查看: 11857|回复: 40
收起左侧

[其他相关] 关于“货真价实BMW病毒样本”

  [复制链接]
baohelin
发表于 2011-9-3 17:12:30 | 显示全部楼层 |阅读模式
本帖最后由 baohelin 于 2011-9-3 17:17 编辑

本机BIOS 类型为AMI
操作系统为 WINDOWS7 旗舰版

1、关闭MSE监控运行病毒样本123.exe(若不关闭MSE监控病毒会被立即宰杀):



2、运行病毒后,打开XueTr。查看MBR:



3、病毒唯一的写注册表的动作也没完成:




4、运行360的专杀:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
liulangzhecgr + 1 AMI啊! award下测试如何?!
一晴空 + 1 感谢测试:)

查看全部评分

3801187
发表于 2011-9-3 17:15:30 | 显示全部楼层
楼主发错地方了吧?
一晴空
发表于 2011-9-3 17:16:12 | 显示全部楼层
UAC限制了?
baohelin
 楼主| 发表于 2011-9-3 17:17:54 | 显示全部楼层
一晴空 发表于 2011-9-3 17:16
UAC限制了?

没有限制
一晴空
发表于 2011-9-3 17:20:18 | 显示全部楼层
baohelin 发表于 2011-9-3 17:17
没有限制

那就奇怪了
baohelin
 楼主| 发表于 2011-9-3 17:29:08 | 显示全部楼层
一晴空 发表于 2011-9-3 17:20
那就奇怪了

没啥可奇怪的。
某杀软商炒作而已
你google一下就知道。到处都是这个病毒的新闻。
hx1997
发表于 2011-9-3 17:35:36 | 显示全部楼层
AMI主板?
hddu
发表于 2011-9-3 17:38:46 | 显示全部楼层
本帖最后由 hddu 于 2011-9-3 17:40 编辑

新鬼影病毒可以改写特定型号主板BIOS,这很容易让人联想到Windows 95时代流行的CIH病毒,当时有杀毒厂商称CIH病毒可以破坏硬件。中毒后的电脑将完全黑屏,不能启动。

  新鬼影病毒的目的和CIH完全不同,CIH是以破坏系统为主,而新鬼影则是以赚钱为主,不会破坏系统,中毒电脑不会出现黑屏和分区受损。其主要目的是为导航站带流量,再下载更多木马或木马下载器,推广其他病毒或软件。

  新鬼影病毒先判定当前系统主板BIOS是否为Award BIOS,然后再查找SMI端口,写入新的BIOS内容,其目的是保护硬盘MBR(主引导记录)被其他程序改写。这样就造成杀毒软件或一些磁盘编辑工具无法查看或编辑主板MBR信息,从而使病毒难以清除。

http://news.baidu.com/n?cmd=2&am ... t&where=toppage
baohelin
 楼主| 发表于 2011-9-3 17:42:52 | 显示全部楼层
本帖最后由 baohelin 于 2011-9-3 17:43 编辑
hddu 发表于 2011-9-3 17:38
新鬼影病毒可以改写特定型号主板BIOS,这很容易让人联想到Windows 95时代流行的CIH病毒,当时有杀毒厂商称C ...


按照病毒样本提供者的说法,在非award主板的电脑,此毒至少应该改写MBR吧。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jpcjh
发表于 2011-9-3 17:46:35 | 显示全部楼层
award主板实机测试..啥事没有..

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
kuririn + 1 是裸奔嗎

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-16 12:46 , Processed in 0.145439 second(s), 23 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表