Как загрузочные вирусы получают управлениеОбычно вирус просто замещает своим кодом стандартный загрузчик, располагающийся в начальном секторе винчестера или дискеты. Если вирус заразил загрузчик дискеты, то он может получить управление в одном-единственном случае — если кто-то попытается с этой дискеты загрузиться. Вопреки распространенной среди малоквалифицированных пользователей легенде, «запрыгнуть» на компьютер во время обычных записи или чтения файлов с зараженной дискеты загрузочный вирус в принципе не может! Если вирус заразил MBR или boot-сектор винчестера, то он получает управление в первые мгновения после включения питания. Фактически это происходит еще до того, как первый компонент операционной системы оказывается в оперативной памяти. Таким образом, вирус всегда имеет «право выступки» — огромную фору по отношению к любому системному или прикладному программному обеспечению. Чтобы процедура загрузки операционной системы не нарушалась, вирус может: сохранить оригинальное содержимое MBR или Boot-сектора в «укромном уголке» винчестера или дискеты, а после выполнения своих несанкционированных действий загрузить «оригинал» в память и передать ему управление, так что процедура загрузки продолжится и завершится естественным образом; выполнить процедуру загрузки самостоятельно. Элементарный анализ структуры размещения информации на дисковых носителях показывает, что «укромных уголков» на дискете или винчестере достаточно. Чаще всего вирус сохраняет оригинальный загрузчик на нулевой дорожке винчестера в обычно неиспользуемой области между Например, многие разновидности вируса Stoned используют для хранения старой MBR сектор {0,0,7}. Это, кстати, может привести к конфликтам между вирусами «одной породы», результатом чего являлась утеря оригинального содержимого MBR.

Еще интересные статьи :