瑞星卡卡安全论坛
首页
»
技术交流区
»
反病毒/反流氓软件论坛
»
如何判断电脑是否中了鬼影病毒
baohe - 2010-5-31 21:01:00
转贴请注明出处:bbs.ikaka.com 作者:baohe
鬼影病毒,因为其隐藏性比较好,其编写思路有可能被未来的病毒编写者看好,成为今后流行病毒的“潜力股”。
近期流行的那两个鬼影变种,就其“隐藏性”而言,应该还不算很好。这两个鬼影病毒居然明目张胆地往用户桌面添加
IE
快捷图标;且在系统启动后,细心的用户还会在
windows
目录下发现反复出现的病毒文件
alg.exe
或
ali.exe
。个人觉得这还算不上真正的“鬼影”。今后出现的“鬼影病毒”有可能会去掉这些张扬的成分,成为真正的鬼影。
由此便可引出一个普通用户最关心的问题:我怎么知道自己的电脑是否中了鬼影病毒?或问:中了鬼影病毒后我能看到些啥典型症状?
鬼影病毒的寄生地位于硬盘主引导扇区的“主引导记录
(Master Boot Record
),简称:
MBR
。要看“中毒后的典型症状”,应查看主引导扇区的内容。主引导扇区位于硬盘的
0
面
0
道
1
扇区。使用不同的工具查看这个扇区,有一个小小的问题需要注意:主引导扇区号可能有差异:用
WinHex
看到的主引导扇区序号与我们经常说的主引导扇区序号一致
(
即:
0
面
0
道
1
扇区);但用
SectorEditor
看到的主引导扇区是
0
面
0
道
0
扇区,而不是我们通常说的“
0
面
0
道
1
扇区”。用
SectorEditor
看到的
0
面
0
道的
64
个扇区编号为
0-63
。
查看主引导扇区,对于一般用户来说无异于看天书。其中的内容全部为十六进制数字!
本人也是菜鸟,完全读不懂那天书般的
MBR
内容。但这并妨碍我通过查看
MBR
判断电脑是否中了鬼影病毒。基本思路就是:先大体上了解一下正常的主引导扇区内容。正常的主引导扇区内容如图
1
。
1.png
(585.09 K)
2010-5-31 21:01:28
图
1
中红色高亮部分就是正常的“主引导记录”(即:
MBR
);绿色高亮显示的是正常的“硬盘分区表”(
DPT
);灰色高亮显示的是“扇区结束标志”。
知道了正常
MBR
是啥样的,就有了比较标准。通过比较,就不难发现
MBR
的异常。
中鬼影病毒第二个变种前后的
MBR
比较见图
2
。
2.PNG
(1193.89 K)
2010-5-31 21:01:28
这个新变种除了改写
MBR
外,还改写了
0
面
0
道内的
37
个扇区!中此病毒前后的
0
面
0
道
2
扇区(
SectorEditor
标为
0
面
0
道
1
扇区)内容的比较见图
3
。
3.png
(1151.60 K)
2010-5-31 21:01:28
中此毒前后的
0
面
0
道
39
扇区(
SectorEditor
标为
0
面
0
道
26
扇区;这个“
26
”为十六进制数)内容的比较见图
4
。
4.png
(1175.95 K)
2010-5-31 21:01:28
此毒改写的扇区数较多,在此就不一一截图了。
此外,我曾用
SectorEditor
查看过不同电脑
0
面
0
道各扇区内容,在此大致交待一下,可供中鬼影病毒后判断与处理主引导扇区及0面0道其它扇区时参考:
1
、我见过的多数电脑:
(
1
)
0
面
0
道
0
扇:
MBR+DPT
(
2
)
0
面
0道1-61
扇:空(内容全部为
0
)
(
3
)
0
面
0
道
62-63
扇:有内容。不要更改。
2
、某些品牌电脑:
见过一台
DELL
品牌机,上述内容除第(
1
)、(
3
)部份与多数电脑相同外,第(
2
)部份中
10
号扇区有内容。
另一个例子就是我那个
ThinkpadT60p
笔记本。可能是因为其
ThinkVantage
蓝键的特殊引导需要,上述第(
2
)部份中
1-12
扇区也有内容。
用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.5.22 Version/10.51
哥们郁闷啊 - 2010-5-31 21:09:00
这么好的帖子,先支持一下。再好好看
朱德康 - 2010-6-1 19:30:00
大版主,我看得是稀里糊涂,不知看没看懂,不过,好像还没感染。
要预防吧,有没好的办法啊~~~
baohe - 2010-6-1 20:15:00
引用:
原帖由
朱德康
于 2010-6-1 19:30:00 发表
大版主,我看得是稀里糊涂,不知看没看懂,不过,好像还没感染。
要预防吧,有没好的办法啊~~~
我知道的具有MBR保护功能的软件有:影子2008和 wondershare time freeze。
FCOME - 2010-6-1 20:43:00
引用:
原帖由
baohe
于 2010-6-1 20:15:00 发表
引用:
原帖由
朱德康
于 2010-6-1 19:30:00 发表
大版主,我看得是稀里糊涂,不知看没看懂,不过,好像还没感染。
要预防吧,有没好的办法啊~~~
我知道的具有MBR保护功能的软件有:影子2008和 wondershare time freeze。
我说我那天跑了下鬼影没有修改我的MBR呢 哈哈
原来是我开着wondershare time freeze的啊 呵呵
猫叔的帖子就是不错
希望猫叔有时间的时候多出这种好帖子
ぁ流云ぉ - 2010-6-2 2:52:00
不懂,都看蒙了~~~~~~~
jks_风 - 2010-6-2 19:36:00
猫叔辛苦了!:kaka1:
又学到了新知识,看来未来的病毒会更加猥琐了。wondershare time freeze不错的软件,能很好的保护自己。:kaka12:
xingshulin1963 - 2010-6-2 22:35:00
学习了 又学了一招
流浪●剑尊 - 2010-6-3 21:28:00
膜拜猫叔!~
BAGGIO·18 - 2010-6-5 15:50:00
猫叔
如果感觉异常
怎么处理呢?
baohe - 2010-6-5 17:14:00
引用:
原帖由
BAGGIO·18
于 2010-6-5 15:50:00 发表
猫叔
如果感觉异常
怎么处理呢?
http://bbs.ikaka.com/showtopic-8717677.aspx
看2楼
时尚魂 - 2010-6-7 1:56:00
猫叔是最棒的!
springyun - 2010-6-7 10:29:00
精品:kaka1:
随风v飘逝 - 2010-6-7 21:10:00
中了怎么办!怎么恢复?
baohe - 2010-6-7 21:16:00
引用:
原帖由
随风v飘逝
于 2010-6-7 21:10:00 发表
中了怎么办!怎么恢复?
http://bbs.ikaka.com/showtopic-8717677.aspx
念初 - 2010-6-8 9:33:00
这个的确很头疼啊,看那些扇区啊16进制数啊,就头痛
kankanhai - 2010-6-10 10:21:00
学习一下,好贴
我是LAJI我怕谁 - 2010-6-13 18:19:00
我今天在别的地方看到了猫叔的贴子了。
http://www.hbw8.com/a/IT/safe/201006/1112479.html
还是从别的地方转的。
无极生太极 - 2010-6-15 21:44:00
看不懂啊.:kaka6:
VIP00100 - 2010-6-17 14:04:00
看的有点晕乎, 有简单点的处理方法吗?
hawkhong0608 - 2010-6-19 22:57:00
学习一下
游荡心坟 - 2010-6-20 16:19:00
大版主,我看得是稀里糊涂
和平第一 - 2010-6-21 18:03:00
学习了:kaka1:
西丁宁国 - 2010-6-22 0:16:00
虽然看不明白,先收藏再慢慢学习啊
丁丁1112 - 2010-6-23 1:35:00
专业~
regrs - 2010-6-23 9:21:00
但是影子系统对企业来讲可行性不大
天月来了 - 2010-6-26 19:44:00
看情况,不同情况下,还是可以利用的
_寶貝_莣芣鋽 - 2010-6-28 7:53:00
:kaka8: 完全看不懂
忠勇侯 - 2010-7-1 12:10:00
原来是这样啊!又懂了点东西!:kaka1:
安全爱好者 - 2010-7-2 14:45:00
谢谢啦,学习一下
1
2
查看完整版本:
如何判断电脑是否中了鬼影病毒
© 2000 - 2024 Rising Corp. Ltd.