EVOC BIOS殺毒技術(shù)
研祥智能股份軟件部
計算機(jī)病毒是伴隨著現(xiàn)代計算機(jī)的發(fā)展而發(fā)展起來,其對計算機(jī)的開發(fā)以及使用人員帶來了很大的困擾。如果一種病毒在即使重新把硬盤分區(qū)、格式化后還不能清除的話,帶來的困擾就更大——這種病毒就是引導(dǎo)型病毒。該病毒具有很強(qiáng)的隱蔽性,EVOC BIOS殺毒技術(shù)是用來清除這種引導(dǎo)型病毒的技術(shù)。
技術(shù)背景
引導(dǎo)型病毒是指專門感染硬盤主引導(dǎo)扇區(qū)(MBR)和軟盤引導(dǎo)扇區(qū)(DBR)的一種病毒,通常把引導(dǎo)型病毒都統(tǒng)稱為MBR病毒。MBR病毒感染的基本思想:MBR病毒會將正常的MBR或DBR數(shù)據(jù)備份到存儲設(shè)備的某一個位置;如果從感染了MBR病毒的存儲設(shè)備引導(dǎo),在執(zhí)行BIOS中斷服務(wù)器程序時會將帶有MBR病毒的MBR或DBR讀入內(nèi)存并執(zhí)行;病毒代碼過程中會從備份的位置將正常的MBR或DBR數(shù)據(jù)讀到內(nèi)存中并執(zhí)行,系統(tǒng)正常引導(dǎo)進(jìn)操作系統(tǒng)從而掩蓋病毒自身。同時病毒代碼執(zhí)行過程中還會完成兩個功能:1、使病毒常駐常規(guī)內(nèi)存中常規(guī)內(nèi)存的較高端處;2、病毒同時會HOOK INT 13H,這樣每次執(zhí)行INT13H時候就會先執(zhí)行病毒代碼。
由于病毒常駐內(nèi)存同時Hook了INT 13H中斷,當(dāng)從中MBR病毒的存儲設(shè)備引導(dǎo)時會感染連在電腦上的其他的存儲設(shè)備。進(jìn)入中有MBR病毒的系統(tǒng)后,在讀MBR信息時病毒會把正常的MBR信息傳給你,達(dá)到隱藏病毒自身的目的;如果想把自己手動備份的正常MBR寫回時,病毒會把MBR寫到備份的位置;在正常引導(dǎo)進(jìn)系統(tǒng)之后,病毒還可能會使系統(tǒng)出現(xiàn)類似藍(lán)屏、定時重啟等問題,F(xiàn)有技術(shù)中,MBR病毒的清除通過上層殺毒軟件來實現(xiàn)的,由于病毒帶有隱藏功能,同時對寫入MBR有轉(zhuǎn)移到是寫入到備份位置的特性,所以上層殺毒軟件檢測MBR病毒時候比較困難;有的殺毒軟件能檢測到,也清除不了病毒。通常MBR病毒是通過專殺工具來實現(xiàn)的。
EVOC實現(xiàn)的BIOS清除MBR病毒技術(shù)方案,是在還沒有引導(dǎo)進(jìn)操作系統(tǒng)之前檢測MBR是否中毒,這時即使已經(jīng)中毒,由于病毒代碼還沒有執(zhí)行,病毒也無法通過返回正常的MBR信息來隱藏自身,這樣使得病毒的查殺更加的準(zhǔn)確。這種技術(shù)方案不需要添加額外花費(fèi),如不需要用硬件存儲設(shè)芯片備來備份MBR。
技術(shù)原理
BIOS清除MBR技術(shù)是在BIOS中添加一個檢查存儲設(shè)備是否中MBR病毒功能模塊,該功能模塊是在BIOS引導(dǎo)進(jìn)系統(tǒng)之前開始遍歷檢測所有的存儲設(shè)備,查看是否中病毒,如果有種病毒則清除病毒;遍歷檢測完成后再引導(dǎo)進(jìn)系統(tǒng)。清除MBR病毒模塊功能添加的位置是在所有的硬件初始化完成后,在調(diào)用INT 19H中斷讀存儲設(shè)備的MBR信息引導(dǎo)進(jìn)系統(tǒng)之前實現(xiàn)。只有所有的硬件初始化完成后才能遍歷檢測存儲設(shè)備;同時要在引導(dǎo)設(shè)備的MBR執(zhí)行引導(dǎo)進(jìn)系統(tǒng)之前實現(xiàn),這時如果存儲設(shè)備已經(jīng)中毒,病毒代碼還沒有執(zhí)行,病毒就沒有辦法隱藏。實現(xiàn)BIOS清除MBR病毒方式如圖1。
圖1 BIOS清除MBR方式
其中引導(dǎo)類型病毒(MBR病毒)特征標(biāo)識相當(dāng)于一個小的MBR病毒庫,如果發(fā)現(xiàn)有新的MBR病毒可以通過分析病毒代碼找到其特征標(biāo)識和備份正常MBR方式就可以實現(xiàn)功能擴(kuò)充,以達(dá)到清除更多MBR病毒。本技術(shù)方案可以添加到有的BIOS中,實現(xiàn)MBR病毒的清除功能,從而避免由于病毒引起異常。
其中引導(dǎo)類型病毒(MBR病毒)備份正常的MBR時候通常有兩種方式:1、將正常的MBR整個扇區(qū)的數(shù)據(jù)備份到存儲設(shè)備的某個扇區(qū);2、將正常MBR的部分或全部數(shù)據(jù)通過加密后備份到存儲設(shè)備的某個扇區(qū)。在清除MBR病毒的時候,通過分析病毒,如果發(fā)現(xiàn)是第一中備份方式,找到其正常MBR備份的位置讀出該扇區(qū)的數(shù)據(jù)后寫入 MBR所在的位置即可;如果發(fā)現(xiàn)是第二種備份方式,需要找到加密后的數(shù)據(jù)位置以及解密算法得到正常的MBR數(shù)據(jù)并寫入MBR所在的位置。
技術(shù)優(yōu)勢
本技術(shù)是對BIOS功能的一種擴(kuò)充,目前還沒有通過BIOS實現(xiàn)清除MBR病毒的技術(shù)。與上層殺毒軟件相比,BIOS實現(xiàn)清除MBR病毒技術(shù)更加的精準(zhǔn)。同時該功能是由BIOS獨(dú)立完成的,不需要任何額外的輔助,也不依賴于任何操作系統(tǒng)。
查殺準(zhǔn)確:本技術(shù)是在病毒執(zhí)行之前開始檢測查殺的,這時候病毒還不能執(zhí)行隱藏自身的功能,使得檢測病毒更加準(zhǔn)確;同時在還原MBR(或DBR)的時候,病毒也沒有辦法轉(zhuǎn)移到寫備份MBR(或DBR)扇區(qū)位置,從而可以正常的還原MBR(或DBR)。
無額外硬件成本:本技術(shù)是在BIOS中增加一個模塊,該模塊只占用很小的代碼空間,不需要更換更大的BIOS ROM芯片;也不需要增加額外的硬件設(shè)備來備份MBR等。同時本技術(shù)不需要其他的軟件技術(shù)輔助即可完成。
不依賴于操作系統(tǒng):本技術(shù)是通過BIOS來實現(xiàn)的,和實際使用的操作系統(tǒng)無關(guān)。
備注:本文的MBR是指存儲設(shè)備的第一扇區(qū)數(shù)據(jù),即HDD格式存儲設(shè)備的主引導(dǎo)扇區(qū)數(shù)據(jù)和FDD格式存儲設(shè)備的引導(dǎo)扇區(qū)數(shù)據(jù)(DBR)。
相關(guān)閱讀:
- ...2012/10/16 11:33·EVOC低功耗網(wǎng)絡(luò)應(yīng)用平臺在會議室錄播系統(tǒng)中的應(yīng)用
- ...2010/11/25 11:05·The Evolution of Realtime Testing 實時測試的演變
- ...2010/03/02 16:10·EVOC醫(yī)生工作站在EHR、EMR中的應(yīng)用解決方案
- ...· “芯創(chuàng)杯”首屆高校未來汽車人機(jī)交互設(shè)計大賽報名正式啟動
- ...· 探秘第二屆衛(wèi)藍(lán)山鷹“創(chuàng)新·共享”試驗技術(shù)論壇!
- ...· “2018中國半導(dǎo)體生態(tài)鏈大會”在江蘇省盱眙舉行
- ...· 新主題新規(guī)劃,CITE 2019瞭望智慧未來
- ...· 從汽車到工廠,TI毫米波傳感器致力于創(chuàng)造更智能的世界
- ...· 意法半導(dǎo)體(ST)、Cinemo和Valens在CES 2018展上聯(lián)合演示汽車信息娛樂解決方案
- ...· 北京集成電路產(chǎn)業(yè)創(chuàng)新發(fā)展高峰論壇即將在京召開
- ...· 三菱電機(jī)強(qiáng)勢出擊PCIM亞洲2017展
- ...· GPGPU國產(chǎn)替代:中國芯片產(chǎn)業(yè)的空白地帶
- ...· 物聯(lián)網(wǎng)產(chǎn)品設(shè)計中Wi-Fi連接的四個關(guān)鍵因素
- ...· 第三屆中國MEMS智能傳感器產(chǎn)業(yè)發(fā)展大會即將于蚌埠拉開帷幕
- ...· IAIC專項賽演繹“中國芯“應(yīng)用創(chuàng)新,信息安全高峰論壇亮劍海寧
- ...· 智能控制有源鉗位反激
- ...· 解讀5G毫米波OTA 測試技術(shù)
- ...· 多個市場高速增長推動Molex加強(qiáng)汽車領(lǐng)域的發(fā)展
- ...· 中國綠色制造聯(lián)盟成立大會召開在即 政產(chǎn)學(xué)研用共探綠色發(fā)展新模式
- ...· Efinix® 全力驅(qū)動AI邊緣計算,成功推出Trion™ T20 FPGA樣品, 同時將產(chǎn)品擴(kuò)展到二十萬邏輯單元的T200 FPGA
- ...· 英飛凌亮相進(jìn)博會,引領(lǐng)智慧新生活
- ...· 三電產(chǎn)品開發(fā)及測試研討會北汽新能源專場成功舉行
- ...· Manz亞智科技跨入半導(dǎo)體領(lǐng)域 為面板級扇出型封裝提供化學(xué)濕制程、涂布及激光應(yīng)用等生產(chǎn)設(shè)備解決方案
- ...· 中電瑞華BITRODE動力電池測試系統(tǒng)順利交付北汽新能源
- ...· 中電瑞華FTF系列電池測試系統(tǒng)中標(biāo)北京新能源汽車股份有限公司
- ...· 中電瑞華大功率高壓能源反饋式負(fù)載系統(tǒng)成功交付中電熊貓
- ...· 中電瑞華國際在電動汽車及關(guān)鍵部件測評研討會上演繹先進(jìn)測評技術(shù)
- ...· 數(shù)據(jù)采集終端系統(tǒng)設(shè)備
- ...· 簡儀科技踏上新征程
- ...· 易靈思® 宣布 AEC-Q100 資質(zhì)認(rèn)證和汽車系列產(chǎn)品計劃
- ...· 易靈思® 宣布擴(kuò)充高性能 鈦金系列™ FPGA 產(chǎn)品 鈦金系列產(chǎn)品擴(kuò)充至包含 1M 邏輯單元的 FPGA
- ...· 易靈思® 宣布Trion® Titanium 在臺積電 (TSMC) 16納米工藝節(jié)點流片
- ...· TI杯2019年全國大學(xué)生電子設(shè)計競賽頒獎典禮在京舉行
- ...· BlackBerry QNX虛擬機(jī)獲得全球首個汽車安全完整性等級(ASIL) ‘D’認(rèn)證
- ...· 威馬汽車選擇BlackBerry助力下一代汽車