【教學】【轉貼】從硬碟架構看病毒所在(作者:譚安成)



贊助商連結


purk
2005-04-23, 11:25 PM
《電腦病毒與防治專題》

從硬碟架構看病毒所在(作者:譚安成)

何謂病毒?病毒的分類、傳播、感染途徑、發病症狀等已在其它
文章發表過,故不在此篇文章討論範圍之內。本文將使各位讀者了
解電腦"開機的過程"、"硬碟的Partition Table"及"DBR(DOS啟動記
錄)"的結構內容,此時各位一定有所疑惑?這些又跟病毒有什麼關
係呢?想想是否曾經聽過周遭的朋友電腦,因中毒而使得硬碟無法
正常開機、硬碟資料亂掉的情形呢?這些情形大多是由於病毒破壞
電腦硬碟的Partition Table(以下簡稱 PT)、DBR、FAT 表或ROOT
(DIR)所導致的結果,然而只要PT 或DBR 遭到損壞將會使你硬碟內
寶貴且重要的資料因無法開機而無法讀取。這也是撰寫病毒之程式
設計師所喜愛下毒的兩個區域,因此如何事先備份PT、DBR 以備中
毒後之復原,將是本篇所研討的重點,除此之外也會介紹FAT 及
ROOT (DIR)架構。

開機的程序

電腦是如何開機的呢?在此我們以DOS 作業系統為例。當我們打
開電腦主機電源時主機板上的BIOS就開始測試電腦硬體及周邊設備
,此時螢幕左上角處將會看到RAM 數字從 0開始累加直至主機板上
DRAM的數目為止,之後你會聽到硬碟測試的聲音,且硬碟指示燈亮
一下表示硬碟測試沒有問題,接下來依序載入MBR(主開機程式)、
DBR(DOS啟動記錄)、IO.SYS、MSDOS.SYS、CONFIG.SYS、
COMMAND.COM、AUTOEXEC.BAT等,待螢幕出現C:>或A:>時即表示開機
成功。以圖式如下。

┌────┐ ┌────┐ ┌────┐
│POWER ON├→ │BIOS測試├→ │載入 MBR├→
└────┘ └────┘ └────┘
┌────┐ ┌────┐ ┌─────┐ ┌───────┐
│載入 DBR├→ │IO.SYS ├→ │MSDOS.SYS ├→│載入CONFIG.SYS├→
└────┘ └────┘ └─────┘ └───────┘
┌────────┐ ┌────────┐ ┌─────┐
│載入AUTOEXEC.BAT├→│螢幕出現C:>或A:>├→ │ 開機成功 │
└────────┘ └────────┘ └─────┘

硬碟的邏輯結構

硬碟的邏輯結構有如倉庫之擺設,為了有效管理倉庫我們將它依
儲存類別畫分區塊,而各區塊間又有其先後順序,就以DOS 作業系
統為例,其將整顆硬碟依序畫分為MBR、DBR、FAT、ROOT (DIR)、
DATA。

HDD 的邏輯結構
┌───────┐
│ MBR │┐
├───────┤├ 開機時的重要程式及資料
│ DBR │┘
├───────┤
│ FAT │┐
├───────┤├ DOS 檔案組織的兩大架構
│ ROOT │┘
├───────┤
│ DATA │─ 使用者儲存在硬碟中的檔案、資料
└───────┘

DOS檔案組織的兩大架構

DOS作業系統在使用者下達DIR指令時是如何在螢幕上顯示其檔案
的階層架構呢?其實DOS 在硬碟中儲存了兩份重要的資訊即FAT和
DIR,它們用來記錄檔案位於硬碟之位址所在,因此FAT 及DIR將
是DOS檔案組織的兩大架構,缺一不可。

何謂 FAT(File Allocation Table) 表

FAT 就是大家所稱的檔案配置表,其位於DBR 之後,而FAT 表中
記錄著硬碟內所有空間的位置,因此當我們欲建立一檔案時,DOS
作業系統將會到FAT 表處尋找何處有空位,如有空位則FAT 表將會
把此空位標成已使用,所以此動作就有如戲院的售票員,當有觀眾
買票入席時則將手上座位表上之空白座位標(上)打勾,簡言之,
FAT 表就是在硬碟中的某一區域,此區域都是記錄硬碟中那些"磁簇
(Clusters)"已被使用而那些磁簇還未被使用。

何謂 ROOT (DIR=Directory)

ROOT又有人稱做DIR,而此DIR並非DOS指令的DIR,而是我們所說
的根目錄區的意思,即然是根目錄區,那就是用來儲存DOS作業系統
根目錄的檔案及目錄,而 ROOT 配合檔案記錄表(FAT)來記錄這些檔
案及目錄,每個檔案或目錄用32 Bytes 表示,ROOT區中一共可記錄
512 個目錄或檔案。

何謂 MBR (Master Boot Record:主開機記錄)

每當我們拿到一顆新硬碟時,第一步驟就是將硬碟做分割
(Partition),並設定那一分割區為可開機磁區,這些設定值連同開
機程式將在執行分割程式後,由分割程式(如:FDISK)寫入MBR ,因
此MBR 是硬碟最重要的開機磁區,這個磁區位於硬碟的磁柱 0,磁
頭 0,磁區1 的位置也是大家俗稱的第0 軌,然而我們再將MBR分成
兩個部份;分別為MBP(主開機程式:Master Boot Program)及
Partition Table(硬碟分割表)。簡言之MBR 就是硬碟的某一區域其
大小為512 Bytes(000 - 1FF),存放著"開機程式"及"硬碟分割表"
因此一旦此區域招受破壞肯定將會無法正常開機。

000┌───┐ ┐ 000┌────────┐ ┐
│ M │ │ │ M B P │ │
│ │ │ │ │ ├ 218
│ │ │ │ │ │BYTES
│ │ │ │ │ │
│ B │ ├ 512 ─→ ├────────┤0D9 ┘
│ │ │BYTES │ 保 留 │ ┐ 228
│ │ │ ─→ ├────────┤1BE ┘BYTES
│ R │ │ │ Partition │ ┐
│ │ │ │ Table ┌──┤ │
│ │ │ │ │55AA│ ├ 66
└───┘1FF ┘ └─────┴──┘1FF ┘BYTES

MBR 的細分

下以DEBUG程式來說明MBR的內容:

1.首先以手動的方式來觀看MBR 的內容,因此就得介紹各位如何
撰寫一段小小的組合語言程式。
STEP1:在DOS 環境下執行DEBUG
STEP2:在DEBUG 環境的提示符號(-)下輸入A,即表示欲開始撰
寫組合語言程式依當時ES暫存器值而定(因此會與各位操
作時不同)

15C1:0100 mov ax,201 ┐
15C1:0103 mov bx,200 │
15C1:0106 mov cx,1 ├ 呼叫BIOS INT 13中斷服務程式讀出硬碟(DL =
15C1:0109 mov dx,80 │ 80)第0 軌(CH = 0)、第0 磁頭(DH = 0)、第1
15C1:010C int 13 │ 磁區(CL = 1)的MBR 資料放至記憶體ES:BX(
15C1:010E int 20 ┘ 15C1:200)
15C1:0110

STEP3:在DEBUG 環境的提示符號(-)下輸入G,則程式從15C1:0100
執行至15C1:010E的INT 20 結束
STEP4:在DEBUG 環境的提示符號(-)下輸入D 200,即看到15C1:200
內容如果的15C1:0280到15C1:02D0,看到"Invalid partition
tale.Error loading...."等字串,則表示主開機程式沒
有被病毒侵入。再比照前面15C1:03CE - 15C1:03FD為00
即表示此顆硬碟只切割了一個分割表。

2.接下來說明如何自行儲存PT,這時你一定會有所疑問為何不儲
存MBP呢?因為當您在使用FDISK時只要附加參數/MBR,則FDISK
將只會自動重寫一份主開機程式(MBP ) 而不會重建PT。
Step1:在DOS 環境下執行DEBUG
Step2:在DEBUG 環境的提示符號(-)下輸入A,即表示欲開始撰寫
組合語言程式

15C1:0100 mov ax,12c ┐
15C1:0103 mov cx,0 ├ 呼叫DOS INT 21的3C中斷服務程式開啟一空檔
15C1:0106 mov ah,3c │ PT.DAT
15C1:0108 int 21 ┘
15C1:010A push ax
15C1:010B mov ax,201 ┐ 呼叫BIOS INT 13中斷服務程式讀出硬碟(DL =
15C1:010E mov bx,200 ├ 80)第0 軌(CH = 0)、第0 磁頭(DH = 0)、第1
15C1:0111 mov cx,1 │ 磁區(CL = 1)的MBR 資料放至記憶體ES:BX(
15C1:0114 mov dx,80 │ 15C1:200)
15C1:0117 int 13 ┘
15C1:0119 pop ax
15C1:011A mov bx,ax ┐呼叫DOS INT 21的40 (AH)中斷服務程式從記憶
15C1:011C mov dx,3be ├體15C1:03BE(DX)開始寫64 Bytes(CX)資料存入
15C1:011F mov ah,40 │PT.DAT
15C1:0121 mov cx,40 │
15C1:0124 int 21 ┘
15C1:0126 mov ah,3e ┐呼叫DOS INT 21的3E (AH)中斷服務程式關閉己
15C1:0128 int 21 ┘開的檔案
15C1:012A int 20
15C1:012C db 'a:\pt.dat$' → 定義一檔名為PT.DAT
15C1:0136
-n mbr.com → 將上述程式定義一檔名MBR.COM
-rcx
-:0136 → 定義MBR.COM檔案大小為311Bytes
-w → 將MBR.COM存成一可執行檔
-q
C:>

Step3:請將一磁片放入A槽後在C:>下執行mbr.com,當程式執行
後會在A槽的根目錄下產生一大小為64Bytes的Partition
Table備份檔pt.dat。

何謂 DBR (Dos Boot Record:DOS 啟動記錄)

DBR就是存放DOS的啟動程式,主要功能就是用來載入DOS的兩個隱
藏檔(IO.SYS、 MSDOS.SYS。

同樣的底下以DEBUG 程式來說明DBR 的內容

1.首先以手動的方式來觀看DBR 的內容。
Step1:在DOS 環境下執行DEBUG
Step2:在DEBUG 環境的提示符號(-)下輸入A

15C1:0100 mov ax,201 ┐
15C1:0103 mov bx,200 │
15C1:0106 mov cx,1 ├ 呼叫BIOS INT 13中斷服務程式讀出硬碟(DL =
15C1:0109 mov dx,180 │ 80)第0 軌(CH = 0)、第1 磁頭(DH = 1)、第1
15C1:010C int 13 │ 磁區(CL = 1)的DBR 資料放至記憶體ES:BX(
15C1:010E int 20 ┘ 15C1:200)
15C1:0110

Step3:在DEBUG 環境的提示符號(-)下輸入G,則程式從15C1:0100
執行至15C1:010E 的INT 20 結束
Step4:在DEBUG 環境的提示符號(-)下輸入D 200,即看到15C1:200
內容

2.同樣的我們也事先將DBR 儲存起來。
Step1:在DOS 環境下執行DEBUG
Step2:在DEBUG 環境的提示符號(-)下輸入A,即表示欲開始撰
寫組合語言程式

15C1:0100 mov ax,12c ┐
15C1:0103 mov cx,0 ├ 呼叫DOS INT 21的3C中斷服務程式開啟一空檔
15C1:0106 mov ah,3c │ DBR.DAT
15C1:0108 int 21 ┘
15C1:010A push ax
15C1:010B mov ax,201 ┐ 呼叫BIOS INT 13中斷服務程式讀出硬碟(DL =
15C1:010E mov bx,200 ├ 80)第0 軌(CH = 0)、第1 磁頭(DH = 1)、第1
15C1:0111 mov cx,1 │ 磁區(CL = 1)的DBR 資料放至記憶體ES:BX(
15C1:0114 mov dx,180 │ 15C1:200)
15C1:0117 int 13 ┘
15C1:0119 pop ax
15C1:011A mov bx,ax ┐呼叫DOS INT 21的40 (AH)中斷服務程式從記憶
15C1:011C mov dx,200 ├體15C1:0200(DX)開始寫512Bytes(AH)資料存入
15C1:011F mov ah,40 │DBR.DAT
15C1:0121 mov cx,200 │
15C1:0124 int 21 ┘
15C1:0126 mov ah,3e ┐呼叫DOS INT 21的3E (AH)中斷服務程式關閉己
15C1:0128 int 21 ┘開的檔案
15C1:012A int 20
15C1:012C db 'a:\dbr.dat$' → 定義一檔名為DBR.DAT
15C1:0136
-n dbr.com → 將上述程式定義一檔名DBR.COM
-rcx
-:0136 → 定義DBR.COM檔案大小為311Bytes
-w → 將DBR.COM存成一可執行檔
-q
C:>

Step3:請將一磁片於入A槽後在C:>下執行dbr.com,當程式執行
後會在A槽的根目錄下產生dbr.dat。

如何救復已中毒的MBR、DBR

我們將如何把未中毒前備份的PT.DAT、DBR.DAT 復原呢?另外需
告知讀者的是因為上文所備份的DBR.DAT只針對單一分割區為準,因
此做完下述步驟只能救回主分割區的資料,以下所做的步驟需特別
小心,否則一不注意將有自己破壞硬碟之虞。

Step1:使用原版DOS 磁片由軟碟開機
Step2:在A:>下執行FDISK/MBR,此時FDISK會重新寫一份新的MBP
至硬碟內。
Step3:執行DEBUG.EXE
Step4:-a

15C1:0100 mov ax,201 ┐
15C1:0103 mov bx,200 │
15C1:0106 mov cx,1 │
15C1:0109 mov dx,80 ├ 讀取硬碟MBR(MBP+Partition Table)
15C1:010C int 13 │ 資料進入記憶體且從ES:BX(15C1:0200)
15C1:010E int 20 │ 擺起
15C1:0110 ┘
-g
Program terminated normally
-q

Step5:做完上述步驟已完全恢復硬碟的MBR
Step6:接下來恢復DBR
Step7:在A:>下執行DEBUG.EXE
Step8:-n dbr.dat ┐將事先備份好的資料載入記憶體,且從
15C1:0200放起 -l 200 ┘
-a
15C1:0110 mov ax,301 ┐
15C1:0113 mov bx,200 │
15C1:0116 mov cx,1 │
15C1:0119 mov dx,80 ├ 呼叫BIOS INT 13,AH = 03的中
15C1:011C int 13 │ 斷服務程式,將15C1:0200起之
15C1:011E int 20 │ 資料寫1(AL = 1) 磁區入硬碟
15C1:0110 ┘ (DL =80),第0 磁頭(DH = 0),
第0 磁軌(CH = 0),第1 磁區(CL=1)
-g

Program terminated normally
-q

Step9:救復DBR 後請重新由A 開機,在出現A:>後打入SYS C:
即可殺掉開機型病毒常隱藏的區域

十、結語

了解硬碟的邏輯架構將有助於讀者在自行PC中了開機型病毒後如
何自行救護而不借助掃毒程式,希望此篇文章能讓各位更清楚DOS
環境下硬碟的整體架構,倘若你對組合語言還不是很熟悉,想信"二
、硬碟的邏輯結構"能讓你清楚了解。

http://www.ascc.net/nl/86/1318/05.txt

贊助商連結


purk
2005-04-23, 11:43 PM
怎么写DOS病毒

创建时间:2004-3-6
文章属性:转载
文章提交:ffantasyYD
今日浏览:6
总共次数:3258

文章作者:ffantasyYD
文章出处:虎盟网络安全小组(rohu.com)

自磁芯大战以来,病毒从DOS时代的病毒发展到WINDOS系统的病毒,从变形、加密到智能化现在的病毒是让人防不胜防,现在网络上病毒大肆泛滥,给人们带来的很大的危害,本人在此仅做抛砖引玉,介绍病毒的原理,希望大家共同研究交流。(本文参考了网络上的部分文章,并引用了部分内容。)
要学DOS下的病毒,首先你必须要学会或掌握汇编语言。DOS下病毒一般分为引导型病毒、文件型病毒、混合型病毒等。大部分病毒是感染COM和EXE文件,因此你必须了解COM文件和EXE文件结构。
一 .COM文件结构及原理
.COM 文件比较简单,.COM文件包含程序的一个绝对映像──-就是说,为了运行程序准确的处理器指令和内存中的数据,MS-DOS通过直接把该映像从文件拷贝到内存而加载.COM程序,它不作任何改变。为加载一个.COM程序,MS-DOS首先试图分配内存,因为.COM程序必须位于一个64K的段中,所以.COM文件的大小不能超过65,024(64K减去用于PSP的256字节和用于一个起始堆栈的至少256字节)。如果MS-DOS不能为程序、一个PSP、一个起始堆栈分配足够内存,QQ:9750406则分配尝试失败。否则,MS-DOS分配尽可能多的内存(直至所有保留内存),即使.COM程序本身不能大于64K。在试图运行另一个程序或分配另外的内存之前,大部分.COM程序释放任何不需要的内存。
分配内存后,MS-DOS在该内存的头256字节建立一个PSP,如果PSP中的第一个FCB含有一个有效驱动器标识符,则置AL为00h,否则为0FFh。MS-DOS还置AH为00h或0FFh,这依赖于第二个FCB是否含有一个有效驱动器标识符。建造PSP后,MS-DOS在PSP后立即开始(偏移100h)加载.COM文件,它置SS,DS和ES为PSP的段地址,接着创建一个堆栈.为创建一个堆栈,MS-DOS置SP为0000h,若已分配了至少64K内存;否则,它置寄存器为比所分配的字节总数大2的值.最后,它把0000h推进栈(这是为了保证与在早期MS-DOS版本上设计的程序的兼容性)。MS-DOS通过把控制传递偏移100h处的指令而启动程序.程序设计者必须保证.COM文件的第一条指令是程序的入口点。注意,因为程序是在偏移100h处加载,因此所有代码和数据偏移也必须相对于100h.汇编语言程序设计者可通过置程序的初值为100h而保证这
一点(例如通过在原程序的开始使用语句org 100h).
二 EXE文件结构
 EXE 文件比较复杂,每个EXE文件都有一个文件头,结构如下:
       EXE文件头信息    
    ──────────────────-
     ├ 偏移量 ┤   意义         ┤
     ├00h-01h ┤MZ『EXE文件标记     ┤
     ├2h-03h ┤文件长度除512的余数  ┤
     ├04h-05h ┤...............商  ┤
     ├06h-07h ┤复位位项的个数      ┤
     ├08h-09h ┤文件头除16的商     ┤
     ├0ah-0bh ┤程序运行所需最小段数 ┤
     ├0ch-0dh ┤..............大.... ┤
     ├oeh-0fh ┤堆栈段的段值 (SS)   ┤
     ├10h-11h ┤........sp      ┤
     ├12h-13h ┤文件校验和       ┤
     ├14h-15h ┤IP           ┤
     ├16h-17h ┤CS           ┤
     ├18h-19h ┤............  ┤
     ├1ah-1bh ┤............     ┤
     ├1ch   ┤............      ┤ 
 ────────────────────────-
.EXE文件包含一个文件头和一个可复位位程序映像。文件头包含MS-DOS用于加载程序的信息,例如程序的大小和寄存器的初始值。文件头还指向一个复位位表,该表包含指向程序映像中可复位位段地址的指针链表。文件头的形式与EXEHEADER结构对应:
EXEHEADER STRUC
exSignature dw 5A4Dh ;.EXE标志
exExraBytes dw ? ;最后(部分)页中的字节数
exPages dw ? ;文件中的全部和部分页数
exRelocItems dw ? ;复位位表中的指针数
exHeaderSize dw ? ;以字节为单位的文件头大小
exMinAlloc dw ? ;最小分配大小
exMaxAlloc dw ? ;最大分配大小
exInitSS dw ? ;初始SS值
exInitSP dw ? ;初始SP值
exChechSum dw ? ;补码校验值
exInitIP dw ? ;初始IP值
exInitCS dw ? ;初始CS值
exRelocTable dw ? ;复位位表的字节偏移量
exOverlay dw ? ;覆盖号
EXEHEADER ENDS程序映像,包含处理器代码和程序的初始数据,紧接在文件头之后。它的大小以字节为单位,等于.EXE文件的大小减去文件头的大小,也等于exHeaderSize的域的值乘以16。MS-DOS通过把该映像直接从文件拷贝到内存加载.EXE程序然后调整定位表中说明的可复位位段地址。
定位表是一个复位位指针数组,每个指向程序映像中的可复位位段地址。文件头中的exRelocItems域说明了数组中指针的个数,exRelocTable域说明了分配表的起始文件偏移量。每个复位位指针由两个16位值组成:偏移量和段值。 为加载.EXE程序,MS-DOS首先读文件头以确定.EXE标志并计算程序映像的大小。然后它试图申请内存。首先,它计算程序映像文件的大小加上PSP的大小再加上EXEHEADER结构中的exMinAlloc域说明的内存大小这三者之和,如果总和超过最大可用内存块的大小。则MS-DOS停止加载程序并返回一个出错值。否则面,它计算程序映像的大小加上PSP的大小再加上EXEHEADER结构中exMaxAlloc域说明的内存大小之和,如果第二个总和小于最大可用内存块的大小,则MS-DOS 分配计算得到的内存量。否则,它分配最大可用内存块。分配完内存后,MS-DOS确定段地址,也称为起始段地址,MS-DOS从此处加载程序映像。如果exMinAlloc域和exMaxAlloc域中的值都为零,则MS-DOS把映像尽可能地加载到内存最高端。否则,它把映像加载到紧挨着PSP域之上。接下来,MS-DOS读取复位位表中的项目调整所有由可复位位指针说明的段地址。对于复位位表中的每个指针,MS-DOS寻找程序映像中相应的可复位位段地址,并把起始段地址加到它之上。一旦调整完毕,段地址便指向了内存中被加载程序的代码和数据段。 MS-DOS在所分配内存的最低部分建造256字节的PSP,把AL和AH设置为加载 .COM程序时所设置的值。MS-DOS使用文件头中的值设置SP与SS,调整SS初始值,把起始地址加到它之上。MS-DOS还把ES和DS设置为PSP的段地址.最后,MS-DOS从程序文件头读取CS和IP的初始值,把起始段地址加到CS之 上,把控制转移到位于调整后地址处的程序。

三、引导型病毒原理
了解引导型病毒的原理,首先要了解引导区的结构。软盘只有一个引导区,称为DOS BOOT SECTER ,只要软盘做了格式化,就会存在。其作用为查找盘上有无IO.SYS DOS.SYS,若有则引导,若无则显示『NO SYSTEM DISK...』等信息。硬盘有两个引导区,在0面0道1扇区的称为主引导区,内有主引导程序和分区表,主引导程序查找激活分区,该分区的第一个扇区即为DOS BOOT SECTER。绝大多数病毒感染硬盘主引导扇区和软盘DOS引导扇区。

***3.5」软盘格式***
3.5」软盘是双面的,所以零磁道有正反两面,正面为0-17扇区,
反面是18-35扇区。
0 扇区: Boot area (引导扇区);
1 - 9 扇区: 1st FAT area (第一张文件分配表);
10 - 18 扇区: 2st FAT area (第二张文件分配表);
19 - 32 扇区: Root dir area(也叫 File Directory Table,FDT)
文件目录表(根目录)
33-2879 扇区: Data area (数据区)

***硬盘的主引导记录结构***
硬盘的主引导记录结构
偏移 机器码 符号指令 说明
0000 FA CLI ;屏蔽中断
0001 33C0 XOR AX,AX
0003 8ED0 MOV SS,AX ;(SS)=0000H
0005 BC007C MOV SP,7C00 ;(SP)=7C00H
0008 8BF4 MOV SI,SP ;(SI)=7C00H
000A 50 PUSH AX
000B 07 POP ES ;(ES)=0000H
000C 50 PUSH AX
000D 1F POP DS ;(DS)=0000H
000E FB STI
000F FC CLD
0010 BF0006 MOV DI,0600
0013 B90001 MOV CX,0100 ;共512字节
0016 F2 REPNZ
0017 A5 MOVSW ;主引导程序把自己从0000:7C00处搬到
;0000:0600处,为Dos分区的引导程序腾
;出空间
0018 EA1D060000 JMP 0000:061D ;跳到0000:061D处继续执行,实际上就是
;执行下面的MOV指令(001D偏移处)
001D BEBE07 MOV SI,07BE ;07BE-0600=01BE,01BE是分区表的首址
0020 B304 MOV BL,04 ;分区表最多4项,即最多4个分区
0022 803C80 CMP BYTE PTR [SI],80 ;80H表示活动分区
0025 740E JZ 0035 ;找到活动分区则跳走
0027 803C00 CMP BYTE PTR [SI],00 ;00H为有效分区的标志
002A 751C JNZ 0048 ;既非80H亦非00H则分区表无效
002C 83C610 ADD SI,+10 ;下一个分区表项,每项16字节
002F FECB DEC BL ;循环计数减一
0031 75EF JNZ 0022 ;检查下一个分区表项
0033 CD18 INT 18 ;4个都不能引导则进入ROM Basic
0035 8B14 MOV DX,[SI]
0037 8B4C02 MOV CX,[SI+02] ;取活动分区的引导扇区的面,柱面,扇区
003A 8BEE MOV BP,SI ;然后继续检查后面的分区表项
003C 83C610 ADD SI,+10
003F FECB DEC BL
0041 741A JZ 005D ;4个都查完则去引导活动分区
0043 803C00 CMP BYTE PTR [SI],00 ;00H为分区有效标志
0046 74F4 JZ 003C ;此分区表项有效则继续查下一个
0048 BE8B06 MOV SI,068B ;068B-0600=018B,取"无效分区"字符串
004B AC LODSB ;从字符串中取一字符
004C 3C00 CMP AL,00 ;00H表示串尾
004E 740B JZ 005B ;串显示完了则进入死循环
0050 56 PUSH SI
0051 BB0700 MOV BX,0007
0054 B40E MOV AH,0E
0056 CD10 INT 10 ;显示一个字符
0058 5E POP SI
0059 EBF0 JMP 004B ;循环显示下一个字符
005B EBFE JMP 005B ;此处为死循环
005D BF0500 MOV DI,0005 ;读入活动分区的引导扇,最多试读5次
0060 BB007C MOV BX,7C00
0063 B80102 MOV AX,0201
0066 57 PUSH DI
0067 CD13 INT 13 ;读
0069 5F POP DI
006A 730C JNB 0078 ;读盘成功则跳走
006C 33C0 XOR AX,AX
006E CD13 INT 13 ;读失败则复位磁盘
0070 4F DEC DI
0071 75ED JNZ 0060 ;不到5次则再试读
0073 BEA306 MOV SI,06A3 ;06A3-0600=00A3,即"Error loading"串
0076 EBD3 JMP 004B ;去显示字符串,然后进入死循环
0078 BEC206 MOV SI,06C2 ;06C2-0600=00C2,即"Missing.."串
0076 EBD3 JMP 004B ;去显示字符串,然后进入死循环
0078 BEC206 MOV SI,06C2 ;06C2-0600=00C2,即"Missing.."串
007B BFFE7D MOV DI,7DFE ;7DFE-7C00=01FE,即活动分区的引导扇
;区的最后两字节的首址
007E 813D55AA CMP WORD PTR [DI],AA55;最后两字节为AA55H则有效
0082 75C7 JNZ 004B ;无效则显示字符串并进入死循环
0084 8BF5 MOV SI,BP
0086 EA007C0000 JMP 0000:7C00 ;有效则跳去引导该分区
0080 49 6E 76 61 6C Inval
0090 69 64 20 70 61 72 74 69-74 69 6F 6E 20 74 61 62 id partition tab
00A0 6C 65 00 45 72 72 6F 72-20 6C 6F 61 64 69 6E 67 le.Error loading
00B0 20 6F 70 65 72 61 74 69-6E 67 20 73 79 73 74 65 operating syste
00C0 6D 00 4D 69 73 73 69 6E-67 20 6F 70 65 72 61 74 m.Missing operat
00D0 69 6E 67 20 73 79 73 74-65 6D 00 00 FB 4C 38 1D ing system...L8.
00E0 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
00F0 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0100 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0110 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0120 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0130 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0140 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0150 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0160 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0170 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0180 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
0190 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
01A0 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
01B0 00 00 00 00 00 00 00 00-00 00 00 00 00 00 80 01 ................;分区表
01C0 01 00 06 0F 7F 9C 3F 00-00 00 F1 59 06 00 00 00 ......?....Y....
01D0 41 9D 05 0F FF 38 30 5A-06 00 40 56 06 00 00 00 A....80Z..@V....
01E0 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 ................
01F0 00 00 00 00 00 00 00 00-00 00 00 00 00 00 55 AA ..............U.


使用INT 13H的02功能调用把位于硬盘保留扇区中0道0头1扇区处的硬盘主引导记录读到内存的ES:BX处。现在把读出程序代码进行如下分析:

1、移动主引导记录程序
0E74:7C00 33C0 XOR AX,AX ;AX清零
0E74:7C02 8ED0 MOV SS,AX ;SS清零
0E74:7C04 BC007C MOV SP,7C00 ;SP=7C00,堆栈设在0:7C00H
0E74:7C07 FB STI ;开中断
0E74:7C08 50 PUSH AX
0E74:7C09 07 POP ES ;ES=0
0E74:7C0A 50 PUSH AX
0E74:7C0B 1F POP DS ;DS=0
0E74:7C0C FC CLD
0E74:7C0D BE1B7C MOV SI,7C1B ;源地址为0:7C1BH
0E74:7C10 BF1B06 MOV DI,061B ;目的地址为0:061BH
0E74:7C13 50 PUSH AX
0E74:7C14 57 PUSH DI
0E74:7C15 B9E501 MOV CX,01E5 ;移动01E5字节
0E74:7C18 F3 REPZ ;将主引导记录从0:7C1B-0:7DFF
0E74:7C19 A4 MOVSB ;移至0:061B-0:07FF
0E74:7C1A CB RETF ;转移到0:061B,继续执行程序

2、顺序查找四个硬盘分区表,寻找自举标志
0E74:061B BEBE07 MOV SI,07BE ;SI指向硬盘分区表1的自举标志

0E74:061E B104 MOV CL,04 ;查找四个分区
0E74:0620 382C CMP [SI],CH
0E74:0622 7C09 JL 062D ;如果[SI]的第7位为1,即为自
;举标志,转062DH
0E74:0624 7515 JNZ 063B ;如果[SI]不为0,出错,转063BH
0E74:0626 83C610 ADD SI,+10 ;依次检验四个分区表,直至找到

0E74:0629 E2F5 LOOP 0620 ;自举标志
0E74:062B CD18 INT 18 ;找不到自举标志,进入BOOT异
;常处理程序。
0E74:062D 8B14 MOV DX,[SI] ;保存自举驱动器号于DL中
0E74:062F 8BEE MOV BP,SI ;保存自举分区地址指针于BP
0E74:0631 83C610 ADD SI,+10 ;继续检验自举分区后的分区
0E74:0634 49 DEC CX ;自举标志,直至四个分区都
0E74:0635 7416 JZ 064D ;检查完
0E74:0637 382C CMP [SI],CH ;若其余的自举标志不为0,出错

0E74:0639 74F6 JZ 0631 

3、出错,写屏幕程序段
0E74:063B BE1007 MOV SI,0710 ;错误信息输出,死循环
0E74:063E 4E DEC SI
0E74:063F AC LODSB
0E74:0640 3C00 CMP AL,00
0E74:0642 74FA JZ 063E
0E74:0644 BB0700 MOV BX,0007
0E74:0647 B40E MOV AH,0E
0E74:0649 CD10 INT 10
0E74:064B EBF2 JMP 063F

硬盘主引导记录程序的功能是读出自举分区的BOOT程序,并把控制转移到分区BOOT程序。整个程序流程如下:
1 将本来读入到0:7C00H处的硬盘主引导记录程序移至0:61BH处;
2 顺序读入四个分区表的自举标志,以找出自举分区,若找不到,转而执行INT18H的BOOT异常执行中断程序;
3 找到自举分区后,检测该分区的系统标志,若为32位FAT表或16位FAT表但支持13号中断的扩展功能,就转到执行13号中断的41号功能调用进行安装检验,检验成功,就执行42号扩展读功能调用把BOOT区程序读入到内存0:7C00H处,成功,跳到第5步,若读失败或系统标志为其它,就调用13号中断的读扇区功能调用把BOOT读到0:7C00H;
4 用13号中断的读扇区功能时,用两种方式分别进行5次试读。第一种方式是直接从自举分区的头扇区读入BOOT程序,若读成功,但结束标志不是55AA,则改用第二种方式,又如果用第一种方式试读五次均不成功,就改用第二种方式。若两种方式试读均失败,就转到出错处理程序;
5 读入BOOT区程序成功,转至0:7C00H处执行BOOT程序。


http://www.rohu.com/articleview.asp?id=32

ellery
2005-04-24, 08:10 PM
文中提到的"引導型病毒" , 就是台灣所稱的"開機型病毒"
不過這種病毒已經很少見了.