แนวคิดของ ghost virus
Ghost virus หมายถึงไวรัสที่เป็นปรสิตใน disk master boot record (MBR) และไม่สามารถลบออกได้ แม้ว่าระบบจะถูกฟอร์แมตและติดตั้งใหม่ก็ตาม เมื่อระบบรีสตาร์ทอีกครั้ง ไวรัสจะถูกโหลดก่อนเคอร์เนลของระบบปฏิบัติการ เมื่อไวรัสทำงานได้สำเร็จ จะไม่พบความผิดปกติใด ๆ ในกระบวนการหรือส่วนเสริมการเริ่มต้นระบบ และไวรัสจะ "หลอกหลอน" คอมพิวเตอร์ที่ติดไวรัสเหมือนกับ "ผี"
ความรู้เบื้องต้นเกี่ยวกับแหล่งที่มาของไวรัสผี
ไวรัส "ผี" เป็นไวรัสทางเทคนิคที่ค่อนข้างหายากในช่วงไม่กี่ปีที่ผ่านมา ผู้เขียนไวรัสมีทักษะการเขียนโปรแกรมที่ยอดเยี่ยม เนื่องจากข้อจำกัดของระบบ WinXP วิธีการทั่วไปในการเขียน MBR ใหม่จะถือว่าผิดกฎหมายโดยระบบ นี่เป็นปัจจัยสำคัญในการตายของไวรัสบูตเซกเตอร์ เทคโนโลยีการข้ามข้อจำกัดด้านความปลอดภัยของ WinXP และการเขียน MBR ใหม่โดยตรงนี้ส่วนใหญ่แพร่กระจายในฟอรัมเทคโนโลยีต่างประเทศ ก่อนที่จะมีไวรัส "โกสต์" มีบางกรณีที่แฮกเกอร์ใช้เทคโนโลยีนี้ในวงกว้างจริงๆ วิศวกรของ Kingsoft Security Lab กล่าวว่าปัจจุบันไวรัส "โกสต์" มุ่งเป้าไปที่ระบบ WinXP เท่านั้น และไวรัสยังไม่สามารถสร้างความเสียหายให้กับระบบ Vista และ Windows 7 ได้ ตามที่นักวิจัยจาก Kingsoft Security Laboratory ระบุว่า ในบรรดาผู้ผลิตความปลอดภัยในประเทศในปัจจุบันและผู้เชี่ยวชาญด้านการป้องกันไวรัสส่วนตัว มีเพียงไม่กี่คนเท่านั้นที่สามารถวิเคราะห์ไวรัส "ผี" ได้อย่างสมบูรณ์ เนื่องจากไวรัสเป็นปรสิตในมาสเตอร์บูตเรคคอร์ด (MBR) ของฮาร์ดดิสก์ ไดรเวอร์ที่ไวรัสปล่อยออกมาจึงสามารถทำลายเครื่องมือรักษาความปลอดภัยและเครื่องมือเสริมของระบบส่วนใหญ่ได้ หากไวรัสติดไวรัสอยู่แล้ว จะใช้เครื่องมือที่มีอยู่เพื่อกำจัดไวรัสได้ยาก Kingsoft เปิดตัวเครื่องมือฆ่าผี Kingsoft Antivirus ได้รับการอัปเกรดเพื่อตรวจจับและฆ่าไฟล์พาเรนต์ที่แพร่กระจายไวรัส "ghost" เพื่อป้องกันไม่ให้ผู้ใช้ได้รับอันตรายจากไวรัส "ghost" มากขึ้น ผู้ใช้จำเป็นต้องอัปเกรดออนไลน์เพื่อรับความสามารถในการป้องกันที่เกี่ยวข้องเท่านั้น Kingsoft Network Shield ได้เพิ่มหน้าเว็บที่เป็นอันตรายซึ่งแพร่กระจายไวรัสไปยังรายการการเข้าถึงที่ถูกบล็อก เพื่อป้องกันไม่ให้ผู้ใช้ดาวน์โหลดไวรัส "ผี" ลึกลับนี้มากขึ้น
ลักษณะของไวรัสผี
ไม่จำเป็นต้องใช้โฮสต์ สิ้นสุดซอฟต์แวร์ป้องกันไวรัสทั้งหมด
พอไวรัสตัวนี้เข้าเครื่องก็เหมือนปีศาจซ่อนตัวอยู่นอกระบบ ไม่มีไฟล์ ไม่มีรายการเริ่มต้นระบบ และไม่มีโมดูลกระบวนการ มันจะยุติซอฟต์แวร์ป้องกันไวรัสทั้งหมดก่อนที่ระบบจะทำงาน มันสามารถดาวน์โหลดตัวยุติ AV, โทรจันขโมยบัญชี, การแก้ไขหน้าแรกของ IE และไวรัสอื่น ๆ อีกมากมาย
ล้มล้างประเพณีและไม่สามารถล้างได้โดยการติดตั้งระบบใหม่
General ไวรัสคอมพิวเตอร์คือแอปพลิเคชันภายใต้ระบบ Windows และทำงานหลังจากโหลด Windows แล้ว รหัสหลักของไวรัส "โกสต์" นั้นเป็นปรสิตในมาสเตอร์บูตเรคคอร์ด (MBR) ของฮาร์ดดิสก์ แม้ว่าผู้ใช้จะติดตั้งระบบใหม่ แต่ก็ยังไม่สามารถลบออกได้ทั้งหมด เมื่อระบบรีสตาร์ทอีกครั้ง ไวรัสจะถูกโหลดก่อนเคอร์เนลของระบบปฏิบัติการ เมื่อไวรัสทำงานได้สำเร็จ จะไม่พบความผิดปกติใด ๆ ในกระบวนการหรือส่วนเสริมการเริ่มต้นระบบ และไวรัสจะ "หลอกหลอน" คอมพิวเตอร์ที่ติดไวรัสเหมือนกับ "ผี" ไวรัส "โกสต์" เป็นไวรัสตัวดาวน์โหลดบูตเซกเตอร์ตัวแรกในจีน โดยจะล้มล้างลักษณะการติดเชื้อของไวรัสแบบดั้งเดิมและวิธีที่ผู้ใช้จัดการกับปัญหาไวรัส ไม่เพียงแต่บรรลุคุณสมบัติ "สาม noes" เท่านั้น เช่น ไม่มีไฟล์ ไม่มีรายการเริ่มต้นระบบ และไม่มีโมดูลกระบวนการ แต่แม้ว่าผู้ใช้จะติดตั้งระบบใหม่ ไวรัสก็จะยังคงเข้าสู่ระบบใหม่ของผู้ใช้อีกครั้ง
ซอฟต์แวร์ความปลอดภัยล้มเหลวและคอมพิวเตอร์ทำงานช้าลงอย่างมาก
หลังจากที่ไวรัส "โกสต์" บุกรุก มันจะปล่อยไดรเวอร์เพื่อเขียน MBR ของฮาร์ดดิสก์ใหม่ (Master Boot Record) ไดรเวอร์จะโจมตีซอฟต์แวร์ป้องกันไวรัสจำนวนมากในระหว่างกระบวนการบู๊ต ส่งผลให้ซอฟต์แวร์ป้องกันไวรัสไม่มีประสิทธิภาพ จากนั้นดาวน์โหลดตัวดาวน์โหลด AV Terminator Trojan แบบเดิม เป้าหมายสูงสุดยังคงเป็นการแพร่กระจายโทรจันที่ขโมยบัญชีและขโมยทรัพย์สินเสมือนของผู้ใช้เพื่อหากำไร หลังจากถูกวางยาพิษ ปรากฏการณ์ที่เป็นธรรมชาติที่สุดคือซอฟต์แวร์รักษาความปลอดภัยไม่สามารถทำงานได้ตามปกติ คอมพิวเตอร์ทำงานช้าลงอย่างมาก และหน้าแรกของ IE เปลี่ยนไป
อาการที่เป็นไปได้หลังจากการติดไวรัสคอมพิวเตอร์
1. คอมพิวเตอร์ติดอยู่มาก โปรแกรมปฏิบัติการมีความเมื่อยล้าอย่างชัดเจน และไม่สามารถเปิดซอฟต์แวร์ป้องกันไวรัสทั่วไปได้ตามปกติ ขณะเดียวกันก็พบว่าปัญหายังคงไม่สามารถแก้ไขได้หลังจากติดตั้งระบบใหม่ซ้ำแล้วซ้ำอีก 2. หลังจากที่ไฟล์ระบบติดไวรัส โปรแกรมจะแจ้งว่าไม่พบ dll ที่เกี่ยวข้อง หรือฟังก์ชันของระบบผิดปกติ ปัจจุบัน rpcss. dll, ddraw.dll dll คือ dll ของระบบที่มักถูกแก้ไขโดยโทรจันที่ขโมยบัญชี 3. หมายเลข QQ ถูกขโมยและแฮกเกอร์สามารถใช้เพื่อเผยแพร่โฆษณา ฯลฯบัญชีเกม เช่น World of Warcraft, DNF, Tian Long Ba Bu, Fantasy Westward Journey ฯลฯ ถูกขโมยไป 4. มี iexplor อยู่ในกระบวนการนี้ กระบวนการ exe และชี้ไปที่เว็บไซต์ที่ผิดปกติ 5. ลักษณะทั่วไปของผีตอนนี้คือมีอาลีอยู่ในกระบวนการ exe6. ทางลัด "ผู้เล่น" ที่น่ารำคาญปรากฏบนเดสก์ท็อปคอมพิวเตอร์ของคุณและไม่สามารถลบได้
ไวรัสโกสต์ทำงานอย่างไร
ไวรัสโกสต์ปลอมตัวเป็นแชร์แวร์และหลอกให้ผู้ใช้ดาวน์โหลดและติดตั้ง หลังจากที่ไวรัสทำงาน ไดรเวอร์ 2 ตัวจะถูกปล่อยเข้าสู่คอมพิวเตอร์ของผู้ใช้และโหลด ไดรเวอร์จะแก้ไขบูตเซกเตอร์ของระบบ (mbr) และเขียนไดรเวอร์ b ลงในดิสก์เพื่อให้แน่ใจว่าไวรัสเริ่มทำงานก่อนระบบและไฟล์ไวรัสจะถูกบันทึกไว้นอกระบบ หลังจากเข้าสู่ระบบด้วยวิธีนี้ ไวรัสจะถูกโหลดเข้าสู่หน่วยความจำ แต่ไม่พบรายการเริ่มต้นระบบ ไฟล์ไวรัส หรือโมดูลกระบวนการในกระบวนการนี้ หลังจากรีสตาร์ทระบบ โค้ดที่เป็นอันตรายที่มีอยู่ในบูตเซกเตอร์จะตรวจสอบกระบวนการเริ่มต้นระบบ Windows ทั้งหมด พบว่าเมื่อระบบโหลดไฟล์ ntldr โค้ดที่เป็นอันตรายจะถูกแทรกเข้าไปเพื่อทำให้โหลดไดรเวอร์ b ที่เขียนไปยังเซกเตอร์ที่ห้าของบูตเซกเตอร์ หลังจากโหลดไดรเวอร์ b แล้ว จะตรวจสอบโมดูลกระบวนการทั้งหมดในระบบ หากมีกระบวนการซอฟต์แวร์รักษาความปลอดภัย กระบวนการนั้นจะถูกยกเลิกโดยตรง ไดรเวอร์ b จะดาวน์โหลด av terminator ไปยังคอมพิวเตอร์และเรียกใช้งาน AV Terminator จะแก้ไขไฟล์ระบบ เพิ่มการจี้รูปภาพจำนวนมากให้กับกระบวนการซอฟต์แวร์รักษาความปลอดภัย และดาวน์โหลดโทรจันที่ขโมยบัญชีจำนวนมาก ขโมยทรัพย์สินเสมือนของผู้ใช้เพิ่มเติม ไวรัสนี้กำหนดเป้าหมายเฉพาะระบบ Winxp และยังไม่สามารถสร้างความเสียหายให้กับระบบ Vista และ Win7 ได้
Ghost วิธีการรักษาไวรัส
ติดตั้งระบบใหม่
ฟอร์แมตไดรฟ์ C ป้อนสถานะ dos และรันคำสั่ง fdisk/mbr เพื่อล้างรหัสการบูตไวรัสในพื้นที่บูตหลัก ในขณะนี้ คุณสามารถติดตั้งระบบใหม่ได้ แต่จะมีผลหลังจากการติดตั้งเสร็จสมบูรณ์เท่านั้น หากคุณใช้ GHOST เพื่อติดตั้งระบบ คุณต้องทำตามขั้นตอนต่อไปนี้: 1. เข้าสู่เครื่องมือพาร์ติชัน PQ/PM ผ่านดิสก์ระบบ GHOST ซึ่งโดยทั่วไปจะรวมอยู่ในดิสก์ระบบ GHOST 2. คลิกขวาที่ไดรฟ์ c และเลือก Advanced-Set as Function การดำเนินการนี้จะเขียนเลเยอร์การบูต MBR ใหม่ เพื่อให้ไวรัสในเลเยอร์การบูตจะถูกกำจัดออกไปตามธรรมชาติ 3. สามารถติดตั้งระบบโดยตรงโดยใช้ดิสก์ระบบ GHOST ได้
วิธีการฆ่าด้วยตนเองภายใต้ DOS
ขั้นตอนแรก: ค้นหาเครื่องมือฆ่าพิเศษ: ขอแนะนำให้ใช้ "One-click GHOST" ซึ่งเครื่องมือขนาดเล็ก DISKRW ที่มาพร้อมกับกล่องเครื่องมือ DOS สามารถแก้ปัญหาได้อย่างสมบูรณ์แบบ ขั้นตอนที่ 2: ฆ่าไวรัส MBR 1. ล้างเซกเตอร์ที่สงวนไว้บนฮาร์ดดิสก์อื่นที่ไม่ใช่ MBR ติดตั้งหรือสร้าง "One-Click GHOST" บูตเข้าสู่ One-Click GHOST เมื่ออินเทอร์เฟซสีแดงปรากฏขึ้นในที่สุด ให้กดปุ่ม ESC เพื่อกลับไปยังเมนูหลัก กดปุ่มลูกศรเพื่อเลือก "กล่องเครื่องมือ DOS" --> "DISKRW" --> "3. ล้าง" --> "ล้าง (2)" --> ตกลง (หมายเหตุ ลองใช้เวอร์ชัน 2010 เวอร์ชันก่อนหน้าไม่รับประกันว่าจะมีฟังก์ชันนี้) 2. ซ่อมแซม MBR (ขั้นตอนสำคัญที่ต้องทำ) จากนั้นขั้นตอนต่อไป เลือก "4. ซ่อมแซม" --> "ซ่อมแซม (F)" --> ตกลง ขั้นตอนที่ 3: ติดตั้งใหม่หรือกู้คืนระบบ หลังจากขั้นตอนที่สองเสร็จสิ้น อย่ารีสตาร์ทคอมพิวเตอร์และเข้าสู่ WINDOWS ไม่เช่นนั้นคอมพิวเตอร์จะติดไวรัสอีกครั้ง วิธีที่ถูกต้องคือการใส่ซีดีการติดตั้งระบบลงในไดรฟ์ซีดีรอม และติดตั้งระบบใหม่ หรือหากคุณมีการสำรองข้อมูลระบบในเครื่อง (แน่นอนว่าเป็นการสำรองข้อมูลที่คุณทำไว้ก่อนติดไวรัส) คุณยังสามารถใช้ฟังก์ชัน "การกู้คืนระบบด้วยคลิกเดียว" เพื่อกู้คืนได้ ขั้นตอนที่ 4: ทำการป้องกันไวรัสให้เสร็จสมบูรณ์ หลังจากกลับสู่ WINDOWS คุณจะต้องอัปเกรดซอฟต์แวร์ป้องกันไวรัสเป็นเวอร์ชันล่าสุด (ฐานข้อมูลไวรัสล่าสุด) จากนั้นดำเนินการ "สแกนและฆ่าแบบเต็ม" วิธีนี้สามารถฆ่าไฟล์โฮสต์ไวรัสที่เหลืออยู่ในดิสก์ที่ไม่ใช่ระบบ (เช่น ไดรฟ์ D, ไดรฟ์ E, ไดรฟ์ F) เพื่อที่จะ "กำจัดราก"
แก้ไขย่อหน้านี้ MBRFix ร่วมมือกับ 360 Security Guard สำหรับการฆ่าภายใต้ Windows OK หลังจากรีสตาร์ท
เครื่องมือการฆ่าพิเศษสำหรับ ghost virus
ลักษณะหนึ่งของไวรัส "ghost" ก็คือซอฟต์แวร์ความปลอดภัยไม่สามารถทำงานได้ตามปกติ จำนวนผู้ติดเชื้อไวรัสนี้สะสมประมาณ 300,000 ราย หากชาวเน็ตพบว่าซอฟต์แวร์ความปลอดภัยที่ติดตั้งบนคอมพิวเตอร์ไม่สามารถทำงานได้ตามปกติโดยไม่มีเหตุผลที่ชัดเจน และเครื่องมือซ่อมแซมทั่วไปไม่สามารถทำงานได้ตามปกติ โปรดลองใช้เครื่องมือฆ่าไวรัส "โกสต์" ที่ Kingsoft Security Center เปิดตัวเพื่อตรวจสอบและซ่อมแซมไวรัส ปัจจุบันเครื่องมือนี้เหมาะสำหรับไวรัสโกสต์ที่ยังไม่กลายพันธุ์ เมื่อไวรัสกลายพันธุ์ การฆ่าแบบพิเศษจะไม่ได้ผล ฉันอยากจะเตือนทุกคนให้ใส่ใจกับการป้องกันเครือข่ายเมื่อท่องอินเทอร์เน็ต และให้เปิดการสแกนป้องกันซอฟต์แวร์เป็นประจำ ปัจจุบัน Kingsoft Antivirus สามารถฆ่าร่างแม่ผีได้แล้ว วิเคราะห์ความกว้างการแพร่กระจายของไวรัส “ผี” Kingsoft Cloud Security System วิเคราะห์ความถี่ในการดาวน์โหลดมัลแวร์ รวมกับการวิเคราะห์ปริมาณการใช้งานเว็บไซต์ที่แพร่กระจายไวรัส และประเมินว่าปริมาณการดาวน์โหลดไวรัสในแต่ละวันอยู่ที่ประมาณระหว่าง 20,000 ถึง 30,000
ไวรัส BT ที่ดี —— Ghosting
ตอบกลับ (6)
เอาอันนี้ไปใส่ที่ร้านอินเทอร์เน็ตคาเฟ่
ฉันมีไวรัสโทรศัพท์หลายตัวที่อยากได้ โปรดส่งข้อความหาฉัน คำแนะนำการเติมของคือถ้าไม่เก่งการใช้มือถืออย่าไปยุ่ง
หวงฟู คุณดำเกินไปแล้ว!
ยาวยาวยาวยาว…
สนใจมาก ดาวน์โหลดมาลองดูไวรัสนี้สนุกแค่ไหน นานแล้วที่ไม่ได้เจอไวรัสที่ร้ายแรง 'แพนด้าเผาหอม' ก็ถูกฉันกำจัดไปแล้ว ไม่ได้ใช้ซอฟต์แอนตี้ไวรัสกำจัดนะ!
อย่าไปสนใจฉัน ฉันรําคาญ เพิ่งโดนผู้หญิงข่มขืนเสร็จฉันไม่อยากทํา แต่เธอไม่ยอมทํา จับลูกอัณฑะฉันด้วยสองมือเธอกดฉันเข้าไปในรูของเธอ ทําให้ฉันขยับตัว และผู้หญิงที่กังวลตะโกนว่า "พี่ชาย พี่ชาย รีบหน่อย! นี่เป็นทางเลือกของฉันเองทั้งหมด"เมื่อเทียบกับฉัน คุณอยู่ข้างๆ ฉันเคยยุ่งกับอู๋เจ๋อเทียน แต่วันนี้ฉันไม่ได้อวดให้คุณรักแรกของฉัน หยางกุ้ยเฟยไม่ใช่ แค่ลมหายใจที่บ้าคลั่งของฉัน ซื่อซีก็นอนกับฉัน.ทักษะของฉันแข็งแกร่ง.ฉันยังเคยนอนกับตู๋ซือเหนียง ซีสือเคยเป่าขลุ่ยให้ฉันฟัง เตียวชานคือเพื่อนของฉัน ดวงอาทิตย์คือหมาป่า ดวงอาทิตย์คือเสือดาว บินเครื่องบินและวันแห่งนกนางแอ่น.เมื่อวานนี้ โลกทั้งใบนอนอยู่บนพื้นเหมือนมด.วันแล้ววันเล่า แมลงสาบ ทดสอบผึ้ง คลานเข้าไปในรูเพื่อให้หนอนขึ้น. แผงประตูมีรูในแสงแดด พื้นราบกลายเป็นหลุมในแสงแดดเมื่อก่อน แปดรอบในคืนเดียวไม่ต้องพัก ทุกวันนี้ฉี่ด้วยมือสมัยนั้น ด้วยความกล้าหาญ คุณสามารถฝ่าลมและฉี่สูงสามจางได้อย่างสบายใจ; ตอนนี้ถูกวิญญาณร้ายเข้าสิง คุณสามารถทําให้รองเท้าเปียกด้วยลมได้
— โหลดคำตอบทั้งหมดแล้ว —