Перейти к содержимому


Фото
- - - - -

Загрузочный вирус

уничтожил логические диски

  • Please log in to reply
73 ответов в этой теме

#21 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 21 Ноябрь 2011 - 23:12

k.nikolenko, есть предложение на всякий случай сохранить оригинал мастер-бута. На всякий случай

Там нечего сохранять, раз пишет что не найдено устройство для загрузки, а таблица разделов потерта, то значит mbr не валиден (как минимум метку 0x55AA не находит). А без таблицы от такого mbr толку 0, т.к. сам код можно отдельно накатить.

Если хотите сохранить, то в первой командой of=./mbr_backup.bin skip=0 и сохраните на флешке, тк файловая система в памяти после ребута исчезнет

Сообщение было изменено k.nikolenko: 21 Ноябрь 2011 - 23:15
бэкап параметры


#22 dukeflid

dukeflid

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 21 Ноябрь 2011 - 23:16

Друзья, чудо свершилось.
Зверек ожил, спасибо огромное.

Особая благодарность k.nikolenko.
Пойду сносит Nod32, ставит что нить другое. :)

#23 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Ноябрь 2011 - 23:20

боюсь после прочтения будут и копию затирать :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#24 Al_Sawas

Al_Sawas

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 22 Ноябрь 2011 - 00:33

HELP ME!!! PLEASE :) помогите...и не знаю что терь делать((( раньше попадал на подобную хрень, только в свое время здесь на сайте был целый перечень кодов, отключающих паразита и у меня была возможность распечатать коды, теперь возможности нет, пока, слава Богу, ничего не нажимал. Вопрос... Можно ли сейчас, пока я не уходил со страницы - паразита, что-то предпринять, чтобы не было последствий?
При попытке закрыть страницу выдает сообщение - "Вы действительно хотите уйти с этой страницы? ПРИ НАЖАТИИ ОК К ВАМ АВТОМАТИЧЕСКИ БУДЕТ ЗАГРУЖЕН ВИРУС, ПРИ НАЖАТИИ ОТМЕНА И ПЕРЕХОДЕ НА ЛЮБОЙ ИЗ ПРЕДЛОЖЕННЫХ СТРАНИЦ, ВЫ ОБЕЗОПАСИТЕ СВОЙ КОМПЬЮТЕР Чтобы продолжить, нажмите "Ок". Чтобы остаться на данной странице, нажмите "Отмена".

Скажите, пожалуйста, что делать, чтобы не заблокировалось ничего????

#25 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2011 - 00:35

можете кинуть ссылку на этот сайт?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#26 Al_Sawas

Al_Sawas

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 22 Ноябрь 2011 - 00:50

плиз, помогите... спасете мне жизнь, прям

#27 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2011 - 00:53

плиз, помогите... спасете мне жизнь, прям

http://wiki.drweb.com/index.php/Лечение_удаленной_машины
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#28 Al_Sawas

Al_Sawas

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 22 Ноябрь 2011 - 01:08

загрузил тим вьюер, что дальше?

#29 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2011 - 01:12

запустить..написать id и пароль
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#30 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 13:22

Т.к. у вас после всех манипуляций затерт MBR и таблица разделов, то соответственно смонтировать linux их не может. Поэтому грузитесь с livecd drweb, открывайте консоль и пишите

dd if=/dev/sda of=/dev/sda bs=512 count=1 skip=1 seek=0 conv=notrunc

Это копирует второй сектор диска (где лежит оригинальный mbr) на место первого.
Если это был Trojan.MBRLock.6, то после перезагрузки компьютер запустится. Если 14, то mbr этот зашифрован и тогда заново загрузившись с livecd укажите of=./mbr.bin и выложите здесь аттачем

P.S.
Я бы не советовал применять сразу этот способ, тк можно затереть нужные данные (ключ для дешифрации оригинального mbr)
1)Загрузившись с livecd/liveusb drweb запустите сканер и проверьте им MBR. Если он в базе есть, то и вылечить он сам сможет
2)Если не смог, то для начала сделайте backup первого и второго сектора
sudo dd if=/dev/sda of=./mbr_backup.bin bs=512 count=2 skip=0
И скопируйте этот файл на флэш-накопитель, или на файло-обменнике
3)Проверяем а есть ли во втором секторе чистый оригинальный MBR
sudo dd if=/dev/sda of=./sector2.bin bs=1 count=2 skip=1022
cat ./sector2.bin | hexdump -x
Если вывелась последовательность 0x55 0xAA, то можно копировать, как указано в начале


Добрый день!
Сделал все по вашей инструкции, текст о выслать денег пропал, но теперь при загрузке мигает вверху слева курсор и ничего не происходит. Лайв СД и т.д. все равно не видят ШДД.
Делал следующее:
dd if=/dev/sda of=/dev/sda bs=512 count=1 skip=1 seek=0 conv=notrunc
Подскажите, что еще попробовать?
Заранее спасибо!

#31 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 13:47

Подскажите, что еще попробовать?

Надеюсь вторую часть инструкции Вы читали и сделал бэкап секторов. А следовательно можете выложить его здесь аттачем, либо на rghost

#32 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 13:51

Подскажите, что еще попробовать?

Надеюсь вторую часть инструкции Вы читали и сделал бэкап секторов. А следовательно можете выложить его здесь аттачем, либо на rghost


А если не сделал? %)

#33 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 13:59

А если не сделал?

То теперь будет сложней. Тк пока показывал свой текст можно было определить что за версия мбрлокера и ключ.
Опишите примерно что выдавал вирус, каким цветом текст.

А сейчас попробуйте
sudo dd if=/dev/sda of=./sector2.bin bs=512 count=1 skip=1
и выложить полученный файл

#34 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:01

Выдавал точно такую же картинку как в начале этого топика, с тем же сотовым номером.
Сейчас попробую

#35 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:14

Пишет sudo: command not found

#36 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:18

Если прав достаточно, то можно и без sudo, сразу начиная с dd

#37 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:20

Сделал, а куда записался сам bin?

#38 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:23

наберите pwd - узнаете текущий каталог. Скорей всего это /root или /home/%username%

#39 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:27

k.nikolenko
?
dd if=/dev/hda of=/mnt/disk/hda1/sector1 bs=512 count=1
http://mrbelyash.blogspot.com/2011/05/trojanmbrlock.html
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#40 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:30

k.nikolenko
?
dd if=/dev/hda of=/mnt/disk/hda1/sector1 bs=512 count=1
http://mrbelyash.blo...janmbrlock.html

Чистое совпадение. Т.к. dd довольно удобен для копирования секторов, потому и предложил такой способ