定義
引導型病毒寄生在主引導區、引導區,病毒利用作業系統的引導模組放在某個固定的位置, 並且控制權的轉交方式是以物理位置為依據,而不是以作業系統引導區的內容為依據,因而病毒占據該物理位置即可獲得控制權,而將真正的引導區內容搬家轉移,待病毒程式執行後,將控制權交給真正的引導區內容,使得這個帶病毒的系統看似正常運轉,而病毒已隱藏在系統中並伺機傳染、發作。
引導型病毒進入系統,一定要通過啟動過程。在無病毒環境下使用的軟碟或硬碟,即使它已感染引導區病毒,也不會進入系統並進行傳染,但是,只要用感染引導區病毒的磁碟引導系統,就會使病毒程式進入記憶體,形成病毒環境。
================================================================
引導型病毒介紹
--------------------------------------------------------------------------------
作者:陳文杰
天啊,我的檔案怎么不翼而飛了?
有的用戶也許碰到過上面的問題,其中相當一部分原因可能是因為你的電腦系統感染了引導扇區型病毒。下面將對該種病毒進行介紹。
引導扇區是硬碟或軟碟的第一個扇區,對於作業系統的裝載起著十分重要的作用。軟碟只有一個引導區,被稱為DOS BOOT SECTER,只要軟碟已格式化就已存在。其作用為查找盤上有無IO.SYS和DOS.SYS命令,若存在則可以引導,若不存在則顯示“NO SYSTEM DISK...”等信息。硬碟有兩個引導區,即O面O道1扇區稱為主引導區,該分區的第一個扇區即為DOS BOOT SECTER。絕大多數病毒感染硬碟主引導扇區和軟碟DOS引導扇區。一般來說,引導扇區先於其他程式獲得對CPU的控制,通過把自己放入引導扇區,病毒就可以立刻控制整個系統。
病毒代碼代替了原始的引導扇區信息,並把原始的引導扇區信息移到磁碟的其他扇區。當DOS需要訪問引導數據信息時,病毒會引導DOS到貯存引導信息的新扇區,從而使DOS無法發覺信息被挪到了新的地方。
另外,病毒的一部分仍駐留在記憶體中,當新的磁碟插入時,病毒就會把自己寫到新的磁碟上。當這個盤被用於另一台機器時,病毒就會以同樣的方法傳播到那台機器的引導扇區上。
駐留記憶體:一般採取修改0:415地址的方法,因為引導時,DOS並不載入,主是唯一的方法,但有很大的缺點,在啟動後用MEM命令查看會發現常規記憶體的總量少於640K,這就表明有病毒存在,當然有辦法解決,可以修改INT8,檢測INT21是否建立,若建立則可採用DOS功能駐留記憶體。
技術
隱形技術:當病毒駐留時,讀寫引導區均對原引導區操作,就好像沒有病毒一樣。
加密技術:一般加密分區表,使無毒盤啟動,無法讀取硬碟。
優缺點
引導型病毒的優點:隱蔽性強,兼容性強,一個好的病毒程式是不容易被發現的,通用於DOS和Windows 95作業系統。
引導型病毒的缺點:很多,如傳染速度慢,一定要帶毒軟碟啟動才能傳到硬碟,防毒容易,只需改寫引導區即可,如:fdisk/mbr,kv200/k。KV200能查出所有引導型病毒,底板能對引導區防寫,所以現在純引導型病毒已很少了。
在各種PC機病毒中,引導區型病毒並不是數量占多數的一類,但引導區型病毒往往具有較強的破壞性。
這裡介紹幾種引導區型病毒,可以看出引導區型病毒的工作原理和破壞作用。認識了這些病毒的行為,就是尋找對付各類引導區型病毒做好基礎準備工作。
來自
引導型病毒是一種在ROM BIOS之後,系統引導時出現的病毒,它先於作業系統,依託的環境是BIOS中斷服務程式.引導型病毒是利用作業系統的引導模組放在某個固定的位置,並且控制權的轉交方式是以物理位置為依據.而不是以作業系統引導的內容為依據.因而病毒占據該物理位置可獲得控制權,而將真正的引導區內容轉移或替換,待病毒程式執行後,將控制權交給真正的引導區內容,使得這個帶病毒的系統看似正常運轉,而病毒已隱藏在系統中並伺機傳染,發作.
引導型病毒按其寄對象的不同又可分為兩類,即MBR(主引導區)病毒,BR(引導)病毒:MBR病毒也稱為分區病毒,將病毒寄生在硬碟分區中主引導程式所占據的硬碟0頭0柱面第1個扇區中.典型的病毒有大麻(Stoned),2708,INT60病毒等;BR病毒是將病毒寄生在硬碟邏輯0扇(即0面0道第1個扇區)>;典型的病毒有Brain,小球病毒等.
主要特點為:
⑴引導型病毒是在安裝作業系統之前進入記憶體,寄生對象又相對固定,因此該類型病毒基本上不得不採用減少作業系統所掌管的記憶體容量方法來駐留記憶體高端.而正常的系統引導過程一般是不減少系統記憶體的.
⑵引導型病毒需要把病毒傳染給軟碟,一般是通過修改INT 13H的中斷向量,而新INT 13H中斷向量段址必定指向記憶體高端的病毒程式.
⑶引導型病毒感染硬碟時,必定駐留硬碟的主引導扇區或引導扇區,並且只駐留一次,因此引導型病毒一般都是在軟碟啟動過程中把病毒傳染給硬碟的.而正常的引導過程一般是不對硬碟主引導區或引導區進行寫盤操作的.
⑷引導型病毒的寄生對象相對固定,把當前的系統主引導扇區和引導扇區與乾淨的主引導扇區和引導扇區進行比較,如果內容不一致,可認定系統引導區異常.