校园学生学习娱乐资源第一门户 校园第一站 源于校园 服务于校园 分享资源和快乐 网站地图 高级搜索 RSS订阅 收藏本站 设为首页
首页 | 校园 | 教育 | 考试 | 电脑 | 英语 | 读书 | 就业 | 论文 | 体育 | 健康 | 图片 | 分类信息
Q Q | 下载 | 游戏 | 音乐 | 影视 | 专题 | 祝福 | 百科 | 问答 | 博客 | 会员 | 社区 | 校园论坛
·偶像剧免费在线收看
·DEDECMS免费模板规则下载
·
·全能空间、网站建设仅200
IT资讯 | 操作系统 | 硬件系统 | 网页设计 | 图形动画 | 文章搜索:
  当前位置: 主页>电脑>网络安全> 文章正文

查杀高手讲座:如何捕获电脑病毒样本

http://www.xydyz.com 来源:校园第一站 2007-10-29 阅读: 评论


众所周知,计算机病毒与医学上的“病毒”不同,它不是天然存在的,是某些人利用计算机软、硬件所固有的脆弱性,编制的具有特殊功能的程序。其能通过某种途径潜伏在计算机存储介质(或程序)里,当达到某种条件时即被激活,它用修改其他程序的方法将自己的精确拷贝或者可能演化的形式放入其他程序中,从而感染它们,对计算机资源进行破坏的这样一组程序或指令集合。

  长期操作电脑者会发现,病毒往往紧跟计算机的发展步伐,升级换代频繁,从最初的破坏软件发展到损毁硬件,令人对计算机病毒既怕又恨,防不胜防。因此,及早发现和清除病毒,是将病毒产生的危害降低到最低限度的重要手段,如果在已经安装了防病毒软件且病毒定义码和病毒查杀引擎是最新版本的情况下,病毒仍然发作并造成文件丢失或系统破坏,那么,这就是最新的病毒在发作。这时,就应提取新病毒样本,供反病毒专家分析研究,以便在最短的时间内更新病毒代码库。提取新病毒样本的方法如下:

  一、引导型Boot病毒的捕获

  引导区类型的病毒提取很简单,首先利用Format A: /S将引导系统文件复制到软盘中,然后再将的硬盘中的一些系统执行文件一同拷贝到软盘中。具体步骤如下: 进入MS-DOS方式, 格式化一张系统盘,Format A: /s , 针对不同的系统,请将如下文件拷贝到这同一张软盘之中:

  对于Windows 3.x: 拷贝 \Windows\System下的 gdi.exernl286.exe、progman.exe三个文件。

对于Windows 95/98/ME: 拷贝 \Windows\System下的 gdi.exe、krnl386.exe、progman.exe三个文件。(见图1)


图1

  对于Windows NT、Windows 2000: 拷贝 \Windows\System32下的 gdi.exe、krnl386.exe、progman.exe 三个文件。

 

  如果格式化软盘时出现死机,请按下列步骤提取:请在该软盘的标签上写明“damaged during infected format as boot disk”。

  针对不同的系统的上列文件,拷贝到不同的软盘中,方法同上。

  二、文件型File/Macro病毒的捕获

  如果你怀疑病毒是文件型,将C盘根目录下的command.com文件拷贝到软盘上,取名为command,即去掉扩展名。

  如果你怀疑病毒是MS Word宏病毒,将C:\Program Files\Microsoft Office\Templates目录下的“"normal.dot”文件和C:\Program Files\Microsoft Office\Office\Startup 目录内的所有文件拷贝到软盘。(见图2)



图2

  如果你怀疑病毒是MS Excel宏病毒,将XLSTART目录内的所有文件拷贝到软盘。XLSTART位于计算机的多个地方,用Windows搜索功能查找"XLSTART"找到所有的目录,然后将这些目录下的文件全部拷贝到软盘。

  如果你怀疑病毒是PowerPoint宏病毒,做以下操作:打开一个空的Power Point文件,然后把它另存为一个文件,保存类型选为“演示文稿设计模板”,然后将此扩展名为.pot文件拷贝到软盘。

  请在该软盘的标签上写明“contains infected files”,并尽量让软盘存入尽可能多的带毒文件。

  将软盘做成一个影像文件。

  三、Trojans病毒的捕获

  运行regedit.exe文件打开注册表编辑器。记录下来下面注册项中涉及到的文件。

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run中涉及到的文件。(如图3)



图3

 

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices中涉及的文件。

  打开Win.INI文件,将文件中“load=” 和“ run=” 行中涉及的文件记录下来。

  按如上信息确定文件名和它们所在的目录,并将这些文件压缩到一个zip文件中。

  四、几款病毒工具软件

  ClrText.zip:

  当你提交的病毒是Word或Excel宏病毒时,这个工具软件可以将你的感染文件的内容清除,而只保留宏,从而可以避免你的保密信息泄露。

  SaveMBR.zip:

  这个工具软件可以将你的感染硬盘的MBR读到一个文件中,然后把文件发送到NAI进行病毒分析。

  RWFLOPY.zip:

  RWFloppy 软件可以恢复或生成软盘影像文件。它的作用是当你不想通过邮寄软盘的方式发送病毒样品时,可以用它生成一个影像文件通过电子邮件发送。特别是对于引导区病毒,由于它隐藏在软盘的80、81扇区,而一般的软件无法读取这两个扇区。

  Readt80.zip:

  为了正确检测BOOT区病毒,我们需要一张包含病毒的软盘。可以通过DOS状态下格式化一张系统软盘来得到:FORMAT /S A:

  需要软盘的原因是:引导区病毒通常把自己隐藏在一般DOS软件不能读取的地方(对于1.44M软盘有80个扇区,从 0 到 79, 引导区病毒把病毒代码隐藏在80、81 扇区)

  如果你用一般的软件来生成一个软盘影像文件,这个影像文件不包含80和 81扇区,所以也就无法进行分析病毒。这个软件就是用来把软盘中包含病毒代码的80、81扇区读出来写到一个文件中去。

  SYSU.zip:

  这个软件用来恢复被多种宏病毒感染的系统。




【责任编辑:admin 】




评论
用户名: 新注册) 密码: 匿名评论
评论内容:不能超过250字,请自觉遵守互联网相关政策法规。
  相关文章
维护SQL Server数据库
彻底击破威胁你的恶意网页病毒
安全防范---彻底击破威胁你的恶意网页
账号防盗防骗经验小结
预防病毒的八个窍门
  最新图片
极点五笔漏洞破解登录Vista!
极点五笔漏洞破解登录
ADSL Modem防黑客攻击“修炼秘技”
ADSL Modem防黑客攻击
加密和解密Windows Vista文件夹和文件
加密和解密Windows Vi
木马新花招 网游突然退出玩家须慎重登录
木马新花招 网游突然
公共电脑上网 个人信息安全要如何保护
公共电脑上网 个人信
24小时TOP
   
·最新U盘病毒清除方法汇总
·系统反复重启源自网银病毒
·加密和解密Windows Vista文件夹和文件
·公共电脑上网 个人信息安全要如何保护
·木马十大经典藏身地点
·极点五笔漏洞破解登录Vista!
·教你鉴别防火墙的功能差异
·ADSL Modem防黑客攻击“修炼秘技”
热门图片
  更多>>>
加密和解密Windows Vista文件夹和文件
加密和解密Windows
公共电脑上网 个人信息安全要如何保护
公共电脑上网 个人
极点五笔漏洞破解登录Vista!
极点五笔漏洞破解登
ADSL Modem防黑客攻击“修炼秘技”
ADSL Modem防黑客攻
焦点聚焦
  更多>>>
·木马十大经典藏身地点
论坛精华
  更多>>>
·真钱斗地主轧金花龙虎板玖和百家乐http://c
·22岁女大学生要嫁48岁乞丐(图)
·一条短信毁了一种水果 “蛆橘”传言流变调
·蒙古风情十四怪 (一)
·《中国高新技术企业》--www.txrb.com--科信
·东莞大金空调官方介绍 13559702882卢生
·乐众国际最新博彩游戏!真实!新鲜!刺激!
·快国庆了大家怎么安排
最新图片
  更多>>>
极点五笔漏洞破解登录Vista!
极点五笔漏洞破解登
ADSL Modem防黑客攻击“修炼秘技”
ADSL Modem防黑客攻
加密和解密Windows Vista文件夹和文件
加密和解密Windows
木马新花招 网游突然退出玩家须慎重登录
木马新花招 网游突
推荐文章
  更多>>>
·极点五笔漏洞破解登录Vista!
·ADSL Modem防黑客攻击“修炼秘技”
·加密和解密Windows Vista文件夹和文件
·木马新花招 网游突然退出玩家须慎重登录
·公共电脑上网 个人信息安全要如何保护
关于我们 - 版权声明 - 免责声明 - 欢迎投稿 - 广告服务 - 友情链接 - 网站建设 - 诚聘英才 - 联系我们 - -
Copyright @2007-2009 www.xydyz.com © All rights reserved.
校园第一站 版权所有 客服E-Mail:hyperblue@163.comn 点击这里给我发消息
Site design by hyperblue 鄂ICP备07009403号 Powered by DedeCms