Перейти к содержимому


Фото
- - - - -

Лечение MBRlock

MBRlock

  • Please log in to reply
10 ответов в этой теме

#1 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 31 Май 2012 - 21:15

Ситуация такая
1.ПК реально заражён, грузим DrWeb LiveUSB сразу делаем багрепорт и копируем в нужное место.
2.Сканируем с DrWeb LiveUSB drweb -path=/mnt/disk/sda1 -cu
3. Проверка через время останавливается по соображениям ,что загрузочный сектор проверяется сразу (?)
4.Перезагрузка = результат 0
из лога сканера
>>/mnt/disk/sda1/bugreport_0c2f8538fad1327ad7482bed1d45d4fe_1338496209.tar.gz/gziped.gz/./mbr-sda.bin infected with Trojan.MBRlock.14
то есть наш архив он нашёл с заражённым сектором. А сам сектор диска ? Почему нет параметров для проверки мбр ? Что надо сделать, что бы нашёл ?

Курейт успешно справился с ...ского диска и ПК загрузился. (повторное заражение исключил для простоты)
Прикрепленный файл  cure-mbrlock14.png   119,17К   3 Скачано раз

Сообщение было изменено Partizan: 31 Май 2012 - 21:18

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#2 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 31 Май 2012 - 21:22

Partizan,

из лога сканера...

ну и где же лог сканера ? детальный.

#3 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 31 Май 2012 - 21:32

Могу и весь bugreport_0c2f8538fad1327ad7482bed1d45d4fe_1338496209.tar.gz 53 мб. (надо?)
Прикрепленный файл  drweb.7z   108,62К   2 Скачано раз

Сообщение было изменено Partizan: 31 Май 2012 - 21:35

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#4 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 31 Май 2012 - 21:37

Давно говорил-вынести проверку мбр в самое начало и не проверять самого себя на сд.
Что имеем, то имеем
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 31 Май 2012 - 21:40

Да и ярлык на рабочий стол нужно сделать-Изьять флешку.

Т.к. нормально скопированые логи там не сохранятся.

В Lindows 5/0 это еще ого-го когда было сделано!
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 31 Май 2012 - 21:46

>>/mnt/disk/sda1 - лог я перенёс в корень диска. флэшка sdc1
Если не производились действия по перенастройке программы,
то по умолчанию (то есть без отдельного указания параметров)
Сканер запускается с параметрами:
-ar -ha -fl- -ml -sd

Сообщение было изменено Partizan: 31 Май 2012 - 21:47

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#7 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 31 Май 2012 - 21:50

Могу и весь bugreport_0c2f8538fad1327ad7482bed1d45d4fe_1338496209.tar.gz 53 мб. (надо?)

пока нет.
сколько у Вас логических и физических дисков и сколько ОС на этой машине?

#8 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 31 Май 2012 - 22:17

Partizan,
попробуйте почитать ftp://ftp.drweb.com/pub/drweb/unix/doc/drweb-linuxcc-602-ru.pdf в части, относящейся к сканеру. стр. 97 особенно.

#9 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 31 Май 2012 - 22:33

Нашёл ! Спасибо.

Если в параметрах запуска путь задан с
префиксом:
disk://<путь к файлу устройства>,
то будет проверен загрузочный сектор
соответствующего устройства и при
необходимости произведено его лечение.

Сообщение было изменено Partizan: 31 Май 2012 - 22:34

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#10 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 02 Июнь 2012 - 18:57

disk://<путь к файлу устройства> кто это расшифрует ? Какой формат строки для проверки секторов ? Почему аварийный диск сконфигурирован для проверки линуксоидных типов файлов ? (-EX) - что бы проверить типы для виндовс надо писать целый список или вообще все проверять (по-русски) ? Пропуск архивов замедляет саму процедуру сканирования чисто технически.

Сообщение было изменено Partizan: 02 Июнь 2012 - 18:58

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#11 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 17 Июнь 2012 - 16:30

Прикрепленный файл  vstaldr.rar   177,02К   8 Скачано раз


Spoiler


Вот это реально обходит зараженный сектор и грузит систему собственно с загрузчика (bootmgr, ntldr - их пока не заражали).
(в архиве образ дискеты используемый на Vista, GRUB загрузчик. Мне осталось лишь дописать в меню ХР)
Надо записать диск ,указав этот файл загрузочным (UltraISO, NERO). Или на дискету. А далее просто сканировать и лечить.

Сиюминутное Ригпа бессущностно и ясно.

drweb.png




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых