Добро пожаловать на форумы Боевого Народа (бывший форум Live.CNews.ru)!

ВАЖНЫЕ ТЕМЫ: FAQ по переезду и восстановлению учеток | Ошибки и глюки форума.
О проблемах с учетными записями писать СЮДА.
После форматирования диска троян не удаляетса - Форумы Боевого Народа
IPB

Здравствуйте, гость ( Вход | Регистрация )

4 страниц V  « < 2 3 4  
Ответить в данную темуНачать новую тему
После форматирования диска троян не удаляетса, После форматирования диска троян не удаляетса
сообщение 27.11.2009, 20:10
Сообщение #61





Группа:
Сообщений: 0
Регистрация: --
Пользователь №:



Цитата(antonn @ Пятница, 27 Ноября 2009, 17:50:33) *
Если сектор помечен как relocated винт к нему не обращается (к телу), будь хоть двести ссылок на него. Причем это нативная работа механики винта, а не драйвера.
Не механики, а прошивки -- ибо в диске есть своя флэш-память, куда записывается микропрограммное обеспечение, обеспечивающее выполнение команд контроллера. Иногда такую операцию приходится делать при обнаружении ошибок в прошивке, если производитель объявляет о них (было примерно год назад с сигейтовскими дисками). У производителей есть писалка для таких целей. В принципе, кто-то мог хакнуть писалку и прошивку, залить туда нужный код для сокрытия вируса в потаённом месте и спрятать вирус хоть на служебной дорожке, хоть на резервной, хоть где, добавив код команды контроллера для считывания этого вируса. Это не очень просто, но вполне выполнимо. Если вирус находит знакомый ему диск, он закачивает в него изменённую прошивку, пишется на выделенную для себя дорожку, невидимую драйверу... и привет. Вообще хрен убьёшь.
Цитата
С сектора отвечающего за пользовательские данные они считываются, а не выполняются.
Модифицировать mbr можно через createfile()/writefile(), эта функция дает прямой доступ через драйвер устройства, mbr расположен в нулевом логическом секторе. Модификация выполняется и под виндой, в другой сектор пишется исполняемый код, переход на который задается в мбр (в мбр 512 байт, если хватит - можно и не ссылаться далее). Можно загримировать под super-lilo, функциональность та же.
Никаких волшебных служебных дорожек нафиг не нужно, работает на огромном кол-ве устройств (драйвер предоставляет ОС).
А это уровень немного другой, известный лет 20 с тех пор, как на дисках появилась MBR...

Если волшебной дорожкой воспользовались-таки, хрен чего сделаешь...

Почему я уверен, что у пострадавшего поломана или прошивка, или служебная дорожка (или и то, и другое)? -- Потому что в идентификации диска левые строки, а идентификация эта отнюдь не в MBR и не в загрузочном секторе активного раздела.
Перейти в начало страницы
Вставить ник
+Цитировать сообщение
сообщение 27.11.2009, 20:12
Сообщение #62





Группа:
Сообщений: 0
Регистрация: --
Пользователь №:



Цитата(antonn @ Пятница, 27 Ноября 2009, 21:41:33) *
прямую ссылку не дам (потому как это хелп, есть просто обсуждения), но вот об этой функции:
http://msdn.microsoft.com/en-us/library/aa...5,classic).aspx
через CreateFile() файл открывается и получаем хендл на него (все устройства представляют собой файл, потому унифицированные операции чтения и записи в них. Потому же, кстати, нельзя создать файл aux/con/prn - такие "файлы" уже есть, и представляют собой устройства). Устанавливается позиция через SetFilePointer() и читается/пишется в буфер через ReadFile/WriteFile. МБР находится в "файле" устройства по смещению 1be, там 4 блока об 4х разделах (если раздел расширенный - из него может быть еще 4 блока), узнаем смещение раздела и можем гадить уже в нем не трогая других.
работал я с этим мало, дальше гадостей дело не уходило (программа переносила загрузчик, и загрузиться в ОС можно было только воткнув предварительно специальную флешку в комп - типа самопальная защита smile.gif фиксилась в обход тупо консолью восстановления командами fixboot и fixmbr ).
Спасибо, но я узкий специалист в области весьма далекой от Ай-Ти, можно сказать диаметрально противоположной, а уж компы -это чтобы мозги не заржавели. Информация интересная, постараюсь подробнее узнать про современное устройство девайсов, гугль мне в помощь.
Перейти в начало страницы
Вставить ник
+Цитировать сообщение
сообщение 27.11.2009, 20:17
Сообщение #63





Группа:
Сообщений: 0
Регистрация: --
Пользователь №:



Цитата
Не механики, а прошивки

я забыл поставить кавычки, имел ввиду что это делает сам винт, а не драйвер.

STamm на ixbt много психов по этой части, гугль обычно ведет на перекопипащенные хоумпаги юных ксакепов smile.gif
Перейти в начало страницы
Вставить ник
+Цитировать сообщение
сообщение 27.11.2009, 20:21
Сообщение #64





Группа:
Сообщений: 0
Регистрация: --
Пользователь №:



Цитата(antonn @ Пятница, 27 Ноября 2009, 20:17:43) *
Цитата
Не механики, а прошивки
я забыл поставить кавычки, имел ввиду что это делает сам винт, а не драйвер.
Разница радикальная, ибо механику поменять нельзя, а прошивку -- можно. Чем зловредописцы, похоже, и занялись.

В инновационные времена живём, етит их за ногу!... cry.gif
Перейти в начало страницы
Вставить ник
+Цитировать сообщение
сообщение 28.11.2009, 20:34
Сообщение #65





Группа:
Сообщений: 0
Регистрация: --
Пользователь №:



Цитата(orlusha @ Пятница, 27 Ноября 2009, 22:10:19) *
Цитата(antonn @ Пятница, 27 Ноября 2009, 17:50:33) *

Если сектор помечен как relocated винт к нему не обращается (к телу), будь хоть двести ссылок на него. Причем это нативная работа механики винта, а не драйвера.
Не механики, а прошивки -- ибо в диске есть своя флэш-память, куда записывается микропрограммное обеспечение, обеспечивающее выполнение команд контроллера. Иногда такую операцию приходится делать при обнаружении ошибок в прошивке, если производитель объявляет о них (было примерно год назад с сигейтовскими дисками). У производителей есть писалка для таких целей. В принципе, кто-то мог хакнуть писалку и прошивку, залить туда нужный код для сокрытия вируса в потаённом месте и спрятать вирус хоть на служебной дорожке, хоть на резервной, хоть где, добавив код команды контроллера для считывания этого вируса. Это не очень просто, но вполне выполнимо. Если вирус находит знакомый ему диск, он закачивает в него изменённую прошивку, пишется на выделенную для себя дорожку, невидимую драйверу... и привет. Вообще хрен убьёшь.
Цитата
С сектора отвечающего за пользовательские данные они считываются, а не выполняются.
Модифицировать mbr можно через createfile()/writefile(), эта функция дает прямой доступ через драйвер устройства, mbr расположен в нулевом логическом секторе. Модификация выполняется и под виндой, в другой сектор пишется исполняемый код, переход на который задается в мбр (в мбр 512 байт, если хватит - можно и не ссылаться далее). Можно загримировать под super-lilo, функциональность та же.
Никаких волшебных служебных дорожек нафиг не нужно, работает на огромном кол-ве устройств (драйвер предоставляет ОС).
А это уровень немного другой, известный лет 20 с тех пор, как на дисках появилась MBR...

Если волшебной дорожкой воспользовались-таки, хрен чего сделаешь...

Почему я уверен, что у пострадавшего поломана или прошивка, или служебная дорожка (или и то, и другое)? -- Потому что в идентификации диска левые строки, а идентификация эта отнюдь не в MBR и не в загрузочном секторе активного раздела.
Грызу свои локти, говорила мне мама: "Учись сынок!".
java script:emoticon(':+:',%20'smid_5')java script:emoticon(':+:',%20'smid_5')java script:emoticon(':+:',%20'smid_5')
Перейти в начало страницы
Вставить ник
+Цитировать сообщение
pawlap
сообщение 28.11.2009, 22:38
Сообщение #66


Старшина
******

Группа: Пользователи
Сообщений: 5070
Регистрация: 10.8.2017
Из: ARNOLD, MISSOURI
Пользователь №: 11390



http://www.rom.by/article/Birus-y_Chast_pervaja
Перейти в начало страницы
Вставить ник
+Цитировать сообщение
сообщение 29.11.2009, 22:10
Сообщение #67





Группа:
Сообщений: 0
Регистрация: --
Пользователь №:



Цитата(pawlap @ Суббота, 28 Ноября 2009, 22:38:29) *
:+: :+: :+: СПАСИБО ЗА ССЫЛКУ, КОЛЛЕГА!!!

Особенно порадовало в этой ссылке то, что в число особо опасных сайтов автор внёс-таки сайты туристской направленности -- я упарился в турфирмах выковыривать всякую дрянь, никак их не убедить, что направление особо опасно в плане вирусов и из-под венды там в инете работать нельзя.

Одну вещь он забыл -- то, что если в операционке закрыта прямая запись в порты, в ней эта гадость установиться в БИОС не сможет. В никсах закрыта всегда. В вендах -- не во всех и не всегда (издержки "удобства").

Теперь есть общедоступный аргумент -- буду показывать. Ибо подобная гадость способна убедить даже самого беспечного вендузятнега. Занёс в ссылки. Респект и уважуха!
Перейти в начало страницы
Вставить ник
+Цитировать сообщение
сообщение 8.9.2010, 10:42
Сообщение #68





Группа:
Сообщений: 0
Регистрация: --
Пользователь №:



Цитата(pawlap @ Суббота, 28 Ноября 2009, 21:38:29) *
Понравилось вот что: "его (бируса) код получает возможность работать в ЛЮБОЙ операционной системе"... А как же вендекапец?
Перейти в начало страницы
Вставить ник
+Цитировать сообщение

4 страниц V  « < 2 3 4
Ответить в данную темуНачать новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 30.4.2024, 0:26
Консультации адвоката по уголовным делам. Бесплатно. По всей России