瑞星卡卡安全论坛综合娱乐区活动专区实习生专区实习生交流区 2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

123   3  /  3  页   跳转

[讲义] 2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

回复 17F newcenturymoon 的帖子

谢谢老师解答
如若发现硬盘中无病毒(格式化所有分区重做系统),但病毒代码驻留在内存中是否可以断电将内存条拔出,采用放电法解决?
gototop
 

回复 21F 随缘92WJC 的帖子

不用。关机以后。内存中就什么数据都没有了 除非硬盘上还有病毒开机后又驻留在了内存里面 不会存在硬盘上没有病毒了重启后内存内仍有病毒的情况
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

提问:
1、ARP欺骗中病毒伪造的网关是不是把自己放在发出请求的机器与真正网关之间,是本来直接从发送请求的机器到网关数据包多运行一步即通过假网关从而使数据包感染上病毒并由真网关把带病毒的数据包解析会原机器使得其中毒?
2、代码感染中的patch感染,对文件入口打补丁,当病毒运行完也把代码移回后还会运行原来的程序吗?
3、patch感染对文件内码打补丁是搜索文件入口一段范围的call或是jmp,是不死原来文件入口段有call或是jmp指令才行?而对文件入口点打补丁是原文件没有call或是jmp指令,病毒把这两个指令替换其他指令使其运行?
4、查找文件空隙感染中说的 开辟一块内存 ,这个内存是指电脑中的内存?这种方式是不是把病毒代码分散放置就好像零散的机器零件然后再被重组后运行?
5、代码感染中增加一个节并修改入口点提到 病毒代码是精心编制而非简单的自身代码的全复制,这个“病毒代码”和“自身代码”分别指的是什么啊?难道不一样吗?为什么说不是自身代码的全复制呢?
6、创建远程进程中说 产生一个特殊进程是一段代码 ,这个特殊的进程是谁产生的啊? 老师,那个步骤的最后一步调用loadlibrary函数为他传递上面分配好的内存地址, 这个内存地址是不是就上前面被植入dll路径的那个内存地址,当loadlibrary调用 这个地址即开始运行其中被粘贴的dll路径,植入dll呢?

先问这些,接着再往下看看再接着问~~
最后编辑筠林碧湫 最后编辑于 2010-02-06 22:09:32
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

我想问一个ARP的问题。最后的B伪装C(MAC地址伪造)去对A进行ARP应答。那成功之后,A无法PING到C,是不是因为C的IP对应的MAC被B的伪造MAC地址替换了?!
第二个问题是网关等同于IP地址吗?

感染型的病毒如何确认哪些是感染的系统文件?
最后编辑Luke8 最后编辑于 2010-02-07 02:44:11
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

不是周六没课吗?
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT