诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 492|回复: 0

神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭【转帖】

[复制链接]
发表于 2010-5-8 12:10:23 | 显示全部楼层 |阅读模式
以前,常听用户说,中毒了没啥,大不了重装。但现在,这句话将成为历史。金山安全实验室捕获一种被命名为“鬼影”的病毒,该病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将病毒清除出去。当系统再次重启时,病毒会早于操作系统内核加载。而当病毒成功运行后,在进程中、系统启动加载项里找不到任何母体程序的特征,病毒就象“鬼影”一样在中毒电脑上阴魂不散。
2 \) l, m/ Z( T8 |8 N6 {5 \% n2 w
$ R$ ~& u9 y8 n( M病毒特征:
. n; R( ~7 y. t) L1 D2 p1.“鬼影”病毒母体运行后,会释放两个驱动到用户电脑中,并加载。和母体病毒捆绑在一起其它流氓软件会修改桌面快捷方式,尝试修改IE属性。
- [0 T( v4 B, t% ]) n7 ~(分析:病毒传播者这样做的目的可能是为了转移安全厂商的目标,便于病毒的真正母体隐藏得更好)
8 ]" w7 Z  W! l8 l7 a" \) Z# S. ?* a( c# Q$ T
2.a驱动会修改系统的主引导记录(mbr),并将b驱动写入磁盘,保证病毒是优先于系统启动,且病毒文件保存在系统之外。这样进入系统后,病毒加载入内存,但找不到任何启动项、找不到病毒文件、在进程中找不到任何进程模块。
+ P5 Y% s3 B" M' N3 B(“鬼影”病毒是近年来极为罕见的技术型病毒,病毒作者具有高超的编程技巧。因WinXP系统的限制,一般手法改写MBR会被系统判定为非法,这也是引导区病毒接近消亡的重要因素。这种绕过Winxp的安全限制,直接改写MBR的技术一般称之为MBR-rootkit,主要在国外技术论坛传播,在 “鬼影”病毒之前,这一技术少有被黑客利用的案例。) 3 ^0 U/ h' x3 \7 j
$ a0 R! n2 g  Q# S' a
3.病毒母体自删除。 7 R% ^; l" Y% E  ^& i+ \' Z% P* C
  m  [3 I0 L- D# \+ p9 F
4.重启系统后,主引导记录(MBR)中的恶意代码会对windows系统的整个启动过程进行监控,发现系统加载ntldr文件时,插入恶意代码,使其加载b驱动。 , C7 i9 ]  Y( S* o. \  L: p# D1 \4 e/ |
* Q, ?& B6 z; j3 X2 z  I' _3 Q- q; P
5.b驱动加载起来后,会监视系统中的所有进程模块,若存在安全软件的进程,直接结束。 ! M; |$ y6 w& ?5 P

2 U, c4 T+ K0 ^* g7 [6 t, h6.b驱动会下载av终结者到电脑中,并运行。
+ S9 I! Q  k5 ~) {6 m7 t' k  L, h
7.下载的av终结者病毒会修改系统文件,对安全软件进程添加大量的映像劫持,下载大量的盗号木马。进一步盗取用户的虚拟财产。 ! B2 G4 t' r5 ~8 L

2 t' i8 A/ ^( q7 }, K/ r% M  b$ G8.该病毒只针对Winxp系统,尚不能破坏Vista和Win7系统。 ) K+ b6 f: m& }6 }; G1 }" v" K3 J

& P4 P8 k( M% L  r, B% O- |8 E. B9 s“鬼影”病毒影响力分析 ! \% Z! Q3 G1 z5 n0 X3 U
据金山安全实验室研究人员透露,在目前国内安全厂商和民间反病毒高手中,能够完整分析“鬼影”病毒的人屈指可数。
* M. Q! T/ t/ ]/ k9 l8 i
6 w" e' X. E- _- S. H8 P. ?1 b因病毒寄生于硬盘的主引导记录(MBR),病毒释放的驱动程序能够破坏大多数安全工具和系统辅助工具,在已经中毒的情况下,很难使用现有工具完成病毒清除,金山安全实验室正在编写针对“鬼影”病毒的专杀工具。 & Z% t2 z* }& y+ |( j4 I# k3 t6 k) z

/ _+ ~! G* y3 B2 j4 F; a9 a发现该病毒的艰难历程
( m" \' U% s' ?2 H* X) [1.金山安全实验室接到用户报告杀毒软件被破坏,远程协助用户使用多种修复工具、删除相关的可疑文件,均无法解决,远程检查用户电脑,未能成功采集病毒样本。
- H, k0 @& \2 t* ^, ?! X2 Z$ B5 S+ E& @$ h4 s
2.类似案例持续增加,无一例外均未采集到母体病毒样本,其中让部分用户备份数据后,格式化所有分区重装,但该用户重新系统后,报告中毒现象依旧。
( E. J  q0 q; G8 H! K. R7 _$ z! V$ O5 V& k4 F; T/ |% l3 H! e
3.尝试让用户回忆最近的上网记录,发现可疑浏览线索
8 ?; ?: j8 w+ D; b6 g; R+ C
* j5 k, Z- `7 P0 y, r% Y2 b2 O4.金山安全实验室的工程师访问这些可疑网站,下载可疑程序,重现了中毒现象,确认了最初的感染来源。 ( m) z. b: Q0 ~) h
" G8 G7 M% j: O; x. @) H% z
“鬼影”病毒传播的广度分析 , z9 e# s+ ~0 ?, h. o, Z+ N5 O
金山云安全系统分析该恶意软件的下载频率,结合传播病毒的网站流量分析,评估该病毒的日下载量大约为2-3万之间。 $ c" c8 h' H6 e( ]* t! O; `
3 q. e+ D7 H2 o+ Z

  I& {. w! X) C( X: p, R/ q; `“鬼影”病毒的未来
! s7 ~) }! x( F该病毒开创了中国恶意软件编写的先河,预计该病毒的源文件将会成为黑色产业链中的抢手货,未来可能会有更多恶意软件利用“鬼影”病毒的MBR-rootkit技术长期驻留用户电脑。每一个划时代的病毒,都会令安全厂商头疼不已。 9 c+ R% {& d% H
" Q, t& K: d# f& c/ V& R
“鬼影”病毒的防范
( h/ [% \6 i3 P. t, M' O7 g: c金山毒霸已经升级,可查杀传播“鬼影”病毒的母体文件,避免更多用户受“鬼影”病毒之害,用户只需要在线升级即可获得相应防御能力。金山网盾已将传播该病毒的恶意URL加入阻止访问的列表,防止更多用户下载这个神秘的“鬼影”病毒。
* `- E; B% x$ C8 S# J  j4 O6 @% t0 g. I6 n% W; o

3 l. C* c0 k3 X! e1 q+ A' n附:相关名词解释 7 o5 B: I' Q9 p8 L% F6 A) _* m& }
MBR(Master Boot Record),中文意为主引导记录。电脑通电开机,主板自检完成后,被第一个读取到的位置。位于硬盘的0磁头0磁道1扇区,它的大小是512字节,不属于任何一个操作系统,也不能用操作系统提供的磁盘操作命令来读取。 $ c3 M( h# Q+ V9 h  i: Y
DOS时代泛滥成灾的引导区病毒多寄生于此。
+ _$ p% A! ?* o& L
, V6 E- m. }$ F5 L电脑系统开机过程:
. A/ f' G- ?! A7 R' e开机通电自检-->主板BIOS根据用户指定的启动顺序从软盘、硬盘或光驱进行启动-->系统BIOS将主引导记录(MBR)读入内存。-->控制权交给主引导程序-->检查分区表状态,寻找活动的分区-->主引导程序将控制权交给活动分区的引导记录,由引导记录加载操作系统启动文件。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2024-5-6 15:10 , Processed in 0.083885 second(s), 24 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表