超牛丶鬼影病毒侵袭微软XP 重装系统也没用

社区服务
高级搜索
猴岛论坛DNF地下城与勇士超牛丶鬼影病毒侵袭微软XP 重装系统也没用
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
12个回复

超牛丶鬼影病毒侵袭微软XP 重装系统也没用

楼层直达
18777

ZxID:4895412

等级: 下士
举报 只看楼主 使用道具 楼主   发表于: 2010-03-17 0
鬼影病毒的由来

  以前,常听用户说,中毒了没啥,大不了重装。但现在,这句话将成为历史。金山安全实验室捕获一种被命名为“鬼影”的病毒,该病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将病毒清除出去。当系统再次重启时,病毒会早于操作系统内核加载。而当病毒成功运行后,在进程中、系统启动加载项里找不到任何母体程序的特征,病毒就象“鬼影”一样在中毒电脑上阴魂不散。

  技术讲解

  “鬼影”病毒是近年来极为罕见的技术型病毒,病毒作者具有高超的编程技巧。因WinXP系统的限制,一般手法改写MBR会被系统判定为非法,这也是引导区病毒接近消亡的重要因素。这种绕过Winxp的安全限制,直接改写MBR的技术一般称之为MBR-rootkit,主要在国外技术论坛传播,在 “鬼影”病毒之前,这一技术少有被黑客利用的案例。

  病毒特征:

  1.“鬼影”病毒母体运行后,会释放两个驱动到用户电脑中,并加载。和母体病毒捆绑在一起其它流氓软件会修改桌面快捷方式,尝试修改IE属性。

  2.a驱动会修改系统的主引导记录(mbr),并将b驱动写入磁盘,保证病毒是优先于系统启动,且病毒文件保存在系统之外。这样进入系统后,病毒加载入内存,但找不到任何启动项、找不到病毒文件、在进程中找不到任何进程模块。

  3.病毒母体自删除。

  4.重启系统后,主引导记录(MBR)中的恶意代码会对windows系统的整个启动过程进行监控,发现系统加载ntldr文件时,插入恶意代码,使其加载b驱动。

  5.b驱动加载起来后,会监视系统中的所有进程模块,若存在安全软件的进程,直接结束。

  6.b驱动会下载av终结者到电脑中,并运行。

  7.下载的av终结者病毒会修改系统文件,对安全软件进程添加大量的映像劫持,下载大量的盗号木马。进一步盗取用户的虚拟财产。

  8.该病毒只针对Winxp系统,尚不能破坏Vista和Win7系统。

  “鬼影”病毒影响力分析

  据金山安全实验室研究人员透露,在目前国内安全厂商和民间反病毒高手中,能够完整分析“鬼影”病毒的人屈指可数。

  因病毒寄生于硬盘的主引导记录(MBR),病毒释放的驱动程序能够破坏大多数安全工具和系统辅助工具,在已经中毒的情况下,很难使用现有工具完成病毒清除,金山安全实验室正在编写针对“鬼影”病毒的专杀工具。

  发现该病毒的艰难历程

  1.金山安全实验室接到用户报告杀毒软件被破坏,远程协助用户使用多种修复工具、删除相关的可疑文件,均无法解决,远程检查用户电脑,未能成功采集病毒样本。

  2.类似案例持续增加,无一例外均未采集到母体病毒样本,其中让部分用户备份数据后,格式化所有分区重装,但该用户重新系统后,报告中毒现象依旧。

  3.尝试让用户回忆最近的上网记录,发现可疑浏览线索

  4.金山安全实验室的工程师访问这些可疑网站,下载可疑程序,重现了中毒现象,确认了最初的感染来源。

  “鬼影”病毒的未来

  该病毒开创了中国恶意软件编写的先河,预计该病毒的源文件将会成为黑色产业链中的抢手货,未来可能会有更多恶意软件利用“鬼影”病毒的MBR-rootkit技术长期驻留用户电脑。每一个划时代的病毒,都会令安全厂商头疼不已。

  “鬼影”病毒的防范

  金山毒霸已经升级,可查杀传播“鬼影”病毒的母体文件,避免更多用户受“鬼影”病毒之害,用户只需要在线升级即可获得相应防御能力。金山网盾已将传播该病毒的恶意URL加入阻止访问的列表,防止更多用户下载这个神秘的“鬼影”病毒。
18777

ZxID:4895412

等级: 下士
举报 只看该作者 沙发   发表于: 2010-03-17 0
国际惯例丶
SF丶自己坐
ghouwng

ZxID:1852309

等级: 上尉
猴岛孤独G的一只兔子
举报 只看该作者 板凳   发表于: 2010-03-17 0
板凳。。。我用的金山~~~
wangjil123

ZxID:10876327

等级: 上尉
我就当你是个P,把你放了。
举报 只看该作者 地板   发表于: 2010-03-17 0
黑客真牛B
q444747015

ZxID:3071520

等级: 中校
男人的谎言可以骗女人一夜女人的谎话可以骗男人一生

举报 只看该作者 4楼  发表于: 2010-03-17 0
好黑
woshikzd

ZxID:5103496

等级: 上尉
女人拥有黑丝可以征服一个男人 男人拥有黑丝可以征服一个银行
举报 只看该作者 5楼  发表于: 2010-03-17 0
鸡巴毛 我换块硬盘 你神影 也拿我没招 哥就怎么牛
497272137

ZxID:9332812

等级: 少尉
  ∥_ 靜後輪冋   
举报 只看该作者 6楼  发表于: 2010-03-17 0
  汗 

  技术性人才
           
              却当了黑客
amwwvf123

ZxID:9969933

等级: 上等兵
举报 只看该作者 7楼  发表于: 2010-03-17 0
恨强悍的说
4710940

ZxID:1975378

等级: 上尉
举报 只看该作者 8楼  发表于: 2010-03-17 0
就金山说的?我还真不信
天國の地獄

ZxID:7310671

等级: 少尉
ˉˇ希望伱Dê承諾.不會是".美麗.﹎嘚謊言﹎
举报 只看该作者 9楼  发表于: 2010-03-17 0
我信春哥的咱不怕
▍孁魂在兲闛祺檮!﹖
小姐、拍拖吗

ZxID:10296296

等级: 少校
荖嘙、(永 远 ) …,到 底 °有 多 远 。√ -
举报 只看该作者 10楼  发表于: 2010-03-17 0
引用
引用第5楼woshikzd于2010-03-17 14:25发表的  :
鸡巴毛 我换块硬盘 你神影 也拿我没招 哥就怎么牛


你真有钱  一种鬼影病毒 你就换硬盘  你厉害  一看就有钱人
如果 爱情是一场花火 一闪即逝的花火 我也要去追求
wangyuandd

ZxID:1575448

等级: 大将

举报 只看该作者 11楼  发表于: 2010-03-17 0
牛B的有钱人
guest

ZxID:0

等级: *
举报 只看该作者 12楼  发表于: 2010-03-21 0
垃圾不知道用影子系统
« 返回列表
发帖 回复