Khái niệm ghost virus
Ghost virus dùng để chỉ một loại virus ký sinh trên bản ghi khởi động chính của đĩa (MBR) và không thể xóa được ngay cả khi hệ thống được định dạng và cài đặt lại. Khi hệ thống khởi động lại, virus sẽ được tải trước kernel của hệ điều hành. Khi virus chạy thành công, không tìm thấy bất thường nào trong các tiện ích khởi động tiến trình hoặc hệ thống và virus “ám ảnh” máy tính bị nhiễm như một “con ma”.
Giới thiệu về nguồn gốc của virus ma
Virus "ma" là một loại virus kỹ thuật tương đối hiếm trong những năm gần đây. Tác giả virus có kỹ năng lập trình tuyệt vời. Do những hạn chế của hệ thống WinXP, các phương pháp viết lại MBR thông thường sẽ bị hệ thống coi là bất hợp pháp. Đây cũng là một yếu tố quan trọng dẫn đến sự diệt vong của virus boot Sector. Công nghệ vượt qua các hạn chế bảo mật của WinXP và trực tiếp viết lại MBR này chủ yếu được lan truyền trên các diễn đàn công nghệ nước ngoài. Trước virus “ma”, hiếm có trường hợp công nghệ này thực sự được tin tặc sử dụng trên quy mô lớn. Các kỹ sư của Kingsoft Security Lab cho biết, hiện tại, virus "ma" chỉ nhắm mục tiêu vào hệ thống WinXP, còn virus này chưa thể gây hại cho hệ thống Vista và Windows 7. Theo các nhà nghiên cứu từ Phòng thí nghiệm bảo mật Kingsoft, trong số các nhà sản xuất bảo mật trong nước và các chuyên gia chống virus tư nhân hiện nay, chỉ có một số ít người có thể phân tích hoàn toàn virus "ma". Do virus ký sinh trên master boot record (MBR) của đĩa cứng nên driver do virus phát hành có thể phá hủy hầu hết các công cụ bảo mật và công cụ phụ trợ của hệ thống. Nếu virus đã bị nhiễm rồi thì rất khó sử dụng các công cụ hiện có để loại bỏ virus. Kingsoft đã cho ra mắt công cụ diệt ma. Kingsoft Antivirus đã được nâng cấp để phát hiện và tiêu diệt các tập tin mẹ phát tán virus "ma" nhằm ngăn chặn nhiều người dùng hơn bị virus "ma" làm hại. Người dùng chỉ cần nâng cấp trực tuyến để có được khả năng phòng thủ tương ứng. Kingsoft Network Shield đã bổ sung các trang web độc hại phát tán virus vào danh sách chặn truy cập nhằm ngăn chặn thêm nhiều người dùng tải về loại virus "ma" bí ẩn này.
Đặc điểm của virus ma
Không cần máy chủ. Kết thúc tất cả các phần mềm chống vi-rút.
Một khi virus này xâm nhập vào máy tính, nó giống như một con quỷ, ẩn náu bên ngoài hệ thống. Nó không có tập tin, không có mục khởi động hệ thống và không có mô-đun xử lý. Nó kết thúc tất cả phần mềm chống vi-rút trước khi hệ thống chạy. Nó có thể tải xuống các trình kết thúc AV, Trojan đánh cắp tài khoản, sửa đổi trang chủ IE và nhiều loại vi-rút khác.
Lật đổ truyền thống và không thể xóa được bằng cách cài đặt lại hệ thống.
Virus máy tính thông thường là các ứng dụng trong hệ thống Windows và chạy sau khi Windows được tải. Mã chính của virus "ma" là ký sinh trên bản ghi khởi động chính (MBR) của đĩa cứng. Ngay cả khi người dùng cài đặt lại hệ thống, nó vẫn không thể gỡ bỏ hoàn toàn. Khi hệ thống khởi động lại, virus sẽ được tải trước kernel của hệ điều hành. Khi virus chạy thành công, không tìm thấy bất thường nào trong các tiện ích khởi động tiến trình hoặc hệ thống và virus “ám ảnh” máy tính bị nhiễm như một “con ma”. Virus "ma" là loại virus tải xuống boot boot đầu tiên ở Trung Quốc. Nó phá vỡ đặc điểm lây nhiễm của các loại virus truyền thống và cách người dùng xử lý các vấn đề về virus. Nó không chỉ đạt được đặc điểm "ba không" - không có tệp, không có mục khởi động hệ thống và không có mô-đun xử lý, mà ngay cả khi người dùng cài đặt lại hệ thống, virus vẫn sẽ xâm nhập lại vào hệ thống mới của người dùng.
Phần mềm bảo mật bị lỗi và máy tính chạy chậm đáng kể
Sau khi bị virus "ma" xâm nhập, nó sẽ giải phóng driver để ghi lại MBR (Master Boot Record) của đĩa cứng. Trình điều khiển sẽ tấn công nhiều phần mềm chống vi-rút trong quá trình khởi động, khiến phần mềm chống vi-rút không hiệu quả, sau đó tải xuống trình tải xuống AV Terminator Trojan truyền thống. Mục đích cuối cùng vẫn là phát tán Trojan đánh cắp tài khoản và đánh cắp tài sản ảo của người dùng để kiếm lời. Sau khi bị nhiễm độc, hiện tượng dễ nhận thấy nhất là phần mềm bảo mật không thể chạy bình thường, máy tính chạy chậm đi đáng kể, trang chủ IE bị thay đổi.
Các triệu chứng có thể xảy ra sau khi máy tính bị nhiễm trùng
1. Máy tính bị kẹt rất nhiều, chương trình điều hành có cảm giác trì trệ rõ rệt, các phần mềm diệt virus thông thường không thể mở được bình thường. Đồng thời, người ta nhận thấy vấn đề vẫn không thể giải quyết được sau nhiều lần cài đặt lại hệ thống. 2. Sau khi tệp hệ thống bị nhiễm phần mềm chống vi-rút, nó sẽ nhắc nhở rằng không thể tìm thấy dll tương ứng hoặc chức năng hệ thống không bình thường. Hiện tại rpcss. dll, vẽ. dll là một dll hệ thống thường bị sửa đổi bởi các Trojan đánh cắp tài khoản. 3. Số QQ bị đánh cắp và có thể bị tin tặc sử dụng để phát tán quảng cáo, v.v.Các tài khoản game như World of Warcraft, DNF, Tian Long Ba Bu, Fantasy Westward Journey, v.v. đều bị đánh cắp. 4. iexplor tồn tại trong tiến trình. exe và trỏ đến một trang web bất thường. 5. Đặc điểm chung của ma hiện nay là có ali trong quá trình đó. exe 6. Một phím tắt "trình phát" khó chịu xuất hiện trên màn hình máy tính của bạn và không thể xóa được.
Cách thức hoạt động của vi-rút ma
Vi-rút ma ngụy trang dưới dạng phần mềm chia sẻ và lừa người dùng tải xuống và cài đặt phần mềm đó. Sau khi virus chạy, 2 driver sẽ được thả vào máy người dùng và được nạp. Trình điều khiển sẽ sửa đổi khu vực khởi động của hệ thống (mbr) và ghi trình điều khiển b vào đĩa để đảm bảo rằng vi-rút khởi động trước hệ thống và các tệp vi-rút được lưu bên ngoài hệ thống. Sau khi xâm nhập vào hệ thống theo cách này, vi-rút sẽ được tải vào bộ nhớ, nhưng không thể tìm thấy mục khởi động, tệp vi-rút hoặc mô-đun quy trình nào trong quy trình này. Sau khi khởi động lại hệ thống, mã độc tồn tại trong boot boot sẽ giám sát toàn bộ quá trình khởi động của hệ thống Windows. Người ta nhận thấy rằng khi hệ thống tải tệp ntldr, mã độc sẽ được chèn vào khiến nó tải trình điều khiển b được ghi vào khu vực thứ năm của khu vực khởi động. Sau khi trình điều khiển b được tải, nó sẽ giám sát tất cả các mô-đun quy trình trong hệ thống. Nếu có một quy trình phần mềm bảo mật, nó sẽ bị chấm dứt trực tiếp. Trình điều khiển b sẽ tải av terminator về máy tính và chạy. AV Terminator sẽ sửa đổi các tệp hệ thống, thêm một số lượng lớn các vụ chiếm quyền điều khiển hình ảnh vào các quy trình phần mềm bảo mật và tải xuống một số lượng lớn Trojan đánh cắp tài khoản. Tiếp tục đánh cắp tài sản ảo của người dùng. Virus này chỉ nhắm mục tiêu vào hệ thống Winxp và chưa thể làm hỏng hệ thống Vista và Win7.
Phương pháp xử lý vi-rút ma
Cài đặt lại hệ thống
Định dạng ổ C, nhập trạng thái dos và chạy lệnh fdisk/mbr để xóa mã khởi động vi-rút trong vùng khởi động chính. Lúc này, bạn có thể cài đặt lại hệ thống, tuy nhiên việc này chỉ có hiệu quả sau khi cài đặt xong. Nếu bạn sử dụng GHOST để cài đặt hệ thống, bạn cần thực hiện các bước sau: 1. Nhập công cụ phân vùng PQ/PM thông qua đĩa hệ thống GHOST, thường đi kèm với đĩa hệ thống GHOST. 2. Nhấp chuột phải vào ổ đĩa c và chọn Advanced-Set làm Chức năng. Việc này sẽ viết lại lớp khởi động MBR, do đó virus trong lớp khởi động sẽ bị loại bỏ một cách tự nhiên. 3. Bạn có thể cài đặt hệ thống trực tiếp bằng đĩa hệ thống GHOST.
Phương pháp tiêu diệt thủ công trong DOS
Bước đầu tiên: Tìm một công cụ tiêu diệt đặc biệt: Nên sử dụng "One-click GHOST", trong đó công cụ nhỏ DISKRW đi kèm với hộp công cụ DOS có thể giải quyết vấn đề một cách hoàn hảo. Bước 2: Diệt virus MBR 1. Xóa các khu vực dành riêng trên đĩa cứng ngoài MBR. Cài đặt hoặc tạo "One-Click GHOST", khởi động vào One-Click GHOST. Khi giao diện màu đỏ cuối cùng xuất hiện, nhấn phím ESC để quay lại menu chính. Nhấn các phím mũi tên để chọn "Hộp công cụ DOS" --> "DISKRW" --> "3. Xóa" --> "Xóa (2)" --> OK. (Lưu ý, hãy thử sử dụng phiên bản 2010, các phiên bản cũ hơn không đảm bảo có chức năng này). 2. Sửa chữa MBR (một bước quan trọng phải được thực hiện), sau đó bước tiếp theo, chọn "4. Repair" --> "Repair (F)" --> OK. Bước 3: Cài đặt lại hoặc khôi phục hệ thống. Sau khi hoàn thành bước thứ hai, đừng khởi động lại máy tính và vào WINDOWS, nếu không nó sẽ bị lây nhiễm trở lại. Phương pháp đúng là đưa đĩa CD cài đặt hệ thống vào ổ đĩa CD-ROM và cài đặt lại hệ thống. Hoặc nếu bạn có bản sao lưu hệ thống cục bộ (tất nhiên là bản sao lưu bạn đã tạo trước khi bị nhiễm vi-rút), bạn cũng có thể sử dụng chức năng "Khôi phục hệ thống bằng một cú nhấp chuột" để khôi phục nó. Bước 4: Hoàn tất việc diệt virus. Sau khi quay lại WINDOWS, bạn cần nâng cấp phần mềm chống vi-rút của mình lên phiên bản mới nhất (cơ sở dữ liệu vi-rút mới nhất), sau đó thực hiện "quét và tiêu diệt toàn bộ". Điều này có thể tiêu diệt các tệp máy chủ vi-rút còn sót lại trong các đĩa không thuộc hệ thống (chẳng hạn như ổ D, ổ E, ổ F), để "tiêu diệt tận gốc".
Sửa đoạn này MBRFix hợp tác với 360 Security Guard để diệt trong Windows OK sau khi khởi động lại
Công cụ diệt virus ma đặc biệt
Một trong những đặc điểm của virus "ma" là phần mềm bảo mật không thể chạy bình thường. Số ca nhiễm virus này tích lũy là khoảng 300.000. Nếu cư dân mạng nhận thấy phần mềm bảo mật được cài đặt trên máy tính của họ không thể chạy bình thường mà không có lý do rõ ràng và các công cụ sửa chữa thông thường không thể chạy bình thường, hãy thử sử dụng công cụ diệt virus "ma" do Kingsoft Security Center phát hành để kiểm tra và sửa chữa virus. Hiện nay, công cụ này phù hợp với các loại virus ghost chưa bị đột biến. Một khi virus biến đổi, việc tiêu diệt đặc biệt sẽ không còn hiệu quả. Tôi muốn nhắc nhở mọi người chú ý bảo vệ mạng khi lướt Internet và bật tính năng quét chống phần mềm thường xuyên. Hiện tại Kingsoft Antivirus đã diệt được xác mẹ ma. Phân tích mức độ lây lan của virus "ma". Hệ thống bảo mật đám mây Kingsoft đã phân tích tần suất tải xuống của phần mềm độc hại, kết hợp với phân tích lưu lượng truy cập trang web phát tán virus và ước tính số lượng tải xuống hàng ngày của virus vào khoảng từ 20.000 đến 30.000.
Virus BT tốt——Bóng ma
Trả lời (6)
Để cái này vào quán net đi
Tôi có nhiều virus điện thoại, muốn thì nhắn tin riêng cho tôi, khuyên không chuyên chơi điện thoại thì đừng động vào
Hoàng Phủ, cậu quá đen rồi đấy!
Dài dài dài…
Rất hứng thú, tải về thử xem loại virus này thú vị đến mức nào. Lâu rồi không thấy virus mạnh nào, 'Gấu trúc đốt nhang' cũng đã bị tôi tiêu diệt, nhưng không phải dùng phần mềm diệt virus đâu!
Bỏ qua tôi đi, tôi bực mình, vừa mới bị cô gái cưỡng hiếp xong. Tôi không muốn, nhưng cô ấy không làm, nắm chặt tinh hoàn tôi bằng cả hai tay. Cô ấy ép tôi vào lỗ của mình, khiến tôi quằn quại, và cô gái lo lắng hét lên, "Anh trai, anh trai, nhanh lên! Hoàn toàn là lựa chọn của tôi." So với tôi, anh chỉ là người phụ thôi. Tôi từng gây rối với Wu Zetian, nhưng hôm nay không khoe khoang về anh. Mối tình đầu của tôi, Yang Guifeei, không phải Chỉ là hơi thở hoang dại của tôi, Từ Hy đã ngủ cùng tôi. Kỹ năng của tôi rất mạnh. Tôi cũng đã ngủ với Du Shiniang, Xi Shi đã thổi sáo cho tôi, Diao Chan là bạn tôi, mặt trời là sói, mặt trời là hổ, mặt trời là báo, bay máy bay và một ngày của chim én. Ngày hôm qua, thế giới ngày này qua ngày khác, nằm trên mặt đất như một con kiến. Ngày qua ngày, gián, thử ong, chui vào hang để nuôi giun. Tấm cửa có lỗ dưới ánh nắng, mặt đất bằng phẳng biến thành hố dưới ánh nắng. Ngày trước, tám phát trong một đêm không cần nghỉ; ngày nay, đi tiểu bằng tay. Ngày trước, với tinh thần táo bạo, bạn có thể dũng cảm tè lên ba zương; giờ đây, bị tà ma nhập, bạn có thể làm ướt giày bằng gió
— Đã tải tất cả câu trả lời —