淘客熙熙

主题:什么“超牛病毒”,金山搞的噱头吧 -- 菲戈陈

共:💬14 🌺3 新:
全看树展主题 · 分页首页 上页
/ 1
下页 末页
家园 什么“超牛病毒”,金山搞的噱头吧

先引一段新闻,然后再说说我的看法

超牛病毒鬼影现身 重装系统也无法清除

  以前,常听用户说,中毒了没关系,大不了重装系统。但现在,这句话将成为历史。3月15日,金山安全实验室捕获一种被命名为“鬼影”的电脑病毒,该病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将该病毒清除。当系统再次重启时,该病毒会早于操作系统内核先行加载。而当病毒成功运行后,在进程中、系统启动加载项里找不到任何异常,病毒就象“鬼影”一样在中毒电脑上“阴魂不散”。

我就很奇怪了,如果是病毒寄生在MBR里面,那用工具盘引导到光盘里面启动DOS环境,再执行fdisk /mbr重写MBR不就清除掉了吗(好像还有种方法是用Windows安装盘进入故障修复控制台,然后运行fixmbr命令)。我觉得吧这次金山报料无非就是想在广大菜鸟面前炫耀一下自己的能耐,其实我们这些老鸟早就知道这种毒不用金山毒霸也能搞定的

家园 呵呵,问题不在于这个引导区

问题在于它的使用方式。经常有很多老技术在新时代被赋予新的意义,这个病毒就是这样了。

它的意义在于:它是一个这几年安全界中一直有设想,但是从来没有正式出现过真正攻击样本的攻击方式——一种真正难以发现的Rootkit,它看起来完全查不到启动项,找不到进程与加载项,它可以真正做到神不知鬼不觉,用户可能很长时间才发现自己的隐私数据被人窃取了。所以也有人将这种木马称为Bootkit。

当然,这个样本功能还比较简单,主要起一个下载器的作用,但是同样的原理,搞得更精细一些后,用来做一些窃密的工作是相当好的。

点看全图

外链图片需谨慎,可能会被源头改

家园 装双系统的都有这经历吧???

装windows和linux双系统的,估计都会对mbr深有体会吧?

攻击样本?如果是windows下,一张linux安装光盘就够了;linux下,一张win安装光盘就够了。

家园 以为10年前用过电脑的人都死光了吧

不就是主引导区病毒么,呵呵。

家园 关键字是“隐藏”,不是破坏

用于破坏是一回事,用于隐藏是另外一回事,因此这个病毒算老手段新用法,在技术上是很有一点亮点的,虽然用得粗糙了点。

家园 金山人自己发布的?

病毒行业这几年真的没什么意思了

家园 被搞糊涂了

而“鬼影”病毒的主要代码是寄生在硬盘的主引导记录(MBR),在电脑启动过程中先于系统核心程序直接加载到电脑内存中运行。对于已经寄生于MBR中的病毒,安全软件无法进行拦截。因病毒比安全软件的启动还要早。

如果重新写了MBR,病毒就没了吧。。。怎么不在于这个引导区?

家园 问题在于,一般人根本不会去查这里

中了这个病毒,看起来只是不断中病毒,过一段时间就中了,找不到原因而已。

传统的修改引导区的病毒们,一般是不会这么隐蔽的。

家园 哈,我不信

以反病毒企业的身份做这类事情的话,风险无限大,收益少得可怜,我不相信智商50以上的人会去做这样的事情。

家园 以前我也碰到过重装系统都不行的病毒

后来发现人家用的是笨法子, 他把D盘所有的。exe文件都感染了, 所以只要你不小心运行D盘任何一个文件, 病毒又复活了。。。

家园 避免这种情况的方法还是很简单的

比如说把专杀拷到U盘上,重装系统就杀毒,重要的程序重新下载一次。

有的时候不一定是感染非系统盘的exe文件,病毒只需要在硬盘下面放一个autorun.inf和与之配合的有毒文件,重装系统后不需要运行程序只需要双击了其它盘的盘符也会因为执行“自动播放”的程序而中毒。清除的方法是用winrar之类的程序直接用不触发“自动播放”的方式打开其它盘,然后删除病毒文件就行了

家园 类似CIH之类的病毒吧

可惜现在没有软驱了,记得当年帮人修复过

家园 感觉像垂死挣扎呢

360把其他杀毒软件商逼到悬崖边了

家园 你说的有一定道理

当然金山业务的大头不是防病毒这块,不过估计这个部门为了证明自己存在的价值还是会用很多手段吧

今天金山就号称本周末两天限制体验正版,可以在这两天抢可以用一年的正版号:

金山毒霸限时正版体验

不过我是没有兴趣的,我还有一年免费的微点可以用呢

全看树展主题 · 分页首页 上页
/ 1
下页 末页


有趣有益,互惠互利;开阔视野,博采众长。
虚拟的网络,真实的人。天南地北客,相逢皆朋友

Copyright © cchere 西西河