rootkits病毒的原理介紹以及解決辦法

2017-03-07 10:16  出處:其他  作者:佚名   責(zé)任編輯:文俊豪 

  Rootkits病毒主要分為兩大類:

  第一種是進(jìn)程注入式Rootkits,另一種是驅(qū)動(dòng)級(jí)Rootkits。

  第一種Rootkits技術(shù)通常通過(guò)釋放動(dòng)態(tài)鏈接庫(kù)(DLL)文件,并將它們注入到可執(zhí)行文件及系統(tǒng)服務(wù)進(jìn)程中運(yùn)行,阻止操作系統(tǒng)及應(yīng)用程序?qū)Ρ桓腥镜奈募M(jìn)行訪問(wèn)。

  第二種Rootkits技術(shù)比較復(fù)雜,在系統(tǒng)啟動(dòng)時(shí)Rootkits病毒以加載驅(qū)動(dòng)程序的方式,先于殺毒軟件被裝入系統(tǒng),得到合法的操作系統(tǒng)控制權(quán)。當(dāng)殺毒軟件通過(guò)系統(tǒng)API及NTAPI訪問(wèn)文件系統(tǒng)時(shí)進(jìn)行監(jiān)視,一但發(fā)現(xiàn)被Rootkits感染的文件時(shí)返回一個(gè)虛假的結(jié)果,從而阻止操作系統(tǒng)及應(yīng)用程序?qū)Ρ桓腥镜奈募M(jìn)行訪問(wèn)。

  第一種Rootkits病毒較好處理,通過(guò)使用殺毒軟件可以輕松清除,而且不會(huì)造成任何嚴(yán)重的后果。

  第二種Rootkits病毒,由于其以驅(qū)動(dòng)程序裝入系統(tǒng)被認(rèn)為是驅(qū)動(dòng)的一部分,現(xiàn)階段還沒(méi)有一個(gè)較好的解決辦法。少數(shù)殺毒軟件在處理使用此類 Rootkits病毒時(shí)甚至?xí)霈F(xiàn)漏查漏殺的現(xiàn)象,大多數(shù)殺毒軟件會(huì)發(fā)現(xiàn)此類病毒,但往往清除失敗,某些筆者在實(shí)際工作中遇到過(guò)幾次問(wèn)題,現(xiàn)加以總結(jié)把解決方法與大家分享:

  第一個(gè)例子出現(xiàn)的現(xiàn)象是操作系統(tǒng)能夠正常運(yùn)行,但殺毒軟件無(wú)法啟動(dòng),在沒(méi)有任何可疑前后臺(tái)進(jìn)程的狀況下,CPU占用率很高,毫無(wú)疑問(wèn)系統(tǒng)被病毒感染,由于系統(tǒng)本身無(wú)法清除病毒,只好把該機(jī)器硬盤摘下,掛入另一沒(méi)有被病毒感染的操作系統(tǒng)以從盤方式進(jìn)行殺毒,由于病毒盤上所有文件在干凈操作系統(tǒng)中只作為普通文件處理,病毒很快就被清除。問(wèn)題解決。

  第二個(gè)例子情況更加嚴(yán)重一些,系統(tǒng)在進(jìn)入桌面后即出現(xiàn)藍(lán)屏,詢問(wèn)操作人員后得知,前一天殺毒軟件報(bào)告病毒,殺毒重啟后系統(tǒng)即出現(xiàn)桌面藍(lán)屏,排除因?yàn)橛布俺绦騿?wèn)題后,判斷是rootkits病毒破壞操作系統(tǒng)中某啟動(dòng)文件引起,掛從盤殺毒后果然發(fā)現(xiàn)病毒,但作為操作系統(tǒng)主盤引導(dǎo),依然出現(xiàn)進(jìn)入桌面即藍(lán)屏的現(xiàn)象,根據(jù)經(jīng)驗(yàn),考慮到rootkits病毒可能首先破壞殺毒軟件,而且原殺毒軟件已經(jīng)無(wú)法啟動(dòng),于是依舊掛從盤利用其他操作系統(tǒng)強(qiáng)行刪除原系統(tǒng)的殺毒軟件文件,再重新裝入原系統(tǒng),問(wèn)題解決,重新裝載殺毒軟件,查殺后無(wú)病毒。

  根據(jù)上面兩個(gè)例子,筆者總結(jié)出的特點(diǎn)是Rootkits病毒不僅偽裝性強(qiáng),徹底清除困難,而且對(duì)操作系統(tǒng)會(huì)造成一定程度的破壞。

 

msvcr100.dll是什么
YY語(yǔ)音打不開?360電腦門診一鍵修復(fù)!
YY語(yǔ)音打不開?360電腦門診一鍵修復(fù)!

YY語(yǔ)音作為時(shí)下最流行的語(yǔ)音通信軟件之一,深受廣大玩家的喜愛。但是近期,有不少用戶反映遭遇YY語(yǔ)音或YY游戲大廳無(wú)法打開的情形。雖然網(wǎng)絡(luò)上有諸多修復(fù)方案,但小編還是推薦大家使用...

PConline 2012-07-03 評(píng)論: 2 標(biāo)簽: msvcr100.dll是什么  

Word打不開怎么辦?WPS2012最佳解決方案
Word打不開怎么辦?WPS2012最佳解決方案

Word打不開怎么辦?Word只能在安全模式打開?Word2003無(wú)法打開DOCX格式文件?其實(shí)只要安裝一個(gè)WPS2012,Word打不開的問(wèn)題輕松解決!為什么這樣說(shuō)?了解完Word打不開的真相你就懂了。...

xiaohu 2012-06-08 評(píng)論: 44 標(biāo)簽: docx文件怎樣打開   docx怎么打開  

QQ面板鏈接打不開 360電腦門診免費(fèi)修復(fù)
QQ面板鏈接打不開 360電腦門診免費(fèi)修復(fù)

近期,有很多網(wǎng)友通過(guò)微博和論壇反映,點(diǎn)擊QQ面板上的QQ空間、QQ校友、QQ郵箱等圖標(biāo)時(shí)沒(méi)有反應(yīng),或者有時(shí)有反應(yīng)卻顯示空白頁(yè)的這一問(wèn)題。實(shí)際上,最簡(jiǎn)單的一種辦法就是用360安全衛(wèi)士...

PConline 2012-02-20 評(píng)論: 1 標(biāo)簽: msvcr100.dll是什么  

應(yīng)用程序打不開?試試用Vista兼容模式!
應(yīng)用程序打不開?試試用Vista兼容模式!

很多人因?yàn)閼?yīng)用程序在Windows Vista中不能正常工作而不得不退回到Windows XP,現(xiàn)在就教你在Vista下使用兼容模式。...

HighDiy 2007-03-07 評(píng)論: 0 標(biāo)簽: msvcr100.dll是什么