文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 病毒木马 » 专家谈 全面认识磁碟机病毒的前世今生       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] 专家谈 全面认识磁碟机病毒的前世今生  ( 查看:249  回复:2 )   
 
cy0557
副版主  点击可查看详细


十二生肖之猪   魔蝎座   行业勋章   技术勋章   诚信兄弟  
帖子 860
精华 2
无忧币 29121
积分 1402
阅读权限 140
来自 (保密)
注册日期 2007-12-27
最后登录 2008-10-12 在线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-21 07:47   标题:专家谈 全面认识磁碟机病毒的前世今生
上一帖 |
专家谈 全面认识磁碟机病毒的前世今生
来源: 赛迪网 作者:李铁军  发布时间:2008-03-21

磁碟机病毒疫情的发生
磁碟机病毒最早出现在去年2月份,是在Windows系统目录下生成lsass.exe及smss.exe文件,并且修改系统时间为1980年,当时这个病毒不是以下载器为目的的,自身也有较多BUG,入侵后,容易引起系统蓝屏死机。以后的变种逐步吸收了AV终结者和机器狗的特性,对抗安全软件的能力逐步增强。
磁碟机病毒分析
磁碟机病毒至今已有多个变种,该病毒感染系统之后,会象蚂蚁搬家一样将更多木马下载到本地运行,以盗号木马为主。同时,磁碟机病毒还会下载其它木马下载器,比如AV终结者,中毒后的典型表现是众多病毒木马混合感染,其中下载的ARP病毒会对局域网产生严重影响。
对于普通电脑用户来说,磁碟机病毒入侵后,除了安全软件不可用之外,系统的其它功能基本正常。因此,普通用户发现中毒 是在盗号事件发生之后,一般用户不象我们这样关注安全软件和系统管理工具是不是能够运行。并且,在这种情况下,用户基本无法正常使用杀毒软件完成病毒清 除,甚至想重新安装另一个杀毒软件也变得不可能。
典型磁碟机破坏的表现
1.注册全局HOOK,扫描含有常用安全软件关键字的程序窗口,发送大量消息,致使安全软件崩溃
2.破坏文件夹选项,使用户不能查看隐藏文件
3.删除注册表中关于安全模式的值,防止启动到安全模式
4.创建驱动,保护自身。该驱动可实现开机删除自身,关机创建延迟重启的项目实现自动加载。
5.修改注册表,令组策略中的软件限制策略不可用。
6.不停扫描并删除安全软件的注册键值,防止安全软件开机启动。
7.在各磁盘创建autorun.inf和pagefile.pif,利用双击磁盘或插入移动设备时自动运行功能传播。
8.将注册表的整个 RUN 项及其子键全部删除,阻止安全软件自动加载
9.释放多个病毒执行程序,完成更多任务
10.病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINESYSTEMControlSet001ControlBackupRestoreKeysNotToRestore下的Pending RenameOperations字串。
11.感染除system32目录外的其它EXE文件(病毒感染行为不断进化,从感染其它分区到感染系统分区),最特别的是病毒还会解包RAR文件,感染其中的EXE之后,再打包成RAR。
12.下载大量木马到本地运行,用户最终受损情况,决定于这些木马的行为。
磁碟机病毒传播途径
1.U盘/移动硬盘/数码存储卡传播
2.各种木马下载器之间相互传播
3.通过恶意网站下载
4.通过感染文件传播
5.通过内网ARP攻击传播
磁碟机病毒解决方案
磁碟机病毒和AV终结者、机器狗的表现很类似,技术上讲磁碟机的抗杀能力更强。从我们了解到的情况看,多种杀毒软件无法拦截磁碟机的最新变种,在中毒之后,安装杀毒软件失败的可能性很大。因此,目前的方案是优先使用磁碟机专杀工具。
在某些没有任何防御措施的电脑上,可能磁碟机专杀工具一运行就会被删除。据调查,这种情况是多种病毒混合入侵导致。在这种极端情况下,我们可以尝试的杀毒方案有:
1.尝试启动系统到安全模式或带命令行的安全模式(很可能会失败)
具体办法:重启前,从其它正常电脑COPY已经升级到最新的杀毒软件,简单地把整个安装目录COPY过来。安全模式下运行杀毒软件,或者在命令行下运行杀毒软件。如果这个病毒不是很变态的话,有希望搞定。
2.WINPE急救光盘引导后杀毒(Winpe不易得到,不是所有人都有,需要的可以搜索一下到网上找。)
WINPE启动后,运行杀毒软件。
3.挂从盘杀毒(有多台电脑的情况下,比较容易使用)
必须注意,在挂从盘杀毒前,正常的电脑务必将所有磁盘的自动运行功能关闭,避免使用双击的方式访问带毒硬盘,禁用自动运行能大大减少中毒的风险。
4.你遇到了极端的情况,前三个条件都不具备,手工杀毒又不会,那只有一招,把C盘格了重装吧,装完切记,不要用双击打开其它磁盘或插入可能有毒的U盘,先安装正版杀毒软件,升级到最新,禁用所有磁盘的自动运行。
对于更了解系统的朋友来说,有手工方法来解决这些病毒,貌似有点难度,供大家参考,希望各位朋友都学会,这样我们就不必这样忙了。



http://blog.51cto.com/active/threeyear/profile.php?uid=297567
2008-4-21 07:471楼
[ 顶部 ]
 
小角色007
新新人类  点击可查看详细



帖子 90
精华 0
无忧币 88
积分 98
阅读权限 20
注册日期 2008-3-21
最后登录 2008-10-10 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-24 00:36 
介绍的很详细嘛



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-4-24 00:362楼
[ 顶部 ]
 
ncrr
初级工程师  点击可查看详细



帖子 2798
精华 0
无忧币 2846
积分 3203
阅读权限 50
来自 (保密)
注册日期 2006-11-8
最后登录 2008-10-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-24 11:08 
感谢介绍,头段时间暴发得很凶的.



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-4-24 11:083楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号