12
返回列表 发新帖
楼主: 骨灰级小白
收起左侧

[其他相关] 样本区某个硬盘逻辑锁病毒中招后的解决方法

[复制链接]
aikafans
发表于 2023-8-18 11:21:08 | 显示全部楼层
真小读者 发表于 2023-8-17 20:49
忽然有点心动实机测样本。回头收个旧电脑玩玩

你这个想法有点危险哦
火绒爃
发表于 2023-8-18 11:35:32 | 显示全部楼层
其实这种逻辑锁本质上是利用了BIOS和Windows及部分Linux系统启动时的漏洞,修复时只要没有卡在BIOS就已经成功一半了,毕竟有的只支持uefi的BIOS是会直接卡住的,另外如果不擅长操作Linux系统,优启通等pe里也有可使用鼠标的DOS版dg,这东西确实原理简单,修复起来也不难,不过碰上BIOS和它一配合,还是挺麻烦的,可能要把硬盘插到其它主板上才能进行修复了
骨灰级小白
 楼主| 发表于 2023-8-18 11:53:02 | 显示全部楼层
火绒爃 发表于 2023-8-18 11:35
其实这种逻辑锁本质上是利用了BIOS和Windows及部分Linux系统启动时的漏洞,修复时只要没有卡在BIOS就已经成 ...

说到底还是微软懒
真小读者
发表于 2023-8-18 12:11:40 | 显示全部楼层
aikafans 发表于 2023-8-18 11:21
你这个想法有点危险哦

反正真挂了直接全盘格式化重装就行了,不心疼
GreatMOLA
发表于 2023-8-18 15:39:54 | 显示全部楼层
真小读者 发表于 2023-8-17 20:49
忽然有点心动实机测样本。回头收个旧电脑玩玩

先用Sandboxie顶着。
真小读者
发表于 2023-8-18 15:57:36 | 显示全部楼层
GreatMOLA 发表于 2023-8-18 15:39
先用Sandboxie顶着。

说实话我一直没搞清沙盒怎么用,一直是用影子系统和虚拟机
wowocock
发表于 2023-8-18 17:29:07 | 显示全部楼层
主要是用逻辑分区的循环链表,导致无法进PE,只能开机直接用DOS版diskgenius,将其分区标志从5改为其他WIN无法识别的标志,然后再修复MBR,之后,才能进PE去用其他完整工具去处理扫描分区恢复数据。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
yy688go + 1 感谢解答: )

查看全部评分

sanhu35
发表于 2023-8-18 19:11:39 | 显示全部楼层





进程路径: C:\Users\Administrator\Desktop\病毒测试\C盘垃圾清理.exe
进程命令行: "C:\Users\Administrator\Desktop\病毒测试\C盘垃圾清理.exe"
事件类型: 201
拦截时间: 2023-08-18 19:06:31
拦截规则: [秒杀]底层磁盘写入
进程名称: C盘垃圾清理.exe
行为: 操作文件
响应动作: 弹框(默认拦截)
操作目标: \Device\Harddisk0\DR0

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
123456aaaafsdeg
发表于 2023-8-18 19:32:50 来自手机 | 显示全部楼层
本帖最后由 123456aaaafsdeg 于 2023-8-18 19:34 编辑

没记错好像要开禁止低级磁盘限制组的访问。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 00:35 , Processed in 0.094512 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表