添加马甲

请在下面输入您的马甲帐号信息, 然后点击 "添加" 按钮. 马甲信息添加后不能修改, 如果您修改了马甲的密码或安全提问, 请删除这个马甲并重新添加.
注意,每添加一个马甲收取工本费 200 金钱

用户名
密码
 
安全提问
回答
 
附加设置  
 



标题: [转载] 鬼影病毒防治办法
浪花
进士
Rank: 4


举人勋章 进步奖6
UID 1003
精华 0
积分 11224
帖子 1187
威望 272
金钱 8665
贡献 3
阅读权限 50
注册 2008-10-22
状态 离线
楼主
发表于 2010-3-16 23:26 资料 短消息 加为好友
分享到:

鬼影病毒防治办法

鬼影病毒防治办法:

  磁盘主引导记录(MBR)简介:

  MBR(Master Boot Record),中文意为主引导记录。电脑开机后,主板自检完成后,被第一个读取到的磁盘位置。硬盘的0磁道的第一个扇区称为MBR,它的大小是512字节,它是不属于任何一个操作系统,也不能用操作系统提供的磁盘操作命令来读取。DOS时代泛滥成灾的引导区病毒多寄生于此。

  电脑系统开机过程介绍:

  开启电源开机自检-->主板BIOS根据用户指定的启动顺序从软盘、硬盘或光驱进行启动-->系统BIOS将主引导记录(MBR)读入内存。然后,将控制权交给主引导程序,再检查分区表的状态,寻找活动的分区。最后,由主引导程序将控制权交给活动分区的引导记录,由引导记录加载操作系统。

  病毒清除方法:

  在WINDOWS时代之所以很少见,并不是因为做不到——早在1998年,CIH就告诉病毒编写者如何利用驱动技术绕开WINDOWS的核心保护机制——而是因为这么做的投入产出不成比例。DOS下的自启动项目很少,病毒要自启动的话,除了寄生于文件,就只能依靠MBR了;而WINDOWS的自启动项目实在是太多了,随便在注册表里改一下,一般用户根本看不出来病毒已经启动,所以没有人纯粹为了一个自启动的目的去写个驱动来改动MBR,这纯属费力不讨好。其实从这点就可以看出,写WINDOWS下的病毒木马,技术门槛比DOS下要低一些。

  不过这个病毒作者还是有一点创意:他将存放在磁盘第5扇区的病毒的主要代码插入到ntldr文件中,这样就解决了自身代码在WINDOWS下的加载问题,比写个中断服务程序要简单得多。这一思路也为真正的BIOS病毒提供了一个非常好的实现方法。

  解决这个病毒的方法其实也很简单,格式化C盘后,再重装系统之前,先用 fdisk/mbr 命令清除掉主引导区的病毒引导代码,再重装系统就没是事了。

  “鬼影”病毒分析报告

  一、简介

  该病毒一旦进入电脑,就像恶魔一样,隐藏在系统之外,无文件、无系统启动项、无进程模块,比系统运行还早,结束所有杀毒软件,下载av终结者,盗号木马,ie主页修改等大量多品种病毒,最重要的是重装系统都不能清除该病毒。

  二、具体行为

  1、该病毒伪装为某共享软件,欺骗用户下载安装。

  病毒文件中包含3部分文件:

  A、原正常的共享软件。

  B、“鬼影”病毒,修改系统引导区(mbr),结束杀软,下载AV终结者病毒。

  C、捆绑IE首页篡改器,修改用户浏览器首页,桌面添加多余的快捷方式。

  2,“鬼影”病毒运行后,会释放2个驱动到用户电脑中,并加载。

  3,驱动会修改系统的引导区(mbr),并将b驱动写入磁盘,保证病毒是优先于系统启动,且病毒文件保存在系统之外。这样进入系统后,病毒加载入内存,但找不到任何启动项、找不到病毒文件、在进程中找不到任何进程模块。

  4,病毒母体自删除。

  5,重启系统后,存在在引导区中的恶意代码会对windows系统的整个启动过程进行监控,发现系统加载ntldr文件时,插入恶意代码,使其加载写入引导区第五个扇区的b驱动。

  6,b驱动加载起来后,会监视系统中的所有进程模块,若存在安全软件的进程,直接结束。

  7,b驱动会下载av终结者到电脑中,并运行。

  8,av终结者会修改系统文件,对安全软件进程添加大量的映像劫持,下载大量的盗号木马。进一步盗取用户的虚拟财产。

  三、小结

  “鬼影”病毒是第一个引导区下载者病毒,超越了传统的引导区病毒和下载者病毒,不光做到了三无特性,而且就算用户重装了系统,他也会阴魂不散的再次进入用户新系统,全新的结束手法,突破杀毒软件的自保护。“鬼影”病毒是一个划时代的病毒。

顶部
浪花
进士
Rank: 4


举人勋章 进步奖6
UID 1003
精华 0
积分 11224
帖子 1187
威望 272
金钱 8665
贡献 3
阅读权限 50
注册 2008-10-22
状态 离线
鬼影病毒专杀工具下载地址:
[url=http://cu003.www.duba.net/duba/tools/dubatools/guiyingfix.exe]http://cu003.www.duba.net/duba/tools/dubatools/guiyingfix.exe[/url]

顶部
swk
秀才
Rank: 2



UID 358
精华 0
积分 2557
帖子 223
威望 0
金钱 129
贡献 0
阅读权限 20
注册 2007-11-20
状态 离线
发表于 2011-12-24 18:30 资料 短消息 加为好友
顶一个先  

顶部
无面之王
秀才
Rank: 2



UID 364
精华 0
积分 2169
帖子 260
威望 0
金钱 219
贡献 0
阅读权限 20
注册 2007-11-24
状态 离线
哈哈,顶你了哦.  

顶部
会宁仔仔
秀才
Rank: 2



UID 1114
精华 0
积分 2541
帖子 215
威望 0
金钱 166
贡献 0
阅读权限 20
注册 2009-2-15
状态 离线
oh!magat!!!  

顶部
ljr0827
秀才
Rank: 2


UID 384
精华 0
积分 2634
帖子 226
威望 0
金钱 148
贡献 0
阅读权限 20
注册 2007-12-13
来自 白银
状态 离线
看看..  

顶部
洋芋蛋
秀才
Rank: 2



UID 32
精华 0
积分 2565
帖子 225
威望 0
金钱 85
贡献 0
阅读权限 20
注册 2007-6-20
状态 离线
支持你加分  

顶部
村夫
秀才
Rank: 2



进步奖3
UID 1308
精华 0
积分 2371
帖子 207
威望 1
金钱 77
贡献 0
阅读权限 20
注册 2011-6-26
状态 离线
顶你一下,好贴要顶!  

顶部
jyf87053726
秀才
Rank: 2



UID 1478
精华 0
积分 2454
帖子 213
威望 0
金钱 121
贡献 0
阅读权限 20
注册 2012-1-30
状态 离线
真好。。。。。。。。。  

顶部
畅扬求学
秀才
Rank: 2



UID 859
精华 0
积分 2582
帖子 242
威望 0
金钱 2100
贡献 0
阅读权限 20
注册 2007-4-4
状态 离线
好帖子,谢楼主

顶部



京ICP备07018629号
本站QQ群69392608

当前时区 GMT+8, 现在时间是 2025-5-10 17:07

免责声明:本站部分文章、资源来自互联网,版权归原作者所有。如侵犯了您的权利,请及时告知,我们将于第一时间删除!

Powered by Discuz! © 2001-2024XML
Processed in 0.065562 second(s), 7 queries , Gzip enabled

清除 Cookies - 联系站长 - 精简版 - 手机版