您的位置:首页 > 互联网

bmw病毒样本_360发布“BMW病毒”技术分析报告

发布时间:2022-07-22 06:10:41  来源:互联网     背景:

  BMW病毒是360安全中心最新捕获的一款高危病毒,该病毒能够连环感染BIOS(主板芯片程序)、MBR(硬盘主引导区)和Windows系统文件,使受害电脑无论重装系统、格式化硬盘,还是换掉硬盘都无法彻底清除病毒。

  病毒传播途径

  捆绑游戏外挂,欺骗用户关闭安全软件后实施攻击。

  病毒中招现象

  一、Windows系统启动前,电脑屏幕显示"Find it OK!"字样;

  二、杀毒软件反复提示“硬盘引导区病毒”却无法彻底清除;

  三、浏览器主页被篡改为https://10554.new93.com/index.htm

  病毒防治方案

  用户电脑在正常开启360安全卫士的情况下,能够防御BMW病毒,使其无法感染主板BIOS芯片和硬盘MBR;

  如果有网民电脑因关闭安全软件而被BMW病毒感染,可下载使用360“BMW病毒专杀工具”,能够检测病毒并阻止BIOS病毒代码回写MBR,再配合360系统急救箱进行修复,可有效防范此类病毒反复发作。下载地址:https://bbs.360.cn/4005462/251088932.html

  以下为BMW病毒的技术分析

  BMW病毒主体分为BIOS、MBR和Windows三个部分,攻击流程如下图:

bmw病毒样本

   一、BMW病毒BIOS部分

bmw病毒样本

   增加了ISA模块BIOS部分,名为HOOK.ROM,作用主要是检测MBR部分是否被恢复。如果发现MBR部分已被修复,就将BIOS内的病毒代码约 14个扇区写入MBR中,导致用户反复格式化、高格低格,或重新分区都无效。

  二、BMW病毒MBR部分

  MBR部分病毒代码执行后,会从第2个扇区开始读6个扇区的病毒代码到0X7C00处,然后跳至该处执行,然后读取第7个扇区中的备份 MBR到内存中,验证扇区的有效性;

  通过验证后,读取分区表中的引导扇区所在的扇区到 0X7C00处,验证引导分区的有效性;

  通过验证后,判断引导分区的类型,目前该病毒支持NTFS和 FAT32,根据不同的分区类型进行不同的处理,再经过解析文件系统找到文件所在扇区,找到相应的Windows系统文件读取PE信息判断其是否被感染过。(XP/2003系统为Winlogon.exe,Win7/Vista系统为Wininit.exe)

  如果Windows系统文件已被感染,则在屏幕上显示"Find it OK!",然后调入原始MBR,跳到原始MBR处执行;如果Windows系统文件没有被感染,则进行PE感染写扇区,之后在屏幕上显示"Find it OK!",然后调入原始MBR,跳到原始MBR处执行。

bmw病毒样本

   三、BMW病毒Windows部分(Winlogon和Wininit文件执行感染)

  以Winlogon.exe为例进行说明:

  由于病毒修改了该文件入口点,当文件执行时首先执行加密过的病毒代码,运行时动态解码。

  病毒代码解密后加载指定文件,创建病毒调用CreateThread创建线程,同时跳回原始入口点执行。

  在病毒线程里先Sleep10秒,然后调用URLDownloadToFileA从黑客服务器下载一个Downloader到本地,验证文件下载成功后,调用WinExec执行,从而下载运行多种恶意程序;该病毒还会下载驱动,命名为c:\my.sys,由之前的病毒代码通过一系列服务函数来创建加载驱动,完成后该病毒线程进入无限Sleep状态。

折叠屏手机fold2


bmw病毒样本

世界杯商机

腾讯wifi管家活动


tcl平台

关于明星的公众号

金山毒霸:新鬼影病毒学CIH改写主板BIOS
支付宝“担保交易开放计划”正式启动

返回网站首页

本文评论
兔年最给力 满座网0元抽50g金条活动公布获奖结果
2011年的春节在一片喜庆祥和的氛围中结束了,忙碌的大家开始陆续回到了自己的工作岗位。与此同时,令网友振奋欣喜的是,满座网春节期间倾情举办的0元抽纯度99.999的50g金条兔年...
日期:07-26
阿里巴巴追加18亿元 淘宝商城新规调整
  今天,阿里巴巴集团董事局主席马云正式宣布,阿里巴巴将投入18亿元扶持淘宝商城卖家,调整新规执行办法,保证金由阿里集团和卖家各出一半。   10月10日,中国最大的B2C电子商...
日期:07-24
成为网课老师有多难?高考之后,作业帮层层加码“修炼”好老师
  高考刚刚结束、中考又要临近,作为学校教育的有益补充,在线教育备受关注。对于广大备考或其他考试的学生和家长而言,课程质量和师资是其关注的重点。   优秀的老师是课程...
日期:01-05
红谷滩首届VR运动会成功举办 VR与体育完美融合擦出火花(红谷滩区VR产业推进中心)
  2019年12月28日,红谷滩新区首届VR运动会如期而至,业界精英与300位参赛选手、800余位观众在南昌VR竞技主题乐园齐聚一堂,共同见证国内首届VR体育运动会登陆江西南昌。  ...
日期:03-25
抖音联手饿了么,和美团正面竞争(抖音联手饿了么,和美团正面竞争哪个更好)
目前本地生活是字节优先级最高的业务之一。补全外卖能力,为商家提供流量扶持,手握6亿日活用户的抖音,开始正面挑战美团 魅族pro5 flyme6pixel 3 XL   文;|;郑可书 刘以秦; 编...
日期:08-21
amd zen4 主板「AMD要让你装机更便宜!物美价廉的Zen4新U来了:65瓦锐龙9 7900」
双11前夕,AMD Zen4锐龙7000桌面处理器的价格下调到了最低1699元。虽然目前还没有锐龙3的消息,同时Zen4桌面APU在2023年并无规划,所以Zen4桌面家族下一轮的新品就集中在了后缀没...
日期:11-29
C大调和c小调「腾讯音乐C大调和B小调」
声明:本文来自微信公众号“光子星球”(ID:TMTweb),作者:吴先之,编辑:王潘,授权转载发布。北京时间11月15日,腾讯音乐(后文简称TME)发布2022年第三季度财报。整体营收73.7亿元,同比微降...
日期:11-20
关于新型冠状病毒肺炎的治疗场所_对新型冠状病毒肺炎说不,百度携疾控中心打造居家消毒全攻略
  截至24日12时,官方数据显示,全国新型冠状病毒感染的肺炎确诊病例876例,疑似1072例。短时间内确诊病例数量就翻了一倍,湖北多个城市更是相继发布了“封城”政策,疫情的态势牵...
日期:07-25
全球电子商务收入或将首次出现萎缩_全球电子商务现状
媒体数字市场展望最新预测下调了2022年全球电子商务收入预估。受供应链问题和通胀影响,全球电子商务收入预计将在2022年同比首次萎缩,较2021年下降2.5%。全球电子商务行业在最...
日期:08-20
工信部发布《信息安全技术 个人信息保护指南》强化“知情权”“禁止权”
  近日,工信部发布《信息安全技术 个人信息保护指南》意见稿,该指南对个人信息主体的权利、信息管理者使用个人信息的要求等多方面做出了规定。   强化“知情权”、“禁...
日期:07-26
淘宝扶持政策_淘宝网即将推出扶持计划持续帮助创业者
10月17日下午,阿里巴巴集团董事局主席兼CEO马云在淘宝商城媒体沟通会上表示,继淘宝商城推出18亿消费者保障和商户扶植计划后,淘宝网也将在近期推出中小卖家创业扶持计划。 马...
日期:07-24
外交部回应苹果下架香港暴徒帮手App
  10月10日消息 据央视新闻消息,中国外交部发言人耿爽今天表示,近来发生在香港的极端暴力犯罪行为,理应予以反对和抵制,而不是支持和纵容。我们欢迎外国企业到华来投资,当然前...
日期:09-20
北京、成都等地开“堵”了?这次网友却很“兴奋”_成都今天拥堵
  从昨天开始,不少网友纷纷在朋友圈、微博里晒出所在城市堵车的照片,话语中没有抱怨,反而还有点“小兴奋”。由于自春节以来,很多城市受疫情影响都变得空荡荡,网友们因车流量...
日期:06-14
接到电话说社保卡骗保_接到电话称涉嫌骗保?腾讯手机管家提醒防范社保卡相关骗局
  近日,绍兴等地防诈中心发出预警,监测到多起社保卡电信网络诈骗骗局。不法分子冒充当地社保局,以用户社保卡被冻结、涉嫌违规骗保,本地社保卡将停用为由,转移用户银行卡钱财...
日期:11-02
SEC调查借壳公司不影响在美上市的中国互联网公司(企业为什么选择在美国上市而不在中国上市来筹集资)
  12月28日,针对美国证券交易委员会(以下简称“SEC”)审计300余家借壳上市中国企业一事,投资业内分析师称,这场风暴并不会影响到在美上市的中国IT及互联网公司。   一名来自...
日期:07-25
CNZZ 全新上线 涉足网络广告管理领域_cnzz广告管家
  今日,全球最大的中文互联网数据统计分析服务提供商CNZZ发布一款全新产品——“广告管家”(http://adm.cnzz.com )。此款产品的推出,标志着一直专注做第三方数据统计服务的C...
日期:07-22
微软去年11月美国搜索市场份额高达29%(微软的市场份额)
  1月4日消息,据techcrunch报道,数周前comScore发表的报告称,2010年11月微软的必应市场份额达到空前的11.8%。但另一家调查公司Compete称,必应的市场份额实际上远远高于此。...
日期:07-25
macbook pro m2什么时候上市「性能对标MacBook!曝新的M2芯片iPad Pro将在“几天内”宣布」
Macrumors报道,苹果将在“几天内”宣布新的11英寸和12.9英寸iPad Pro型号,尊敬的彭博社记者马克古尔曼今天在他最新的Power On通讯中表示。代号为J617和J620的新款11英寸和12....
日期:10-18
网易云音乐APP「网易云音乐首款音乐社交App MUS开放注册」
  蓝鲸TMT 费腾图片来源:东方IC  蓝鲸TMT频道9月27日讯,网易云音乐首款音乐社交App MUS正式开放注册。据悉,MUS是一款匹配音乐同好的社交App。百度互联网医院平台  今年3...
日期:09-27
新华三5G_MWC19上海 | 新华三发布5G融合解决方案 引领5G融合应用之路
  6月26日,MWC19上海活动期间,紫光旗下新华三集团成功召开以“5G融合应用 智绘产业未来”为主题的数字化创新与实践高峰论坛。会上,新华三隆重发布 “5G融合解决方案”,由此...
日期:01-08