Windows XP是美國微軟公司研發的基于X86、X64架構的PC和平板電腦使用的操作系統,于2001年8月24日發布RTM版本,并于2001年10月25日開始零售。其名字中“XP”的意思來自英文中的“體驗(Experience)”。該系統是繼Windows 2000及Windows ME之后的下一代Windows操作系統,也是微軟首個面向消費者且使用Windows NT5.1架構的操作系統。 鬼影病毒,隱藏性比較好,其編寫思路另辟捷徑,也許有助于未來的病毒編寫,但其危害性是不容忽視,TA寄生于磁盤主引導記錄(MBR)中,我們所常用的“治百。ㄖ匮b系統)”對其毫無影響,形同“鬼影”一般“陰魂不散”。閱讀下文了解判斷電腦是否感染鬼影病毒以及徹底清理鬼影病毒的方法。
據金山安全實驗室工程師說,“鬼影”病毒是較為罕見的技術型病毒,直接改寫MBR的技術主要在國外技術論壇傳播,在“鬼影”病毒之前,這一技術少有被黑客實際大規模利用的案例。 另據金山安全實驗室研究人員透露,在目前國內安全廠商和民間反病毒高手中,能夠完整分析“鬼影”病毒的人屈指可數。因病毒寄生于硬盤的主引導記錄(MBR),病毒釋放的驅動程序能夠破壞大多數安全工具和系統輔助工具,在已經中毒的情況下,很難使用現有工具完成病毒清除,金山已經推出了鬼影專殺工具。 金山毒霸已經升級,可查殺傳播“鬼影”病毒的母體文件,避免更多用戶受“鬼影”病毒之害,用戶只需要在線升級即可獲得相應防御能力。金山網盾已將傳播該病毒的惡意網頁加入阻止訪問的列表,防止更多用戶下載這個神秘的“鬼影”病毒。 病毒特征 1、無需寄主 結束所有殺毒軟件。 該病毒一旦進入電腦,就像惡魔一樣,隱藏在系統之外,無文件、無系統啟動項、無進程模塊,比系統運行還早,結束所有殺毒軟件,下載av終結者,盜號木馬,ie主頁修改等大量多品種病毒。 2、顛覆傳統 重裝系統無法清除。 一般的電腦病毒是Windows系統下的應用程序,在Windows加載之后才運行。而“鬼影”病毒的主要代碼是寄生在硬盤的主引導記錄(MBR),即使用戶重裝了系統,仍無法將其完全清除。當系統再次重啟時,該病毒會早于操作系統內核先行加載。而當病毒成功運行后,在進程中、系統啟動加載項里找不到任何異常,病毒就象“鬼影”一樣在中毒電腦上“陰魂不散”。“鬼影”病毒是國內首個引導區下載者病毒,顛覆了傳統病毒的感染特點以及用戶處理病毒問題的思維定勢,不僅做到了“三無”特性——無文件、無系統啟動項、無進程模塊,而且即使用戶重裝了系統,該病毒依然會再次進入用戶新系統。 3、安全軟件失效 電腦明顯變慢 “鬼影”病毒入侵后,會釋放驅動程序改寫硬盤MBR(主引導記錄),驅動程序在開機過程中攻擊眾多殺毒軟件,令殺毒軟件失效,再下載傳統的AV終結者木馬下載器,最終目的依然是通過傳播盜號木馬,竊取用戶虛擬財產牟利。中毒后,最直觀的現象是安全軟件無法正常運行,電腦明顯變慢,IE主頁被改。 工作原理 1、“鬼影”病毒母體運行后,會釋放兩個驅動到用戶電腦中,并加載。和母體病毒捆綁在一起其它流氓軟件會修改桌面快捷方式,嘗試修改IE屬性。 。ǚ治觯翰《緜鞑フ哌@樣做的目的可能是為了轉移安全廠商的目標,便于病毒的真正母體隱藏得更好) 2、a驅動會修改系統的主引導記錄(mbr),并將b驅動寫入磁盤,保證病毒是優先于系統啟動,且病毒文件保存在系統之外。這樣進入系統后,病毒加載入內存,但找不到任何啟動項、找不到病毒文件、在進程中找不到任何進程模塊。 3、病毒母體自刪除。 4、重啟系統后,主引導記錄(MBR)中的惡意代碼會對Windows系統的整個啟動過程進行監控,發現系統加載ntldr文件時,插入惡意代碼,使其加載b驅動。 5、b驅動加載起來后,會監視系統中的所有進程模塊,若存在安全軟件的進程,直接結束。 6、b驅動會下載av終結者到電腦中,并運行。 7、下載的av終結者病毒會修改系統文件,對安全軟件進程添加大量的映像劫持,下載大量的盜號木馬。進一步盜取用戶的虛擬財產。 8、該病毒只針對WinXP系統,尚不能破壞Vista和Win7系統。(目前最新的變種可以感染Vista、Win7和Win8,但在Win8/Win8.1無法破壞MBR,無法注入病毒驅動程序,比較容易處理) 病毒癥狀 1、電腦非常卡,操作程序有明顯的停滯感,常見殺毒軟件無法正常打開,同時發現反復重裝系統后問題依舊無法解決。 2、系統文件被感染殺毒查殺以后提示找不到相應的dll或者系統功能不正常。rpcss.dll,ddraw.dll是盜號木馬常修改的系統dll。 3、QQ號碼被盜,可被黑客用來傳播廣告等。魔獸、DNF、天龍八部、夢幻西游等游戲賬號被盜。 4、進程中存在iexplore.exe進程并指向一個不正常的網站。 5、鬼影共同特征就是進程里有ali.exe 6、你的電腦桌面上出現了一個討厭的“播放器”快捷方式,而且刪不掉。 7、鬼影病毒還有一個特征就是任何軟件(有些例外如360急救箱),會在7——12秒內自動關閉,一些鬼影病毒可以屏蔽一些“純鬼影專殺”,當啟動專殺時,會發現專殺驅動無法成功啟動。只有一些強制性的殺毒軟件(如金山系統急救箱),才可以清除。 8、還有一個共同點就是中了該病毒之后,電腦如果只裝有一塊硬盤可以啟動系統,如果電腦裝有兩塊硬盤以上,或者插了U盤。進入系統時就會出現藍屏。(藍屏原因是分區錯誤) 鬼影病毒處理方法: 一、重建引導并重裝系統 格式化C盤,進入dos狀態,運行: fdisk/mbr Windows XP服役時間長達13年,產生的經濟價值也較高。2014年4月8日,微軟終止對該系統的技術支持,但在此之后仍在一些重大計算機安全事件中對該系統發布了補丁。 |
溫馨提示:喜歡本站的話,請收藏一下本站!