DOS病毒原理分析解读.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《DOS病毒原理分析解读.ppt》由会员分享,可在线阅读,更多相关《DOS病毒原理分析解读.ppt(53页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、(4)跳转到)跳转到0000:7c00处执行处执行MBR中的程序中的程序(5) MBR首先将自己复制到首先将自己复制到0000:0600处,继续执行处,继续执行(6)检查分区表是否完好,并在主分区表中搜索标志)检查分区表是否完好,并在主分区表中搜索标志为活动的分区。如果没有或不止一个,则显示为活动的分区。如果没有或不止一个,则显示Invalid partition table ,并挂起系统,并挂起系统 (7)将)将活动分区活动分区的第一个扇区读入的第一个扇区读入0000:7c00(8)检查)检查0000:7dfe是否等于是否等于0 xaa55,若不等于则显示,若不等于则显示“Missing O
2、perating System”,然后停止,或尝试,然后停止,或尝试软盘启动软盘启动(9)跳转到)跳转到0000:7c00处继续执行特定系统的启动程序处继续执行特定系统的启动程序(分区引导记录)(分区引导记录) (10)分区引导记录将负责读取并执行系统文件)分区引导记录将负责读取并执行系统文件IO.SYS,(11)IO.SYS首先初始化一些重要的系统数据,然后就显首先初始化一些重要的系统数据,然后就显示出蓝天白云,示出蓝天白云,Windows将继续进行引导和初始化工作将继续进行引导和初始化工作(1)(4)由)由BIOS引导程序完成引导程序完成(5)(9)由)由MBR的引导程序完成的引导程序完成
3、(10)()(11)由分区引导程序完成(启动系统)由分区引导程序完成(启动系统)计算机病毒计算机病毒第六讲第六讲DOS 病毒原理病毒原理主要内容主要内容o DOS病毒的加载过程病毒的加载过程o 引导区病毒引导区病毒o 文件型病毒文件型病毒o 混合型病毒混合型病毒1. DOS病毒的加载过程病毒的加载过程 3种加载方式:种加载方式: 1)参与系统的启动过程)参与系统的启动过程 2)依附正常文件加载)依附正常文件加载 3)直接运行病毒程序)直接运行病毒程序 引导型病毒文件型病毒 加载步骤:加载步骤: 1)开辟内存空间(临时空间)开辟内存空间(临时空间)病毒要起作用,就必须驻留内存,要驻留内存病毒要起
4、作用,就必须驻留内存,要驻留内存就必须先开辟内存空间或直接覆盖系统占用就必须先开辟内存空间或直接覆盖系统占用的部分内存。的部分内存。 2)病毒体定位和驻留(常驻空间)病毒体定位和驻留(常驻空间)病毒进入内存后即脱离原载体程序,在内存驻病毒进入内存后即脱离原载体程序,在内存驻留区域进行重定位,同时要保护病毒程序不留区域进行重定位,同时要保护病毒程序不会被正常程序覆盖掉,还要保证病毒程序在会被正常程序覆盖掉,还要保证病毒程序在适当的时候能取得运行权。适当的时候能取得运行权。3)恢复系统功能)恢复系统功能为保证病毒驻入的系统能继续有效的工作,为保证病毒驻入的系统能继续有效的工作,从而提高病毒的隐蔽性
5、,大多数病毒程序将病从而提高病毒的隐蔽性,大多数病毒程序将病毒破坏的有关信息转储于其他特定单元,并通毒破坏的有关信息转储于其他特定单元,并通过病毒程序运行系统。过病毒程序运行系统。 针对第针对第2):病毒体定位和驻留(常驻空间):病毒体定位和驻留(常驻空间)说明两点:说明两点:(1) 取得运行权的方法取得运行权的方法 (2) 驻留内存的方式驻留内存的方式 (1) 取得运行权的方法取得运行权的方法使病毒的有关组成单元取代或扩充系统的原使病毒的有关组成单元取代或扩充系统的原有功能。有功能。如:改写中断向量,设置激活、感染、表现如:改写中断向量,设置激活、感染、表现的条件等。的条件等。 (2) 驻留
6、内存的方式:驻留内存的方式: 减少减少DOS系统可分配空间系统可分配空间* 利用功能调用驻留内存利用功能调用驻留内存* 利用系统模块间的空隙和利用系统模块间的空隙和DOS间隙间隙 占用系统程序使用空间占用系统程序使用空间 减少减少DOS系统可分配空间系统可分配空间*在内存的最高端开辟一个区域供驻留病毒程在内存的最高端开辟一个区域供驻留病毒程序用,然后把内存的可用空间减去病毒程序所占序用,然后把内存的可用空间减去病毒程序所占用的空间,以欺骗用的空间,以欺骗DOS,使之不会再使用病毒程,使之不会再使用病毒程序所占用的空间。从而大大提高病毒的隐蔽性。序所占用的空间。从而大大提高病毒的隐蔽性。该方式更
7、有利于引导型病毒。该方式更有利于引导型病毒。 利用功能调用驻留内存利用功能调用驻留内存*DOS系统为用户提供了用户程序驻留内存的系统为用户提供了用户程序驻留内存的中断和功能调用,但这些功能也可用来加载病毒。中断和功能调用,但这些功能也可用来加载病毒。该方式通常被文件型病毒利用。该方式通常被文件型病毒利用。主要方法:截流盗用主要方法:截流盗用主要攻击目标:主要攻击目标:INT13H(磁盘读写中断)(磁盘读写中断) INT 21H(系统功能调用)(系统功能调用) 截流盗用截流盗用中断向量表 中断向量表 (a)正常中断 (b) 病毒修改中断 入口地址 中断处理程序 入口地址 原 中断处理程序 病毒
8、中断程序 ?多种病毒交叉感染? 利用系统模块间的空隙和利用系统模块间的空隙和DOS间隙间隙计算机内存中除了用户空间区留给用户运行计算机内存中除了用户空间区留给用户运行程序外,在系统占用的空间中,还有相当一部分程序外,在系统占用的空间中,还有相当一部分是闲置未用的是闲置未用的。该方式既可以被引导型病毒使用,也可以被该方式既可以被引导型病毒使用,也可以被文件型病毒使用。文件型病毒使用。 占用系统程序使用空间占用系统程序使用空间又称为又称为程序覆盖方法程序覆盖方法。在系统程序占用的有效空间内选择一些不常在系统程序占用的有效空间内选择一些不常用的部分加以替换,使病毒不需申请空间便可实用的部分加以替换,
9、使病毒不需申请空间便可实现病毒在内存中的驻留。现病毒在内存中的驻留。2. 引导区病毒引导区病毒 是指专门感染磁盘是指专门感染磁盘 引导扇区和硬盘主引导扇区和硬盘主 引导扇区的计算机引导扇区的计算机 病毒程序。病毒程序。引导型病毒是引导型病毒是先于操作系统的先于操作系统的引导型病毒的主要特点引导型病毒的主要特点1、引导型病毒是在操作系统之前进入内存,寄生对、引导型病毒是在操作系统之前进入内存,寄生对象又相对固定,因此该类型病毒基本上会象又相对固定,因此该类型病毒基本上会采用减少操作系采用减少操作系统所掌管的内存容量方法来驻留内存高端。统所掌管的内存容量方法来驻留内存高端。 而正常的系统而正常的系
10、统引导过程是不减少系统内存的。引导过程是不减少系统内存的。2、引导型病毒需要把病毒传染给软盘,一般是、引导型病毒需要把病毒传染给软盘,一般是通过通过修改修改INT 13H的中断向量的中断向量,而新,而新INT 13H中断向量段址必定中断向量段址必定指向内存高端的病毒程序。指向内存高端的病毒程序。3、引导型病毒感染硬盘时,、引导型病毒感染硬盘时,必定驻留硬盘的主引导必定驻留硬盘的主引导扇区或引导扇区扇区或引导扇区。(正常情况下是不对硬盘主引导区或引导区进行写盘(正常情况下是不对硬盘主引导区或引导区进行写盘操作的)操作的)4、引导型病毒的、引导型病毒的寄生对象相对固定寄生对象相对固定,把当前的系统
11、,把当前的系统主引导扇区和引导扇区与干净的主引导扇区和引导扇区进主引导扇区和引导扇区与干净的主引导扇区和引导扇区进行比较,如果内容不一致,可认定系统引导区异常行比较,如果内容不一致,可认定系统引导区异常。带带毒毒引引导导过过程程病毒病毒修改修改后的后的INT 13中中断执断执行流行流程程13号中断入口是在读软盘吗?此软盘有毒吗?对该软盘进行感染执行原INT13NYYN实例:石头病毒实例:石头病毒(大麻病毒大麻病毒) 发作时出现以下提示信息:发作时出现以下提示信息: Your Your PCPC isis nownow Stoned! LEGALISEStoned! LEGALISE MARIJ
12、UANA! MARIJUANA! 属于系统型的恶性病毒,专门感染软盘引导扇区和属于系统型的恶性病毒,专门感染软盘引导扇区和硬盘主引导扇区,破坏软盘的文件目录表和硬盘的硬盘主引导扇区,破坏软盘的文件目录表和硬盘的文件分配表,从而造成磁盘文件的大量丢失,甚至文件分配表,从而造成磁盘文件的大量丢失,甚至于导致硬盘无法启动。于导致硬盘无法启动。大麻病毒的相关功能大麻病毒的相关功能 大麻病毒仅大麻病毒仅1B8H1B8H字节的代码就完成以下功能:字节的代码就完成以下功能:l驻留内存驻留内存l修改中断向量修改中断向量l感染软盘、硬盘感染软盘、硬盘l引导原硬盘主引导扇区引导原硬盘主引导扇区l显示时机判断、显示
13、信息以及大麻病毒感染标显示时机判断、显示信息以及大麻病毒感染标志判断以防止重复感染志判断以防止重复感染大麻病毒破坏行为大麻病毒破坏行为 对于软盘来说,对于软盘来说,病毒程序占用软盘的引导扇区,而将系病毒程序占用软盘的引导扇区,而将系统原引导扇区转移到统原引导扇区转移到l l面面0 0道道3 3扇区。扇区。 对于硬盘来说,对于硬盘来说,病毒程序侵占了硬盘的主引导扇区,而病毒程序侵占了硬盘的主引导扇区,而将原主引导扇区的内容转移到将原主引导扇区的内容转移到0 0面面0 0道道7 7扇区。扇区。大麻病毒破坏行为大麻病毒破坏行为 实际上大麻病毒并没有专门破坏磁盘的模块。实际上大麻病毒并没有专门破坏磁盘
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DOS 病毒 原理 分析 解读
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内