Перейти к содержимому


Фото
- - - - -

Загрузочный вирус

уничтожил логические диски

  • Please log in to reply
73 ответов в этой теме

#41 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 14:47

Ничего не пойму, hda1 не монтируется

#42 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:05

он и не может смонтироваться, т.к. таблицы разделов после перезаписи больше нет. Обращайтесь к нему по /dev/hda без цифр.
Для копирования/сохранения mbr через dd диск монтировать не обязательно

Сообщение было изменено k.nikolenko: 22 Ноябрь 2011 - 15:08


#43 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:06

Пишет read-only file system

#44 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:10

Так что в итоге мне сейчас ввести в строке?

#45 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:15

Можно попробовать так
cd /tmp
dd if=/dev/sda of=./sector2.bin bs=512 count=1 skip=1
и потом уже из tmp'а скинуть файл. tmp вроде открыт на запись

#46 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:21

файл вижу, как его теперь на флэшку скинуть?)

#47 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:29

файл вижу, как его теперь на флэшку скинуть?)

А браузер запустите и на rghost.ru его залейте
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#48 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:30

Для начала посмотрите каталоги /mnt и /media, там уже может быть смонтированна флешка. Если нет то
fdisk -l
смотрите какой /dev/sd.. диск получила флешка и потом
mkdir /media/flash
mount /dev/sd.. /media/flash
соответственно в /media/flash увидите содержимое флэшки
после копирования
umount /media/flash

#49 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:32

chgcity, 22 November 2011 - 16:21, написал:
файл вижу, как его теперь на флэшку скинуть?)

А браузер запустите и на rghost.ru его залейте


Так ведь интернета нет на лайве др. веб.

#50 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:45

Все,сделал скачал на флэшку

http://rghost.ru/31542101

#51 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:51

кажись пустой
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#52 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:53

надежды нет?(

#53 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:54

Странно. Во втором секторе обычно лежит копия мбр, а тут вообще пусто. Либо диск указан неверно.
Если не затруднит сделайте пжл дамп первых 127 секторов. Даже если переместили в другое место, думаю не должны далеко
dd if=/dev/sda of=./sectors.bin bs=512 count=127 skip=0

#54 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 15:57

сделал

#55 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 16:02

http://rghost.ru/31544371

#56 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 16:04

Во! Нашелся! В 11 секторе
dd if=/dev/sda of=/dev/sda bs=512 count=1 skip=11 seek=0 conv=notrunc

#57 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 16:07

после перезагрузки все еще пишет reboot and select proper boot device...
(((

#58 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 16:14

а теперь снова мерцает курсор вверху((

#59 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 290 Сообщений:

Отправлено 22 Ноябрь 2011 - 16:16

Извиняюсь, мой косяк, просчитался. Если хотим читать 11ый то пропустить надо 10 а не 11
dd if=/dev/sda of=/dev/sda bs=512 count=1 skip=10 seek=0 conv=notrunc

#60 chgcity

chgcity

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 22 Ноябрь 2011 - 16:22

осталось все так же после перезагрузки к сожалению((