神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭
以前,常听用户说,中毒了没啥,大不了重装。但现在,这句话将成为历史。金山安全实验室捕获一种被命名为“鬼影”的病毒,该病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将病毒清除出去。当系统再次重启时,病毒会早于操作系统内核加载。而当病毒成功运行后,在进程中、系统启动加载项里找不到任何母体程序的特征,病毒就象“鬼影”一样在中毒电脑上阴魂不散。
病毒特征:
1.“鬼影”病毒母体运行后,会释放两个驱动到用户电脑中,并加载。和母体病毒捆绑在一起其它流氓软件会修改桌面快捷方式,尝试修改IE属性。
(分析:病毒传播者这样做的目的可能是为了转移安全厂商的目标,便于病毒的真正母体隐藏得更好)
2.a驱动会修改系统的主引导记录(mbr),并将b驱动写入磁盘,保证病毒是优先于系统启动,且病毒文件保存在系统之外。这样进入系统后,病毒加载入内存,但找不到任何启动项、找不到病毒文件、在进程中找不到任何进程模块。
(“鬼影”病毒是近年来极为罕见的技术型病毒,病毒作者具有高超的编程技巧。因WinXP系统的限制,一般手法改写MBR会被系统判定为非法,这也是引导区病毒接近消亡的重要因素。这种绕过Winxp的安全限制,直接改写MBR的技术一般称之为MBR-rootkit,主要在国外技术论坛传播,在 “鬼影”病毒之前,这一技术少有被***利用的案例。)
3.病毒母体自删除。
4.重启系统后,主引导记录(MBR)中的恶意代码会对windows系统的整个启动过程进行监控,发现系统加载ntldr文件时,插入恶意代码,使其加载b驱动。
5.b驱动加载起来后,会监视系统中的所有进程模块,若存在安全软件的进程,直接结束。
6.b驱动会下载av终结者到电脑中,并运行。
7.下载的av终结者病毒会修改系统文件,对安全软件进程添加大量的映像劫持,下载大量的盗号***。进一步盗取用户的虚拟财产。
8.该病毒只针对Winxp系统,尚不能破坏Vista和Win7系统。
“鬼影”病毒影响力分析
据金山安全实验室研究人员透露,在目前国内安全厂商和民间反病毒高手中,能够完整分析“鬼影”病毒的人屈指可数。
因病毒寄生于硬盘的主引导记录(MBR),病毒释放的驱动程序能够破坏大多数安全工具和系统辅助工具,在已经中毒的情况下,很难使用现有工具完成病毒清除,金山安全实验室正在编写针对“鬼影”病毒的专杀工具。
发现该病毒的艰难历程
1.金山安全实验室接到用户报告杀毒软件被破坏,远程协助用户使用多种修复工具、删除相关的可疑文件,均无法解决,远程检查用户电脑,未能成功采集病毒样本。
2.类似案例持续增加,无一例外均未采集到母体病毒样本,其中让部分用户备份数据后,格式化所有分区重装,但该用户重新系统后,报告中毒现象依旧。
3.尝试让用户回忆最近的上网记录,发现可疑浏览线索
4.金山安全实验室的工程师访问这些可疑网站,下载可疑程序,重现了中毒现象,确认了最初的感染来源。
“鬼影”病毒传播的广度分析
金山云安全系统分析该恶意软件的下载频率,结合传播病毒的网站流量分析,评估该病毒的日下载量大约为2-3万之间。
该病毒开创了中国恶意软件编写的先河,预计该病毒的源文件将会成为黑色产业链中的抢手货,未来可能会有更多恶意软件利用“鬼影”病毒的MBR-rootkit技术长期驻留用户电脑。每一个划时代的病毒,都会令安全厂商头疼不已。
“鬼影”病毒的防范
金山毒霸已经升级,可查杀传播“鬼影”病毒的母体文件,避免更多用户受“鬼影”病毒之害,用户只需要在线升级即可获得相应防御能力。金山网盾已将传播该病毒的恶意URL加入阻止访问的列表,防止更多用户下载这个神秘的“鬼影”病毒。
金山网盾下载链接:
http://i2d.www.duba.net/i2d/kws3/KWSSetup.exe
金山毒霸安全组合装下载链接:
http://cd001.www.duba.net/duba/install/2009/once/DUBA100128_DOWN_10_10.exe
附:相关名词解释
电脑系统开机过程:
开机通电自检-->主板BIOS根据用户指定的启动顺序从软盘、硬盘或光驱进行启动-->系统BIOS将主引导记录(MBR)读入内存。-->控制权交给主引导程序-->检查分区表状态,寻找活动的分区-->主引导程序将控制权交给活动分区的引导记录,由引导记录加载操作系统启动文件。
神秘“鬼影”病毒袭击Winxp系统,重装也无法消灭相关推荐
- 神秘“鬼影”病毒袭击xp系统 重装也无法清除
磁盘主引导记录(MBR)简介: MBR(Master Boot Record),中文意为主引导记录.电脑开机后,主板自检完成后,被第一个读取到的磁盘位置.硬盘的0磁道的第一个扇区称为MBR,它的大小是 ...
- 一个划时代的病毒“鬼影”袭击WinXP系统(重装无法清除)如何防范查杀?
电脑中毒怎么办?在此之前我们菜鸟级的都知道最常用最有效的除毒方法就是重装系统!但现在,这已经成为历史.就在今天3月15日,金山安全实验室捕获一种被命名为"鬼影"的电脑病毒,该病毒寄 ...
- 学计算机不会重装系统正常吗,系统重装不了的原因是什么 重装不了系统的解决方法【图文】...
计算机是我们日常生活中不可或缺的一件工具,不管我们做什么事情,例如工作.学习.上网购物或者是娱乐等等,似乎都是跟计算机有很多的联系.时下有不少的人都会选择组装计算机,这样会省很多的银子.但是有的时候我 ...
- 系统重装流程--Pc机winxp版(草稿,不断完善中,0514更新)
最近病毒和流氓软件泛滥,帮人装了几台机器,特小结一下.本文适用于,pc机i386/amd等系统 系统重装流程--Pc机winxp版(草稿,不断完善中,0514更新) 作者:陈海青(joson chen ...
- WinXP系统怎么重装?
WinXP是历史比较久的操作系统,但是还有不少小伙伴都在使用这款系统,在操作过程中遇到问题一般还是建议重装系统的.下面小编就给以系统之家装机大师给大家展示一下重装WinXP的详细教程. U盘重装系统W ...
- winxp系统IE浏览器出现flash not loaded的解决办法
问题描述:电脑无法联网的情况下,而且系统非常老旧,自带的超级经(lao)典(jiu)IE(自行脑补工作单位),WINXP系统自带IE浏览器,不能播放流媒体,课件等动画,但是搜狗,360都可以正常使用播 ...
- 计算机主机安装系统安装系统,系统重装
重装系统是指对计算机的操作系统进行重新的安装.当用户错误操作或遭受病毒.木马程序的破坏,系统中的重要文件就会受损导致错误,甚至崩溃无法启动,因此不得不重新安装. 一些喜欢操作电脑者,在系统运行正常情况 ...
- 联想u盘linux安装教程,联想笔记本用U盘安装 winXP系统教程
联想笔记本用U盘安装 winXP系统教程.联想笔记本是指联想集团生产的便携手提电脑. 联想集团成立于1984年,由中科院计算所投资20万元人民币.11名科技人员创办,到今天已经发展成为一家在信息产业内 ...
- 重装系统后出现服务器正在运行中,win7系统重装完后怎么一直显示正在启动 - 卡饭网...
win7系统重装完之后如何保留自己的桌面等系统设置 win7系统重装完之后如何保留自己的桌面等系统设置 系统重装这是难免的事情,但是重装系统最让人郁闷的事情莫过于系统的设置了.很多个人的设置都需要重新 ...
最新文章
- dython:Python数据建模宝藏库
- qt中创建控件布局以及删除原有布局和控件
- 在线MG小游戏html5源码
- java如何使用promql_Prometheus 常用 PromQL 语句
- ActiveMQ 权限
- DP 最优二叉树 的四边形不等式优化
- Silverlight开发之MVVM模式
- 微型计算机主机作用,微型计算机的主机包括()。
- linux中彻底卸载mysql_Linux下彻底卸载mysql详解
- 聚类算法---Kmeans算法、K均值算法
- SOA架构中企业数据总线(ESB)和微服务架构中注册服务管理(dubbo)的区别
- 如何计算机内存的品牌,如何检查计算机内存模块的品牌?如何检查计算机的内存...
- android qq侧滑,Android实现QQ的侧滑置顶、删除
- 建立syslink双核工程和make运行
- 爬虫(二) parse、各类请求和伪装UA
- 记 Linux 学习知识总结 -- 寒江老师视频(七) - SHELL 讲解
- 【转】男生,请别亲手毁掉女生的猫性
- LeetCode Daily challenge - Course Schedule
- NCBI生物分类数据库(Taxonomy)
- 163邮箱怎么设置签名?商务邮箱哪些正规?163邮箱个人怎么用?