鬼影病毒簡(jiǎn)介:
鬼影病毒是一種寄生在磁盤主引導(dǎo)記錄(mbr)內(nèi),即使格式化重裝系統(tǒng),也無(wú)法將其清除的病毒。當(dāng)系統(tǒng)再次重啟時(shí),鬼影病毒會(huì)早于操作系統(tǒng)內(nèi)核先行加載。而當(dāng)鬼影病毒成功運(yùn)行后,在進(jìn)程中、系統(tǒng)啟動(dòng)加載項(xiàng)里找不到任何異常,病毒就象“鬼影”一樣在中毒電腦上“陰魂不散”。該病毒也因此成為國(guó)內(nèi)首個(gè)“引導(dǎo)區(qū)”下載者病毒。
電腦感染鬼影病毒后可能出現(xiàn)的癥狀
1、電腦非??ǎ僮鞒绦蛴忻黠@的停滯感,常見(jiàn)殺毒軟件無(wú)法正常打開(kāi),同時(shí)發(fā)現(xiàn)反復(fù)重裝系統(tǒng)后問(wèn)題依舊無(wú)法解決。
2、系統(tǒng)文件被感染殺毒查殺以后提示找不到相應(yīng)的dll或者系統(tǒng)功能不正常。目前rpcss.dll,ddraw.dll是盜號(hào)木馬現(xiàn)在常修改的系統(tǒng)dll。
3、QQ號(hào)碼被盜,可被黑客用來(lái)傳播廣告等。魔獸、DNF、天龍八部、夢(mèng)幻西游等游戲賬號(hào)被盜。
4、進(jìn)程中存在iexplor.exe進(jìn)程并指向一個(gè)不正常的網(wǎng)站。
5、現(xiàn)在鬼影共同特征就是進(jìn)程里有ali.exe
6、你的電腦桌面上出現(xiàn)了一個(gè)討厭的“播放器”快捷方式,而且刪不掉。
7、現(xiàn)在的鬼影還有一個(gè)特征就是任何軟件(有些例外如360急救箱),會(huì)在7——12秒內(nèi)自動(dòng)關(guān)閉,一些鬼影病毒可以屏蔽一些“純鬼影專殺”,當(dāng)啟動(dòng)專殺時(shí),會(huì)發(fā)現(xiàn)專殺驅(qū)動(dòng)無(wú)法成功啟動(dòng)。只有一些強(qiáng)制性的殺毒軟件(如金山系統(tǒng)急救箱),才可以清除。
鬼影病毒的工作原理
鬼影病毒偽裝為某共享軟件,欺騙用戶下載安裝。病毒運(yùn)行后,會(huì)釋放2個(gè)驅(qū)動(dòng)到用戶電腦中,并加載。驅(qū)動(dòng)會(huì)修改系統(tǒng)的引導(dǎo)區(qū)(mbr),并將b驅(qū)動(dòng)寫入磁盤,保證病毒是優(yōu)先于系統(tǒng)啟動(dòng),且病毒文件保存在系統(tǒng)之外。這樣進(jìn)入系統(tǒng)后,病毒加載入內(nèi)存
,但找不到任何啟動(dòng)項(xiàng)、找不到病毒文件、在進(jìn)程中找不到任何進(jìn)程模塊。
重啟系統(tǒng)后,存在于引導(dǎo)區(qū)中的惡意代碼會(huì)對(duì)windows系統(tǒng)的整個(gè)啟動(dòng)過(guò)程進(jìn)行監(jiān)控,發(fā)現(xiàn)系統(tǒng)加載ntldr文件時(shí),插入惡意代碼,使其加載寫入引導(dǎo)區(qū)第五個(gè)扇區(qū)的b驅(qū)動(dòng)。b驅(qū)動(dòng)加載起來(lái)后,會(huì)監(jiān)視系統(tǒng)中的所有進(jìn)程模塊,若存在安全軟件的進(jìn)程,直接結(jié)束。b驅(qū)動(dòng)會(huì)下載av終結(jié)者到電腦中,并運(yùn)行。av終結(jié)者會(huì)修改系統(tǒng)文件,對(duì)安全軟件進(jìn)程添加大量的映像劫持,下載大量的盜號(hào)木馬。進(jìn)一步盜取用戶的虛擬財(cái)產(chǎn)。
鬼影病毒清除方法:(傳言win7不會(huì)被感染,建議系統(tǒng)升級(jí)成win?7)
在windows時(shí)代之所以很少見(jiàn),并不是因?yàn)樽霾坏健缭?998年,cih就告訴病毒編寫者如何利用驅(qū)動(dòng)技術(shù)繞開(kāi)windows的核心保護(hù)機(jī)制——而是因?yàn)檫@么做的投入產(chǎn)出不成比例。dos下的自啟動(dòng)項(xiàng)目很少,病毒要自啟動(dòng)的話,除了寄生于文件,就只能依靠mbr了;而windows的自啟動(dòng)項(xiàng)目實(shí)在是太多了,隨便在注冊(cè)表里改一下,一般用戶根本看不出來(lái)病毒已經(jīng)啟動(dòng),所以沒(méi)有人純粹為了一個(gè)自啟動(dòng)的目的去寫個(gè)驅(qū)動(dòng)來(lái)改動(dòng)mbr,這純屬費(fèi)力不討好。其實(shí)從這點(diǎn)就可以看出,寫windows下的病毒木馬,技術(shù)門檻比dos下要低一些。
不過(guò)這個(gè)鬼影病毒作者還是有一點(diǎn)創(chuàng)意:他將存放在磁盤第5扇區(qū)的病毒的主要代碼插入到ntldr文件中,這樣就解決了自身代碼在windows?下的加載問(wèn)題,比寫個(gè)中斷服務(wù)程序要簡(jiǎn)單得多。這一思路也為真正的bios病毒提供了一個(gè)非常好的實(shí)現(xiàn)方法。
清除這個(gè)鬼影病毒的方法其實(shí)也很簡(jiǎn)單,格式化c盤后,再重裝系統(tǒng)之前,先用?fdisk/mbr?命令清除掉主引導(dǎo)區(qū)的病毒引導(dǎo)代碼,再重裝系統(tǒng)就沒(méi)是事了。