迅维网

查看: 3680|回复: 16
打印 上一主题 下一主题

教你怎样判断真正的鬼影病毒

  [复制链接]
跳转到指定楼层
1#
发表于 2011-6-8 08:37:34 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自: 河南鹤壁 来自 河南鹤壁

马上注册,获取阅读精华内容及下载权限

您需要 登录 才可以下载或查看,没有帐号?注册

x
鬼影病毒,因为其隐藏性比较好,其编写思路有可能被未来的病毒编写者看好,成为今后流行病毒的“潜力股”。
    近期流行的那两个鬼影变种,就其“隐藏性”而言,应该还不算很好。这两个鬼影病毒居然明目张胆地往用户桌面添加IE快捷图标;且在系统启动后,细心的用户还会在windows目录下发现反复出现的病毒文件alg.exeali.exe。个人觉得这还算不上真正的“鬼影”。今后出现的“鬼影病毒”有可能会去掉这些张扬的成分,成为真正的鬼影。
    由此便可引出一个普通用户最关心的问题:我怎么知道自己的电脑是否中了鬼影病毒?或问:中了鬼影病毒后我能看到些啥典型症状?

    鬼影病毒的寄生地位于硬盘主引导扇区的“主引导记录(Master Boot Record),简称:MBR。要看“中毒后的典型症状”,应查看主引导扇区的内容。主引导扇区位于硬盘的001扇区。使用不同的工具查看这个扇区,有一个小小的问题需要注意:主引导扇区号可能有差异:用WinHex看到的主引导扇区序号与我们经常说的主引导扇区序号一致(即:001扇区);但用SectorEditor看到的主引导扇区是000扇区,而不是我们通常说的“001扇区”。用SectorEditor看到的00道的64个扇区编号为0-63

     查看主引导扇区,对于一般用户来说无异于看天书。其中的内容全部为十六进制数字!

     本人也是菜鸟,完全读不懂那天书般的MBR内容。但这并妨碍我通过查看MBR判断电脑是否中了鬼影病毒。基本思路就是:先大体上了解一下正常的主引导扇区内容。正常的主引导扇区内容如图1


                               
登录/注册后看高清大图


    图1中红色高亮部分就是正常的“主引导记录”(即:MBR);绿色高亮显示的是正常的“硬盘分区表”(DPT);灰色高亮显示的是“扇区结束标志”。知道了正常MBR是啥样的,就有了比较标准。通过比较,就不难发现MBR的异常。

    中鬼影病毒第二个变种前后的MBR比较见图2


                               
登录/注册后看高清大图


   这个新变种除了改写MBR外,还改写了00道内的37个扇区!中此病毒前后的002扇区(SectorEditor标为001扇区)内容的比较见图3


                               
登录/注册后看高清大图



   中此毒前后的0039扇区(SectorEditor标为0026扇区;这个“26”为十六进制数)内容的比较见图4


                               
登录/注册后看高清大图


    此毒改写的扇区数较多,在此就不一一截图了。

    此外,我曾用SectorEditor查看过不同电脑00道各扇区内容,在此大致交待一下,可供中鬼影病毒后判断与处理主引导扇区及0面0道其它扇区时参考:
1、我见过的多数电脑:
100 0扇:MBR+DPT
200道1-61扇:空(内容全部为0
30062-63扇:有内容。不要更改。

2、某些品牌电脑:
   见过一台DELL品牌机,上述内容除第(1)、(3)部份与多数电脑相同外,第(2)部份中 10号扇区有内容。
   另一个例子就是我那个ThinkpadT60p 笔记本。可能是因为其ThinkVantage蓝键的特殊引导需要,上述第(2)部份中 1-12扇区也有内容。

点评

同意楼主: 5.0
同意楼主: 5
  发表于 2012-5-30 23:49
2#
发表于 2011-6-8 09:05:05 | 只看该作者 来自: 四川成都 来自 四川成都
说的比较的详细啊。有机会对比下

点评

同意楼主: 5.0
同意楼主: 5
  发表于 2012-6-12 16:52
我一会 遇见的 说是鬼影病毒 让我现在看来 估计不是  发表于 2011-6-11 09:48
回复 支持 反对

使用道具 举报

3#
发表于 2011-6-8 09:57:23 | 只看该作者 来自: 四川成都 来自 四川成都
到现在我还不知道  我的电脑是不是中了鬼影   今晚回去对比下

点评

呵呵 希望你中的不是  发表于 2011-6-8 11:49
回复 支持 反对

使用道具 举报

4#
发表于 2011-8-7 09:40:15 | 只看该作者 来自: 湖南娄底 来自 湖南娄底
重写主引导

回复 支持 反对

使用道具 举报

5#
发表于 2011-8-7 10:20:23 | 只看该作者 来自: 广西 来自 广西
对电脑影响大不大

回复 支持 反对

使用道具 举报

6#
发表于 2011-8-15 20:55:44 | 只看该作者 来自: 福建厦门 来自 福建厦门
没遇到过,有机会看下这类型的病毒有什么用

回复 支持 反对

使用道具 举报

头像被屏蔽
7#
发表于 2011-8-15 21:39:43 | 只看该作者 来自: 江苏苏州 来自 江苏苏州
在不丢失资料的情况下。怎么杀呢。有方法没?

回复 支持 反对

使用道具 举报

8#
发表于 2011-8-16 10:05:22 | 只看该作者 来自: 辽宁营口 来自 辽宁营口
如果怀疑的话,无需判断电脑是否中了鬼影病毒。重装系统前重建MBR也不麻烦啊。

回复 支持 反对

使用道具 举报

9#
发表于 2011-8-16 10:17:57 | 只看该作者 来自: 河北保定 来自 河北保定
病毒不可怕,可怕病毒有文化。。。。。

回复 支持 反对

使用道具 举报

10#
发表于 2011-8-16 10:55:26 | 只看该作者 来自: 浙江嘉兴 来自 浙江嘉兴
一般直接分区后重建MBR 顺手的事情而已

回复 支持 反对

使用道具 举报

11#
发表于 2011-8-16 20:43:43 | 只看该作者 来自: 广东广州 来自 广东广州
看见这图也太复杂了,有点头晕

点评

同意楼主: 5.0
同意楼主: 5
  发表于 2011-12-29 13:48
回复 支持 反对

使用道具 举报

12#
发表于 2012-5-29 14:15:44 | 只看该作者 来自: 湖南长沙 来自 湖南长沙
我的电脑没问题

回复 支持 反对

使用道具 举报

13#
发表于 2014-1-22 21:14:52 | 只看该作者 来自: 广东深圳 来自 广东深圳
重装一下就好

回复 支持 反对

使用道具 举报

14#
发表于 2014-2-20 14:20:08 | 只看该作者 来自: 山东淄博 来自 山东淄博
学习了,注意别的了这个问题,呵呵!

回复 支持 反对

使用道具 举报

15#
发表于 2014-2-21 11:33:06 | 只看该作者 来自: 山东济宁 来自 山东济宁
谢谢分享,学习了。

回复 支持 反对

使用道具 举报

16#
发表于 2014-2-21 11:48:30 | 只看该作者 来自: 河南周口 来自 河南周口
图片怎么显示不出来

回复 支持 反对

使用道具 举报

17#
发表于 2014-2-24 22:00:58 | 只看该作者 来自: 湖北随州 来自 湖北随州
积分!积分!积分!积分!积分!积分!

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

关闭

站长提醒 上一条 /1 下一条

快速回复 返回顶部 返回列表
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图


芯片搜索

快速回复