病毒是如何感染文件的?

 我来答
智山芙诸璇
2020-03-30 · TA获得超过3万个赞
知道大有可为答主
回答量:1.1万
采纳率:34%
帮助的人:819万
展开全部
在系统运行时,
病毒通过病毒载体即系统的外存储器进入系统的内存储器,
常驻内存。该病毒在系统内存中监视系统的运行,
当它发现有攻击的目标存在并满足条件时,便从内存中将自身存入被攻击的目标,
从而将病毒进行传播。
而病毒利用系统INT
13H读写磁盘的中断又将其写入系统的外存储器软盘或硬盘中,
再感染其他系统。
  可执行文件感染病毒后又怎样感染新的可执行文件?
  可执行文件.COM或.EXE感染上了病毒,
例如黑色星期五病毒,
它驻入内存的条件是在执行被传染的文件时进入内存的。
  一旦进入内存,便开始监视系统的运行。当它发现被传染的目标时,
进行如下操作:
  (1)首先对运行的可执行文件特定地址的标识位信息进行判断是否已感染了病毒;
  (2)当条件满足,
利用INT
13H将病毒链接到可执行文件的首部或尾部或中间,
并存大磁盘中;
  (3)完成传染后,
继续监视系统的运行,
试图寻找新的攻击目标。
  操作系统型病毒是怎样进行传染的?
  正常的PC
DOS启动过程是:
  (1)加电开机后进入系统的检测程序并执行该程序对系统的基本设备进行检测;
  (2)检测正常后从系统盘0面0道1扇区即逻辑0扇区读入Boot引导程序到内存的0000:
7C00处;
  (3)转入Boot执行之;
  (4)Boot判断是否为系统盘,
如果不是系统盘则提示;
  non-system
disk
or
disk
error
  Replace
and
strike
any
key
when
ready
  否则,
读入IBM
BIO.COM和IBM
DOS.COM两个隐含文件;
  (5)执行IBM
BIO.COM和IBM
DOS.COM两个隐含文件,
将COMMAND.COM装入内存;
  (6)系统正常运行,
DOS启动成功。
  如果系统盘已感染了病毒,
PC
DOS的启动将是另一番景象,
其过程为:
  (1)将Boot区中病毒代码首先读入内存的0000:
7C00处;
  (2)病毒将自身全部代码读入内存的某一安全地区、常驻内存,
监视系统的运行;
  (3)修改INT
13H中断服务处理程序的入口地址,
使之指向病毒控制模块并执行之。因为任何一种病毒要感染软盘或者硬盘,都离不开对磁盘的读写操作,
修改INT13H中断服务程序的入口地址是一项少不了的操作;
  (4)病毒程序全部被读入内存后才读入正常的Boot内容到内存的0000:
7C00处,
进行正常的启动过程;
  (5)病毒程序伺机等待随时准备感染新的系统盘或非系统盘。
  如果发现有可攻击的对象,
病毒要进行下列的工作:
  (1)将目标盘的引导扇区读入内存,
对该盘进行判别是否传染了病毒;
  (2)当满足传染条件时,
则将病毒的全部或者一部分写入Boot区,
把正常的磁盘的引导区程序写入磁盘特写位置;
  (3)返回正常的INT
13H中断服务处理程序,
完成了对目标盘的传染
http://www.skyhosting.com.cn/frontend/hosting/Detail.aspx?Product=2
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
上海国想
2024-12-02 广告
作为上海国想科技发展有限公司的工作人员,遇到勒索病毒应迅速采取以下措施:首先,立即隔离被感染的服务器主机,切断其网络连接,防止病毒扩散。接着,检查被加密的文件,并分析日志服务信息,确定勒索病毒的种类和传播方式。随后,进行系统的修复工作,安装... 点击进入详情页
本回答由上海国想提供
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式