0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

以引导性病毒为例,分析病毒的攻击原理

如意 来源:计算机与网络安全 作者:计算机与网络安全 2021-01-03 16:33 次阅读

病毒攻击原理分析

以引导型病毒为例来分析病毒的攻击原理。

想要了解引导型病毒的攻击原理,首先要了解引导区的结构。硬盘有两个引导区,在0面0道1扇区的称为主引导区,内有主引导程序和分区表,主引导程序查找激活分区,该分区的第一个扇区即为DOS BOOT SECTOR。绝大多数病毒可以感染硬盘主引导扇区和软盘DOS引导扇区。

尽管Windows操作系统使用广泛,但计算机在被引导至Windows界面之前,还是需要基于传统的DOS自举过程,从硬盘引导区读取引导程序。图1和图2分别描述了正常的DOS自举过程和带病毒的DOS自举过程。

以引导性病毒为例,分析病毒的攻击原理

图1 正常的DOS自举过程

以引导性病毒为例,分析病毒的攻击原理

图2 带病毒的DOS自举过程

正常的DOS启动过程如下:

① 通电开机后,进入系统的检测程序并执行该程序,以对系统的基本设备进行检测;

② 检测正常后,从系统盘0面0道1扇区(即逻辑0扇区)读Boot引导程序到内存的0000:7C00处;

③ 转入Boot执行;

④ Boot判断是否为系统盘,如果不是,则给出提示信息;否则,读入并执行两个隐含文件,并将COMMAND.com装入内存;

⑤ 系统正常运行,DOS启动成功。

如果系统盘感染了病毒,则DOS的启动将会是另一种情况,其过程如下:

① 将Boot区中的病毒代码首先读入内存的0000:7C00处;

② 病毒将自身的全部代码读入内存的某一安全地区,常驻内存,并监视系统的运行;

③ 修改INT 13H中断服务处理程序的入口地址,使之指向病毒控制模块并执行;因为任何一种病毒感染软盘或者硬盘时,都离不开对磁盘的读写操作,所以修改INT 13H中断服务程序的入口地址是一项必不可少的操作;

④ 病毒程序全部被读入内存后,再读入正常的Boot内容到内存的0000:7C00处,并进行正常的启动过程;

⑤ 病毒程序伺机(准备随时)感染新的系统盘或非系统盘。

如果发现有可攻击的对象,则病毒要进行下列工作:

① 将目标盘的引导扇区读入内存,并判别该盘是否感染了病毒;

② 当满足传染条件时,将病毒的全部或部分写入Boot区,把正常的磁盘引导区程序写入磁盘的特定位置;

③ 返回正常的INT 13H中断服务处理程序,完成对目标盘的传染。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 硬盘
    +关注

    关注

    3

    文章

    1232

    浏览量

    56281
  • 病毒
    +关注

    关注

    0

    文章

    100

    浏览量

    23585
  • 网络攻击
    +关注

    关注

    0

    文章

    325

    浏览量

    23276
收藏 人收藏

    评论

    相关推荐

    全球TO B勒索病毒攻击暴增,我们只能选择躺平吗?

    报告显示,全球TO C勒索病毒攻击正在逐渐减少,而TO B勒索病毒攻击暴增。面对勒索病毒,我们只能选择躺平吗?有什么抵御方式?
    发表于 08-04 15:39 2328次阅读
    全球TO B勒索<b class='flag-5'>病毒</b><b class='flag-5'>攻击</b>暴增,我们只能选择躺平吗?

    文件型病毒的清除,引导病毒的清除

    的。 引导病毒的清除以KV3000,只要硬盘本身染上引导病毒,那么用硬盘本身启动必然是系
    发表于 06-16 23:30

    教你识别不是病毒病毒现象

    教你识别不是病毒病毒现象区分真病毒和系统故障的方法文件型病毒会让所有程序不能打开.而系统故障通常只让部分系统功能无法使用。感染病毒后(特别
    发表于 10-10 14:33

    浅析木马病毒寄生之处

    的反病毒软件,如金山毒霸、瑞星、诺顿等。2.2 观察法如硬盘引导时经常出现死机、系统引导时间较长、运行速度很慢、不能访问硬盘、出现特殊的声音等。为了让观察者能够真正的发现木马,正解电脑是否载有木马,只有真正有了解木马的寄生之处,
    发表于 10-10 14:34

    浅谈如何防治ARP病毒

    都比较困难,给不少的网络管理员造成了很多的困扰。一、ARP Spoofing攻击原理分析在局域网中,通过ARP 议来完成IP地址转换为第二层物理地址(即MAC地址)的。ARP协议对网络安全具有重要的意义
    发表于 10-10 15:24

    如何清除jwgkvsq.vmx病毒

    jwgkvsq.vmx蠕虫病毒,名称为net-worm.win32.kido.ih。  中了jwgkvsq.vmx病毒的症状:  1、在移动u盘或者移动硬盘上,会形成以下两个隐藏只读文件:  (1
    发表于 12-22 16:28

    手机软硬件病毒

    先生的生活和工作都造成了很大的影响。“只要有商业机会,这类的信息骚扰就没有办法停止。”“硬病毒”伺机而动 终端技术的高速发展使手机已呈现出掌上电脑的趋势,各种应用在国内正处于蓄势爆发的阶段。一些专家指出,随着无线互联网的广泛应用,各种破坏性的编程性病毒也将侵入人们的手机。
    发表于 05-25 11:04

    计算机病毒原理与反病毒工具

    计算机病毒原理与反病毒工具
    发表于 11-07 10:23

    VxWorks 病毒

    请问各位,VxWorks系统是否容易感染病毒,DOS系统容易感染引导病毒吗?
    发表于 05-19 15:13

    装机员教你如何防止轰动全球勒索病毒

    ,提示支付价值相当于300美元(约合人民币2069元)的比特币才可解锁。目前已经波及99个国家。这种勒索病毒名为WannaCry(及其变种),全球各地的大量组织机构遭受了它的攻击。在一些遭受攻击的医院
    发表于 05-23 17:12

    让人气愤!!勒索病毒还真是害人不浅

    朋友安利了腾讯电脑管家的文档守护者功能之后,我第一时间下来试用了一下,这个功能不但可以实时防护勒索病毒攻击,还可以随时备份我的重要文件,使用后现在感觉放心多了。现在病毒那么多,建议大家电脑还是不要裸奔比较好啊! `
    发表于 03-09 14:00

    计算机病毒的特征有哪些

    。  计算机病毒的特征(特征):  1、潜伏性  在通常情况下,计算机病毒感染系统后,它不会立即攻击计算机,而是有一定的潜伏期。潜伏期的长短通常由病毒程序设置的触发条件决定。  2、传
    发表于 01-15 16:16

    计算机病毒的分类

    计算机病毒的分类 1、按寄生方式分为引导病毒、文件型病毒和混合型病毒  引导
    发表于 06-16 23:17 2692次阅读

    台积电遭攻击,是病毒还是黑客?

    台积电遭到病毒攻击,生产线停产,市场也有“骇客”的传言,病毒、骇客有多大的差异?
    的头像 发表于 08-13 18:24 4844次阅读

    计算机病毒的类型

    本视频主要详细介绍了计算机病毒的类型,分别是攻击DOS系统的病毒攻击Windows系统的病毒攻击
    的头像 发表于 12-25 15:51 4w次阅读