Změna v boot sektoru disku C - ?
- elektronek
- Začátečník

- Registrován: 09. led 2004
Změna v boot sektoru disku C - ?
Ahoj všichni. Mám XP, AVG 7 aktualizované, Kerio Personal Firewoll.
AVG spouští při prvním spuštění PC v aktuálním dni kompletní test. V tomto testu nic nedetekuje. Nedávno jsem ale ručně spustil tzv. Rychlý test a ten mě zahlásil: Varování - změna v oblasti boot sektoru disku C.
Žádné další info jsem však z něho nedokázal vymáčknout. Zkusil jsem nainstalovat i jiné antiviráky - Awast, Award a ještě nějaké, ale ty v boot sektoru nic nedetekovali. Řekl jsem si, že to nebudu řešit a přeinstaloval jsem celý oddíl C image-zálohou, jenže ouha, po startu počítače AVG tvrdošíjně po spuštění Rychlého testu hlásí opět to samé. Nejsem si jistý,jestli jsem Kompletní test nějak nastavoval nebo upravoval, takže teď nevím zda při jeho spuštění též kontroluje boot sektor, ale asi ne, když se při něm varování nezobrazí.
Takže teď mě vychází následující možnosti:
- jestliže se při zavedení image oddílu přepíše - nebo nepřepíše ? - i boot sektor, pak by to znamenalo, že ta změna v boot sektoru již je obsažena i na udělané záloze image
- jestliže se při zavedení image oddílu nepřepíše boot sektor, pak tam něco "sedí" a chci se toho zbavit
Takže prosím Vás o radu - dá se nějak boot sektor editovat, abych se mohl laicky pokusit zjistit k jaké změně tam došlo ? (přibližně vím co se mě spouští při startu)
- jakým způsobem bot sektor bezpečně vymažu?
- nebo co mám ještě zkusit?
Díkys.
AVG spouští při prvním spuštění PC v aktuálním dni kompletní test. V tomto testu nic nedetekuje. Nedávno jsem ale ručně spustil tzv. Rychlý test a ten mě zahlásil: Varování - změna v oblasti boot sektoru disku C.
Žádné další info jsem však z něho nedokázal vymáčknout. Zkusil jsem nainstalovat i jiné antiviráky - Awast, Award a ještě nějaké, ale ty v boot sektoru nic nedetekovali. Řekl jsem si, že to nebudu řešit a přeinstaloval jsem celý oddíl C image-zálohou, jenže ouha, po startu počítače AVG tvrdošíjně po spuštění Rychlého testu hlásí opět to samé. Nejsem si jistý,jestli jsem Kompletní test nějak nastavoval nebo upravoval, takže teď nevím zda při jeho spuštění též kontroluje boot sektor, ale asi ne, když se při něm varování nezobrazí.
Takže teď mě vychází následující možnosti:
- jestliže se při zavedení image oddílu přepíše - nebo nepřepíše ? - i boot sektor, pak by to znamenalo, že ta změna v boot sektoru již je obsažena i na udělané záloze image
- jestliže se při zavedení image oddílu nepřepíše boot sektor, pak tam něco "sedí" a chci se toho zbavit
Takže prosím Vás o radu - dá se nějak boot sektor editovat, abych se mohl laicky pokusit zjistit k jaké změně tam došlo ? (přibližně vím co se mě spouští při startu)
- jakým způsobem bot sektor bezpečně vymažu?
- nebo co mám ještě zkusit?
Díkys.
- Lemra
- Čestný člen

- Registrován: 03. zář 2003
Boot sektor můžeš editovat libovolným disk editorem. Nahradit stávající zavaděč univerzálním lze:
• v případě win9x/ME příkazem fdisk /mbr
• v případě 2k/XP příkazem fixboot x:
Osobně si myslím, že boot virus nehrozí - už z principu jeho fungování totiž musí zavést jím volané ovladače v reálném režimu, na což Tě win upozorní. Vyhoď AVG a pořiď si nějakej normální antivir...
• v případě win9x/ME příkazem fdisk /mbr
• v případě 2k/XP příkazem fixboot x:
Osobně si myslím, že boot virus nehrozí - už z principu jeho fungování totiž musí zavést jím volané ovladače v reálném režimu, na což Tě win upozorní. Vyhoď AVG a pořiď si nějakej normální antivir...
- elektronek
- Začátečník

- Registrován: 09. led 2004
Tak příkaz fixboot jsem vyzkoušel a nepomohlo to. Stále stejná hláška.
Kdyby alespoň ten antivirák tu změnu popsal nějak podrobněji.
Můžete mě prosím ještě upřesnit ten disk editor - je např. součástí spouštěcí diskety ?.
A dále z Vaší odpovědi mám tomu rozumnět tak, že si s touto hláškou nemám lámat hlavu?.
Jinak co se týče jiného antiviráku mám možnost výběru z Avast Home, Award a Mc Afee Personal.
Kdyby alespoň ten antivirák tu změnu popsal nějak podrobněji.
Můžete mě prosím ještě upřesnit ten disk editor - je např. součástí spouštěcí diskety ?.
A dále z Vaší odpovědi mám tomu rozumnět tak, že si s touto hláškou nemám lámat hlavu?.
Jinak co se týče jiného antiviráku mám možnost výběru z Avast Home, Award a Mc Afee Personal.
- hook
- Začátečník

- Registrován: 08. úno 2005
- Bydliště: Topičův Saloon
- Kontaktovat uživatele:
co se tyka tech antiviru, tak ja bych bral mcafee
stahni si trial noda, ten kontroluje boot sektor
stahni si trial noda, ten kontroluje boot sektor
MB: Asus P5WD2 CPU: Intel Pentium D 920 2.8GHz@3976MHz RAM: Corsair DDR II 667@757MHz 2048MB VGA: Leadtek 7900GT HDD: WD2500KS 250 GB, 16 MB Mon.:Samsung SyncMaster 19´ DVD: LG GSA-5160D Myš: Logitech MX510 Keyboard: Chicony šmejd Repro: Genius HT 5.1 Gamepad: Genius MaxFire G08
- Lemra
- Čestný člen

- Registrován: 03. zář 2003
Ta hláška AVG bude skutečně jen jeden z planých poplachů. Z free antivirů asi ten Avast, ale můj trvalý favorit je Kaspersky AV - ten stojí cca litr za rok - podrobnosti na http://software.pcs.cz/dataguard/kasper ... al/KAV_P5/
Disk editorů existuje celá řada (NU, Runtimes software, WinHex...), ale je to nástroj pro někoho, kdo ZCELA PŘESNĚ ví, co dělá - jinak se dá nepatrnou změnou docílit naprosté ztráty všech partitions a taky dat...
Disk editorů existuje celá řada (NU, Runtimes software, WinHex...), ale je to nástroj pro někoho, kdo ZCELA PŘESNĚ ví, co dělá - jinak se dá nepatrnou změnou docílit naprosté ztráty všech partitions a taky dat...
- Manji
- Začátečník

- Registrován: 28. zář 2003
- Bydliště: Pezinok
- Shit
- Odborník PCT

- Registrován: 20. pro 2003
- Bydliště: Hradec Králové
- shadow
- Středně pokročilý

- Registrován: 28. zář 2003
- Bydliště: HK
- Shit
- Odborník PCT

- Registrován: 20. pro 2003
- Bydliště: Hradec Králové
- elektronek
- Začátečník

- Registrován: 09. led 2004
Takže jsem si včera stáhnul trial verzi NODa32, nainstaloval a hned nechal proskenovat celej počítač, ale ani NOD nikde nic nenašel a nezahlásil (ani v boot sektoru). Ale mám ten pocit,že antivirák nainstalovaný na již zavirovaný disk, nemusí již některé druhy virů respektive usídlených v některých oblastí disků najít. A myslím, že boot sektor je právě jedna z těchto oblastí. Co vy na to?.
- Manji
- Začátečník

- Registrován: 28. zář 2003
- Bydliště: Pezinok
- hook
- Začátečník

- Registrován: 08. úno 2005
- Bydliště: Topičův Saloon
- Kontaktovat uživatele:
POSLI LOG HIJACKTHIS
MB: Asus P5WD2 CPU: Intel Pentium D 920 2.8GHz@3976MHz RAM: Corsair DDR II 667@757MHz 2048MB VGA: Leadtek 7900GT HDD: WD2500KS 250 GB, 16 MB Mon.:Samsung SyncMaster 19´ DVD: LG GSA-5160D Myš: Logitech MX510 Keyboard: Chicony šmejd Repro: Genius HT 5.1 Gamepad: Genius MaxFire G08
- Lemra
- Čestný člen

- Registrován: 03. zář 2003
Hmm tak v případě problémů s MBR Ti výpis z HiJackThis moc neřekne...
Pokud médium (disketa, HDD) zavaděč neobsahuje a POST se snaží z tohoto média nabootovat, je vypsáno rutinní chybové hlášení, že disketa není systémová atd.
Pokud je disketa nakažena boot virem a v BIOSu není aktivní volba hlídání zápisu do systémových oblastí disku, proběhnou následující kroky:
• POST předá řízení zavaděči na disketě - v tomto případě jde o virový kód
• virový kód se natáhne do paměti, a prověří, zda už boot sektor není zavirován
• pokud není, přepíše originální zavaděč na HDD svým kódem, původní zavaděč odloží na jiný sektor disku a zapamatuje si jeho vstupní bod
• vypíše hlášku, že disketa není systémová - počítač je ovšem v tuto chvíli již nakažen
• sektor s odloženým zavaděčem označí jako vadný (není pravidlem)
Po dalším restartu a nabootování z HDD s infikovaným bootsektorem proběhne následující sekvence:
• POST předá řízení zavaděči na HDD - v tomto případě jde nyní o virový kód
• virový kód se ještě před startem OS natáhne do paměti a spustí se jako klasický rezidentní proces
• virový kód přesměruje některá systémová volání na sebe a předá řízení originálnímu zavaděči.
• originální zavaděč zavede systém... no a tady je právě ten problém. Boot sektor je malinkej a zavedenej virovej proces běží v reálným režimu. Na tohle jsou ovšem Winy velmi citlivý a okamžitě to oznámí - tu hlášku si přesně nepamatuju, ale je zhruba ve smyslu že zavedené 16bit ovladače zpomalují systém - zkontrolujte rovněž, zda počítač není zavirován, bla bla... Žádný regulérně pracující boot virus pro 32bit prostředí neexistuje.
Takže to, že AVG vypisuje chybovou hlášku, vůbec neřeš. Každej AV systém je náchylnej k falešným poplachům a konkrétně AVG je totální a absolutní shit. Jeho kvality si můžeš prověřit ve viráriu PCT - všechny zde uložené soubory jsou 100% infikované. Budeš překvapen, kolik jich AVG prohlásí za nezavirované. A podle stejnýho algoritmu zase prohlašuje funkční kód za poškozený... fakt to hoď za hlavu...
Pokusím se krátce (= nepřesně) nastínit, jak takovej boot virus funguje. Napřed ale musíš pochopit princip zavedení OS... velmi stručně, vynechám zavirování PT atd.: v tzv. bottsektoru media, ze kterýho je zaváděn OS (zpravidla HDD, fyzicky 0. hlava, 0. stopa, 1.sektor) je uložen tzv. zavaděč - krátký programový kód, který po své inicializaci (úspěšné proběhnutí POST rutiny) předá řízení operačnímu sytému.elektronek píše:...Co vy na to?.
Pokud médium (disketa, HDD) zavaděč neobsahuje a POST se snaží z tohoto média nabootovat, je vypsáno rutinní chybové hlášení, že disketa není systémová atd.
Pokud je disketa nakažena boot virem a v BIOSu není aktivní volba hlídání zápisu do systémových oblastí disku, proběhnou následující kroky:
• POST předá řízení zavaděči na disketě - v tomto případě jde o virový kód
• virový kód se natáhne do paměti, a prověří, zda už boot sektor není zavirován
• pokud není, přepíše originální zavaděč na HDD svým kódem, původní zavaděč odloží na jiný sektor disku a zapamatuje si jeho vstupní bod
• vypíše hlášku, že disketa není systémová - počítač je ovšem v tuto chvíli již nakažen
• sektor s odloženým zavaděčem označí jako vadný (není pravidlem)
Po dalším restartu a nabootování z HDD s infikovaným bootsektorem proběhne následující sekvence:
• POST předá řízení zavaděči na HDD - v tomto případě jde nyní o virový kód
• virový kód se ještě před startem OS natáhne do paměti a spustí se jako klasický rezidentní proces
• virový kód přesměruje některá systémová volání na sebe a předá řízení originálnímu zavaděči.
• originální zavaděč zavede systém... no a tady je právě ten problém. Boot sektor je malinkej a zavedenej virovej proces běží v reálným režimu. Na tohle jsou ovšem Winy velmi citlivý a okamžitě to oznámí - tu hlášku si přesně nepamatuju, ale je zhruba ve smyslu že zavedené 16bit ovladače zpomalují systém - zkontrolujte rovněž, zda počítač není zavirován, bla bla... Žádný regulérně pracující boot virus pro 32bit prostředí neexistuje.
Takže to, že AVG vypisuje chybovou hlášku, vůbec neřeš. Každej AV systém je náchylnej k falešným poplachům a konkrétně AVG je totální a absolutní shit. Jeho kvality si můžeš prověřit ve viráriu PCT - všechny zde uložené soubory jsou 100% infikované. Budeš překvapen, kolik jich AVG prohlásí za nezavirované. A podle stejnýho algoritmu zase prohlašuje funkční kód za poškozený... fakt to hoď za hlavu...
- elektronek
- Začátečník

- Registrován: 09. led 2004
Moc Vám všem dík za pomoc a za poskytnuté informace a vysvětlení.
Nechám to teda plavat, AVG už jsem vyhodil a nainstaloval AVAST, časem
ještě asi pořídím nějaký lepší antivirák.
Ještě se zeptám, co takhle výce antiviráků najednou, nelezou si nějak do zelí, myslím tím jestli se nějak nebudou při činnosti omezovat navzájem a tak vlastně degradovat svůj účel?.
Nechám to teda plavat, AVG už jsem vyhodil a nainstaloval AVAST, časem
ještě asi pořídím nějaký lepší antivirák.
Ještě se zeptám, co takhle výce antiviráků najednou, nelezou si nějak do zelí, myslím tím jestli se nějak nebudou při činnosti omezovat navzájem a tak vlastně degradovat svůj účel?.
- shadow
- Středně pokročilý

- Registrován: 28. zář 2003
- Bydliště: HK
lezou si navzájem dozelí, akorát to bude zatěžovat systém a především jejich residentní služby se budou navzájem hádat...elektronek píše:.......Ještě se zeptám, co takhle výce antiviráků najednou, nelezou si nějak do zelí, myslím tím jestli se nějak nebudou při činnosti omezovat navzájem a tak vlastně degradovat svůj účel?.
myslím, si, že je možné provazovat dva a více antivirů, ale residentně vždy jen jeden, jinak to může kravit, docházet k matoucím výsledkům a jak jsem už řekl, ke zbytečné zátěži systému...
lepší je mít jeden pořádnej antivirák, třeba nod32 nebo kav 5.0, a kombinovat to s nějakým dalším štítem proti spyware...
show must go on..