对于被病毒破坏文件的恢复总结

[复制链接]
  • TA的每日心情
    开心
    2015-1-15 15:06
  • 签到天数: 1 天

    [LV.1]布衣百姓

    180

    主题

    389

    回帖

    6406

    积分

    Intohard Team

    Rank: 7Rank: 7Rank: 7

    积分
    6406
    QQ
    发表于 2009-4-21 12:35:23 | 显示全部楼层 |阅读模式
    最近处理了很多病毒造成的数据丟失、损坏的问题,有成功的也有失败的可以说是“喜忧半掺”。现在病毒的变化应该引起我们的注意了,当然这些问题中绝大部分是WINDOWS下的

    病毒。根据最近处理的问题我简单总结了一下:



    1、NTFS和FAT32分区中被病毒感染后,恢复成功率最高的是NTFS

    2、病毒已经由单纯的破坏DBR、FAT、MFT过渡到了在单个文件的数据区中写入代码,只要文件一被执行同时就触发了病毒。

    3、中毒后最好不要用杀毒软件查杀,一旦病毒主体被破坏隐藏在单个文件中的代码在下次执行时就会自动破坏文件。有一点“宁为玉碎,不为瓦全”的意思

    4、某些病毒运用了加密技术对文件进行加密



    可以看到第3个是最不容易被恢复的,很不幸我今天就遇到了一例。病毒把用户最常用的文件中都自动加载了代码(比如DOC或者AUTOCAD文件),当然这还是好的,从我分析的结果来看在用户加装了杀毒软件杀毒以后,所有最后一次访问的文件只要被加载了代码的通通被病毒破坏,破坏现象为对数据区进行反复写入一些随机代码或者是在某一章节加入随机代码(如在某个10页的WORD文件中,病毒会随机在第3页第4页写入代码)。这就是最不幸的事了,也是做为数据恢复者最不愿意遇到的----数据区被改写(注意文件头和尾并没有被破坏)。



    还有经过我的检测目前的杀毒软件只能识别到病毒的主体,而对于隐藏在单个文件中的病毒代码是无能为力的!!!!大家讨论一下有什么好办法没有?

    该用户从未签到

    18

    主题

    1353

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    13472
    QQ
    发表于 2009-4-21 14:22:45 | 显示全部楼层
    病毒厲害到如此地步,那都是理論高手跟編程高手才能辦到的事情,等偶提高到這個高度再來討論,呵呵.
  • TA的每日心情
    开心
    2015-2-12 09:10
  • 签到天数: 1 天

    [LV.1]布衣百姓

    26

    主题

    646

    回帖

    1491

    积分

    [INTOHARD]营长

    QQ 82997644

    Rank: 6Rank: 6

    积分
    1491
    QQ
    发表于 2009-4-21 14:59:03 | 显示全部楼层
    现在的病毒是智能化 的 了

    该用户从未签到

    0

    主题

    179

    回帖

    185

    积分

    [INTOHARD]班长

    Rank: 2

    积分
    185
    发表于 2009-4-21 16:36:05 | 显示全部楼层
    现在这样的事太多了啊!特别是文档啊![s:18] [s:18] [s:18]
  • TA的每日心情
    开心
    2014-4-9 05:44
  • 签到天数: 1 天

    [LV.1]布衣百姓

    6

    主题

    425

    回帖

    4726

    积分

    [INTOHARD]团长

    566636656353.3655.05345.055999

    Rank: 8Rank: 8

    积分
    4726
    发表于 2009-4-21 16:36:12 | 显示全部楼层
    “被病毒破坏文件的恢复”这方面的资料好像很少,自己也没遇到过!不知道有没有朋友愿意给讲一下思路或者原理。先谢谢了!
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表