扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
作者:zdnet安全频道 来源:论坛整理 2008年6月3日
关键字: 病毒 officescan
今天看了一个美其名曰的officescan.exe文件,upx加壳的rar文件,最终释放****.***、***.lst、grldr、 ghost.img文件,通过替换****.***掠过NTLDR加载的win32k.sys以及system、ntoskrnl.exe、 hal.dll等win32核心驱动组件,让ntldr直接加载grldr实现多系统引导,grldr从某某lst文件中获取系统列表得到ghost映像包文件并引导到纯dos下获得int 13H,通过ghost加载gho文件写扇区将硬盘在开机瞬间变为一个分区,其实也就是就使用了ghost的命令行镜像到硬盘的命令,被gho的硬盘最起码C盘的数据很难恢复,当然深度挖掘也可以恢复,因为ghost覆盖了C盘原有的FAT1和FAT2,其他分区的不会,通过写回分区表的方法可以挽救多数数据,偶庆幸中招,写了分区表问题解决,只不过重新做了一次系统,C区米有了,米有精力给C作数据恢复,C盘有数据的请自行解决,目前东方微点已经成功对此类恶意病毒新行为进行了识别,请及时更新你的微点,忘了说了,这种病毒不是常规可以拦截的,毕竟里面都是一些操作系统的重要文件,单一拿出一个都不是病毒,但是结合在一起却会对数据造成重大影响,所以加强对网络安全意识和数据安全意识是有必要的。
没有安装东方微点的可以到http://www.micropoint.com.cn/download/download.php?site=local自行下载
PS:由于****里面的内容会造成后果严重所以屏蔽,这个病毒真的损人不利己,倒是便宜了数据恢复的JS,;流氓练武术,小白挡不住噢
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者