一盞綠茶提示您:看后求收藏(詩鼎小說網網m.gzstf.cn),接著再看更方便。
對硬盤主引導記錄的分析結果顯示,硬盤的主引導記錄已經被病毒篡改了,肖遠仔細分析了主引導記錄的分析報告,加上自己經驗進行推測,基本上搞明白了這個病毒的工作原理:
主引導記錄中內置了一段判斷程序,這段判斷程序會首先探測計算機的網絡端口是否開放,如果開放的話,他會將自身以廣播的形式向網絡上發散,如果沒有開放,那么他將不會主動進行網絡傳播,轉入下一流程,對硬盤進行檢測,判斷硬盤是否被CIH病毒所感染,如果被感染了,他就會把自己隱藏起來,沒有任何動作。
如果判斷程序發現系統沒有被感染,那么,它會將在硬盤末尾一塊很小的隱藏分區中存儲的CIH病毒原體,拷貝到系統文件夾中,并設置為隨系統自動啟動,做完這一切后,它又會把自己隱藏起來,系統在啟動時,CIH病毒隨之運行,對系統文件進行感染,接下來對系統的破壞工作,就交給CIH病毒進行了。
這個判斷完全是建立在硬盤中有完整的Windows系統的情況下進行的,如果它發現系統中沒有操作系統,也就是說硬盤可能被格式化了,那么這個判斷程序就會運行一段和CIH病毒存儲在同一隱藏區域的另一個程序,這個程序肖遠根據先前的情況推斷,應該就是那個游戲程序。
從邏輯上來說,這段判斷程序的工作原理并不是特別復雜,所以,肖遠很容易就做出了上面的那些推斷。
退出了硬盤分析程序,肖遠又運行了一款磁盤分區管理軟件,這款軟件比系統自帶的那個fdisk要強大一些,能夠探查出那些fdisk無法發現的隱藏分區,運行后,軟件給出了一個磁盤系統分區表清單,果然,在最后有一個只有一兆的隱藏分區,CIH病毒原體和先前他們玩的那個字母游戲程序就隱藏在這里。
這時,肖遠突然想到,剛才唐新宇對磁盤進行分區,用的是系統內置的分區命令fdisk,那么,他對那些硬盤分完區后,這個小隱藏分區應該沒有被破壞掉,不過一來因為這個分區是隱藏的,二來,這個分區內存儲的病毒需要主引導記錄的程序提取才能運行,那些學生機的電腦上,即使還留著這個分區,里面的病毒也變成了死物,沒有了發作機會而已。
為了驗證自己的想法,肖遠拿了一塊還沒有裝到計算機上的學生機硬盤檢測了一下,果然,唐新宇重新分區后,只是把主引導記錄中的那個判斷程序給破壞掉了,磁盤末尾的那個隱藏分區還在,肖遠順手把這個分區給刪除了,里面的病毒也隨之被徹底銷毀。
唐新宇還在繼續干著他的活,但是也在密切注意著肖遠這邊,他看到肖遠拿起了他分過區的一塊硬盤裝到電腦上,又進行了一番操作,于是趁著ghost克隆等待的時間,湊了過來。
“病毒還沒有殺掉?”
“嗯,還有一點殘留……”
肖遠把剛才的分析結果給唐新宇說了一遍,然后讓唐新宇在硬盤克隆的空閑時,把所有硬盤最后的那個隱藏分區給刪除掉,而他自己則把那個隱藏分區中的CIH病毒原體給拷貝了出來,因為他做這一切都是在DOS下進行的,而CIH病毒感染不了DOS,所以他并不擔心這一舉動會有什么危險。
拷貝出來后,他將這個病毒進行了反匯編,然后開始研究這個病毒的匯編代碼,看看它究竟是怎么繞過自己設置的CIH病毒免疫補丁的,研究了一會兒,突然笑著感嘆了一句:“原來是這么回事,真野蠻啊!”
原版的CIH病毒在感染計算機之前,會檢測機器是不是被感染過了,如果感染過了,病毒就不會重新進行感染,而肖遠設置的免疫補丁就是利用了這一點,在系統中偽造出一種被病毒感染的假象,從而達到騙過這個病毒的目的,但是這個被改造過的病毒卻是采用了一種很野蠻,但有效的方式,不管計算機有沒有感染,它都會重新感染一遍,這樣,肖遠設置的補丁自然就沒有了作用。
肖遠繼續分析病毒代碼,發現病毒的發作時間被設置成了每周四上午十點半,而不是原來的4月26號,6月26號以及每月的26號,這才導致今天上午機房的機器病毒大爆發。
除了上面的這些改動外,這個病毒和原版的CIH病毒并沒有什么區別,所以肖遠在弄清楚它的工作原理后,就把它刪掉了。
這時候,唐新宇已經把所有學生機的系統都裝好了,最后的以藏分區也被他刪掉了,他閑下來后,也圍了過來,拉了把椅子坐到了肖遠的身邊看他在不停地忙碌。
肖遠看到唐新宇過來,就把他分析得到的結論向唐新宇介紹了起來,卻不想招來了坐在另一側的唐颯的不滿。
“咯咯,弟弟你好偏心哦,姐姐在你身邊坐了這么久,也不見你向姐姐解釋一下。”
“你本身就是搞這個的,還用我給你解釋?”