核心思路是利用NTFS权限在非系统盘根目录设置拒绝执行、写入、遍历的硬性权限,通过格式化为NTFS、禁用继承并拒绝Everyone全部关键权限、配合注册表禁用AutoRun,从系统底层阻断病毒创建与运行。
核心思路是利用 ntfs 文件系统特有的权限控制能力,在非系统盘(如 d、e、u 盘等)的关键位置设置“拒绝所有用户执行、写入、遍历”的硬性权限,让病毒即使获得普通用户权限,也无法创建、修改、运行或删除指定路径下的文件与目录。这不是靠隐藏或命名技巧,而是从系统底层切断其操作能力。
一、把非系统盘格式化为 NTFS 并启用高级权限
这是前提。FAT32 不支持细粒度权限,必须转为 NTFS:
- 打开命令提示符(管理员),执行:
convert D: /fs:ntfs(将 D 盘转为 NTFS,无需格式化) - 确认磁盘属性:右键盘符 → “属性” → “安全”选项卡可见,说明已生效
- 若“安全”选项卡不可见,需关闭“简单文件共享”:文件夹选项 → 查看 → 取消勾选“使用简单文件共享”
二、锁定根目录关键文件/文件夹的 NTFS 权限
病毒常在盘符根目录生成 autorun.inf、RECYCLER、System Volume Information 等文件或文件夹来启动或驻留。可对它们做“权限剥夺”:
- 手动创建同名文件夹:
mkdir D:\autorun.inf(利用同名冲突阻止病毒写入文件) - 右键该文件夹 → 属性 → 安全 → 高级 → 禁用继承 → 删除所有现有权限条目
- 添加新权限:选择“Everyone”,勾选“拒绝”下的全部权限(尤其是“遍历文件夹/执行文件”“写入”“删除”)
- 对
D:\RECYCLER和D:\System Volume Information同样处理(即使它们不存在,也可提前建空文件夹并设权)
三、限制病毒常用落脚点的写入能力
很多木马会尝试向以下位置释放 payload,提前加固能大幅提高门槛:
-
临时目录:如
D:\Temp或D:\Windows\Temp(若非系统盘有此路径),设为“仅 Administrators 有完全控制,Users 拒绝写入” -
下载目录:如
D:\Downloads,取消 Users 的“创建文件/写入数据”权限,仅保留“读取和执行” - 根目录新建权限:在 D:\ 属性 → 安全 → 编辑 → 选 Users → 勾掉“创建文件/写入数据”和“创建文件夹/附加数据”,只留“列出文件夹内容”和“读取”
四、配合注册表禁用自动运行链(补强)
NTFS 权限管文件,注册表管行为。二者结合才能堵死传播链:
- 运行
regedit,定位到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer - 新建 DWORD 值:
NoDriveTypeAutoRun,数值设为0xFF(彻底禁用所有驱动器的 AutoRun) - 再检查:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer下是否有同名项,有则一并设为0xFF - 重启资源管理器或注销重登录生效
这套做法不依赖杀软实时监控,也不靠文件名伪装,而是把病毒当作一个被严格限制的普通用户来看待——它没有权限,就什么都干不了。实际效果取决于权限设置是否真正生效,建议用普通账户测试能否在 D 盘根目录新建文件或重命名 autorun.inf 文件夹,若失败即说明防护已起效。

















