12   2  /  2  页   跳转

[原创] TDSS TDL4越发嚣张了

回复: TDSS TDL4越发嚣张了



引用:
原帖由 湖心小筑 于 2011-4-21 10:51:00 发表
关键是你如何定位到最后的硬盘尾部260多个扇区?他又是如何使病毒启动的?要是以后病毒写在别的地方不是就找不到了?能否说一下定位思路,或者提供一下样本



1、硬盘尾部写入病毒代码问题:Dr. Web发表过技术白皮书,说得很详细。TDSS TDL3 和TDL4都是这路子。每个变种涉及的扇区数目不同。至于涉及多少个扇区,我是在运行病毒样本后,在PE环境下,用SECTOR EDITOR一一查看的(先一键跳到硬盘最后一个物理扇区,然后再逐个扇区向前翻)。


2、病毒如何启动问题:笼统的说,是通过改写MBR 实现。具体细节,请自行查阅 Dr. Web的技术白皮书 。
最后编辑baohe 最后编辑于 2011-04-21 11:35:19
gototop
 

回复 11F baohe 的帖子

他是问,在没有任何白皮书的情况下

第一次出现这种毒的时候,是如何知道那些行为的???

不是看了白皮书以后了解的那些。

这可是无数中毒者都好奇的一件事

可惜他们都不知道这是工程师们反汇编知道的。

并不是中毒者们以为的利用什么工具观察到病毒有那样的准确行为
gototop
 

回复:TDSS TDL4越发嚣张了

交流区的是这个样本吗?我是XP环境下直接从PE里修复MBR后就搞定了,另外卡巴的专杀如你说明没有修复末尾的数据,但重启后病毒也没有被加载,这是为啥,是否win7与XP不同?
gototop
 

回复: TDSS TDL4越发嚣张了



引用:
原帖由 湖心小筑 于 2011-4-28 23:17:00 发表
交流区的是这个样本吗?我是XP环境下直接从PE里修复MBR后就搞定了,另外卡巴的专杀如你说明没有修复末尾的数据,但重启后病毒也没有被加载,这是为啥,是否win7与XP不同?



1、这个毒的处理要点是:脱离中毒硬盘的影响,修复中毒硬盘的MBR,删除中毒硬盘里的.tmp文件。修复MBR后,硬盘尾部的病毒代码已成废物。作为垃圾,清掉更好;不清也没什么。
2、修复MBR的办法有N种,殊途同归。不必拘泥于哪一种方法。
3、处理此毒的前提是:如何确认自己电脑中了此毒。杀软或专杀扫描,当然是一种办法。但对新变种,杀软扫描有时发现不了异常。简单的判定方法如下:


中此毒的电脑:







无此毒的电脑:


gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT