Změna v boot sektoru disku C - ?

Problematika virů a antivirů, zabezpečení PC - firewall, spyware, atd.
Odpovědět
elektronek
Začátečník
Začátečník
Uživatelský avatar
Registrován: 09. led 2004

Změna v boot sektoru disku C - ?

Příspěvek od elektronek »

Ahoj všichni. Mám XP, AVG 7 aktualizované, Kerio Personal Firewoll.
AVG spouští při prvním spuštění PC v aktuálním dni kompletní test. V tomto testu nic nedetekuje. Nedávno jsem ale ručně spustil tzv. Rychlý test a ten mě zahlásil: Varování - změna v oblasti boot sektoru disku C.
Žádné další info jsem však z něho nedokázal vymáčknout. Zkusil jsem nainstalovat i jiné antiviráky - Awast, Award a ještě nějaké, ale ty v boot sektoru nic nedetekovali. Řekl jsem si, že to nebudu řešit a přeinstaloval jsem celý oddíl C image-zálohou, jenže ouha, po startu počítače AVG tvrdošíjně po spuštění Rychlého testu hlásí opět to samé. Nejsem si jistý,jestli jsem Kompletní test nějak nastavoval nebo upravoval, takže teď nevím zda při jeho spuštění též kontroluje boot sektor, ale asi ne, když se při něm varování nezobrazí.
Takže teď mě vychází následující možnosti:
- jestliže se při zavedení image oddílu přepíše - nebo nepřepíše ? - i boot sektor, pak by to znamenalo, že ta změna v boot sektoru již je obsažena i na udělané záloze image
- jestliže se při zavedení image oddílu nepřepíše boot sektor, pak tam něco "sedí" a chci se toho zbavit

Takže prosím Vás o radu - dá se nějak boot sektor editovat, abych se mohl laicky pokusit zjistit k jaké změně tam došlo ? (přibližně vím co se mě spouští při startu)
- jakým způsobem bot sektor bezpečně vymažu?

- nebo co mám ještě zkusit?
Díkys.
Lemra
Čestný člen
Čestný člen
Uživatelský avatar
Registrován: 03. zář 2003

Příspěvek od Lemra »

Boot sektor můžeš editovat libovolným disk editorem. Nahradit stávající zavaděč univerzálním lze:

• v případě win9x/ME příkazem fdisk /mbr
• v případě 2k/XP příkazem fixboot x:

Osobně si myslím, že boot virus nehrozí - už z principu jeho fungování totiž musí zavést jím volané ovladače v reálném režimu, na což Tě win upozorní. Vyhoď AVG a pořiď si nějakej normální antivir...
elektronek
Začátečník
Začátečník
Uživatelský avatar
Registrován: 09. led 2004

Příspěvek od elektronek »

Tak příkaz fixboot jsem vyzkoušel a nepomohlo to. Stále stejná hláška.
Kdyby alespoň ten antivirák tu změnu popsal nějak podrobněji.
Můžete mě prosím ještě upřesnit ten disk editor - je např. součástí spouštěcí diskety ?.
A dále z Vaší odpovědi mám tomu rozumnět tak, že si s touto hláškou nemám lámat hlavu?.
Jinak co se týče jiného antiviráku mám možnost výběru z Avast Home, Award a Mc Afee Personal.
hook
Začátečník
Začátečník
Uživatelský avatar
Registrován: 08. úno 2005
Bydliště: Topičův Saloon
Kontaktovat uživatele:

Příspěvek od hook »

co se tyka tech antiviru, tak ja bych bral mcafee

stahni si trial noda, ten kontroluje boot sektor
MB: Asus P5WD2 CPU: Intel Pentium D 920 2.8GHz@3976MHz RAM: Corsair DDR II 667@757MHz 2048MB VGA: Leadtek 7900GT HDD: WD2500KS 250 GB, 16 MB Mon.:Samsung SyncMaster 19´ DVD: LG GSA-5160D Myš: Logitech MX510 Keyboard: Chicony šmejd Repro: Genius HT 5.1 Gamepad: Genius MaxFire G08
Lemra
Čestný člen
Čestný člen
Uživatelský avatar
Registrován: 03. zář 2003

Příspěvek od Lemra »

Ta hláška AVG bude skutečně jen jeden z planých poplachů. Z free antivirů asi ten Avast, ale můj trvalý favorit je Kaspersky AV - ten stojí cca litr za rok - podrobnosti na http://software.pcs.cz/dataguard/kasper ... al/KAV_P5/

Disk editorů existuje celá řada (NU, Runtimes software, WinHex...), ale je to nástroj pro někoho, kdo ZCELA PŘESNĚ ví, co dělá - jinak se dá nepatrnou změnou docílit naprosté ztráty všech partitions a taky dat...
Manji
Začátečník
Začátečník
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: Pezinok

Příspěvek od Manji »

skus nod32 ten skúma aj boot sektor
Shit
Odborník PCT
Odborník PCT
Uživatelský avatar
Registrován: 20. pro 2003
Bydliště: Hradec Králové

Příspěvek od Shit »

Manji píše:skus nod32 ten skúma aj boot sektor
Ten boot sektor zkoumá každý lepší antivir... :wink:
shadow
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: HK

Příspěvek od shadow »

Shit píše:Ten boot sektor zkoumá každý lepší antivir... :wink:
Třeba KAV 8-) ..
show must go on..
Shit
Odborník PCT
Odborník PCT
Uživatelský avatar
Registrován: 20. pro 2003
Bydliště: Hradec Králové

Příspěvek od Shit »

shadow píše:
Shit píše:Ten boot sektor zkoumá každý lepší antivir... :wink:
Třeba KAV 8-) ..
To dá rozum....ale on to dělá i např. Avast, NAV, McA atd. - resp. který to nedělá? :? .... Spíš další "chybička" AVG... :( :oops:
elektronek
Začátečník
Začátečník
Uživatelský avatar
Registrován: 09. led 2004

Příspěvek od elektronek »

Takže jsem si včera stáhnul trial verzi NODa32, nainstaloval a hned nechal proskenovat celej počítač, ale ani NOD nikde nic nenašel a nezahlásil (ani v boot sektoru). Ale mám ten pocit,že antivirák nainstalovaný na již zavirovaný disk, nemusí již některé druhy virů respektive usídlených v některých oblastí disků najít. A myslím, že boot sektor je právě jedna z těchto oblastí. Co vy na to?.
Manji
Začátečník
Začátečník
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: Pezinok

Příspěvek od Manji »

Aký system súborov používaš? ak Fat tak si stiahni nod pod dos
hook
Začátečník
Začátečník
Uživatelský avatar
Registrován: 08. úno 2005
Bydliště: Topičův Saloon
Kontaktovat uživatele:

Příspěvek od hook »

POSLI LOG HIJACKTHIS
MB: Asus P5WD2 CPU: Intel Pentium D 920 2.8GHz@3976MHz RAM: Corsair DDR II 667@757MHz 2048MB VGA: Leadtek 7900GT HDD: WD2500KS 250 GB, 16 MB Mon.:Samsung SyncMaster 19´ DVD: LG GSA-5160D Myš: Logitech MX510 Keyboard: Chicony šmejd Repro: Genius HT 5.1 Gamepad: Genius MaxFire G08
Lemra
Čestný člen
Čestný člen
Uživatelský avatar
Registrován: 03. zář 2003

Příspěvek od Lemra »

Hmm tak v případě problémů s MBR Ti výpis z HiJackThis moc neřekne... :sad:
elektronek píše:...Co vy na to?.
Pokusím se krátce (= nepřesně) nastínit, jak takovej boot virus funguje. Napřed ale musíš pochopit princip zavedení OS... velmi stručně, vynechám zavirování PT atd.: v tzv. bottsektoru media, ze kterýho je zaváděn OS (zpravidla HDD, fyzicky 0. hlava, 0. stopa, 1.sektor) je uložen tzv. zavaděč - krátký programový kód, který po své inicializaci (úspěšné proběhnutí POST rutiny) předá řízení operačnímu sytému.

Pokud médium (disketa, HDD) zavaděč neobsahuje a POST se snaží z tohoto média nabootovat, je vypsáno rutinní chybové hlášení, že disketa není systémová atd.

Pokud je disketa nakažena boot virem a v BIOSu není aktivní volba hlídání zápisu do systémových oblastí disku, proběhnou následující kroky:

• POST předá řízení zavaděči na disketě - v tomto případě jde o virový kód
• virový kód se natáhne do paměti, a prověří, zda už boot sektor není zavirován
• pokud není, přepíše originální zavaděč na HDD svým kódem, původní zavaděč odloží na jiný sektor disku a zapamatuje si jeho vstupní bod
• vypíše hlášku, že disketa není systémová - počítač je ovšem v tuto chvíli již nakažen
• sektor s odloženým zavaděčem označí jako vadný (není pravidlem)

Po dalším restartu a nabootování z HDD s infikovaným bootsektorem proběhne následující sekvence:

• POST předá řízení zavaděči na HDD - v tomto případě jde nyní o virový kód
• virový kód se ještě před startem OS natáhne do paměti a spustí se jako klasický rezidentní proces
• virový kód přesměruje některá systémová volání na sebe a předá řízení originálnímu zavaděči.
• originální zavaděč zavede systém... no a tady je právě ten problém. Boot sektor je malinkej a zavedenej virovej proces běží v reálným režimu. Na tohle jsou ovšem Winy velmi citlivý a okamžitě to oznámí - tu hlášku si přesně nepamatuju, ale je zhruba ve smyslu že zavedené 16bit ovladače zpomalují systém - zkontrolujte rovněž, zda počítač není zavirován, bla bla... Žádný regulérně pracující boot virus pro 32bit prostředí neexistuje.

Takže to, že AVG vypisuje chybovou hlášku, vůbec neřeš. Každej AV systém je náchylnej k falešným poplachům a konkrétně AVG je totální a absolutní shit. Jeho kvality si můžeš prověřit ve viráriu PCT - všechny zde uložené soubory jsou 100% infikované. Budeš překvapen, kolik jich AVG prohlásí za nezavirované. A podle stejnýho algoritmu zase prohlašuje funkční kód za poškozený... fakt to hoď za hlavu... :)
elektronek
Začátečník
Začátečník
Uživatelský avatar
Registrován: 09. led 2004

Příspěvek od elektronek »

Moc Vám všem dík za pomoc a za poskytnuté informace a vysvětlení.
Nechám to teda plavat, AVG už jsem vyhodil a nainstaloval AVAST, časem
ještě asi pořídím nějaký lepší antivirák.
Ještě se zeptám, co takhle výce antiviráků najednou, nelezou si nějak do zelí, myslím tím jestli se nějak nebudou při činnosti omezovat navzájem a tak vlastně degradovat svůj účel?.
shadow
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: HK

Příspěvek od shadow »

elektronek píše:.......Ještě se zeptám, co takhle výce antiviráků najednou, nelezou si nějak do zelí, myslím tím jestli se nějak nebudou při činnosti omezovat navzájem a tak vlastně degradovat svůj účel?.
lezou si navzájem dozelí, akorát to bude zatěžovat systém a především jejich residentní služby se budou navzájem hádat...

myslím, si, že je možné provazovat dva a více antivirů, ale residentně vždy jen jeden, jinak to může kravit, docházet k matoucím výsledkům a jak jsem už řekl, ke zbytečné zátěži systému...

lepší je mít jeden pořádnej antivirák, třeba nod32 nebo kav 5.0, a kombinovat to s nějakým dalším štítem proti spyware...
show must go on..
Odpovědět

Zpět na „Viry, antiviry a bezpečnost“