freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

    小心假冒外挂的恶意病毒破坏硬盘分区
    2019-02-21 11:26:48
    所属地 广东省

    腾讯御见威胁情报中心发现一个伪装成“小智辅助”(游戏外挂)的病毒,该病毒是恶意改写磁盘分区的破坏性病毒,一旦运行成功,会导致电脑无法启动,屏幕上显示一疑似病毒作者的QQ号。目前该病毒木马除了会导致机器“自动重启又无法启动外,并没有其他功能。

    1.png

    感染病毒重启后电脑无法启动 

    病毒运行后会将磁盘第一扇区的数据备份到第三扇区,随后用病毒代码覆盖MBR(主引导记录)的启动代码,最后调用命令行shutdown -r -t 0 重启系统,系统重启后会立刻无法开机。 

    病毒MBR启动代码中内置了解锁密码为222222,但是输入后也无法正常启动机器。可以认为,这个恶意破坏磁盘分区的病毒可能是初级病毒作者的“作业练习”。腾讯电脑管家内置的MBR保护功能可以阻止该病毒的破坏,只要不关闭退出电脑管家,病毒的破坏功能就不能得逞。

    2.png

    腾讯电脑管家会阻止病毒修改磁盘主引导记录

    3.png

    病毒改写mbr启动代码 

    4.png

    被篡改后的MBR 

    安全建议: 

    1.用户宜养成良好的上网习惯,不下载运行盗版软件、外挂工具、系统激活工具等软件;

    2.腾讯电脑管家可拦截查杀该病毒,保持杀毒软件运行,勿轻信他人退出杀毒软件;

    5.png

    腾讯电脑管家可以拦截该木马下载 

    3.对于已经中毒电脑无法启动的用户,可以用U盘启动工具进Winpe环境,再使用数据恢复软件重建分区,以恢复系统,如果直接覆盖重装系统会因原来的分区信息被破坏而导致数据丢失。 

    IOCs:

    MD5:

    2da69c52b5f48bfa03e46878b15b19bb 

    2605a77770e6b23c192708a7c2f665ad 

    # MBR # 腾讯御见威胁情报 # 小智辅助 # 破坏分区表
    本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
    被以下专辑收录,发现更多精彩内容
    + 收入我的专辑
    + 加入我的收藏
    相关推荐
    • 0 文章数
    • 0 关注者