您现在的位置: 晨光科技 >> 文章 >> 技术 >> IT >> 正文  
  引导型病毒的原理与FDISK/MBR的正确使用         
引导型病毒的原理与FDISK/MBR的正确使用
[ 作者:佚名    转贴自:http://hi.baidu.com/zeebo/blog/item/e8960af649fee27dddc474a9.html    点击数:71    更新时间:2012/4/20    文章录入:admin ]
[注:本站登载的某些文章并不代表本站支持或反对其观点或肯定其真实性]

大家都知道 FDSIK/MBR ( Master Boot Record 主引导记寻)开关能重新写一个主引导记录来覆盖硬盘原主引导记录。

因此有很多初学者就以为用 FDSIK/MBR 可以消灭一切感染引导扇区的病毒,其实这是错误的。现在我们先看一下引导型病毒的原理。

一、引导型病毒的存贮形式

软盘的引导区在物理第一扇式,也称 BOOT 区,硬盘的引导区则分两部分,一部分是物理第一扇的主引导区,另一部分是分区(对应逻辑盘)的引导区( BOOT 区)。引导型病毒就是通过占据这些位置,在系统引导时获得控制权的。其存贮可分为以下两种。

① 覆盖型(嵌入型):这类病毒在传染磁盘引导区时直接用自身代码覆盖原引导记录,但并不触动分区表及检验标志——主引导扇区的最后两个字节“55AA”,且不保留备份,启动时由自身代码完成系统的引导。

覆盖型病毒的判定:由硬盘主引导记录映象表(可以利用 KV3000、NU DiskEdit 等工具查看),在1BE、1CE、1DE、1EE四处,若有一项为80,其它项为00,即可认为是覆盖型病毒;在000、001、002处是FA 33 C0,在080、081处或1FE、1FF处是55 AA,在082—0DE间是规则的英文信息,及在170—1BD间全是00的,此五处中若有三处是上述内容,则认为是覆盖型病毒。

② 转移型(保留型):这类病毒在传染磁盘引导区之前保留了原引导记录,并转移到磁盘其它扇区,以备将来病毒初始化模块完成后仍由原引导记录完成系统正常引导。

转移型病毒的判定:若根据“覆盖型病毒的判定”中内容不能判断为覆盖型病毒,则可认为是转移型病毒。

二、引导型病毒的驻留

为避免被覆盖,引导型病毒有以下几种驻留方法。

① 驻留在内存高端 ② 驻留在内存低端 ③其它驻留方法:从原理上讲,引导型病毒在启动过程中可先暂驻于任何空闲内存中,在系统引导过程某个时刻再最后定位。

三、引导型病毒的清除

① 覆盖型病毒的清除

单纯感染覆盖型引导扇区病毒在执行 FDISK/MBR 后,可以重写主引导扇区的系统引导程序,即不论检验标志“55AA”是否完整,都以标准主引导记录无条件写入硬盘第一物理扇区位移 0000—01BD,但并不能重置分区表。因此,用它对付覆盖型引导扇区病毒的确是“对症下药”。


② 转移型病毒的清除

对付转移型引导病毒如果用 FDISK/MBR 命令来清除却是“助纣为虐”。因为感染转移型病毒的硬盘第一物理扇区,通常已无分区表信息及检验标志,全为病毒代码,在执行 FDISK/MBR 后,硬盘启动的源头被覆盖,系统改正了系统引导程序却没有同时搬移回正确的分区表,硬盘将立即丧失启动能力。所以正确的作法是:使用杀毒软件来清除;也可以在硬盘0磁道0磁头的第2—17扇区(系统的隐含扇区,是引导型病毒的主要栖息地),查找扇区最后2个字节为55AA的扇区,即可认为是原主引导记录,将偏移量01BE—01FF信息用手工方法(例如:NU DiskEdit )写回原相应位置,最后再使用此参数予以清除。

另外还需要注意的是:有些病毒很狡猾,能够防止自已被覆盖,比如早期的Joshi病毒就能截留中断13h,暗中阻止对主引导扇区的更新。当我们用 FDSIK/MBR 命令以后,看起来完成了,但实际上并没有成功。更有甚者,如果程序要访问含有主引导记录的扇区,joshi会将截取这一要求将其导向磁盘其它含有原来主引导记录备份的扇区。还有一些磁盘压缩程序也需要更改主引导记录。使用 FDISK/MBR 将去掉这些程序所作的改动而使它们失效,因为当压缩程序失败后,存在压缩盘上的文件就无法存取了。

如果已知硬盘上的其他程序更改了主引导记录就不要使用此开关。

实际上对付引导扇区病毒并不难。最简单、有效、安全的办法就是利用杀毒软件和磁盘工具备份主引导扇区和引导扇区至软盘。

当杀毒软件不能安全清除引导扇区病毒时,可以用备份的主引导扇区恢复,硬盘即可正常启动。

  • 上一篇文章: CHS-Cylinder/Head/Sector-柱面/磁头/扇区

  • 下一篇文章: 鬼影病毒[MBR病毒][格式化重做系统无用]
  •    
    [注:标题搜索比内容搜索快]
    发表评论】【告诉好友】【打印此文】【关闭窗口
     最新5篇热点文章
  • 轨道钢承重计算公式及应用[109]

  • 【选型】如何为变频器选取阻值…[86]

  • AIS2023参展厂商名录[346]

  • AGV综合选型[170]

  • APIE 2023第4届亚太国际智能装…[138]

  •  
     最新5篇推荐文章
  • 外媒:正在唤醒中国的习近平[305]

  • 中国反伪科学运动背后的CIA黑手…[494]

  • [转载]袁隆平真言:中国最大的…[668]

  • 台专家:当年我们造IDF时 大陆…[572]

  • 旅日华人:中国严重误判日本民…[577]

  •  
     相 关 文 章
  • 鬼影病毒[MBR病毒][格式化重做…[68]

  • CHS-Cylinder/Head/Sector-柱面…[110]

  • 系统引导过程及硬盘分区结构论…[58]

  • 深入浅出硬盘分区表[64]

  • WinXP和Win7单硬盘双系统互为隐…[73]


  •   网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
        没有任何评论
    设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 管理登录 | 
    版权所有 Copyright© 2003 晨光科技        站长:璀璨星辰        页面执行时间:208.98毫秒
    Powered by:MyPower Ver3.5