты по безопасности считают, что Microsoft слишком долго сохраняла эту функцию по умолчанию, что привело к массовым эпидемиям компьютерных вирусов. Кроме того, отсутствие встроенных механизмов проверки подлинности файла позволяло злоумышленникам легко подменять легитимные Autorun.inf на вредоносные.

Источники

  • Microsoft Docs. «Autorun.inf Entries».
  • Microsoft Support. «How to disable the AutoRun feature in Windows».
  • «Windows Internals, Part 1» (Mark Russinovich, David Solomon, Alex Ionescu).
  • «The Art of Computer Virus Research and Defense» (Peter Szor).
  • Документация по безопасности Windows (Microsoft Security Response Center).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →