瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 手工处理MBR病毒时需要注意的问题
baohe - 2011-3-9 16:41:00
手工处理MBR病毒,必须知道正常的MBR是啥样。还要了解自己电脑0面0道其它扇区的特有信息。
之前所见过的N台电脑,其MBR都在0面0道1扇区。

有例外没?
为此,我特意用光盘将俺那Thinkpad T60p 恢复到了“出厂状态”(预装的WINDOWS  XP 专业版),然后查看其0面0道各扇区。
结果是:此电脑的MBR在0面0道2扇区。



用BOOTICE 检测其MBR,可能还不至于被吓着(毕竟它没报未知MBR):


若用XueTr检测MBR,不知底细者可能会误以为这个本本中了鬼影。XueTr报未知MBR,MBR的副本在0面0道2扇区(中了“鬼影”有此症状),建议修复MBR。:kaka6:

除了其特有的MBR外,Thinkpad T60p 0面0道2-8扇区与一般电脑也有不同。一般电脑,这几个扇区都是空的,但Thinkpad T60p 这几个扇区是有内容的。这些内容(包括其特有的MBR),估计与其键盘左上角的那个蓝键ThinkVantage有关。


下面几个附图是Thinkpad T60p 1-8扇区的截图(用SectorEditor 查看时,这8个扇区编号为0-7):







使用品牌笔记本的朋友们,建议查看一下自己的0面0道数据。若不是”大路货“,建议事先备份之。免得中了改写MBR的病毒后丢失重要信息,从而带来麻烦。

用户系统信息:Opera/9.80 (Windows NT 6.1; U; en) Presto/2.7.62 Version/11.01
天月来了 - 2011-3-9 17:43:00
品牌电脑的MBR部分一般都是有其单一独特的数据情况的。

不能随便改写或清除。

除非你已不打算要品牌机的原始东西了,那样可以考虑清除其数据。
奇缘の随风 - 2011-3-18 10:42:00
猫哥怎么样观察 病毒从哪里修改了哪里?
baohe - 2011-3-18 11:32:00


引用:
原帖由 奇缘の随风 于 2011-3-18 10:42:00 发表
猫哥怎么样观察 病毒从哪里修改了哪里?



俗话说:不怕不识货,就怕货比货。:kaka12:
天月来了 - 2011-3-18 16:05:00
看见4楼回的么??

就是互相比较知道的,拿中毒后的和中毒前的数据比较。
1
查看完整版本: 手工处理MBR病毒时需要注意的问题