注册  找回密码

兴化400生活网

搜索
查看: 280|回复: 9
打印 上一主题 下一主题

[网友交流] 神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭

[复制链接]

118

主题

51

好友

1530

积分

版主

Rank: 7Rank: 7Rank: 7

铜板
1530
金币
5
在线时间
3335 小时
注册时间
2009-5-16
帖子
1877

一级活跃勋章 二级活跃勋章 版主勋章

跳转到指定楼层
1#
发表于 2010-3-19 11:39 |只看该作者 |倒序浏览
神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭



神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭

以前,常听用户说,中毒了没啥,大不了重装。但现在,这句话将成为历史。金山安全实验室捕获一种被命名为“鬼影”的病毒,该病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将病毒清除出去。当系统再次重启时,病毒会早于操作系统内核加载。而当病毒成功运行后,在进程中、系统启动加载项里找不到任何母体程序的特征,病毒就象“鬼影”一样在中毒电脑上阴魂不散。
病毒特征:
1.“鬼影”病毒母体运行后,会释放两个驱动到用户电脑中,并加载。和母体病毒捆绑在一起其它流氓软件会修改桌面快捷方式,尝试修改IE属性。
(分析:病毒传播者这样做的目的可能是为了转移安全厂商的目标,便于病毒的真正母体隐藏得更好)
2.a驱动会修改系统的主引导记录(mbr),并将b驱动写入磁盘,保证病毒是优先于系统启动,且病毒文件保存在系统之外。这样进入系统后,病毒加载入内存,但找不到任何启动项、找不到病毒文件、在进程中找不到任何进程模块。
(“鬼影”病毒是近年来极为罕见的技术型病毒,病毒作者具有高超的编程技巧。因WinXP系统的限制,一般手法改写MBR会被系统判定为非法,这也是引导区病毒接近消亡的重要因素。这种绕过Winxp的安全限制,直接改写MBR的技术一般称之为MBR-rootkit,主要在国外技术论坛传播,在 “鬼影”病毒之前,这一技术少有被黑客利用的案例。
3.病毒母体自删除。
4.重启系统后,主引导记录(MBR)中的恶意代码会对windows系统的整个启动过程进行监控,发现系统加载ntldr文件时,插入恶意代码,使其加载b驱动。
5.b驱动加载起来后,会监视系统中的所有进程模块,若存在安全软件的进程,直接结束。
6.b驱动会下载av终结者到电脑中,并运行。
7.下载的av终结者病毒会修改系统文件,对安全软件进程添加大量的映像劫持,下载大量的盗号木马。进一步盗取用户的虚拟财产。
8.该病毒只针对Winxp系统,尚不能破坏Vista和Win7系统。

“鬼影”病毒影响力分析

据金山安全实验室研究人员透露,在目前国内安全厂商和民间反病毒高手中,能够完整分析“鬼影”病毒的人屈指可数。
因病毒寄生于硬盘的主引导记录(MBR),病毒释放的驱动程序能够破坏大多数安全工具和系统辅助工具,在已经中毒的情况下,很难使用现有工具完成病毒清除,金山安全实验室正在编写针对“鬼影”病毒的专杀工具。
发现该病毒的艰难历程
1.金山安全实验室接到用户报告杀毒软件被破坏,远程协助用户使用多种修复工具、删除相关的可疑文件,均无法解决,远程检查用户电脑,未能成功采集病毒样本。
2.类似案例持续增加,无一例外均未采集到母体病毒样本,其中让部分用户备份数据后,格式化所有分区重装,但该用户重新系统后,报告中毒现象依旧。
3.尝试让用户回忆最近的上网记录,发现可疑浏览线索
4.金山安全实验室的工程师访问这些可疑网站,下载可疑程序,重现了中毒现象,确认了最初的感染来源。

“鬼影”病毒传播的广度分析

金山云安全系统分析该恶意软件的下载频率,结合传播病毒的网站流量分析,评估该病毒的日下载量大约为2-3万之间。


申明不是原创,是转帖
时代电脑 香港城C11号(时代超市北30米)
电话:13338885181 QQ:85755181

83

主题

47

好友

8986

积分

高级会员

Rank: 4

铜板
8986
金币
32
在线时间
5541 小时
注册时间
2009-8-25
帖子
3423

三级活跃勋章 尉级勋章

2#
发表于 2010-3-19 12:00 |只看该作者
这个还真伤人
回复

使用道具 举报

89

主题

16

好友

1520

积分

中级会员

Rank: 3Rank: 3

铜板
1520
金币
10
在线时间
6063 小时
注册时间
2005-3-28
帖子
1408

一级活跃勋章 二级活跃勋章

3#
发表于 2010-3-19 12:46 |只看该作者
直接换硬盘···
回复

使用道具 举报

388

主题

263

好友

9933

积分

超级版主

千帆过尽,徒伤神

Rank: 8Rank: 8

铜板
9933
金币
419
在线时间
13152 小时
注册时间
2005-4-11
帖子
5242

站长勋章

4#
发表于 2010-3-19 13:40 |只看该作者
天哪..狼来了...
回复

使用道具 举报

43

主题

0

好友

1

积分

新手上路

Rank: 1

铜板
1
金币
0
在线时间
375 小时
注册时间
2010-1-22
帖子
468
5#
发表于 2010-3-19 14:01 |只看该作者
本来有些木马重装了也还在
重新分区再装就没了
回复

使用道具 举报

124

主题

47

好友

2366

积分

中级会员

Rank: 3Rank: 3

铜板
2366
金币
9
在线时间
4696 小时
注册时间
2008-5-17
帖子
3758
6#
发表于 2010-3-19 15:08 |只看该作者
这种情况低格一下硬盘就OK了~~~~
回复

使用道具 举报

2044

主题

370

好友

4187

积分

版主

简单的生活让人轻松快乐,简单的欲望让人平和宁静

Rank: 7Rank: 7Rank: 7

铜板
4187
金币
30
在线时间
10718 小时
注册时间
2004-10-24
帖子
23029

一级活跃勋章 二级活跃勋章 三级活跃勋章 杰出勋章勋章 原创一级勋章 爱心大使 尉级勋章 校级勋章 将级勋章 元老勋章 区版主勋章

7#
发表于 2010-3-19 18:02 |只看该作者
把硬盘格式化吧
回复

使用道具 举报

89

主题

16

好友

1520

积分

中级会员

Rank: 3Rank: 3

铜板
1520
金币
10
在线时间
6063 小时
注册时间
2005-3-28
帖子
1408

一级活跃勋章 二级活跃勋章

8#
发表于 2010-3-19 22:50 |只看该作者
如果嫌格式化麻烦就直接丢地上··去板桥主板狂购一打回家··丫的就不信还治不了鬼影···
回复

使用道具 举报

124

主题

47

好友

2366

积分

中级会员

Rank: 3Rank: 3

铜板
2366
金币
9
在线时间
4696 小时
注册时间
2008-5-17
帖子
3758
9#
发表于 2010-3-20 00:04 |只看该作者
本帖最后由 safe119 于 2010-3-20 00:05 编辑

这种改写硬盘MBR的只能通过低格来搞,一般的高级格式化是没有用的~~~为何?(说来话长,这个就要深入的谈硬盘的数据结构了)

或者通过手工的方法,用16进制编缉软件来修改MBR(主引导记录)扇区中的非法信息!!!


搞这个病毒首先要对磁盘的数据结构要有全面的了解,然后要对windows系统底层编程要深入,且要跳过win系统的写入级别来直接对硬盘的关键扇区进行修改!!!
我以前也搞编程,所以多少解一些~~~~现在主要搞硬件维修了~~~~
回复

使用道具 举报

89

主题

16

好友

1520

积分

中级会员

Rank: 3Rank: 3

铜板
1520
金币
10
在线时间
6063 小时
注册时间
2005-3-28
帖子
1408

一级活跃勋章 二级活跃勋章

10#
发表于 2010-3-20 00:34 |只看该作者
兴化的骄傲 板桥  

嗯再顶
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

在线客服
回顶部