




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、1会计学DOS病毒的基本原理与病毒的基本原理与DOS病毒分析病毒分析病毒在感染前的病毒在感染前的Var2位置位置病毒感染病毒感染HOST后后Var2的位置的位置变量Var2VIRUS00400000004010 xx变量Var2的实际位置HOST变量Var2VIRUS00400000004010 xxvar1的形式进行变量var1的重定位引导型病毒基本原理引导型病毒基本原理引导型病毒引导型病毒13H中断中断带 毒 硬 盘 引 导BIOS将 硬 盘 主 引 导 区读 到 内 存 0:7C00处控 制 权 转 到 主 引 导 程 序(病 毒 )将 0:413单 元 的 值减 少 1K(或 nK)计
2、 算 可 用 内 存 高 端 地 址 ,将 病 毒 移 到 高 端 继 续 执 行修 改 INT 13H地 址 , 指 向 病 毒 传 染 段 ,将 原 INT 13H地 址 保 存 在 某 一 单 元病 毒 任 务 完 成 ,将 原 引 导 区 调 入 0:7C00执 行系 统 正 常 引 导病毒13H中断入口在读写软盘?此软盘有毒?对其传染执行原INT 13H否否是是量,也可发现病毒的存在提取引导区提取引导区C:debugC:debug-L100 -L100 盘号盘号 0 10 1-n dosboot.62s-n dosboot.62s-rcx-rcxCX 0000CX 0000:200:
3、200-W-W-Q-Q覆盖引导区覆盖引导区C:debugC:debug-n dosboot.62s-n dosboot.62s-L-L-w100 -w100 盘号盘号 0 10 1-q-qn备份主引导扇区/引导扇区,清除引导型病毒时,只需将备份内容写回相应扇区即可文件型病毒的基本原理文件型病毒的基本原理运行含有病毒的HOST程序HOST程序和病毒均载入内存时机成熟?病毒发作有其它无毒程序被载入内存?感染被载入的程序HOST程序退出?病毒常驻内存HOST程序退出内存文件大小膨胀YYYPSP程序代码数据堆栈地址内容xxxx:0000CS、DS、SS、ESCS:IP=CS:0100SS:SP=SS:
4、FFFFPROMPT=$P$G 00PATH=C:DOS;C:TASMBIN 00COMSPEC=C:COMMAND.COM 0000C:VIRUSHOSTHOST_COM.COM 00环境段的内容:病毒在病毒在.COM文件头部文件头部病毒在病毒在.COM文件尾部文件尾部病毒HOSTHOST前3字节被修改JMP XXXX:XXXXHOST病毒运行病毒代码保存当前目录路径信息找到?在当前目录搜索.COM文件搜索下一个.COM文件清除文件属性以读写方式打开目标文件host_?已感染?写入感染标志写入病毒代码在文件首添加JMP恢复文件日期关闭文件恢复文件属性达到感染次数?爆发:显示感染信息恢复当前路
5、径信息在内存中恢复宿主退出?退出将控制权转交给宿主将上一级目录作为新的当前目录当前目录是根目录?否是否是否是否是C:ren host_ host_comC:ren host_ host_comC:debug host_comC:debug host_com-rcx-rcxCX 226 CX 226 文件长度文件长度:50 :50 文件长度减去文件长度减去1D6h(1D6h(病毒长度病毒长度) )-m103 L50 100 -m103 L50 100 把从把从103h103h到文件尾的代码写回原文件到文件尾的代码写回原文件-w-wWrinting 50 bytesWrinting 50 byte
6、s-q-qC:ren host_com host_C:ren host_com host_EXE文件结构文件结构EXE文件的内存映像文件的内存映像偏偏移移量量内内 容容00h-01hMZ EXE文件标记02h-03h文件最后一个扇区(页)字节数04h-05h文件的总扇区(页)数06h-07h重定位项的个数08h-09h文件头大小除16的商0ah-0bh程序运行所需最小段数(16字节的倍数)0ch-0dh程序运行所需最大段数(16字节的倍数)oeh-0fh初始化堆栈段(SS初值,相对于载入模块)10h-11h初始化堆栈指针(SP初值)12h-13h文件校验和14h-15h初始代码段指针(IP初值)16h-17h初始代码段段地址(CS初值,相对于载入模块)18h-19h第一个重定位项的偏移量1ah-1bh覆盖号重定位表.格式化区文件头载入模块PSP数据程序代码堆栈地址内容xxxx:0000DS、ESDS:0100CS:IPSS:SP何,清除过程基本上是病毒感染的逆过程运行含有病毒的程序HOST和病毒均载入内存时机成熟?病毒发作感染其它BOOT区和文件HOST退出?病毒常驻内存HOST退出内存文件大小膨胀YY传染内存感染自己的BOOT区病毒写入引导扇区n后修改入口地址,以便激活自己并感染引导扇区和文件n病毒的加密变形病毒在感染前的病毒在感染前的Var2位
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/ZHHX 002-2024三角梅盆花生产技术规程与质量等级
- 2025西华大学辅导员考试试题及答案
- 2025辽东学院辅导员考试试题及答案
- 2025皖西学院辅导员考试试题及答案
- 电商运营方案设计
- 商业门面租赁合同标准版
- 卫生常识课:构建健康生活之美
- 手卫生督查实施要点
- 社区卫生服务社区管理讲座
- 小儿惊厥急救手册
- 《神经网络模型》课件
- 四川省成都外国语2025年高三联考数学试题科试题含解析
- 后现代思潮与教育
- 四川省树德中学2025年高三第一次模拟考试(物理试题含解析)
- 2025年科技节活动小学科普知识竞赛题库及答案(共80题)
- 售电合同协议
- 教师家访制度与实施策略全面解析
- 餐饮低值易耗管理制度
- 展会保安服务合同(2篇)
- 卫生院安全管理制度汇编
- 人工智能心得体会模版
评论
0/150
提交评论