sorus.ucoz.ru
Главная
Вход
Регистрация
Понедельник, 18.11.2024, 08:55Приветствую Вас Гость | RSS
[Перейти на главную страницу сайта · Новые сообщения · Участники · Правила форума · Поиск · RSS ]
  • Страница 2 из 2
  • «
  • 1
  • 2
SORUS LIVE CD & USB III by Core-2 v.09.09.2011
bigsoftДата: Среда, 12.10.2011, 23:33 | Сообщение # 51
Аспирант
Группа: Проверенные
Сообщений: 629
Статус:
Quote (bmp)
Самый страшный вирус
я например чего полюбил в последнее время восстановительные программы,мой комп когда помер,признаков та ни каких не было,выключил,включать а файловой системы та уже нет,винт по состоянию винды голенький как с завода.так это я к чему у меня например на буке биос с офсайта шьется,может человек шил не понятно чем а потом он и брыкается выдовая чудеса,и еще очень бы хотелось узнать какая система стоит,и полностью устроин режим гибернация,кроме того что он записывает все на хард перед выключением,а что запускается первое перед запуском.и как ведет себя оператива в этой ситуации.

Добавлено (12.10.2011, 23:33)
---------------------------------------------

Quote (Core-2)
Но в такие возможности гадости этой я просто не верю.
в винлокер несколько лет назад мы тоже не сильно верили,а теперь?


 
bmpДата: Четверг, 13.10.2011, 08:40 | Сообщение # 52
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
Quote (bigsoft)
в винлокер несколько лет назад мы тоже не сильно верили,а теперь?

ОППА - тут похоже

ustas_77, снимаем винт и пробуем LiveCD без него. Результат - сюда, пожалйста


Чайник - тоже USER

 
bigsoftДата: Четверг, 13.10.2011, 08:51 | Сообщение # 53
Аспирант
Группа: Проверенные
Сообщений: 629
Статус:
Quote (bmp)
ОППА - тут аналогично
да да именно это и не только :D


 
bmpДата: Четверг, 13.10.2011, 08:56 | Сообщение # 54
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
Оригинал статьи

Чайник - тоже USER

 
UncleGenjaДата: Четверг, 13.10.2011, 09:07 | Сообщение # 55
Академик
Группа: Проверенные
Сообщений: 2678
Статус:
bmp, нагнал страха! >( Впору в интернет не ходи... B)

В итоге организовались две задачи: - удалить троян и перепрошить BIOS
Можно начать с перепрошивки, но есть подозрение, что это придётся проделать дважды.
Троян, по видимому, нужно Dr.Web , так как информация от него.
Интересно какой антивирус пропустил его на комп?


Если видишь, как вода течёт вверх по холму, значит, кто-то отплатил добром за добро.
 
Alecs962Дата: Четверг, 13.10.2011, 10:16 | Сообщение # 56
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (UncleGenja)
Впору в интернет не ходи...

Дело серьёзное это факт.Нужно вооружаться.Здесь для начала.
 
UncleGenjaДата: Четверг, 13.10.2011, 12:13 | Сообщение # 57
Академик
Группа: Проверенные
Сообщений: 2678
Статус:
Alecs962, спасибо в очередной раз!
Ты помоложе, пограмотней, а у меня мозги немного закипают, когда начинаю разбираться в этой премудрости.
Не мог-ли составить для рядового пользователя, не имею в виду полных чайников, что-либо в виде инструкции?
Необходимо определить следующее:
1. Как обнаружить присутствие этого трояна и заражённость bios.
2. Как исправить, пошаговые варианты.
Думаю многие будут благодарны.


Если видишь, как вода течёт вверх по холму, значит, кто-то отплатил добром за добро.
 
Alecs962Дата: Четверг, 13.10.2011, 13:36 | Сообщение # 58
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (UncleGenja)
Необходимо определить следующее:

Дядь Жень,"зверь"новый,неведанный.Нужно немного времени,но искать противоядие нужно.Будем искать и как боротся и как предупредить,потому что разгребать за ним намного сложнее чем предупредить.
 
ArletteДата: Четверг, 13.10.2011, 14:04 | Сообщение # 59
Академик
Группа: Проверенные
Сообщений: 4646
Статус:
Quote (Alecs962)
"зверь"новый,неведанный.

Додумались же "хакеры" в своем новом амплуа для такого действия!...только в той статье "не подвержены" сему заражению БИОСа старые компы....

А вообще...вследствии наводящих вирусных атак-взрывов были случаи и видюхи у народа-в частности "любителей клубнички" горели!


 
Core-2Дата: Четверг, 13.10.2011, 14:41 | Сообщение # 60
Академик
Группа: Проверенные
Сообщений: 1678
Статус:
Quote (Alecs962)
Нужно немного времени,но искать противоядие нужно

Противоядие - сам вирус , запущенный с ключём -u. Осталось только найти его и написть батник для запуска в автозагружаемой Mikro PE без bootfix.bin . Такие мысли.


«Если бы Honda делала девушек - они бы так не ломались.»
 
UncleGenjaДата: Четверг, 13.10.2011, 15:26 | Сообщение # 61
Академик
Группа: Проверенные
Сообщений: 2678
Статус:
Немного утешает, что у моей платы bios AMI...
Где-то промелькнуло: - его не берёт.


Если видишь, как вода течёт вверх по холму, значит, кто-то отплатил добром за добро.
 
bmpДата: Четверг, 13.10.2011, 19:17 | Сообщение # 62
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
DrWeb обновился до 7-й версии. Ключи от старых версий и журнальные ключи становятся в лучшем виде.
В вирусную базу троянец добавлен

Добавлено (13.10.2011, 19:17)
---------------------------------------------

Quote (Core-2)
Осталось только найти его

Гугл сачкует. :D
Написал в поиске Скачать Trojan.Bioskit.1 - ничего не нашел haha


Чайник - тоже USER

 
Alecs962Дата: Четверг, 13.10.2011, 19:26 | Сообщение # 63
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (Core-2)
Противоядие - сам вирус , запущенный с ключём -u

Да мысль хорошая,вполне поможет временно.Пугает это:"Что скорее экспериментальная разработка, нежели полноценная вредоносная программа, — либо она «утекла» раньше, чем этого хотелось бы автору."
Quote (Arlette)
.только в той статье "не подвержены" сему заражению БИОСа старые компы....

Вот это 100% выход,скинул настройки bios комп цел,система мелочь.А с этими flach перемудрили.
 
ustas_77Дата: Четверг, 13.10.2011, 19:47 | Сообщение # 64
Магистр
Группа: Старожилы
Сообщений: 399
Статус:
Всем здрасте так и не получилось убить этот вирус сам не знаю что такое было много раз эти баннеры удалял с помощью AntiWinLocker но здесь вообще херня какая та клава заработала только после того как подсказала Core-2 (Удалить файл подтверждения нажатием (boot\ bootfix.bin) ) потом все сделал как надо исправил все файлы перезагрузил и опа все по прежнему клава не работает баннер на месте короче боролись боролись с этой гадостью в итоге решили переустановить винду с диска диск не грузится так как клава не работает сняли жесткий подсоединили к другому компу проверили на вирусню доктор WEB нашел 24 зараженных файла исправили все это обратно подсоединяем и все винда слетела и клава заработала начала реагировать итог новая windows7 хорошо что еще диск разбит на 2 раздела ну вот и все спасибо все за помощь и советы
 
bmpДата: Четверг, 13.10.2011, 21:52 | Сообщение # 65
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
Quote (ustas_77)
доктор WEB нашел 24 зараженных файла

В карантин отправили?
Заархивировать и скинуть не получится случаем. Для экспериментов


Чайник - тоже USER

 
bigsoftДата: Четверг, 13.10.2011, 23:39 | Сообщение # 66
Аспирант
Группа: Проверенные
Сообщений: 629
Статус:
маленькое дополнение к словам bmp Trojan.Bioskit.1

 
Alecs962Дата: Четверг, 13.10.2011, 23:43 | Сообщение # 67
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (ustas_77)
доктор WEB нашел 24 зараженных файла исправили

Интересно бы посмотреть на марку bios и всё питание:
Утилита работает с флешки,скачать портативку можно тут.
 
nepwkДата: Понедельник, 17.10.2011, 19:20 | Сообщение # 68
Ученик
Группа: Старожилы
Сообщений: 2
Статус:
Core-2, неплохой диск
но может сделаете версию, на основе хр
а то на старых компах, запускается очень тяжело и не всегда работает
 
Core-2Дата: Понедельник, 17.10.2011, 19:30 | Сообщение # 69
Академик
Группа: Проверенные
Сообщений: 1678
Статус:
Quote (nepwk)
но может сделаете версию, на основе хр

Нет ,нету желания работать с ХР. Пробуйте Live CD/USB STEA Edition .Рекомендую.


«Если бы Honda делала девушек - они бы так не ломались.»
 
bigsoftДата: Понедельник, 17.10.2011, 19:36 | Сообщение # 70
Аспирант
Группа: Проверенные
Сообщений: 629
Статус:
Quote (nepwk)
а то на старых компах, запускается очень тяжело и не всегда работает
у меня на проце 1.3GHz и оперативой аж 256мб работает на ура, что тебе еще надо,ты хочешь сказать что есть еще хуже машины???


 
Alecs962Дата: Пятница, 21.10.2011, 10:31 | Сообщение # 71
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Хотелось вернуться к теме Trojan.Bioskit.1 так как некоторые вопросы остались.

Действительно писалось видимо на одном компе и идеально такое же железо найти трудно.

Во это настораживает,от этого защита-в BIOS(имеющий flach) включить защиту от перезаписи.

Признаки заражения BIOS:при сканировании антивирусом памяти покажет что память заражена.
Но после выключения и перезагрузки память всегда очищается,и если повторно покажет
вирус-дело плохо.А если не грузит диски реаниматоры(имеется в ввиде проверенные),
не спешите с перепрошивкой.Случай со знакомым ustas_77 не единственный.
Описан случай когда не грузилось с нескольких дисков,лишь удалось загрузить старую версию LiveCD.
Но при отключенном HDD грузились все диски.Причина-рекламма баннер с теми же признаками перезаписи MBR.

Если у вируса не получилось с BIOS,он принимается за MBR.Этому подвержены все компы.
Из картинки-текста защита аппаратными средствами:в первом случае тормоз,
во втором случае может работает,но Boot Virus Detection есть не не во всех BIOS.

По защите MBR на одном сайте была предложена защита заслуживающая внимания.Суть такая:
Cоздать сценарий при выкл\перезагрузке системы.
1.Считать существующий MBR(применяется утилита Sector Inspector)
2.Сравнить
3.Если нет изменений-выход
4.Если есть-возвратить забэкапленный на место
Провёл тест на виртуалке вот результат(в батнике включалась пауза):









ИМХО.Это перспективный вариант.Знать,что поймали такую заразу лучше заранее.
Но есть небольшие проблемы,нужно доработать.Об этой проблеме в ветке "Помогите найти программу".
 
bmpДата: Пятница, 21.10.2011, 14:53 | Сообщение # 72
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
Quote (Alecs962)
Cоздать сценарий при выкл\перезагрузке системы.

Батник выложи, Саш


Чайник - тоже USER

 
Alecs962Дата: Пятница, 21.10.2011, 16:28 | Сообщение # 73
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (bmp)
Батник выложи

Выложил здесь,утилиту,бат,команды и пример.
 
nepwkДата: Пятница, 21.10.2011, 19:09 | Сообщение # 74
Ученик
Группа: Старожилы
Сообщений: 2
Статус:
Quote (Core-2)
Нет ,нету желания работать с ХР

очень жаль

впрочем, кажется нашел подходящую сборку, которая не настолько тяжела для старого железа
в дополнение к тому, что уже есть, выдерну из вашей сборки софт и ссылки на всякие

Quote (bigsoft)
у меня на проце 1.3GHz и оперативой аж 256мб работает на ура, что тебе еще надо,ты хочешь сказать что есть еще хуже машины???

представь себе, есть и хуже - п3 800 (1000)/128(256)/32(64)/40(80)
а так-как организация бюджетная, то деньги на обновление парка, выбиваются долго и трудно
по поводу каждой мелочи, надо писать обоснование, для чего это надо
 
bigsoftДата: Пятница, 21.10.2011, 19:37 | Сообщение # 75
Аспирант
Группа: Проверенные
Сообщений: 629
Статус:
Quote (nepwk)
представь себе, есть и хуже - п3 800 (1000)/128(256)/32(64)/40(80)

tss vopros


 
bmpДата: Суббота, 22.10.2011, 00:38 | Сообщение # 76
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
Quote (Alecs962)
Это перспективный вариант.

Саш, этот вариант тебе попадался?


Чайник - тоже USER

 
Alecs962Дата: Суббота, 22.10.2011, 12:00 | Сообщение # 77
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (bmp)
этот вариант тебе попадался?

Михалыч,нет.Но читал про него,ещё есть такой же только синие буквы.Попадают с видеофайлами с двойным расширением avi.exe,mkv.exe,mp.exe и т.д.Где его взять для эксперимента.
 
bmpДата: Суббота, 22.10.2011, 12:39 | Сообщение # 78
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
Quote (Alecs962)
Где его взять для эксперимента.

Саш, личку почитай



Чайник - тоже USER

 
Alecs962Дата: Суббота, 22.10.2011, 12:48 | Сообщение # 79
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (bmp)
личку почитай

Михалыч,я понял,в базе вир поискать у них.Потом поделюсь результатом,у меня аж затылок чешется испытать.
 
bmpДата: Суббота, 22.10.2011, 13:00 | Сообщение # 80
Академик
Группа: Продвинутые
Сообщений: 2812
Статус:
Quote (Alecs962)
я понял

Не понял. Ща ссыли дам в личку


Чайник - тоже USER

 
Alecs962Дата: Понедельник, 24.10.2011, 20:00 | Сообщение # 81
Доцент
Группа: Проверенные
Сообщений: 1000
Статус:
Quote (bmp)
Ща ссыли дам в личку

Михалыч спасибо,это оно.Нужно проверить все варианты запуска батника(т.е.встроить в групповую политику сценария выключения,или как то совместить с кнопкой выключения).Дело в том что нужно добиться вывода сообщения"Varning Virus" на экран,чтобы было понятно что переписан MBR,и откатить выключение-соответственно занятся лечением.

Добавлено (24.10.2011, 20:00)
---------------------------------------------
При запуске баннера(mbr-lock)сразу пошла перезагрузка.ОС(на виртуалке)запустилась.Для чистоты эксперимента запустил баннер на действующей ОС,отключив Avast IS.Запустилась ОС без
проблем.Что интересно AntiWinLocker 2.0.002 не отключал,который должен это ловить-
даже не среагировал.Чтобы убедиться что перезапись MBR была сравним последнюю копию с
бэкапом:

Видим,первые сектора не подпорчены,а перезаписаны почти полностью.
Удалился баннер просто,просканировал Avast:

При удалении из папки Temp=\sys3.exe -перехвачен Dc86.exe.Почистил реестр,проверил сканерами AVZ,uVS-чисто.То есть защита сработала.Желающим могу предложить.
 
yrmetДата: Воскресенье, 29.01.2012, 07:55 | Сообщение # 82
Ученик
Группа: Старожилы
Сообщений: 5
Статус:
На вкус и цвет товарищей нет - кто хочет берет кто не хочет бубнит :D

С новым годом внучики ! Алкоголики это наш профиль !
 
vitekharinДата: Понедельник, 07.05.2012, 00:56 | Сообщение # 83
Ученик
Группа: Старожилы
Сообщений: 2
Статус:
ужжжжааасно долго загружается!! почти 10 минут до финала. Вот до этого у меня на базе Хрюши бала вторая версия, грузилась за секунды! Жаль вирус похерил, теперь найти нигде не могу... :'(
 
  • Страница 2 из 2
  • «
  • 1
  • 2
Поиск:


SORUS 2008-2024 | Sitemap