天下·网吧联盟
登录 申请网盟通行证 忘记密码 逛逛论坛
当前位置:首页 >> 技术纵横 >> 安全加油站 >> 知己知彼,病毒是如何感染游戏可执行文件的
知己知彼,病毒是如何感染游戏可执行文件的
作者:(_火凤凰  2006年08月22日  来源:天下·网吧联盟
收藏本文  打印此页  举报本文  评论  投稿

  这里只说说类似logo这类的恶性病毒(以下简称病毒)是如何感染可执行文件的(扩展名是.exe的)。
  
  病毒通过各种方式运行之后,首先会对操作系统进行判断,搞清楚什么操作系统,然后,会执行一些特定的隐藏工作,并添加到系统注册表中可以让自己再次运行的位置。这些初始化工作做完之后,如果病毒没有别的任务。就开始感染文件了。
  
  首先,病毒会枚举当前正在运行的程序的路径,例如当你在使用千千静听听歌的时候,病毒就会枚举到千千静听.exe程序路径,如下图:
  
  
  
  通常病毒可以枚举到当前正在运行的所有程序的可执行文件的路径,但除了一些作过特殊处理的程序,例如下图中的卡巴斯基的进程kav.exe,病毒就无法枚举到:

  
  
  一旦病毒获得了可执行文件的路径,就会打开这个可执行文件(如果能打开的话,通称可执行文件都是采用镜像方式读入内存的,所以一般都能打开),然后把自己的代码写道合适的位置。
  
  对于那些当前没有运行的程序,病毒就没有办法知道其可执行文件的路径了。这时候,病毒会采取枚举目录的办法来寻找可执行文件。例如,病毒要感染d盘中的游戏的可执行文件,病毒首先询问操作系统,“告诉我,d盘更目录都有什么文件和文件夹?把这些信息写道纸条上给我!”操作系统很听话,就会如实把这些信息“写道纸条上”告诉病毒。病毒拿到d盘更目之后,就会按照上面列出的名字,挨个让操作系统带路,比如有一个叫做传奇的目录,病毒就会让操作系统带路,“带我到传奇目录里面去!”,操作系统就会带病毒进入传奇的目录中去,进去之后,病毒会接着问“可执行文件都是那些?”,操作系统会返回“传奇”目录中的所有可执行文件的名字给病毒,病毒知道了可执行文件的路径后,就会感染这些文件。 病毒会让操作系统带他进入d盘所有的目录中去一编,试图感染所有的可执行文件,来完成传播自身的目的。
  
  由此我们可以知道,要避免可执行文件被感染,那么必须做到:
  
  在内存中不要让病毒获得自身可执行文件的路径,例如上图中的kav.exe进程。方法是,处理系统枚举进程的函数,就是取得系统的最高层管理权限,这就是杀毒软件有时候会造成系统崩溃的原因之一。
  
  在病毒枚举磁盘的过程中,不让其枚举到。这在windows nt系统中都是可以很容易做到的,那就是利用ntfs文件系统的的权限特性。关于ntfs权限的应用,或者大家有什么不同的理解的,欢迎到天下·网吧联盟论坛技术版讨论:bbs.txwm.com。

免责声明:凡本站中注明“来源:天下联盟”的所有文章,均为作者授权发表的原创文章,版权属本站与作者共同所有。本站欢迎网络媒体转载,但转载时请务必注明“来源:天下联盟”,并保留作者的姓名。
网友评论
1
游客
我的QQ有盗号木马怎么也杀不掉该怎么处理
2008-06-11 23:05
2
taoliwangluo
虽然不是很清楚,但还懂一点。谢谢
2008-04-29 16:09
3
游客
这样制造呢?
2008-04-05 02:30
昵称: 验证码: 看不到图片?点击刷新验证码。

* 请各位网友遵纪守法并注意语言文明。 * 已登陆的会员才能发表评论。
*《互联网电子公告服务管理规定》 *《全国人大常委会关于维护互联网安全的规定》

网盟藏经阁

百年奥运 安全先行 百年奥运 安全先行
  作为世界三大竞技比赛的体育项目之一(奥运会、世界杯、F1)─奥运会无疑会成为世界的焦点,今夏即....[详情]
无盘网吧利好多多 无盘网吧利好多多
  中国人的无盘工作系统,大约在1997年走向社会,走进网吧。历经10多年的磨砺,无盘工作系统逐渐得到....[详情]
教你做网吧广告——百万格子网吧版 教你做网吧广告——百万格子网吧版
在网吧做广告已非新鲜事,但如何充分发挥网吧优势,“压榨”出更多的广告,想必大家也在绞尽脑汁了[详情]
不用拆机箱,不用Ghost,飞速传系统 不用拆机箱,不用Ghost,飞速传系..
  用ghost server进行网络克隆是个不错的主意,但是,克隆之前要给母盘作准确无误的整盘镜像,克隆过....[详情]
网管必学:将“SP3”集成至XP安装盘 网管必学:将“SP3”集成至XP安装..
  随着最近Vista的不断炒作,相信短期内Windows XP SP3的正式版本是发布无望了,但正所谓自己动手丰....[详情]

百度主题推广

网站地图 | 关于天下 | 商务合作 | 广告投放 | 投稿指南 | 联系方式 | 友情链接 | 版权声明 | 免责条款 | 隐私保护
新 宽 联 数 码] 中国网吧增值业务领头羊
新宽联数码 2000 - 2008 建设 - 维护 - 版权所有 粤B2-20040365号
广州网监-报警岗亭