- 1、本文档共70页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
计算机病毒分析解析
将要介绍的几种病毒类型 DOS病毒 引导区病毒 文件型病毒 混合型病毒 Windows病毒 VBS脚本病毒 宏病毒 网页病毒 Win32 PE病毒 引导区病毒 什么是主引导记录? 硬盘的主引导记录在硬盘的0磁头0柱面1扇区。主引导记录由三部分组成: 主引导程序; 四个分区表; 主引导记录有效标志字。 DOS引导区病毒 引导区病毒 所谓引导区病毒是指一类专门感染软盘引导扇区和硬盘主引导扇区的计算机病毒程序。 如果被感染的磁盘被作为系统启动盘使用,则在启动系统时,病毒程序即被自动装入内存,从而使现行系统感染上病毒。 在系统带毒的情况下,如果进行了磁盘I/O操作,则病毒程序就会主动地进行传染,从而使其它的磁盘感染上病毒。 DOS的正常启动过程 加电开机后进入系统的检测程序并执行该程序对系统的基本设备进行检测; 检测正常后从系统盘0面0道1扇区即逻辑0扇区读入Boot引导程序到内存的0000: 7C00处; 转入Boot执行之; Boot判断是否为系统盘, 如果不是系统盘则提示: non-system disk or disk error Replace and strike any key when ready 否则, 读入IBM BIO.COM和IBM DOS.COM两个隐含文件; DOS的正常启动过程 执行IBM BIO.COM和IBM DOS.COM两个隐含文件, 将COMMAND.COM装入内存; 系统正常运行, DOS启动成功。 引导区病毒实际上就是先保存软盘的引导记录或者硬盘的主引导记录,然后用病毒程序替换原来的引导记录,这样,当系统引导时,便先执行病毒程序,然后将控制权转交给正常的引导程序。 带毒盘引导的启动过程 将Boot区中病毒代码首先读入内存的0000: 7C00处; 病毒将自身全部代码读入内存的某一安全地区、常驻内存, 监视系统的运行; 修改INT 13H中断服务处理程序的入口地址, 使之指向病毒控制模块并执行之。因为任何一种病毒要感染软盘或者硬盘,都离不开对磁盘的读写操作, 修改INT13H中断服务程序的入口地址是一项少不了的操作; 病毒程序全部被读入内存后才读入正常的Boot内容到内存的0000: 7C00处, 进行正常的启动过程; 病毒程序伺机等待随时准备感染新的系统盘或非系统盘。 感染过程 是否在读写软盘? 是,则将目标盘的引导扇区读入内存, 对该盘进行判别是否传染了病毒; 当满足传染条件时, 则将病毒的全部或者一部分写入Boot区, 把正常的磁盘的引导区程序写入磁盘特写位置; 返回正常的INT 13H中断服务处理程序, 完成了对目标盘的传染。 感染过程 引导型病毒的主要特点 引导型病毒是在安装操作系统之前进入内存,寄生对象又相对固定,因此该类型病毒基本上不得不采用减少操作系统所掌管的内存容量方法来驻留内存高端。而正常的系统引导过程一般是不减少系统内存的。 引导型病毒需要把病毒传染给软盘,一般是通过修改INT 13H的中断向量,而新INT 13H中断向量段址必定指向内存高端的病毒程序。 引导型病毒感染硬盘时,必定驻留硬盘的主引导扇区或引导扇区,并且只驻留一次,因此引导型病毒一般都是在软盘启动过程中把病毒传染给硬盘的。 文件型病毒 什么是文件型病毒? 所有通过操作系统的文件系统进行感染的病毒都称作文件病毒 。 我们将会介绍的两种病毒 COM文件型病毒 EXE文件型病毒 COM文件型病毒 COM文件被载入内存后的格式 COM文件型病毒 病毒要感染COM文件一般采用两种方法: 加在文件尾部 COM文件型病毒 加在文件头部 EXE文件型病毒 MZ文件头格式 偏移? 大 小? 描述 00 2?bytes? .EXE?文件类型标记:4d5ah 02? 2?bytes? 文件的最后一个扇区的字节数 04? 2?bytes? 文件的总扇区数 文件大小=(总扇区数-1)*512+最后一页字节数 06 2?bytes? 重定位项的个数 08? 2?bytes? exe文件头的大小 (16?bytes*this?value) 0a? 2?bytes? 最小分配数(16?bytes*this?value) 0c? 2?bytes? 最大分配数(16?bytes*this?value) 0e? 2?bytes? 堆栈初始段址(SS) 10? 2?bytes? 堆栈初始指针(SP) 12? 2?bytes? 补码校验和 14
您可能关注的文档
- 计算机应用基础(二)解析.ppt
- 计算机应用基础(Windows7+office2010)第2章演示文稿解析.ppt
- 计算机应用基础(下)1解析.ppt
- 计算机应用基础模拟试卷2解析.doc
- 计算机应用基础入学第一课解析.ppt
- 计算机应用基础知识选择题解析.doc
- 计算机应用基础试题与答案解析.doc
- 计算机应用知识解析.doc
- 计算机应用软件解析.ppt
- 计算机性能识别解析.ppt
- 2023年江苏省镇江市润州区中考生物二模试卷+答案解析.pdf
- 2023年江苏省徐州市邳州市运河中学中考生物二模试卷+答案解析.pdf
- 2023年江苏省苏州市吴中区中考冲刺数学模拟预测卷+答案解析.pdf
- 2023年江苏省南通市崇川区田家炳中学中考数学四模试卷+答案解析.pdf
- 2023年江西省吉安市中考物理模拟试卷(一)+答案解析.pdf
- 2023年江苏省泰州市海陵区九年级(下)中考三模数学试卷+答案解析.pdf
- 2023年江苏省苏州市高新二中中考数学二模试卷+答案解析.pdf
- 2023年江苏省南通市九年级数学中考复习模拟卷+答案解析.pdf
- 2023年江苏省南通市海安市九年级数学模拟卷+答案解析.pdf
- 2023年江苏省泰州市靖江外国语学校中考数学一调试卷+答案解析.pdf
最近下载
- [广东]38.8m宽钢箱梁图纸100张(梁高4.5m).pdf
- 惠州市教育局招聘市直公办中小学教师考试试题及答案.pdf
- 中国近代文学史重点课件讲义.doc VIP
- 2023年惠州市教育局招聘市直公办中小学教师考试真题及答案.pdf
- 专题19解答题压轴题纯含参二次函数问题(原卷版+解析).docx VIP
- 2023-2024学年广东省惠州市惠城区南山学校六年级(上)期中数学试卷(含解析).doc VIP
- 广东省惠州市惠城区大湖学校六年级(上)期中数学试卷.doc VIP
- 糖尿病中医防治指南解读详解.ppt
- 广东省惠州市惠城区2021-2022学年六年级上学期语文期中试卷.pdf VIP
- 部编版语文二年级上册第六单元教材解读大单元集体备课.pptx VIP
文档评论(0)