计算机病毒:是人为编写的,具有自我复制能力的,未经用户允许而执行的代码
特性:
破坏性:占用CPU时间,从而造成进程堵塞,对数据或文件造成破坏,打乱屏幕的显示等
隐藏性:
潜伏性:大多数病毒在感染系统后不会马上发作,可以长时间隐藏在系统中,只有在满足特定条件时才启动
传染性:可以通过各种渠道传染给其他计算机
不可预见性:
大多数病毒都可以找到作者信息和产地信息
病毒反战阶段:
DOS引导阶段--DOS可执行阶段--伴随性阶段--变形阶段(变性病毒是一种综合性病毒,它既能感染引导区,又能感染程序区,多数具有解码算法,一种病毒往往要两短以上的子程序才能解除)--变种阶段--蠕虫阶段
3.利用系统本身的规则隐藏文件
同样为无技术含量的障眼法,但利用系统本身的规则隐藏文件这种方法当前却被大量的文件夹加密、隐藏类的软件利用。可以在命令提示行输入“attribDirRecycler–s–h”,回车,再看文件夹中的文件,文件夹是已经显示出来不再隐藏。再确认一下,隐藏属性已经被去掉了,输入的那一行的作用:“attrib”是一个 DOS 命令,是更改文件及文件夹属性的,紧跟在后面的“DirRecycler”就是我们要更改属性的文件或文件夹,再后面的“-s”是告诉系统,我们要去掉 DirRecycler 的系统属性,因为系统属性才使得我们无法在Windows 的文件属性里更改其属性(使更改隐藏属性的选项变成了灰的);再后面的“-h”是告诉系统,我们同时还要去掉它的隐藏属性。如果把–s–h 换成+s+h 就是添加系统与隐藏属性了。
进入 nul:在路径前加上“\\.\”,把文件夹复制到别的地方。因为 nul 是系统的设备名字,进入设备,会被拒绝,并且他将文件夹取名为“nul”,就是防着我们在控制台进入。并且设备不能删除,不能重命名。要想查看,只能把它复制到别的地方。并且系统中并不仅仅 nul 是设备名,AUX、COM1、CON、PRN……等等还有很多,当发现类似情况时都可以用这种方法处理。
但是通常情况下,我们根本无须关心文件夹里面是什么,就可以直接删除这个文件夹,命令+/?的形式显示帮助信息的。/S 的意思是删除全部子目录,所有的 DOS 命令都可以用
在运行里面输入完整的路径,如上图所示,点确定,就可以轻易的打开被重重保护的文件夹,任意操作里面的文件!

利用技术手段隐藏文件
“文件格式有特定的程序来识别并读取使用,而文件系统格式则由特定的驱动来识别并读取使用,文件系统驱动根据文件系统的不同而不同,FAT 文件系统、NTFS 文件系统分别由 FastFat.sys 与 NTFS.sys 来管理。”。“文件过滤系统驱动”,是一个文件过滤系统,付在文件系统上,像个筛子一样对传入文件系统驱动的信息进行过滤。文件过滤系统在现实中应用非常广泛,几乎所有的杀毒软件都会用到,而系统本身的系统还原也是应用的文件过滤系统,还有些
硬盘还原之类的程序也在使用文件过滤驱动。文件过滤系统驱动之下,就是文件系统驱动了,HOOK、Inline-HOOK 文件系统驱动都可以隐藏文件或保护文件不被删除。对文件系统驱动的 HOOK 比文件过滤系统更深。以狙剑的磁盘文件管理来说吧,为什么他可以看到被文件过滤系统隐藏甚至被文件系统驱动 HOOK、
Inline-HOOK 隐藏的文件呢?就是因为他最大化的减少了这个指令执行的环节,自己实现了文件系统的解析。
自己实现文件系统的解析:由文件系统格式是文件在磁盘中存放的规则,文件存在了磁盘的哪里,磁盘的什么地方存放了什么东西只有相应的文件系统才知道,而自己解析就是自己分析磁盘扇区找到文件存放的规律,然后绕过文件系统驱动,自己去磁盘上找文件,并列出来,这样,中间各个环节的过滤与 HOOK 就起不到作用了。
文件的删除也是同样的道理,是否允许删除是由系统在 FSD 环节中检查的,而狙剑的破坏文件是从发出破坏的指令开始,直接跳到了抹杀硬盘上的文件数据,自然中间环节中是否允许的检查也起不到作用了。
计算机中的一个操作涉及到方方面面,很难完全绕过,绕过了这里又触动了那里,如果有人针对文件系统解析来作手脚,也是完全可以的。
检查时多方面就行检查,才是最完善的,不要仅查一点。这是一个不断斗争的过程,没有绝对的胜出者




