- 1、本文档共27页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
病毒分析第2讲 授课教师:赵树升 授课日期:2012 计算机病毒分析 【上节回顾:点名】 概念; 命名规则; 触发机制; 特征码: 破坏方式:一切正常功能的利用 讲解习题 计算机病毒分析 引导 病毒分析 2.1.1 磁盘数据结构 2.1.2 系统引导过程与引导扇区分析 2.1.3 读写扇区方式 2.1.4 程序常驻内存 2.2 引导型病毒 2.2.1 引导型病毒原理 2.3 实验1:引导程序设计 2.4 实验2:接管中断程序设计 2.5 清除病毒程序设计 本章 内容 计算机病毒分析 概述 1、引导扇区是磁盘的一个特殊扇区,存放了系统启动所要的代码与数据。 2、引导形病毒指驻留在硬盘的主引导分区或硬软盘的 DOS 引导分区的病毒。由于PC机开机后,会先执行主引导分区的代码,因此病毒可以先于操作系统获得控制权。 计算机病毒分析 2.1 预备知识 1、1987年,具有代表性的是“小球”和“石头”病毒 2、小球病毒:个活蹦乱跳的小圆点,不停地运动,当碰到屏幕边沿就立刻反弹。 3、病毒发作时,系统一经启动,即显示:“Your PC is now stoned!” 计算机病毒分析 2.1.1 磁盘数据结构 1、磁盘格式化:物理驱动器(硬盘)的所有数据区上写零的操作过程,格式化是一种纯物理操作,同时对硬盘介质做一致性检测,并且标记出不可读和坏的扇区。 2、DOS下:Format D:/s 计算机病毒分析 1、Format命令 计算机病毒分析 2、Windows下 计算机病毒分析 3、思考 什么是卷标? 什么是文件系统,有哪些?主要区别? 计算机病毒分析 4 磁盘原理图 计算机病毒分析 1、名词 位 ; 字节 扇区:BIOS读写的基本单位 簇:文件操作的基本单位 柱面: 磁道: 面: ;磁头 磁头上数据:回忆组成原理 引导扇区: 主引导扇区 《后面还会讲的》 计算机病毒分析 2、引导扇区结构举例 计算机病毒分析 3、回忆 1) 2字节整数、4字节整数在磁盘中存放方式 2) 保存格式验证:二进制打开文件 计算机病毒分析 5、主引导扇区 计算机病毒分析 6、主引导扇区:用WINHEX观察 主引导扇区除了引导代码,还有各逻辑扇区的结构数据块,即分区表。分区表数据从引导扇区偏依0x1be开始,共64个字节。分区表最多只能描述4个分区,每个分区16字节。引导代码的作用就是分析分区表中的4个分区引导标志,当某一分区的引导标志为80H时, 主引导程序就把这一分区的第一个扇区(逻辑0扇区)读到内存0000:7C00H处,并从那儿开始执行。图2-3为一个硬盘MBR中的分区表。例如分区表中D:的数据结构为: 偏移0自举标志0(0x80为活动分区) 偏移1起始磁头号1 偏移2起始扇区号0x41 偏移3起始磁道号0x4b 偏移4为分区格式:FAT32 偏移5终止磁头号0xef 偏移6终止扇区号0xff 偏移7终止磁道号0xa4 偏移8--11本分区前已用扇区0x3F 偏移12--15本分区总扇区数0x1772361 最后两个字节\x55\xAA是引导扇区的标志。在硬盘的第一个磁道,除了MBR扇区,其它扇区是没有被使用的。C:的引导扇区一般在第二个磁道的第一个扇区。图2-4描述了图2-3的结构。 计算机病毒分析 7、分区的扇区分布 计算机病毒分析 8、FAT的作用:簇的使用情况 每个逻辑分区的FAT表用来描述磁盘中各簇的使用情况。以FAT32为例,每项值的意义如表2-1。 序号表项值簇描述信息含义 0使用的簇 00xffffffff一个已分配的簇号 0xfffffff0~0xfffffff6 保留的簇 0xfffffff7 坏簇 0xfffffff8~0xffffffff文件结束簇 计算机病毒分析 2.1.2 系统引导过程 (1)系统硬件的自检测试。执行VGA-BIOS等各种卡的BIOS程序 (2)将CPU中断向量、BIOS中断向量、BIOS数据块载入基本内存区(前640KB)。 (3) 扫描开机磁盘驱动器,将启动扇区纪录(软盘的)或主引导纪录(硬盘的)载入地址为0000:7C00H的基本内存区。 (4) 如果是从硬盘启动则转到刚才载入的MBR(0000:7C00H)执行。在MBR控制下扫描硬盘分区表,找到硬盘启动分区位置,载入启动扇区(功能同软盘的BR)到(0000:7C00H
您可能关注的文档
- 白领如何预防颈椎病汇总.ppt
- 白眉姬鹟繁殖期鸣唱的声谱分析汇总.doc
- 白内障超声乳化技术管理规范汇总.doc
- 白内障手术并发症及处理1汇总.ppt
- 白内障术后眼内炎汇总.ppt
- 白炭黑及其应用汇总.doc
- 白细胞检查汇总.doc
- 白术种植技术汇总.doc
- 白血病查房汇总.ppt
- 白杨河引水工程隧洞灌浆施工方案汇总.doc
- CNAS-CL63-2017 司法鉴定-法庭科学机构能力认可准则在声像资料鉴定领域的应用说明.docx
- 12J7-3 河北《内装修-吊顶》.docx
- 12N2 河北省12系列建筑标准设计图集 燃气(油)供热锅炉房工程.docx
- 内蒙古 12S8 排水工程 DBJ03-22-2014.docx
- 山西省 12S10 12系列建筑标准设计 管道支架、吊架.docx
- 16J601-木门窗标准图集.docx
- 12J8 河北省12系列《 楼梯》.docx
- CNAS-GL37 2015 校准和测量能力(CMC)表示指南.docx
- CNAS-RL02-2016 能力验证规则.docx
- 津02SJ601 PVC塑料门窗标准.docx
最近下载
- 2024年广州市高三二模(普通高中毕业班综合测试(二)数学试卷(含官方答案及逐题解析).pdf
- 武汉市2025届高中毕业生四月调研考试(四调)数学试卷(含答案详解).pdf
- (毕业论文)果树采摘机器人的发展现状及运动学分析.doc VIP
- 【高中语文】双新背景下的语文教学设计+85.pptx VIP
- 雨课堂学堂在线《兵棋(中国人民武装警察部队警官学院)》学堂云单元测试考核答案.pdf VIP
- 11.3 一元一次不等式组(教学设计)七年级数学下册(人教版2024).docx
- 年产1万吨一氯甲烷的工艺流程设计.doc
- 医疗器械质量管理制度-全套规章制度.docx VIP
- 木材质量v验收标准.doc
- 直肠癌(外科学课件).ppt VIP
文档评论(0)