Чем удалить вирус NYB?
-
Посредственный пользователь
- Advanced Member
- Сообщения: 1460
- Зарегистрирован: 04.07.2014,16:01
- Откуда: $pb
- Rio444
- Почётный пользователь
- Сообщения: 31228
- Зарегистрирован: 14.09.2014,19:11
- Откуда: Ростов-на-Дону
- Благодарил (а): 45 раз
- Поблагодарили: 120 раз
-
Вклад в сообщество
CodeMaster, Вам нужен антивирус по DOS, или "вылечить" MBR?
Недокументированные возможности программы FDISK
Это программа с очень большими возможностями, которые были еще более расширены в
DOS 5 и следующих версиях. К сожалению, эти возможности никогда не документировались
в руководстве по DOS и не были описаны даже в Windows. Самым важным из недокументи
рованных параметров является /MBR. С его помощью программа FDISK перезаписывает дан
ные в главном загрузочном секторе, оставляя неизменными таблицы разделов диска.
Параметр /MBR словно специально предназначен для уничтожения вирусов, “заражающих”
главный загрузочный сектор диска (цилиндр 0, головка 0, сектор 1). Чтобы воспользоваться
этой возможностью, введите следующую команду: FDISK/MBR.
После этого FDISK перезапишет код загрузочного сектора, оставляя таблицы разделов
неизменными. В нормально работающей системе это не приведет к проблемам, но на всякий
случай создайте резервную копию таблиц разделов на дискете.
Электронка:
копия 
копия 
- CodeMaster
- Advanced Member
- Сообщения: 7669
- Зарегистрирован: 27.08.2010,11:17
- Откуда: Воронеж
- Контактная информация:
-
Вклад в сообщество
- CodeMaster
- Advanced Member
- Сообщения: 7669
- Зарегистрирован: 27.08.2010,11:17
- Откуда: Воронеж
- Контактная информация:
-
Вклад в сообщество
USB. CF это, в принципе, почти винт.XPOHOMETP писал(а):Да и не уточнили что за флешка - CF, USB, ...
Это всё неспортивно! Вирус должен удалять антивирус. А так можно диск и в пушке Гаусса очистить, для верности.XPOHOMETP писал(а):Ну и если что, после fdisk можно ведь еще sys сделать
"Во времена всеобщей лжи говорить правду - это экстремизм" © Джордж Оруэлл, "1984"
- Rio444
- Почётный пользователь
- Сообщения: 31228
- Зарегистрирован: 14.09.2014,19:11
- Откуда: Ростов-на-Дону
- Благодарил (а): 45 раз
- Поблагодарили: 120 раз
-
Вклад в сообщество
Ни MBR ни Boot Record никакой информации не несут.
Boot Record - небольшой код, который ищет и загружает ось.
MBR - ищет активный диск и загружает Boot Record.
Лечить там нечего.
Если найдётся антивирус, который сможет это "вылечить", уверен, он просто создаст новую MBR и Boot Record.
Причем, первая почти одинакова для всех ос (для старых 2 разновидности), вторая может отличатся в зависимости от ос.
Пишу по памяти, могут быть неточности.
Boot Record - небольшой код, который ищет и загружает ось.
MBR - ищет активный диск и загружает Boot Record.
Лечить там нечего.
Если найдётся антивирус, который сможет это "вылечить", уверен, он просто создаст новую MBR и Boot Record.
Причем, первая почти одинакова для всех ос (для старых 2 разновидности), вторая может отличатся в зависимости от ос.
Пишу по памяти, могут быть неточности.
Электронка:
копия 
копия 
- CodeMaster
- Advanced Member
- Сообщения: 7669
- Зарегистрирован: 27.08.2010,11:17
- Откуда: Воронеж
- Контактная информация:
-
Вклад в сообщество
MBR содержит таблицу разделов диска.Rio444 писал(а):Ни MBR ни Boot Record никакой информации не несут.
Если один раздел на весь диск, то да.Rio444 писал(а):Лечить там нечего.
Мне интересно сможет ли он это сделать на загрузочной флешке.Rio444 писал(а):Если найдётся антивирус, который сможет это "вылечить", уверен, он просто создаст новую MBR и Boot Record.
"Во времена всеобщей лжи говорить правду - это экстремизм" © Джордж Оруэлл, "1984"
- Rio444
- Почётный пользователь
- Сообщения: 31228
- Зарегистрирован: 14.09.2014,19:11
- Откуда: Ростов-на-Дону
- Благодарил (а): 45 раз
- Поблагодарили: 120 раз
-
Вклад в сообщество
Имел в виду, что код этот типовой. Проще записать его заново, чем пытаться вычленить и удалить вирус.XPOHOMETP писал(а):И в той, и в другой исполняемый код однозначно есть, пусть и небольшой. Значит есть откуда вызвать вирус.
Теоретически вирус может зашифровать таблицу разделов. И антивирус теоретически может её расшифровать. Это единственная польза от антивируса в таком случае.
Что касается флешки, не сталкивался. Не знаю, как там организованы данные.
Электронка:
копия 
копия 
-
Forza3dfx
- Advanced Member
- Сообщения: 1094
- Зарегистрирован: 01.03.2015,08:51
- Поблагодарили: 2 раза
-
Вклад в сообщество
FDISK /MBR можно использовать, если есть уверенность, что в MBR-секторе сидит какой-нибудь примитив типа Stoned-подобного.
Иначе можно остаться без информации на диске.
Например, вирус, садящийся в MBR-сектор, может зашифровать таблицу разделов и расшифровывать ее на лету при загрузке,
если командой FDISK /MBR заместить вирусный код, то таблица разделов останется зашифрованной, со всеми вытекающими...
Или известный всем файлово-загрузочный OneHalf шифрует сектора начиная с конца диска и расшифровывает их на лету при обращении к ним, голова вируса находится в MBR-секторе и если командой FDISK /MBR заместить ее, то при следующей
перезагрузке невозможно будет получить доступ к зашифрованным секторам...
Или еще вот такой пример - вирус вроде бы не ахти какой, но все сектора, к которым идет обращение через обычные функции
чтения/записи (02h и 03h) прерывания 13h, может перезаписывать функцией длинной записи, при обращении к таким секторам
он их считывает длинным чтением. Использование команды FDISK /MBR сделает эти сектора недоступными для чтения обычными
средствами при следующей перезагрузке...
Опять же - самый простейший вирус может вообще не касаться MBR-сектора, а садиться в BOOT-сектор активного загрузочного
раздела, он только посмеется при вводе команды FDISK /MBR... ))
То же самое будет, если более продвинутый вирус изменит в MBR-секторе не загрузочный код, а всего лишь ссылку на BOOT-сектор
активного раздела в таблице разделов на сектор, содержащий его голову, где-нибудь на нулевой дорожке. Команда FDISK /MBR
окажется импотентна...
Еще более продвинутый загрузочный или файлово-загрузочный вирус может при загрузке определить адрес прерывания DOS
Int 21h и фильтровать, например, файловые операции - при запуске любой программы через функцию 4Bh узнать имя файла
и если это FDISK, то сделать с ним все, что душа пожелает...
А еще я видел сон если стелсирующийся через Int 13h вирус может мониторить не только функцию чтения, но и записи,
подставив при запуске команды FDISK /MBR вместо MBR-сектора любой другой...
Вообще стелсироваться вирус может гораздо интереснее - не на уровне Int 13h, а на уровне аппаратного прерывания
контроллера жесткого диска...
И т.д. и т.п.
Компьютерная вирусология достаточно интересна и разнообразна.
Так что лечить есть чего...))
Точнее не лечить, т.е. исправлять последствия и снимать симптомы, чем занимается наша официальная медицина,
а разбираться в причинах возникновения...
Иначе можно остаться без информации на диске.
Например, вирус, садящийся в MBR-сектор, может зашифровать таблицу разделов и расшифровывать ее на лету при загрузке,
если командой FDISK /MBR заместить вирусный код, то таблица разделов останется зашифрованной, со всеми вытекающими...
Или известный всем файлово-загрузочный OneHalf шифрует сектора начиная с конца диска и расшифровывает их на лету при обращении к ним, голова вируса находится в MBR-секторе и если командой FDISK /MBR заместить ее, то при следующей
перезагрузке невозможно будет получить доступ к зашифрованным секторам...
Или еще вот такой пример - вирус вроде бы не ахти какой, но все сектора, к которым идет обращение через обычные функции
чтения/записи (02h и 03h) прерывания 13h, может перезаписывать функцией длинной записи, при обращении к таким секторам
он их считывает длинным чтением. Использование команды FDISK /MBR сделает эти сектора недоступными для чтения обычными
средствами при следующей перезагрузке...
Опять же - самый простейший вирус может вообще не касаться MBR-сектора, а садиться в BOOT-сектор активного загрузочного
раздела, он только посмеется при вводе команды FDISK /MBR... ))
То же самое будет, если более продвинутый вирус изменит в MBR-секторе не загрузочный код, а всего лишь ссылку на BOOT-сектор
активного раздела в таблице разделов на сектор, содержащий его голову, где-нибудь на нулевой дорожке. Команда FDISK /MBR
окажется импотентна...
Еще более продвинутый загрузочный или файлово-загрузочный вирус может при загрузке определить адрес прерывания DOS
Int 21h и фильтровать, например, файловые операции - при запуске любой программы через функцию 4Bh узнать имя файла
и если это FDISK, то сделать с ним все, что душа пожелает...
А еще я видел сон если стелсирующийся через Int 13h вирус может мониторить не только функцию чтения, но и записи,
подставив при запуске команды FDISK /MBR вместо MBR-сектора любой другой...
Вообще стелсироваться вирус может гораздо интереснее - не на уровне Int 13h, а на уровне аппаратного прерывания
контроллера жесткого диска...
И т.д. и т.п.
Компьютерная вирусология достаточно интересна и разнообразна.
Так что лечить есть чего...))
Точнее не лечить, т.е. исправлять последствия и снимать симптомы, чем занимается наша официальная медицина,
а разбираться в причинах возникновения...

