无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站广告联系 微信:wuyouceo QQ:184822951
查看: 17495|回复: 41
打印 上一主题 下一主题

winxp下的MBR病毒!(转)

[复制链接]
跳转到指定楼层
1#
发表于 2010-4-6 18:23:18 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
重装依然无法清除的重大病毒鬼影袭击XP
以前,常听用户说,中毒了没关系,大不了重装系统。但现在,这句话将成为历史。3月15日,金山安全实验室捕获一种被命名为“鬼影”的电脑病毒,该病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将该病毒清除。当系统再次重启时,该病毒会早于操作系统内核先行加载。而当病毒成功运行后,在进程中、系统启动加载项里找不到任何异常,病毒就象“鬼影”一样在中毒电脑上“阴魂不散”。   颠覆传统重装系统无法清除
  金山安全反病毒专家表示,“一般的电脑病毒是Windows系统下的应用程序,在Windows加载之后才运行。而“鬼影”病毒的主要代码是寄生在硬盘的主引导记录(MBR),在电脑启动过程中先于系统核心程序直接加载到电脑内存中运行。对于已经寄生于MBR中的病毒,安全软件无法进行拦截。因病毒比安全软件的启动还要早。
  李铁军表示,“鬼影”病毒是国内首个引导区下载者病毒,颠覆了传统病毒的感染特点以及用户处理病毒问题的思维定势,不仅做到了“三无”特性——无文件、无系统启动项、无进程模块,而且即使用户重装了系统,该病毒依然会再次进入用户新系统;全新的病毒技术,突破了普通杀毒软件的自保护,“鬼影”病毒可以说是一个具有“划时代”特征的电脑病毒。
  安全软件失效电脑明显变慢
  金山安全实验室的研究人员分析发现,这个“鬼影”病毒是随某些共享软件捆绑安装进入电脑的,目前的日感染电脑约2-3万台。“鬼影”病毒入侵后,会释放驱动程序改写硬盘MBR(主引导记录),驱动程序在开机过程中攻击众多杀毒软件,令杀毒软件失效,再下载传统的AV终结者木马下载器,最终目的依然是通过传播盗号木马,窃取用户虚拟财产牟利。中毒后,最直观的现象是安全软件无法正常运行,电脑明显变慢,IE主页被改。
  罕见技术型病毒源于国外
  “鬼影”病毒是近年来较为罕见的技术型病毒,病毒作者具有高超的编程技巧。因WinXP系统的限制,一般手法改写MBR会被系统判定为非法,这也是引导区病毒接近消亡的重要因素。这种绕过Winxp的安全限制,直接改写MBR的技术主要在国外技术论坛传播,在“鬼影”病毒之前,这一技术少有被黑客实际大规模利用的案例。金山安全实验室工程师说,目前“鬼影”病毒只针对Winxp系统,该病毒尚不能破坏Vista和Windows7系统。
  另据金山安全实验室研究人员透露,在目前国内安全厂商和民间反病毒高手中,能够完整分析“鬼影”病毒的人屈指可数。因病毒寄生于硬盘的主引导记录(MBR),病毒释放的驱动程序能够破坏大多数安全工具和系统辅助工具,在已经中毒的情况下,很难使用现有工具完成病毒清除,金山安全实验室正在编写针对“鬼影”病毒的专杀工具。
  金山毒霸已经升级,可查杀传播“鬼影”病毒的母体文件,避免更多用户受“鬼影”病毒之害,用户只需要在线升级即可获得相应防御能力。金山网盾已将传播该病毒的恶意网页加入阻止访问的列表,防止更多用户下载这个神秘的“鬼影”病毒。

http://soft.cfan.com.cn/safe/201003/22/1269226582d6526.shtml
42#
发表于 2011-5-19 23:23:08 | 只看该作者
重写分区,重装系统,然后杀软。搞定
回复

使用道具 举报

41#
发表于 2011-5-19 08:27:46 | 只看该作者
GRUB4DOS下,论坛新出的BOOTSECT也成
回复

使用道具 举报

40#
发表于 2011-5-19 08:25:24 | 只看该作者
PE+BOOTICE搞定!
回复

使用道具 举报

39#
发表于 2011-5-19 06:37:17 | 只看该作者
纯DOS下,FDISK /MBR也能清除……不必那么复杂……
当然,如果没有什么重要资料,全盘重新分区再装系统那就更好了,任何病毒全给“咔嚓”了,
前提是不要用GHOST快速安装系统,而要用标准盘逐步安装……
回复

使用道具 举报

38#
发表于 2011-5-18 10:30:03 | 只看该作者
原帖由 zxw 于 2010-4-6 22:07 发表
吓唬老百姓吧……..
先格式化再ghost安装也可以消除吧

格式化是无法清除MBR病毒的,因为MBR是分区命令生成的!
回复

使用道具 举报

37#
发表于 2011-5-18 10:04:14 | 只看该作者
看看 学习一下 。。。
回复

使用道具 举报

36#
发表于 2011-5-17 11:58:47 | 只看该作者
还没碰到过这种病毒,汗
回复

使用道具 举报

35#
发表于 2011-5-16 23:03:17 | 只看该作者
原帖由 8413024 于 2010-5-14 22:56 发表

网启能绕过MBR?硬盘不要MBR可读盘?汗!



网启当然能绕过MBR,网启的系统(比如WINPE)只是读一下MBR上的分区表,但不会执行上面的启动代码的,所以根本无须担心。

进入WINPE后执行一下BOOTICE这类的软件重写MBR,所谓MBR病毒就GAMEOVER了。

针对分区的GHOST对MBR无效,因为它并不对MBR进行重写,除非全盘GHOST。
回复

使用道具 举报

34#
发表于 2011-5-16 14:38:11 | 只看该作者
听了这么多高手的指点,我还是没有听明白啊,是不是很菜啊
回复

使用道具 举报

33#
发表于 2010-8-15 17:24:49 | 只看该作者

diskgeunis

用diskgeunis修复下主引导记录即可
回复

使用道具 举报

32#
发表于 2010-5-26 15:39:54 | 只看该作者
重写mbr不就ok了么
回复

使用道具 举报

31#
发表于 2010-5-14 22:56:39 | 只看该作者
原帖由 icevan 于 2010-5-11 07:36 发表

网吧可以网启的撒。只要绕过硬盘MBR剩下的就好做了。

网启能绕过MBR?硬盘不要MBR可读盘?汗!
回复

使用道具 举报

30#
发表于 2010-5-11 09:51:44 | 只看该作者
原帖由 zhongtian1552 于 2010-4-30 17:06 发表

说得轻松!!!这种病毒对网吧等破坏是主要的!穿透几乎所有还原!我不能挨个去搞吧!网刻肯定不行了!头疼只能未雨绸缪了备份一下分区表先!好几种配置啊!

网吧可以网启的撒。只要绕过硬盘MBR剩下的就好做了。
回复

使用道具 举报

29#
发表于 2010-5-1 20:49:02 | 只看该作者
搞得很神密的样子,还好这里高手众多,不然真被迷惑了
回复

使用道具 举报

28#
发表于 2010-4-30 17:06:34 | 只看该作者
原帖由 netwinxp 于 2010-4-7 09:12 发表
搞那么复杂干吗,PE(不管是光盘、U盘甚至是装到硬盘)启动,MBR的病毒都没能注入到这里面,所以只要用PE启动并重写一下MBR不就解决了?

说得轻松!!!这种病毒对网吧等破坏是主要的!穿透几乎所有还原!我不能挨个去搞吧!网刻肯定不行了!头疼只能未雨绸缪了备份一下分区表先!好几种配置啊!
回复

使用道具 举报

27#
发表于 2010-4-8 19:04:10 | 只看该作者
在Dos下用DM的覆盖程序不行吗?
回复

使用道具 举报

26#
发表于 2010-4-8 19:02:16 | 只看该作者
在dos下用DM的MBR覆盖程序不行吗?
回复

使用道具 举报

25#
发表于 2010-4-8 18:31:29 | 只看该作者
有利益就有谎言,捧病毒的的基本可以认定为是受益者。
回复

使用道具 举报

24#
发表于 2010-4-8 18:18:18 | 只看该作者
原帖由 yjd 于 2010-4-6 21:39 发表
转个贴:

======================================
飓风软件工作室目前已全面停止了飓风穿还原下载者的二次开发,删除了飓风下载者全部源代码,飓风软件工作室自今日起将不进行任何黑客类软件开发!

请某某 ...

绝对正确!不要在吓唬菜鸟了,从理论上说没有什么大不了。只要重写MBR就可以消除鬼影病毒。
回复

使用道具 举报

23#
发表于 2010-4-8 12:42:38 | 只看该作者
早知道了,不过使用win7。。。
回复

使用道具 举报

22#
发表于 2010-4-8 11:09:45 | 只看该作者
原帖由 padistar 于 2010-4-6 22:10 发表
一般来说...兼听则明,现在兼听...倒是让我们这些菜鸟更糊涂了...

的确是很糊涂了,看来为了以防万一以后碰到这个鬼影,用pe   ghost安装系统之前都要先重建一下这个mbr了
回复

使用道具 举报

21#
发表于 2010-4-8 09:37:19 | 只看该作者
好可怕啊!吓死我了!
回复

使用道具 举报

20#
发表于 2010-4-7 18:25:26 | 只看该作者
pe下操作即可

dos不行
回复

使用道具 举报

19#
 楼主| 发表于 2010-4-7 17:34:21 | 只看该作者
原帖由 whs3 于 2010-4-7 16:56 发表
清除mrb引导记录应该说可以吗


不一定,因为我没见识过这个病毒。
不过从技术成面上说,如果病毒在 mbr 区域通过一个调用 把指令转向到其他隐蔽的扇区并以此驻留内存,那么你实际清掉的也只是那个被转移的假 mbr扇区。具体说不太清楚。

具体类似http://bbs.wuyou.net/forum.php?mod=viewthread&tid=132935&highlight=%C8%FD%DC%F8
三茗 

[ 本帖最后由 dos时代菜鸟 于 2010-4-7 17:44 编辑 ]
回复

使用道具 举报

18#
发表于 2010-4-7 16:56:50 | 只看该作者
清除mrb引导记录应该说可以吗
回复

使用道具 举报

17#
发表于 2010-4-7 14:46:52 | 只看该作者
问题是现在有没有办法解决?
回复

使用道具 举报

16#
发表于 2010-4-7 13:54:03 | 只看该作者
我试过了使用MHDD最好了,用的是ERASE擦除最开始的几个扇区就行了。
回复

使用道具 举报

15#
发表于 2010-4-7 12:10:14 | 只看该作者
我装完系统 引导区就关上门了 BIOS写保护
回复

使用道具 举报

14#
发表于 2010-4-7 10:56:14 | 只看该作者
重写mbr,重装系统,再杀毒,就得了。没什么大不了的。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-9-30 07:34

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表