查看: 5664|回复: 15
收起左侧

[硬件] 电脑故障——感染了ACPI恶意驱动

[复制链接]
78kaiming
发表于 2013-11-30 13:49:48 | 显示全部楼层 |阅读模式
电脑故障——感染了ACPI恶意驱动:
  《症状》:开机花屏,最后在出现系统LOGO标志后蓝屏,英文提示(1),然后死机。可以进入DOS,但进不了PE,用系统安装盘恢复也是死机,若重新安装系统在复制文件阶段后即死机。GHOST失败,安全模式开始进不去,蓝屏死机。后来在BIOS中屏蔽相关中断(2),再在DOS下GHOST,虽说结束后期会报错,报错提示(3),但可从安全模式下进入,只是具体操作文件时会忽然死机,例如复制文件过程中会莫名死机。另在刚恢复,进入安全模式时,电脑提示有新设备驱动已安装要重启动。
在BIOS的硬盘选项中出现“bootable Add-in Cards”栏目(4),在电脑启动检测的硬盘项目中也在硬盘标识后有另一个标识(5),均为异常现象。安全模式中,在设备管理器可见,计算机名称为“ACPI Multiprocessor PC”,另在网络适配器中出现众多的WAN微型端口。
《由来》:夏季电脑时常重启,而之前还发觉主板声卡接口时断时续,便网购并调换了主板。调换后电脑没反应,无声无息,偶见门前维修电脑者,请来看看。开机,在PCI-E插上检测卡,热拔硬盘数据线。看完检测卡显示的数字,然后关机,拉出两条内存,擦擦。问“内存不行怎么没警示声?”回“有时没声音”。再开机,有显示,热插硬盘数据线,电脑出现花屏,维修者说“看,主板不行”,接着显示出系统LOGO后蓝屏。维修者提议,你主板集成显卡不行应退货,我为你重新换,从头到尾,比原先购买的主板多一百元,全部搞定。考虑到新主板在DOS的低分辨率状态下不太可能出现显示功能问题,便装回旧主板,结果开机出现一模一样的问题:花屏、蓝屏,而这是原先从没有的。
《分析》:由于调换过主板,可新旧主板都出现同样的症状,因此不可能是主板硬件问题。怀疑硬盘问题,用MSDOS7.1紧急启动盘的HDDREG1.71进行硬盘坏道的检查与修复,提示“Disk I/O error”,后用MHDD检测,结果报告显示:没有坏道。
  坏道被排除,结合系统给出的提示,再查看到BIOS的异常,认为是感染了ACPI恶意驱动。可它在那儿呢?用DISKGEN清理扇区、重写主引导记录,都没效果。用DISKEDIT、KVFIX编辑MBR,直接出现“Invalid partition table”,分区表全损,再用DISKGEN恢复,查看DBR、FAT、Root,知识不够,不敢乱动。
  进一步析理,判断故障似乎还在CMOS。因为开机时在BIOS和启动菜单里,会在原来的硬盘上出现另一个项目:“Bootable Add-in Cards”。虽说换过主板,但此恶意驱动可能在硬盘和CMOS里都存在,当更换主板时硬盘里的驱动将向新换的主板写入,故而倘若更换第一硬盘时BIOS也将有可能向第一硬盘写入那恶意驱动。
  为更改CMOS,意图去除BIOS中硬盘中小引导盘的驱动加载项目,升级BIOS。可是用了好几版本的AwdFlash程序,都是回答提示:“Unknown Flash Type”(6),即便加参数/CP/CD/LD也不成功,可它们原来使用过均有效果的。
  还有一现象,曾插上原来586的PCI显卡,系统倒不花屏了,只是系统还是进不了。
  进360网站,下载启动U盘及安全卫士什么的,都没结果。
  《问题》:处理此故障,看来是先重写CMOS,再解决硬盘的引导问题。可怎么能进入更改其数据呢?即便修改BIOS的程序,写入的应该还是AwdFlash呀。另外,硬盘中那卡引导驱动的位置在哪里,如何卸载?
  
附:
(1)蓝屏英文提示:
A problem has been detected and Windows has been shut down to prevent damage to your computer
If this is the first time you’re seen this Stop error screen appears again follow these steps:
Check to be sure you have adequate disk space. If a driver is identified in the stop message disable the driver or check with the manufacturer for driver updates. Try changing video adapters.
Chick with your hardware vendor for any BIOS updates. Disable BIOS memory options such as caching or shadowing. If you need to use Safe Mode to remove or disable components restart your computer press F8 to select Advanced Startup Options and thin select Safe Mode.
Technical information:
Win32k.sys - Address BF8139B6 base at BF800000 Datestamp 4fofoff9
  
  (2)屏蔽了硬盘管理IRQ14及ACPI的IRQ9,在BIOS的“Miscellaneous Control”栏目内“IRQ Resources”中“IRQ-14 assigned to”与“IRQ-9 assigned to”设置为“Reserved”,另在“Power Management Setup”中“ACPI function”设为“Disabled”。
  
(3)GHOST恢复系统尾期出现的黑底白字提示:General Protection Fault in RMCB at eip=191960; flags=3002, eax=00000001, ebx=00001246, ecx=00000000, edx=00508d8c, esi=0000142a, dei=00002414, ebp=00ab22a8, esp=000023f8, cs=af, ds=3b, es=33, fs=33, gs=bf, ss=33, error=0000   
    
(4)位置在Award BIOS CMOS Setup的“Advanced BIOS Features”中“Hard Disk Boot Priority”内。
  
(5)硬盘标识为SAMSUNG HD161HJ,随后若干空格后是:
“41R0186LEN TF100019  SATA2”
  
(6)有一次AwdFlash报出:Invalid opcode at 000B 0000 0082 02F3 FFFF 0046 40A9 0005 1000 0000 1721 1000 25EA



78kaiming
 楼主| 发表于 2013-11-30 14:01:45 | 显示全部楼层
用MODBIN6,分解BIOS,发现对硬盘标志为:
SAMSUNG HD16HJ    41R0186LEN S167J9AP901725
还有ASPI的标志为:
ASPI(Active)Total Sector 17339 Bytes per Sector 2048 MB 33 Successful IO Count 1
何意?
zhou0197
发表于 2013-11-30 14:14:59 | 显示全部楼层
本帖最后由 zhou0197 于 2013-11-30 14:18 编辑

1.考虑主板已经更换过,主板硬件故障的可能性排除…………剩下的可能存在硬件故障的应该就是硬盘了(内存不像)。考虑到进入PE系统可能存在问题,建议拆下来挂载到其他电脑,或者加一个移动硬盘盒做成移动硬盘插在其他电脑上面,用hdtune查看一下硬盘的SMART信息是否正常。

此后可以换一款硬盘坏道检测软件,比如victoria,或者用硬盘厂商自己的工具,确认不存在坏道之后,在其他电脑上面用diskgenius对于整块硬盘进行填0操作,然后进行重写MBR和重新分区操作。

2.对于主板BIOS的问题,不知道你之前是否尝试过这个:http://avemamv2vw.l13.yunpan.cn/lk/QW3vpwizaqEvd  这个或许可以检测出部分BIOS  Rootkit。

如果没有异常,尝试在拔掉硬盘的情况下(硬盘在进行第一步的操作),用U盘PE进行启动,然后用BIOS的刷新工具进行BIOS刷新操作。如果确认刷新成功,进入BIOS把防病毒保护开启。如果刷不了,只能尝试进DOS刷,再不行只能用BIOS编程器那种硬件来刷了。

3.尝试把弄好的硬盘装回来,重启检测是否有问题,没有问题就可以装系统(装个MSDN原版的,然后配置安全软件)了…………

PS:出现问题之前有什么诱因没有??安装或者运行了什么程序?
100lj
发表于 2013-11-30 16:36:31 | 显示全部楼层
78kaiming 发表于 2013-11-30 14:01
用MODBIN6,分解BIOS,发现对硬盘标志为:
SAMSUNG HD16HJ    41R0186LEN S167J9AP901725
还有ASPI的标志 ...


楼主动手能力好强,本人很是佩服,但自沙在卡饭是违规行为,有问题补充可直接编辑补充到1楼。
virusdefender
发表于 2013-11-30 16:46:40 | 显示全部楼层
卡饭经常有这种诡异的病毒~~
zhou0197
发表于 2013-11-30 17:09:13 | 显示全部楼层
virusdefender 发表于 2013-11-30 16:46
卡饭经常有这种诡异的病毒~~


确定是毒倒是好办了…………最麻烦的就是难以鉴别到底是不是病毒导致的那种…………

一般这种帖LZ的动手能力都很强(逼出来的),帖子都超长,而且因为长期得不到解决,在巨大的精神压力下部分求助者会出现心理疾病的倾向…………
virusdefender
发表于 2013-11-30 17:16:38 | 显示全部楼层
本帖最后由 virusdefender 于 2013-11-30 17:17 编辑
zhou0197 发表于 2013-11-30 17:09
确定是毒倒是好办了…………最麻烦的就是难以鉴别到底是不是病毒导致的那种…………

一般这种帖LZ的 ...


我想起来了那个卡饭神贴,。。

http://bbs.kafan.cn/thread-1413546-1-1.html
zhou0197
发表于 2013-11-30 18:02:21 | 显示全部楼层
本帖最后由 zhou0197 于 2013-11-30 18:12 编辑
virusdefender 发表于 2013-11-30 17:16
我想起来了那个卡饭神贴,。。

http://bbs.kafan.cn/thread-1413546-1-1.html


这个算是超级神贴级别的了…………真真假假难以解决…………

还有这个:http://bbs.kafan.cn/thread-1638338-1-2.html

最后算是搞定了…………那个帖子的LZ在开始几次重装之中已经解决了问题,不过后来开始疑神疑鬼了,怀疑一切正常的东西都是有问题的,最后算是证明了没啥问题,总算解决了…………

whf20
发表于 2013-11-30 18:10:35 | 显示全部楼层
本帖最后由 whf20 于 2013-11-30 18:14 编辑

所以我的主板BIOS写保护是开启的,以防万一。主板刷BIOS不难,硬盘挂到别的电脑上去呢?断网下低格,或干脆换了那张驱动板。再就是内存或硬盘故障。
leepro
发表于 2013-12-1 09:21:57 | 显示全部楼层
关于进不去PE的问题,建议
1.dos下刷bios
2.调整好启动顺序(非USB,是余下的启动项顺序) 再尝试进入PE
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 10:44 , Processed in 0.119915 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表