引導型病毒

寄生在磁碟引導區的計算機病毒

引導型病毒,指寄生在磁碟引導區或主引導區的計算機病毒。此種病毒利用系統引導時,不對主引導區的內容正確與否進行判別的缺點,在引導型系統的過程中侵入系統,駐留內存,監視系統運行,待機傳染和破壞。按照引導型病毒在硬碟上的寄生位置又可細分為主引導記錄病毒和分區引導記錄病毒。主引導記錄病毒感染硬碟的主引導區,如大麻病毒、2708病毒、火炬病毒等;分區引導記錄病毒感染硬碟的活動分區引導記錄,如小球病毒、Girl病毒等。

基本定義


引導型病毒進入系統,一定要通過啟動過程。在無病毒環境下使用的軟盤或硬碟,即使它已感染引導區病毒,也不會進入系統並進行傳染,但是,只要用感染引導區病毒的磁碟引導系統,就會使病毒程序進入內存,形成病毒環境。

相關介紹


引導扇區是硬碟或軟盤的第一個扇區,對於操作系統的裝載起著十分重要的作用。軟盤只有一個引導區,被稱為DOS BOOT SECTER,只要軟盤已格式化就已存在。其作用為查找盤上有無IO.SYS和DOS.SYS命令,若存在則可以引導,若不存在則顯示“NO SYSTEM DISK...”等信息。硬碟有兩個引導區,即O面O道1扇區稱為主引導區,該分區的第一個扇區即為DOS BOOT SECTER。絕大多數病毒感染硬碟主引導扇區和軟盤DOS引導扇區。一般來說,引導扇區先於其他程序獲得對CPU的控制,通過把自己放入引導扇區,病毒就可以立刻控制整個系統。
病毒代碼代替了原始的引導扇區信息,並把原始的引導扇區信息移到磁碟的其他扇區。當DOS需要訪問引導數據信息時,病毒會引導DOS到貯存引導信息的新扇區,從而使DOS無法發覺信息被挪到了新的地方。
另外,病毒的一部分仍駐留在內存中,當新的磁碟插入時,病毒就會把自己寫到新的磁碟上。當這個盤被用於另一台機器時,病毒就會以同樣的方法傳播到那台機器的引導扇區上。
駐留內存:一般採取修改0:415地址的方法,因為引導時,DOS並不載入,主是唯一的方法,但有很大的缺點,在啟動後用MEM命令查看會發現常規內存的總量少於640K,這就表明有病毒存在,當然有辦法解決,可以修改INT8,檢測INT21是否建立,若建立則可採用DOS功能駐留內存。

分類介紹


引導型病毒按其寄生對象的不同又可分為兩類,即MBR(主引導區)病毒、BR(引導區)病毒。MBR病毒也稱為分區病毒,將病毒寄生在硬碟分區主引導程序所佔據的 硬碟0頭0柱面第1個扇區中。典型的病毒有大麻(Stoned)、2708、INT60病毒等。BR 病毒是將病毒寄生在硬碟邏輯0扇或軟盤邏輯0扇(即0面0道第1個扇區)。典型的病 毒有Brain、小球病毒等。

優點缺點


引導型病毒的優點:隱蔽性強,兼容性強,一個好的病毒程序是不容易被發現的,通用於DOS和Windows 95操作系統。
引導型病毒的缺點:很多,如傳染速度慢,一定要帶毒軟盤啟動才能傳到硬碟,殺毒容易,只需改寫引導區即可,如:fdisk/mbr,kv200/k。KV200能查出所有引導型病毒,底板能對引導區防寫,所以現在純引導型病毒已很少了。
在各種PC機病毒中,引導區型病毒並不是數量佔多數的一類,但引導區型病毒往往具有較強的破壞性。
這裡介紹幾種引導區型病毒,可以看出引導區型病毒的工作原理和破壞作用。認識了這些病毒的行為,就是尋找對付各類引導區型病毒做好基礎準備工作。

病毒來源


引導型病毒是一種在ROM BIOS之後,系統引導時出現的病毒,它先於操作系統,依託的環境是BIOS中斷服務程序.引導型病毒是利用操作系統的引導模塊放在某個固定的位置,並且控制權的轉交方式是以物理位置為依據。而不是以操作系統引導的內容為依據。因而病毒佔據該物理位置可獲得控制權,而將真正的引導區內容轉移或替換,待病毒程序執行后,將控制權交給真正的引導區內容,使得這個帶病毒的系統看似正常運轉,而病毒已隱藏在系統中並伺機傳染,發作.
引導型病毒按其寄對象的不同又可分為兩類,即MBR(主引導區)病毒,BR(引導)病毒:MBR病毒也稱為分區病毒,將病毒寄生在硬碟分區中主引導程序所佔據的硬碟0頭0柱面第1個扇區中。典型的病毒有大麻(Stoned),2708,INT60病毒等;BR病毒是將病毒寄生在硬碟邏輯0扇(即0面0道第1個扇區)>;典型的病毒有Brain,小球病毒等.

主要特點


⑴引導型病毒是在安裝操作系統之前進入內存,寄生對象又相對固定,因此該類型病毒基本上不得不採用減少操作系統所掌管的內存容量方法來駐留內存高端。而正常的系統引導過程一般是不減少系統內存的.
⑵引導型病毒需要把病毒傳染給軟盤,一般是通過修改INT 13H的中斷向量,而新INT 13H中斷向量段址必定指向內存高端的病毒程序.
⑶引導型病毒感染硬碟時,必定駐留硬碟的主引導扇區或引導扇區,並且只駐留一次,因此引導型病毒一般都是在軟盤啟動過程中把病毒傳染給硬碟的。而正常的引導過程一般是不對硬碟主引導區或引導區進行寫盤操作的.
⑷引導型病毒的寄生對象相對固定,把當前的系統主引導扇區和引導扇區與乾淨的主引導扇區和引導扇區進行比較,如果內容不一致,可認定系統引導區異常.

解決辦法


隱形技術:當病毒駐留時,讀寫引導區均對原引導區操作,就好像沒有病毒一樣。
加密技術:一般加密分區表,使無毒盤啟動,無法讀取硬碟。