Чем удалить вирус NYB?

Все, что не подходит под определение "старого софта и железа", обсуждается здесь
Аватара пользователя
Rio444
Почётный пользователь
Сообщения: 31228
Зарегистрирован: 14.09.2014,19:11
Откуда: Ростов-на-Дону
Благодарил (а): 45 раз
Поблагодарили: 120 раз

Вклад в сообщество

Сообщение Rio444 » 13.04.2018,09:56

Извините, а просто восстановить MBR нельзя? Зачем антивирус?
Электронка: Изображение копия Изображение

Посредственный пользователь
Advanced Member
Сообщения: 1460
Зарегистрирован: 04.07.2014,16:01
Откуда: $pb

Сообщение Посредственный пользователь » 13.04.2018,13:46

F-prot 3.16 (2006)
Ищу: FlexOs v1.0-2.33 ,Flexos286, Flexos386 ,ConcurrentDos v5, ConcurrentDos286, EgaPaint ,Qunix, Supersoft Fortran66, Prospero Fortran, ansi-66 Fortran Dynacomp software, Venix 2.0 for pc/xt

lab14
Newbie
Сообщения: 25
Зарегистрирован: 13.12.2015,18:06

Сообщение lab14 » 14.04.2018,06:47

Я под DOS 6.22 использую Dr.Web 4.29 (2002 год, 31635 записей)

Изображение
<e></e></SIZE>
---
Изображение

Ekb
Advanced Member
Сообщения: 2700
Зарегистрирован: 15.06.2014,11:31
Поблагодарили: 5 раз

Вклад в сообщество

Сообщение Ekb » 14.04.2018,12:26

а для 286 или XT, какие подойдут?... а то везде приставка "386"

Аватара пользователя
Rio444
Почётный пользователь
Сообщения: 31228
Зарегистрирован: 14.09.2014,19:11
Откуда: Ростов-на-Дону
Благодарил (а): 45 раз
Поблагодарили: 120 раз

Вклад в сообщество

Сообщение Rio444 » 14.04.2018,12:46

CodeMaster, Вам нужен антивирус по DOS, или "вылечить" MBR?
Недокументированные возможности программы FDISK
Это программа с очень большими возможностями, которые были еще более расширены в
DOS 5 и следующих версиях. К сожалению, эти возможности никогда не документировались
в руководстве по DOS и не были описаны даже в Windows. Самым важным из недокументи
рованных параметров является /MBR. С его помощью программа FDISK перезаписывает дан
ные в главном загрузочном секторе, оставляя неизменными таблицы разделов диска.
Параметр /MBR словно специально предназначен для уничтожения вирусов, “заражающих”
главный загрузочный сектор диска (цилиндр 0, головка 0, сектор 1). Чтобы воспользоваться
этой возможностью, введите следующую команду: FDISK/MBR.

После этого FDISK перезапишет код загрузочного сектора, оставляя таблицы разделов
неизменными. В нормально работающей системе это не приведет к проблемам, но на всякий
случай создайте резервную копию таблиц разделов на дискете.
Электронка: Изображение копия Изображение

Аватара пользователя
CodeMaster
Advanced Member
Сообщения: 7669
Зарегистрирован: 27.08.2010,11:17
Откуда: Воронеж
Контактная информация:

Вклад в сообщество

Сообщение CodeMaster » 14.04.2018,13:52

Rio444 писал(а):Недокументированные возможности программы FDISK
Попробую, но боюсь на флешке это не сработает (в смысле не оставит её загрузочной).
"Во времена всеобщей лжи говорить правду - это экстремизм" © Джордж Оруэлл, "1984"

Аватара пользователя
CodeMaster
Advanced Member
Сообщения: 7669
Зарегистрирован: 27.08.2010,11:17
Откуда: Воронеж
Контактная информация:

Вклад в сообщество

Сообщение CodeMaster » 14.04.2018,19:47

XPOHOMETP писал(а):Да и не уточнили что за флешка - CF, USB, ...
USB. CF это, в принципе, почти винт.
XPOHOMETP писал(а):Ну и если что, после fdisk можно ведь еще sys сделать
Это всё неспортивно! Вирус должен удалять антивирус. А так можно диск и в пушке Гаусса очистить, для верности.
"Во времена всеобщей лжи говорить правду - это экстремизм" © Джордж Оруэлл, "1984"

Аватара пользователя
Rio444
Почётный пользователь
Сообщения: 31228
Зарегистрирован: 14.09.2014,19:11
Откуда: Ростов-на-Дону
Благодарил (а): 45 раз
Поблагодарили: 120 раз

Вклад в сообщество

Сообщение Rio444 » 15.04.2018,08:25

Ни MBR ни Boot Record никакой информации не несут.
Boot Record - небольшой код, который ищет и загружает ось.
MBR - ищет активный диск и загружает Boot Record.
Лечить там нечего.
Если найдётся антивирус, который сможет это "вылечить", уверен, он просто создаст новую MBR и Boot Record.
Причем, первая почти одинакова для всех ос (для старых 2 разновидности), вторая может отличатся в зависимости от ос.
Пишу по памяти, могут быть неточности.
Электронка: Изображение копия Изображение

Аватара пользователя
CodeMaster
Advanced Member
Сообщения: 7669
Зарегистрирован: 27.08.2010,11:17
Откуда: Воронеж
Контактная информация:

Вклад в сообщество

Сообщение CodeMaster » 15.04.2018,08:33

Rio444 писал(а):Ни MBR ни Boot Record никакой информации не несут.
MBR содержит таблицу разделов диска.
Rio444 писал(а):Лечить там нечего.
Если один раздел на весь диск, то да.
Rio444 писал(а):Если найдётся антивирус, который сможет это "вылечить", уверен, он просто создаст новую MBR и Boot Record.
Мне интересно сможет ли он это сделать на загрузочной флешке.
"Во времена всеобщей лжи говорить правду - это экстремизм" © Джордж Оруэлл, "1984"

Аватара пользователя
Rio444
Почётный пользователь
Сообщения: 31228
Зарегистрирован: 14.09.2014,19:11
Откуда: Ростов-на-Дону
Благодарил (а): 45 раз
Поблагодарили: 120 раз

Вклад в сообщество

Сообщение Rio444 » 15.04.2018,13:10

XPOHOMETP писал(а):И в той, и в другой исполняемый код однозначно есть, пусть и небольшой. Значит есть откуда вызвать вирус.
Имел в виду, что код этот типовой. Проще записать его заново, чем пытаться вычленить и удалить вирус.

Теоретически вирус может зашифровать таблицу разделов. И антивирус теоретически может её расшифровать. Это единственная польза от антивируса в таком случае.

Что касается флешки, не сталкивался. Не знаю, как там организованы данные.
Электронка: Изображение копия Изображение

Forza3dfx
Advanced Member
Сообщения: 1094
Зарегистрирован: 01.03.2015,08:51
Поблагодарили: 2 раза

Вклад в сообщество

Сообщение Forza3dfx » 15.04.2018,17:37

FDISK /MBR можно использовать, если есть уверенность, что в MBR-секторе сидит какой-нибудь примитив типа Stoned-подобного.
Иначе можно остаться без информации на диске.
Например, вирус, садящийся в MBR-сектор, может зашифровать таблицу разделов и расшифровывать ее на лету при загрузке,
если командой FDISK /MBR заместить вирусный код, то таблица разделов останется зашифрованной, со всеми вытекающими...
Или известный всем файлово-загрузочный OneHalf шифрует сектора начиная с конца диска и расшифровывает их на лету при обращении к ним, голова вируса находится в MBR-секторе и если командой FDISK /MBR заместить ее, то при следующей
перезагрузке невозможно будет получить доступ к зашифрованным секторам...
Или еще вот такой пример - вирус вроде бы не ахти какой, но все сектора, к которым идет обращение через обычные функции
чтения/записи (02h и 03h) прерывания 13h, может перезаписывать функцией длинной записи, при обращении к таким секторам
он их считывает длинным чтением. Использование команды FDISK /MBR сделает эти сектора недоступными для чтения обычными
средствами при следующей перезагрузке...
Опять же - самый простейший вирус может вообще не касаться MBR-сектора, а садиться в BOOT-сектор активного загрузочного
раздела, он только посмеется при вводе команды FDISK /MBR... ))
То же самое будет, если более продвинутый вирус изменит в MBR-секторе не загрузочный код, а всего лишь ссылку на BOOT-сектор
активного раздела в таблице разделов на сектор, содержащий его голову, где-нибудь на нулевой дорожке. Команда FDISK /MBR
окажется импотентна...
Еще более продвинутый загрузочный или файлово-загрузочный вирус может при загрузке определить адрес прерывания DOS
Int 21h и фильтровать, например, файловые операции - при запуске любой программы через функцию 4Bh узнать имя файла
и если это FDISK, то сделать с ним все, что душа пожелает...
А еще я видел сон если стелсирующийся через Int 13h вирус может мониторить не только функцию чтения, но и записи,
подставив при запуске команды FDISK /MBR вместо MBR-сектора любой другой...
Вообще стелсироваться вирус может гораздо интереснее - не на уровне Int 13h, а на уровне аппаратного прерывания
контроллера жесткого диска...
И т.д. и т.п.
Компьютерная вирусология достаточно интересна и разнообразна.

Так что лечить есть чего...))
Точнее не лечить, т.е. исправлять последствия и снимать симптомы, чем занимается наша официальная медицина,
а разбираться в причинах возникновения...

Ответить