Le concept de virus fantôme
Virus fantôme fait référence à un virus qui parasite le disque de démarrage principal (MBR) et ne peut pas être supprimé même si le système est formaté et réinstallé. Lorsque le système redémarrera, le virus sera chargé avant le noyau du système d'exploitation. Lorsque le virus s'exécute correctement, aucune anomalie ne peut être trouvée dans le processus ou dans les modules complémentaires de démarrage du système, et le virus « hante » l'ordinateur infecté comme un « fantôme ».
Introduction à la source du virus fantôme
Le virus "Ghost" est un virus technique relativement rare ces dernières années. L'auteur du virus possède de superbes compétences en programmation. En raison des limitations du système WinXP, les méthodes générales de réécriture du MBR seront considérées comme illégales par le système. C'est également un facteur important dans la disparition des virus du secteur d'amorçage. Cette technologie permettant de contourner les restrictions de sécurité de WinXP et de réécrire directement le MBR est principalement répandue dans les forums technologiques étrangers. Avant le virus « fantôme », il y avait peu de cas où cette technologie était réellement utilisée par des pirates informatiques à grande échelle. Les ingénieurs de Kingsoft Security Lab ont déclaré qu'à l'heure actuelle, le virus "fantôme" ne cible que les systèmes WinXP et qu'il ne peut pas encore endommager les systèmes Vista et Windows 7. Selon les chercheurs du Kingsoft Security Laboratory, parmi les fabricants actuels de produits de sécurité nationaux et les experts privés en antivirus, seule une poignée de personnes sont capables d'analyser complètement le virus « fantôme ». Étant donné que le virus parasite le Master Boot Record (MBR) du disque dur, le pilote publié par le virus peut détruire la plupart des outils de sécurité et des outils auxiliaires du système. Si le virus est déjà infecté, il est difficile d'utiliser les outils existants pour le supprimer. Kingsoft a lancé un outil pour tuer les fantômes. Kingsoft Antivirus a été mis à niveau pour détecter et tuer les fichiers parents qui propagent le virus « fantôme » afin d'empêcher davantage d'utilisateurs d'être blessés par le virus « fantôme ». Les utilisateurs n'ont qu'à effectuer une mise à niveau en ligne pour obtenir les capacités de défense correspondantes. Kingsoft Network Shield a ajouté les pages Web malveillantes qui propagent le virus à la liste des accès bloqués pour empêcher davantage d'utilisateurs de télécharger ce mystérieux virus « fantôme ».
Caractéristiques des virus fantômes
Aucun hôte requis. Met fin à tous les logiciels antivirus.
Une fois que ce virus pénètre dans l'ordinateur, il ressemble à un démon se cachant à l'extérieur du système. Il ne contient aucun fichier, aucun élément de démarrage du système et aucun module de processus. Il met fin à tous les logiciels antivirus avant que le système ne fonctionne. Il peut télécharger des terminateurs AV, des chevaux de Troie voleurs de comptes, des modifications de la page d'accueil d'IE et de nombreux autres virus.
Subvertir la tradition et ne peut pas être effacé en réinstallant le système.
Les virus informatiques généraux sont des applications sous le système Windows et s'exécutent après le chargement de Windows. Le code principal du virus « fantôme » parasite le master boot record (MBR) du disque dur. Même si l'utilisateur réinstalle le système, il ne peut toujours pas être complètement supprimé. Lorsque le système redémarrera, le virus sera chargé avant le noyau du système d'exploitation. Lorsque le virus s'exécute correctement, aucune anomalie ne peut être trouvée dans le processus ou dans les modules complémentaires de démarrage du système, et le virus « hante » l'ordinateur infecté comme un « fantôme ». Le virus « fantôme » est le premier virus téléchargeur de secteur d'amorçage en Chine. Il bouleverse les caractéristiques d'infection des virus traditionnels et la façon dont les utilisateurs gèrent les problèmes viraux. Non seulement il atteint les caractéristiques des "trois non" - pas de fichiers, pas d'éléments de démarrage du système et pas de modules de processus, mais même si l'utilisateur réinstalle le système, le virus entrera toujours dans le nouveau système de l'utilisateur.
Le logiciel de sécurité échoue et l'ordinateur ralentit considérablement
Après l'invasion du virus "fantôme", il libérera le pilote pour réécrire le MBR (Master Boot Record) du disque dur. Le pilote attaquera de nombreux logiciels antivirus pendant le processus de démarrage, rendant le logiciel antivirus inefficace, puis téléchargera le téléchargeur traditionnel du cheval de Troie AV Terminator. L'objectif ultime reste de propager le cheval de Troie voleur de comptes et de voler la propriété virtuelle de l'utilisateur dans un but lucratif. Après avoir été empoisonné, le phénomène le plus intuitif est que le logiciel de sécurité ne peut pas fonctionner normalement, que l'ordinateur ralentit considérablement et que la page d'accueil d'IE est modifiée.
Symptômes possibles après une infection informatique
1. L'ordinateur est très bloqué, le programme d'exploitation a un net sentiment de stagnation et les logiciels antivirus courants ne peuvent pas être ouverts normalement. Dans le même temps, il s'avère que le problème ne peut toujours pas être résolu après une réinstallation répétée du système. 2. Une fois le fichier système infecté par un antivirus, il indique que la DLL correspondante est introuvable ou que le fonctionnement du système est anormal. Actuellement rpcss. dll, ddraw. dll est une DLL système souvent modifiée par des chevaux de Troie voleurs de comptes. 3. Les numéros QQ sont volés et peuvent être utilisés par des pirates informatiques pour diffuser des publicités, etc.Des comptes de jeux tels que World of Warcraft, DNF, Tian Long Ba Bu, Fantasy Westward Journey, etc. ont été volés. 4. iexplor existe dans le processus. processus exe et pointe vers un site Web anormal. 5. La caractéristique commune des fantômes à l'heure actuelle est qu'il y a tout dans le processus. exe6. Un raccourci "lecteur" ennuyeux apparaît sur le bureau de votre ordinateur et ne peut pas être supprimé.
Comment fonctionnent les virus fantômes
Les virus fantômes se déguisent en shareware et incitent les utilisateurs à les télécharger et à les installer. Une fois le virus exécuté, 2 pilotes seront publiés sur l'ordinateur de l'utilisateur et chargés. Le pilote modifiera le secteur de démarrage du système (mbr) et écrira le pilote b sur le disque pour garantir que le virus démarre avant le système et que les fichiers de virus sont enregistrés en dehors du système. Après être entré dans le système de cette manière, le virus est chargé dans la mémoire, mais aucun élément de démarrage, fichier de virus ou module de processus ne peut être trouvé au cours du processus. Après avoir redémarré le système, le code malveillant existant dans le secteur de démarrage surveillera l'ensemble du processus de démarrage du système Windows. On constate que lorsque le système charge le fichier ntldr, le code malveillant est inséré pour lui faire charger le pilote b écrit dans le cinquième secteur du secteur de démarrage. Une fois le pilote b chargé, il surveillera tous les modules de processus du système. S'il existe un processus logiciel de sécurité, il sera terminé directement. Le pilote b téléchargera le terminateur av sur l'ordinateur et l'exécutera. AV Terminator modifiera les fichiers système, ajoutera un grand nombre de piratages d'images aux processus logiciels de sécurité et téléchargera un grand nombre de chevaux de Troie voleurs de comptes. Volez davantage la propriété virtuelle des utilisateurs. Ce virus cible uniquement les systèmes Winxp et ne peut pas encore endommager les systèmes Vista et Win7.
Méthode de traitement du virus Ghost
Réinstaller le système
Formatez le lecteur C, entrez l'état dos et exécutez la commande fdisk/mbr pour effacer le code de démarrage du virus dans la zone de démarrage principale. A ce stade, vous pouvez réinstaller le système, mais cela n'est efficace qu'après une installation complète. Si vous utilisez GHOST pour installer le système, vous devez suivre les étapes suivantes : 1. Accédez à l'outil de partition PQ/PM via le disque système GHOST, qui est généralement inclus avec le disque système GHOST. 2. Cliquez avec le bouton droit sur le lecteur c et sélectionnez Avancé-Définir comme fonction. Cela réécrira la couche de démarrage MBR, de sorte que les virus présents dans la couche de démarrage soient naturellement éliminés. 3. Vous pouvez installer le système directement à l'aide du disque système GHOST.
Méthode de suppression manuelle sous DOS
La première étape : Trouver un outil de suppression spécial : Il est recommandé d'utiliser "One-click GHOST", dans lequel le petit outil DISKRW fourni avec la boîte à outils DOS peut parfaitement résoudre le problème. Étape 2 : Éliminez le virus MBR 1. Effacez les secteurs réservés du disque dur autres que MBR. Installez ou créez "One-Click GHOST", démarrez dans One-Click GHOST. Lorsque l'interface rouge apparaît enfin, appuyez sur la touche ESC pour revenir au menu principal. Appuyez sur les touches fléchées pour sélectionner "Boîte à outils DOS" --> "DISKRW" --> "3. Effacer" --> "Effacer (2)" --> OK. (Remarque, essayez d'utiliser la version 2010, les versions antérieures ne sont pas garanties d'avoir cette fonction). 2. Réparez le MBR (une étape critique qui doit être effectuée), puis à l'étape suivante, sélectionnez "4. Réparer" --> "Réparer (F)" --> OK. Étape 3 : Réinstallez ou restaurez le système. Une fois la deuxième étape terminée, ne redémarrez pas l'ordinateur et n'entrez pas dans WINDOWS, sinon il sera à nouveau infecté. La méthode correcte consiste à insérer le CD d'installation du système dans le lecteur de CD-ROM et à réinstaller le système. Ou si vous disposez d'une sauvegarde du système local (bien sûr la sauvegarde que vous avez effectuée avant d'être infecté par le virus), vous pouvez également utiliser la fonction « Récupération du système en un clic » pour la restaurer. Étape 4 : Terminez l'antivirus. Après être revenu à WINDOWS, vous devez mettre à niveau votre logiciel antivirus vers la dernière version (la dernière base de données virale), puis effectuer une « analyse complète et une suppression ». Cela peut tuer les fichiers hôtes de virus restant sur les disques non système (tels que le lecteur D, le lecteur E, le lecteur F), afin d'« éliminer les racines ».
Modifier ce paragraphe MBRFix coopère avec 360 Security Guard pour tuer sous Windows OK après redémarrage
Outil spécial pour tuer les virus fantômes
L'une des caractéristiques du virus "fantôme" est que le logiciel de sécurité ne peut pas fonctionner normalement. Le nombre cumulé d'infections par ce virus est d'environ 300 000. Si les internautes constatent que le logiciel de sécurité installé sur leur ordinateur ne peut pas fonctionner normalement sans raison apparente et que les outils de réparation courants ne peuvent pas fonctionner normalement, essayez d'utiliser l'outil de suppression de virus « fantôme » publié par Kingsoft Security Center pour vérifier et réparer le virus. Actuellement, cet outil convient aux virus fantômes qui n'ont pas encore muté. Une fois le virus muté, la destruction spéciale sera inefficace. Je voudrais rappeler à tout le monde de faire attention à la protection du réseau lorsque vous surfez sur Internet et d'activer régulièrement des analyses anti-logiciels. Actuellement, Kingsoft Antivirus a réussi à tuer le corps mère fantôme. Analyse de l'ampleur de la propagation du virus « fantôme ». Kingsoft Cloud Security System a analysé la fréquence de téléchargement du malware, combinée à l'analyse du trafic des sites Web qui propagent le virus, et a estimé que le volume de téléchargement quotidien du virus se situe approximativement entre 20 000 et 30 000.
Bon virus BT——Ghosting
Réponses (6)
Mets ça dans le cybercafé
J'ai beaucoup de virus pour téléphones, si vous les voulez, contactez-moi en privé. Les conseils de réapprovisionnement, ceux qui ne sont pas des experts en téléphone ne devraient pas s'en approcher.
Huangfu, tu es trop mauvais !
Très long très long très long……
Très intéressé, je vais le télécharger pour voir à quel point ce virus est amusant. Il y a longtemps que je n'ai pas vu de virus puissant, j'ai même éliminé 'Panda Burning Incense', et ce n'est pas avec un logiciel antivirus que je l'ai éliminé !
Ignore-moi, je suis agacée, je viens juste de finir de me faire violer par la fille. Je ne voulais pas, mais elle ne voulait pas, agrippant mes testicules à deux mains. Elle m'a pressée contre son trou, me faisant se tortiller, et la fille anxieuse a crié : « Grand frère, grand frère, dépêche-toi ! C'est entièrement mon choix. » Comparé à moi, tu es à côté. J'ai déjà embêté Wu Zetian, mais aujourd'hui je ne me vante pas pour toi. Mon premier amour, Yang Guifei , pas seulement mon souffle sauvage, Cixi a couché avec moi. Mes compétences sont fortes. J'ai aussi couché avec Du Shiniang, Xi Shi a joué de la flûte pour moi, Diao Chan est mon pote, le soleil est un loup, le soleil est un tigre, le soleil est un léopard, pilotant un avion et une journée d'hirondelles. Hier, le monde est jour après jour, allongé par terre comme une fourmi. Jour après jour, cafard, testant des abeilles, rampant dans des trous pour faire pousser des vers. Le panneau de la porte a un trou au soleil, le sol plat se transforme en fosse au soleil. À l'époque, huit rounds en une nuit ne nécessitaient pas de pause ; aujourd'hui, uriner se fait avec les mains. À l'époque, avec un esprit audacieux, on pouvait braver le vent et uriner à trois zhang de haut ; maintenant, possédé par des esprits maléfiques, on peut mouiller sa chaussure avec le vent
— Toutes les réponses chargées —