回复:又一个改写MBR的病毒(TDSS TDL4)
你上次分析的样本交流区里的那个,我在xp下运行后直接用卡巴专杀杀后,重启硬盘末尾的卡巴不会置0,但重启后未尾病毒的也没有被加载执行,进入系统用xuert也没有驱动项中也没有可疑的东东,说明卡巴的专杀可以处理。这个新的变种不知道能不能杀,楼主可否提供一下样本。
卡巴专杀为官网下载的最新版的
我另外测试了直接在PE下修复MBR也可以搞定你前面的样本。不用把硬盘末尾置0
不知道硬盘末尾的病毒是否也是靠前面的MBR引导定位后才能执行,如果说不用他完全可以不改MBR使病毒更隐密,这个只是个人猜想。