桌面上的淘宝删除之后重启又有了
发布:石家庄电脑维修 | 发布时间: 2010年8月15日石家庄电脑维修一个月内已经接到5个中这种毒的电脑了,并不是我们GHOST盘有问题,这的确是中了一种毒,从新安装系统无效,分区无效。
这种毒在经过GOOGLE查了一下是一种叫鬼影的病毒
这是一个木马下载器,使用了ring3恢复内核钩子、感染磁盘引导区(MBR)、多种方法结束杀毒软件等技术自启动并对抗杀毒软件。完全感染后,是一个看不到可疑文件、没有启动项、普通重装系统也无法解决的顽固病毒。
二、鬼影病毒分析
1病毒的启动方法
感染MBR以获得凌驾于操作系统的启动权->HOOK文件操作中断,搜索NTLDR文件(主要目标xp,2003系统)进行hook->hook内核函数实现优先加载驱动并执行病毒驱动>后期其他操作(比如下载盗号木马,统计感染量等)
图1,鬼影病毒感染前后,MBR的变化。
想清除这种毒的办法是 在DOS下 从建 MBR 就可以了。命令是 fdisk /mbr
还有一些硬盘工具里都可以从建 MBR
发布:石家庄电脑维修 | 分类:石家庄电脑维修 | 评论:0 | 引用:0 | 浏览:
| TrackBack引用地址
- 相关文章: