123   2  /  3  页   跳转

[原创] 又一个改写MBR的病毒(TDSS TDL4)

回复:又一个改写MBR的病毒(TDSS TDL4)

呵呵 感谢猫叔的分析
多抽出一分钟时间回帖,让你的卡卡生活更加精彩~
SREng工具http://bbs.ikaka.com/showtopic-8442813.aspx
gototop
 

回复:又一个改写MBR的病毒(TDSS TDL4)

如何知道从哪里到哪里被改写?
导入导出功能  可以当成备份么?
gototop
 

回复: 又一个改写MBR的病毒(TDSS TDL4)



引用:
原帖由 奇缘の随风 于 2011-2-24 8:22:00 发表
如何知道从哪里到哪里被改写?
导入导出功能  可以当成备份么?

第一个问题:

正常情况下,硬盘尾部的数百个扇区为空(否则你的硬盘就已经爆满了)。因而,正常情况下,用sectorediter查看硬盘尾部扇区,应该都是空的(扇区内的数字均为0)。


具体操作:
1、打开sectorediter, 点击下图红箭头所指之处,即刻翻到硬盘的最后一个扇区。






2、这时,逐次点击下图蓝箭头所指之处,依次向前逐个扇区浏览。如此逆向浏览到第一个空扇区,即可确定病毒代码占用的硬盘尾部的扇区总数。




注意:中了这个TDSS TDL4变种后,应用WINPE U盘引导系统到WINPE, 在WINPE环境下实施上述操作,才能看到真实内容。在中毒的WINDOWS环境下,你看到的都是正常的内容(因为病毒在搞鬼)。




第二个问题:导出的扇区数据存贮为.bin,可以做为备份。必要时,可以导入。
最后编辑baohe 最后编辑于 2011-02-24 10:01:15
gototop
 

回复:又一个改写MBR的病毒(TDSS TDL4)

可怜的计算机用户啊!
gototop
 

回复:又一个改写MBR的病毒(TDSS TDL4)

好久没来了。
PowerTool - 我用他查看的
gototop
 

回复:又一个改写MBR的病毒(TDSS TDL4)

一看就是经典的免杀技巧
gototop
 

回复: 又一个改写MBR的病毒(TDSS TDL4)

学习了一下,猫叔真是强人啊
gototop
 

回复:又一个改写MBR的病毒(TDSS TDL4)

那是不是硬盘就毁了
gototop
 

回复: 又一个改写MBR的病毒(TDSS TDL4)



引用:
原帖由 selma 于 2011-4-14 9:22:00 发表
那是不是硬盘就毁了



没事的。
手工杀毒即可弄死它。
用WINPE引导,在PE下收拾此毒,即可搞掂。操作并不复杂。
gototop
 

回复 19F baohe 的帖子

你不知道呢,我们这农村的县城里的修电脑的也是糊涂虫,为了挣钱,遇到引导区的,都是要用户换硬盘的,我都见过好几个了。

我自己都向朋友要了一个修理的说坏了的160G硬盘呢,修复引导区以后用的好好的。
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT