QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
10天前
查看: 2724|回复: 11
收起左侧

[注意] 神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭

[复制链接]
发表于 2010-3-22 12:41:32 | 显示全部楼层 |阅读模式 来自: 中国浙江台州

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭
5 b; m7 o5 p5 U以前,常听用户说,中毒了没啥,大不了重装。但现在,这句话将成为历史。金山安全实验室捕获一种被命名为“鬼影”的病毒,该病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将病毒清除出去。当系统再次重启时,病毒会早于操作系统内核加载。而当病毒成功运行后,在进程中、系统启动加载项里找不到任何母体程序的特征,病毒就象“鬼影”一样在中毒电脑上阴魂不散。+ P! |4 a5 J3 t$ D: _  H
病毒特征:& f9 L9 }) k, n# ^
1.“鬼影”病毒母体运行后,会释放两个驱动到用户电脑中,并加载。和母体病毒捆绑在一起其它流氓软件会修改桌面快捷方式,尝试修改IE属性。
) ^$ c; q: k# ?' v& K, h# B# O(分析:病毒传播者这样做的目的可能是为了转移安全厂商的目标,便于病毒的真正母体隐藏得更好)

/ m' C8 E2 L: y' U; Y# {, G! [2.a驱动会修改系统的主引导记录(mbr),并将b驱动写入磁盘,保证病毒是优先于系统启动,且病毒文件保存在系统之外。这样进入系统后,病毒加载入内存,但找不到任何启动项、找不到病毒文件、在进程中找不到任何进程模块。3 R( |; E% m1 k0 ]
(“鬼影”病毒是近年来极为罕见的技术型病毒,病毒作者具有高超的编程技巧。因WinXP系统的限制,一般手法改写MBR会被系统判定为非法,这也是引导区病毒接近消亡的重要因素。这种绕过Winxp的安全限制,直接改写MBR的技术一般称之为MBR-rootkit,主要在国外技术论坛传播,在 “鬼影”病毒之前,这一技术少有被黑客利用的案例。)

) J9 N* @1 o! U; \( J5 f' O3.病毒母体自删除。5 v+ n9 j  i5 B6 {+ L
4.重启系统后,主引导记录(MBR)中的恶意代码会对windows系统的整个启动过程进行监控,发现系统加载ntldr文件时,插入恶意代码,使其加载b驱动。
# G! E! ?5 P6 Z, n5 F5.b驱动加载起来后,会监视系统中的所有进程模块,若存在安全软件的进程,直接结束。
7 H1 s, S( m" t. [' s  k5 F6.b驱动会下载av终结者到电脑中,并运行。" l% g; H' @5 b4 L8 W8 a! a+ Q- v
7.下载的av终结者病毒会修改系统文件,对安全软件进程添加大量的映像劫持,下载大量的盗号木马。进一步盗取用户的虚拟财产。
( r. K$ ~" M$ |  ?5 Y9 N8.该病毒只针对Winxp系统,尚不能破坏Vista和Win7系统。$ `9 G7 I0 J6 c9 h) M3 Q
“鬼影”病毒影响力分析
- a- Q9 }4 f& C' a3 Q! i据金山安全实验室研究人员透露,在目前国内安全厂商和民间反病毒高手中,能够完整分析“鬼影”病毒的人屈指可数。
) @0 w6 X$ i* o3 R# J- y( l
因病毒寄生于硬盘的主引导记录(MBR),病毒释放的驱动程序能够破坏大多数安全工具和系统辅助工具,在已经中毒的情况下,很难使用现有工具完成病毒清除,金山安全实验室正在编写针对“鬼影”病毒的专杀工具。6 g' t1 B3 }' U6 D
发现该病毒的艰难历程' g1 H2 ^* a) N; l, k/ q6 q' j! L
1.金山安全实验室接到用户报告杀毒软件被破坏,远程协助用户使用多种修复工具、删除相关的可疑文件,均无法解决,远程检查用户电脑,未能成功采集病毒样本。

, U, j; y, R! R( |" ^4 o. a* q2.类似案例持续增加,无一例外均未采集到母体病毒样本,其中让部分用户备份数据后,格式化所有分区重装,但该用户重新系统后,报告中毒现象依旧。# m6 [) [% x- v' b
3.尝试让用户回忆最近的上网记录,发现可疑浏览线索
5 W2 j# j9 R+ @' O7 c5 i# Y4.金山安全实验室的工程师访问这些可疑网站,下载可疑程序,重现了中毒现象,确认了最初的感染来源。
& }+ Q: w. G/ o- H& u3 j8 ~“鬼影”病毒传播的广度分析4 E0 w* U- Q" C* K! y% b; L; c
金山云安全系统分析该恶意软件的下载频率,结合传播病毒的网站流量分析,评估该病毒的日下载量大约为2-3万之间。- e5 C( I) [; F. r! ]# w* K  }
/ q' l  J# W8 D# {- v2 I
“鬼影”病毒的未来
7 U' u8 E/ q/ Q, Z) @' i) [0 `2 d* d4 m该病毒开创了中国恶意软件编写的先河,预计该病毒的源文件将会成为黑色产业链中的抢手货,未来可能会有更多恶意软件利用“鬼影”病毒的MBR-rootkit技术长期驻留用户电脑。每一个划时代的病毒,都会令安全厂商头疼不已。
1 B1 |& z: x8 _+ {3 K: B
“鬼影”病毒的防范$ W: U+ |' g# N& \) J. e, Y
金山毒霸已经升级,可查杀传播“鬼影”病毒的母体文件,避免更多用户受“鬼影”病毒之害,用户只需要在线升级即可获得相应防御能力。金山网盾已将传播该病毒的恶意URL加入阻止访问的列表,防止更多用户下载这个神秘的“鬼影”病毒。
# b4 A5 A; s: y; g/ e. @
金山网盾下载链接:* _, t6 ]) [8 E: Y! ?2 w
http://i2d.www.duba.net/i2d/kws3/KWSSetup.exe! ]: R2 \& O( ~" a3 Z9 W
金山毒霸安全组合装下载链接:
* a( g( W3 U+ x
http://cd001.www.duba.net/duba/install/2009/once/DUBA100128_DOWN_10_10.exe
$ ^/ Y. ?  b1 Q7 a% t# i; X0 V附:相关名词解释
) |" q; Y' L8 G$ y. iMBR(Master Boot Record),中文意为主引导记录。电脑通电开机,主板自检完成后,被第一个读取到的位置。位于硬盘的0磁头0磁道1扇区,它的大小是512字节,不属于任何一个操作系统,也不能用操作系统提供的磁盘操作命令来读取。0 z4 _% a5 ]5 }4 F' S" [  R/ f
DOS时代泛滥成灾的引导区病毒多寄生于此。
! x& o4 N( [) B8 t, _
电脑系统开机过程:
( }- R# G8 K( d' W: h# T# e开机通电自检-->主板BIOS根据用户指定的启动顺序从软盘、硬盘或光驱进行启动-->系统BIOS将主引导记录(MBR)读入内存。-->控制权交给主引导程序-->检查分区表状态,寻找活动的分区-->主引导程序将控制权交给活动分区的引导记录,由引导记录加载操作系统启动文件。
% X( s" L& `( Y; N0 }) B
鬼影专杀工具下载
* h! M9 ^( J* J
http://cu003.www.duba.net/duba/tools/dubatools/guiyingfix.exe
1.png
发表于 2010-3-22 12:58:47 | 显示全部楼层 来自: 加拿大
太恐怖了!!
发表于 2010-3-22 13:00:12 | 显示全部楼层 来自: 中国河北唐山
好厉害,真得防范点。我度好几年不用安全软件了。
发表于 2010-3-22 13:14:53 | 显示全部楼层 来自: 中国陕西渭南
好厉害,真得防范点。
发表于 2010-3-22 13:52:34 | 显示全部楼层 来自: 中国河北保定
可恶,干点正事比这个好。
头像被屏蔽
发表于 2010-3-23 15:50:46 | 显示全部楼层 来自: 中国宁夏吴忠
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2010-3-23 17:37:04 | 显示全部楼层 来自: 中国北京
难道是WIN7推广计划?
发表于 2010-3-24 07:56:38 | 显示全部楼层 来自: 中国北京
看来真的列还啊,希望能有更多的杀毒软件查杀。
发表于 2010-3-24 08:03:11 | 显示全部楼层 来自: 中国浙江杭州
汗,MBR病毒没啥啊,DOS系统的年代基本都是MBR病毒;至于驱动型病毒更没啥了,这年头连写个外挂都基本要用到驱动。所以来说,病毒虽然厉害,不过没啥技术含量!!!!!
发表于 2010-3-25 16:11:46 | 显示全部楼层 来自: 中国山东潍坊
差一点被忽悠了
发表于 2010-3-31 14:53:45 | 显示全部楼层 来自: 中国广东深圳
有这么厉害的病毒吗?
发表于 2010-4-5 18:33:03 | 显示全部楼层 来自: 中国上海
是WIN7推广计划?
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表