网通主站  |  电信镜像

软件下载 黑客软件 安全相关 动画教程 常用软件 杀毒专栏 最新更新 国外黑软 手机软件 股票软件
技术教程 新闻动态 黑客技术 安全漏洞 加密解密 安全防御 病毒资讯 技术文摘 网络杂文 以前教程
软件教程 黑软教程 安软教程 系统工具 网络工具 多媒体类 图形图像 联络聊天 实用工具

QQ 专 区

返回首页
当前位置: 主页 > 病毒资讯 > 病毒文摘 >

鬼影病毒的巧妙判别方法

鬼影病毒,因为其隐藏性比较好,其编写思路有可能被未来的病毒编写者看好,成为今后流行病毒的潜力股。 近期流行的那两个鬼影变种,就其隐藏性而言,应该还不算很好。这两个鬼影病毒居然明目张胆地往用户桌面添加 IE 快捷图标;且在系统启动后,细心的用户还

  

鬼影病毒,因为其隐藏性比较好,其编写思路有可能被未来的病毒编写者看好,成为今后流行病毒的“潜力股”。
    近期流行的那两个鬼影变种,就其“隐藏性”而言,应该还不算很好。这两个鬼影病毒居然明目张胆地往用户桌面添加IE快捷图标;且在系统启动后,细心的用户还会在windows目录下发现反复出现的病毒文件alg.exeali.exe。个人觉得这还算不上真正的“鬼影”。今后出现的“鬼影病毒”有可能会去掉这些张扬的成分,成为真正的鬼影。
    由此便可引出一个普通用户最关心的问题:我怎么知道自己的电脑是否中了鬼影病毒?或问:中了鬼影病毒后我能看到些啥典型症状?


    鬼影病毒的寄生地位于硬盘主引导扇区的“主引导记录(Master Boot Record),简称:MBR。要看“中毒后的典型症状”,应查看主引导扇区的内容。主引导扇区位于硬盘的001扇区。使用不同的工具查看这个扇区,有一个小小的问题需要注意:主引导扇区号可能有差异:用WinHex看到的主引导扇区序号与我们经常说的主引导扇区序号一致(即:001扇区);但用SectorEditor看到的主引导扇区是000扇区,而不是我们通常说的“001扇区”。用SectorEditor看到的00道的64个扇区编号为0-63


     查看主引导扇区,对于一般用户来说无异于看天书。其中的内容全部为十六进制数字!


     本人也是菜鸟,完全读不懂那天书般的MBR内容。但这并妨碍我通过查看MBR判断电脑是否中了鬼影病毒。基本思路就是:先大体上了解一下正常的主引导扇区内容。正常的主引导扇区内容如图1
 


 
    图1中红色高亮部分就是正常的“主引导记录”(即:MBR);绿色高亮显示的是正常的“硬盘分区表”(DPT);灰色高亮显示的是“扇区结束标志”。知道了正常MBR是啥样的,就有了比较标准。通过比较,就不难发现MBR的异常。


    中鬼影病毒第二个变种前后的MBR比较见图2

 


   这个新变种除了改写MBR外,还改写了00道内的37个扇区!中此病毒前后的002扇区(SectorEditor标为001扇区)内容的比较见图3
 



   中此毒前后的0039扇区(SectorEditor标为0026扇区;这个“26”为十六进制数)内容的比较见图4
 



    此毒改写的扇区数较多,在此就不一一截图了。
 
    此外,我曾用SectorEditor查看过不同电脑00道各扇区内容,在此大致交待一下,可供中鬼影病毒后判断与处理主引导扇区及0面0道其它扇区时参考:

 
------分隔线----------------------------
收藏到: