• 軟體損壞資料救援
    誤分割、誤格式化、誤ghost、駭客攻擊、PQ調整失敗等...
  • 硬體損壞資料救援
    電路板芯片燒壞,不認碟、碟體書寫錯誤等...
  • 伺服器資料救援
    磁碟陣列RAID0 、RAID1、RAID1+0、NAS、SAN 、JBO
  • 筆電資料救援
    東芝、日立、邁拓、三星、富士通、昆騰、筆記型等...
  • RAID資料救援
    對RAID0、RAID1、RAID1E、RAID5E、RAID6等救援...
  • 硬碟資料救援
    IDE、SCSI、S-ATA介面的IBM、易拓,昆騰硬碟,移動硬碟...
目前位置: 首頁 > 新聞中心 > 儲存設備

詳細說明「硬碟精靈蠕蟲」病毒的技術細節

1、此程序為Worm類型程序

2、病毒運行後,會把自己複製到%system32%、%system32%/com目錄下,文件名為:lass.exe文件屬性設為隱藏。

3、建立一個dghauweugsdgerh互斥量,保證進程中只有一個病毒在運行。

4、病毒會釋放2個文件來輔助病毒運行smss.exe、netcfg.dll,用來實現雙進程保護,當用戶去結束進程時,必須把smss.exe 跟 lass.exe同時結束,否則的話,其中的任何一個程序會把別一個進程自動啟動。

5、病毒會修改註冊表項,

HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Explorer/Advanced

ShowSuperHidden" = 0x00000000,當用戶用Explorer.Exe查看文件時,將看不到隱藏的文件, 這樣就簡單的實現了文件隱藏的功能。

6、當病毒運行後,會遍歷每個硬碟,在每個硬碟根目錄下建立一個autorun.inf,並把自己複製到每個硬碟根目錄下,命名為:pagefile.pif。當用我的電腦雙擊硬碟打開、點擊硬碟自動播放或在運行中直接輸入盤符進入硬碟時病毒會自動運行。

autorun.inf文件內容如下:

[AutoRun]

open=pagefile.pif

shell/open=打開(&O)

shell/open/Command=pagefile.pif

shell/open/Default=1

shell/explore=資源管理器(&X)

shell/explore/Command=pagefile.pif

7、病毒遍歷C盤以後的每個硬碟,對每個硬碟的EXE文件進行感染。感染後的程序,運行後會先運行病毒,然後運行用戶的EXE文件。

加入好友line@vga9721w
線上客服
@hd119