Как вылечить биос зараженный вирусом

Как вылечить биос зараженный вирусом thumbnail

БИОС вирусы

Как определить что у Вас БИОС вирус?

Система оказывается заражена сразу после установки. Вы ничего ТАКОГО не делали, а система заражена. Вы вставили пустой CD, а комп вдруг вырубился.

Что делать, если есть БИОС вирус?

Предыстория. Windows 8 будет поставляться с компьютерами, на которых не запустится более ни одна операционная система и якобы вирус. То есть официально, это должно защитить от вирусов, загружающихся перед операционной системой. На деле, все знают дырявость OS Windows и алчность Microsoft — это просто борьба с конкурентами. А для конечного пользователя это куча проблем. Общеизвестно, что многие вирусы не удаляемые из под Windows, удаляются с помощью «Спасательных дисков», которые работают из-под Линукса. Список для их загрузки здесь. Точнее говоря, эти диски есть не что иное, как обычный Линукс live cd, с предустановленным антивирусом. Железо заточенное под винду 8 не разрешит их запуск. Полное торжество вирусов и троянов! Мало того, если система не загружается, то Вы можете загрузившись с Puppy Linux live cd спасти важные данные. А как быть, если Windows 8 не загружается из-за вирусов, а на жестком диске остались важные файлы? Это будет большая проблема. Останется лишь вынуть жесткий диск из ПК с виндовс 8 и подключить его к другому ПК. Желательно с Линуксом — иначе заразите другой ПК, тот, к которому подключаете заразный диск. Куча проблем. Итак, чтобы вынудить покупать такое железо, нужны веские аргументы. Очень вовремя появилось несколько БИОС вирусов (но это не первые вирусы для БИОС — Чернобыль уже успели забыть, а это и был один из первых вирусов для БИОС). Итак, вышли «в мир» новые вирусы, которые якобы могут быть остановлены только восьмеркой (виндовс). Так ли это? Скоро мы увидим, что есть действенный способ удалить такой вирус (по крайней мере некоторые из них — встреченные автором) и защитить БИОС от повторного заражения. Технология напоминает таковую при защите домашнего роутера.

Очистка БИОС от вируса. Дочитайте до конца, а потом делайте.

  1. Выключаем ПК.
  2. ВЫНИМАЕМ привод питания из корпуса ПК. Или вилку из розетки. Это обязательно!
  3. Вооружаемся отвёрткой и открываем корпус системного блока.
  4. Находим на материнской плате батарею питания БИОС и вынимаем ее на минуту. БИОС вирус уничтожен.
  5. Если есть такая возможность, вставив батарейку на место, делаем штатный резет БИОСа. Для этого обычно есть движок или мини переключатель — подробнее указано в инструкции к Вашей материнской плате. Но это уже не очень важно. Закройте корпус системного блока.

Подключаем провод питания и включаем ПК. Сразу же входим в управление БИОС. Обычно для этого нужно нажать кнопку Del во время загрузки ПК.

  1. Без этого пункта БИОС будет заразен очень скоро! УСТАНОВИТЕ ПАРОЛЬ АДМИНА И ЮЗЕРА в БИОСЕ. Как? Например так 1!ПаРоЛЬ2@ — глядя на русские буквы, в БИОСе вводите английские — там других нет. Все согласные или каждая вторая буква с Шифтом (Shift) — т.е и большие и маленькие (заглавные и строчные). Пароль запишите НА БУМАГУ! НЕ ВВОДИТЕ ТОЧНО ТАКОЙ ПАРОЛЬ КАК Я УКАЗАЛ!
  2. Неприятный момент — придётся переустановить систему. Лучше, конечно, форматнуть все ntfs диски, загрузившись с Puppy Linux live cd, но если есть куча фильмов и т. д., то делаем так. Загружаемся с этого Линукса и форматируем диск С. Затем включаем просмотр скрытых файлов и удаляем все exe файлы (игрушки не жалейте), папки System Volume Information, Recycler Bin на ВСЕХ дисках! Как пользоваться Puppy Linux live cd читаем здесь.

Все, устанавливаем Windows и живем обычной жизнью.

Источник

12 сентября 2011 года

В первых числах сентября в руки экспертов вирусной лаборатории компании «Доктор Веб» попал примечательный экземпляр вредоносной программы, получившей название Trojan.Bioskit.1. В целом это стандартный по функционалу троянец, заражающий MBR (загрузочную область диска) и пытающийся скачать что-то из сети. После проведенного специалистами «Доктор Веб» исследования оказалось, что в него также заложены механизмы, позволяющие заразить BIOS материнской платы компьютера.

Чем больше деталей функционирования этой вредоносной программы вскрывалось в процессе исследования, тем больше мы укреплялись во мнении, что это скорее экспериментальная разработка, нежели полноценная вредоносная программа, — либо она «утекла» раньше, чем этого хотелось бы автору. Об этом, в частности, могут свидетельствовать следующие факты:

  • наличие проверки параметров командной строки (запуск данного экземпляра троянца с ключом -u излечивает систему);
  • использование сторонних утилит;
  • отключенный код дезактивации вируса через 50 дней;
  • присутствие двух разных вариантов заражения системных файлов (из которых используется только один);
  • ошибки в коде, выглядящие, как описки.

Но все эти обстоятельства нисколько не умаляют потенциальной опасности данного троянца. Сразу оговоримся, что заражению могут подвергнуться только материнские платы, оборудованные BIOS производства компании Award.

Заражение

Первоначально дроппер троянца Trojan.Bioskit.1 проверяет, запущены ли в операционной системе процессы нескольких китайских антивирусов: если таковые обнаруживаются, то троянец создает прозрачное диалоговое окно, из которого осуществляется вызов его главной функции. Затем Trojan.Bioskit.1 определяет версию операционной системы и в случае, если это Windows 2000 и выше (за исключением Windows Vista), продолжает заражение. Троянец проверяет состояние командной строки, из которой он может быть запущен с различными ключами:

  • -d — данный ключ не функционирует (вероятно, в «релизной сборке» эта функция была удалена);
  • -w — заразить систему (используется по умолчанию);
  • -u — вылечить систему (включая MBR и BIOS).
Читайте также:  Как вылечить варикоз помидорами

В ресурсах дроппера упаковано несколько файлов:

  • cbrom.exe
  • hook.rom
  • my.sys
  • flash.dll
  • bios.sys

В процессе своей работы дроппер распаковывает и сохраняет на жестком диске драйвер %windir%system32driversbios.sys. В случае если в системе есть устройство \.MyDeviceDriver (в исследуемом дроппере драйвера, реализующего такое устройство, нет), троянец сбрасывает на диск библиотеку %windir%flash.dll и, вероятнее всего, последовательно пытается внедрить ее в системные процессы services.exe, svchost.exe и explorer.exe. Назначение данной библиотеки — запуск драйвера bios.sys штатными средствами (service control manager) с целью создания службы bios. При выгрузке библиотеки эта служба удаляется. В случае отсутствия устройства \.MyDeviceDriver троянец инсталлируется в систему путем перезаписывания системного драйвера beep.sys. После запуска beep.sys восстанавливается из предварительно созданной копии. Единственное исключение из этого правила сделано для ОС Microsoft Windows 7: в данной системе дроппер сбрасывает на диск библиотеку %windir%flash.dll и сам же ее загружает.

Затем дроппер сохраняет в корне диска C: руткит-драйвер my.sys. Если драйвер bios.sys так и не удалось запустить или BIOS компьютера отличается от Award, троянец переходит к заражению MBR. На диск сбрасывается файл %temp%hook.rom, который является полноценным модулем расширения (PCI Expansion ROM). Но на данном этапе он используется всего лишь как контейнер, из которого извлекаются данные для последующей записи на диск. После этого перезаписываются первые 14 секторов жесткого диска, включая MBR. Оригинальный MBR сохраняется в восьмом секторе.

Драйвер my.sys

По сегодняшним меркам это достаточно примитивный драйвер: он перехватывает у системного драйвера disk.sys обработчики IRP_MJ_READ, IRP_MJ_WRITE и IRP_MJ_DEVICE_CONTROL, при этом:

  • IRP_MJ_READ возвращает нули вместо первых 63 секторов винчестера;
  • IRP_MJ_WRITE не позволяет осуществлять запись в первые 63 сектора. При этом вирус пытается разрешить своему дропперу перезаписать MBR и прочие секторы, но из-за явной ошибки в коде уловка не срабатывает. Таким образом, автор троянца разрешает перезаписывать 0x14 (20) секторов, а дроппер пишет только 0xE (14);
  • IRP_MJ_DEVICE_CONTROL возвращает STATUS_UNSUCCESSFUL в ответ на запросы IOCTL_DISK_GET_DRIVE_LAYOUT_EX, IOCTL_STORAGE_GET_MEDIA_TYPES_EX и IOCTL_DISK_GET_DRIVE_GEOMETRY_EX.

Заражение BIOS

Но вернемся к случаю, когда драйверу bios.sys удается опознать Award BIOS. Надо сказать, что именно наличие этого драйвера выделяет данную вредоносную программу из большого списка подобных троянцев, заражающих MBR.

Упомянутый драйвер очень мал и обладает пугающим деструктивным потенциалом. В нем реализовано три метода:

  • Опознать Award BIOS (попутно определить размер его образа и, самое главное, I/O порта, через который можно программно заставить сгенерировать SMI (System Management Interrupt) и таким образом исполнить код в режиме SMM);
  • Сохранить образ BIOS на диск в файл С:bios.bin;
  • Записать образ BIOS из файла С:bios.bin.

Получить доступ и тем более перезаписать микросхему с BIOS — задача нетривиальная. Для этого сначала необходимо организовать взаимодействие с чипсетом материнской платы для разрешения доступа к чипу, затем нужно опознать сам чип и применить
знакомый для него протокол стирания/записи данных. Но автор этой вредоносной программы пошел более легким путем, переложив все эти задачи на сам BIOS. Он воспользовался результатами работы китайского исследователя, известного под ником Icelord. Работа была проделана еще в 2007 году: тогда при анализе утилиты Winflash для Award BIOS был обнаружен простой способ перепрошивки микросхемы через сервис, предоставляемый самим BIOS в SMM (System Management Mode). Программный код SMM в SMRAM не виден операционной системе (если BIOS корректно написан, то доступ к этой памяти им заблокирован) и исполняется независимо от нее. Назначение данного кода весьма разнообразно: это эмуляция не реализованных аппаратно возможностей материнской платы, обработка аппаратных ошибок, управление режимами питания, сервисные функции и т.д.

Для модификации самого образа BIOS данная вредоносная программа использует утилиту cbrom.exe (от Phoenix Technologies), которую, как и все прочие файлы, несет у себя в ресурсах. При помощи этой утилиты троянец внедряет в образ свой модуль hook.rom в качестве ISA BIOS ROM. Затем Trojan.Bioskit.1 отдает своему драйверу команду перепрошить BIOS из обновленного файла.

При следующей перезагрузке компьютера в процессе инициализации BIOS будет вызывать все имеющиеся PCI Expansion ROM, в том числе и hook.rom. Вредоносный код из этого модуля каждый раз проверяет зараженность MBR и перезаражает ее в случае необходимости. Следует отметить, что наличие в системе Award BIOS вовсе не гарантирует заражение данным троянцем. Так, из трех проверенных в вирусной лаборатории материнских плат заразить удалось только одну, а в двух других в памяти BIOS банально не хватило места для записи нового модуля.

Заражение MBR

Троянец размещает в MBR код, основная задача которого — инфицировать файлы winlogon.exe (в операционных системах Windows 2000 и Windows XP) или wininit.exe (Windows 7). Для решения этой задачи Trojan.Bioskit.1 располагает собственным парсером NTFS/FAT32. Троянец ведет счетчик запусков, который обновляется раз в день. Через 50 дней предполагается дезактивация зараженного модуля: он будет изменен таким образом, что вирусный код перестанет получать управление. Но в данной версии троянца этот механизм отключен. Всего Trojan.Bioskit.1 включает две версии шелл-кода, из которых в настоящий момент активна только одна.

Заключение

Трудно недооценивать опасность подобного рода угроз, особенно с учетом того, что в будущем возможно появление более совершенных модификаций данной троянской программы либо вирусов, действующих по схожему алгоритму. В настоящий момент в антивирусное ПО Dr.Web добавлено детектирование и лечение MBR, системных файлов и файловых компонентов вируса. В случае если после детектирования и лечения данной угрозы система вновь оказывается инфицированной Trojan.Bioskit.1, источником заражения, скорее всего, является инфицированный BIOS компьютера. Специалисты компании «Доктор Веб» продолжают работать над проблемой.

Читайте также:  Как вылечить яичники у женщин в домашних условиях народными средствами

Источник

BIOS и MBR — две больших разницы. :) А вирус — это совсе-е-ем другое.

насколько я читал по теме БИОСа, то там не все так просто. Вот много случаев, когда человек забывает от него пароль, и тогда нужно батарейку с матринской платы снимать, что бы обнулить параметры. Т.е. обычным способом вкл-выкл без оперативной памяти вряд ли поможет, хотя не уверен.

С другой стороны, этот способ подходит для стационарных ПК, а вот как быть с ноутбуками?

Постараюсь как помню описать всё поподробнее. И вы всё поймёте сами. Но на это потребуется время. И не всё сразу.

Сказать, что вирусов для BIOS нет, значит не сказать ничего. Они были раньше, на заре декстопной компьютерной техники, но они были другими и тогда техника, и BIOS были другими. Для того дела придумали встроенную в BIOS антивирусную защиту, в некоторых старых моделях она там ещё присутствует. Сначала она была по умолчанию Enabled, потом, когда оказалось, что это неудачное решение вопроса, она стала по умолчанию Disabled.

Задолго до этого те инженеры, что работали на компьютерных ЭВМ с перфолентами и перфокартами, под вирусом понимали совсем другое. Тогда не существовало жёсткого диска как такового и потому особого распространения они не получали. На каждой такой машине был свой «вирус» (мусор, ошибка, болезнь, баг, сорняк, паразит). Программисты называли такие самовоспроизводящиеся программные коды кто как хотел. Исследование в этой области проводились во многих странах, в том числе и в России, но в целом как одно явления их, можно сказать, не рассматривали.

Потом один человек Фред Кохен собрал воедино описание этих явлений и опубликовал этот труд, который и увековечил за ними название «вирус».

С развитием компьютерной индустрии оказалось, что название «вирус» не только неправильно отражало суть этих явлений, но и стало вызывать у людей только негативное отношение к ним. Попытки Кохена в новых трудах изменить название на «живые программы» или «самовоспроизводители» (возможен другой перевод) оказались безуспешными. На них уже поставили несмываемое клеймо «плохой, вредный, опасный».

Примерно до 1986-87 года все компьютерные вирусы являлись либо программными ошибками, либо приколами и злыми шутками программистов. В 1987 году один американский институт /университет по заказу какого-то военного ведомства разработал вирус для жёсткого диска, способный заражать другие диски и разрушать файловую систему. Несмотря на топ-секретность небезызвестный вам Билл Гейтс смог заполучить этот код и после модификации применить его против конкурентов — компании Macintosh. А те, не будучи дураками, поступили аналогичным образом и подарили IBM «рождественсикй подарок»…

Конец 80-х был ознаменован своеобразной конкурентной борьбой, выливавшейся в уничтожение важных данных и остановку серверов с парализацией работы компьютерных сетей. В развернувшейся борьбе стали создаваться новые целенаправленные вирусы, которые выполняли определённую задачу только на компьютерах конкурентного производства. Программисты, тоже не будь дурак, исследовали эти явления и выделили из них разрушительные коды.

Как ни странно, ключевыми фигурами в этом деле стали болгарские программисты. Один из них переделал код уже имевшегося вируса и уменьшил его размер, что облегчило распространение. Так появились уменьшенные копии вирусов. Два других товарища поссорились между собой и потом один написал программу против вируса другого. Это был по сути первый антивирус. С распространением вирусов появились антивирусные фирмы, которые стали противодействовать вирусам. Противники называли их авирами (наверное, отсюда и идёт название вендора Avira).

Все первые вирусы были вирусами для жёсткого диска и DOS. В последнем стало возможным заражать com и exe-файлы. Дальше больше. Вирусописатели сделали ложный антивирусный сканер и выдали его за универсальный антивирус. На самом деле он наоборот был распространителем другой инфекции. Вирусописателям помогало также то, что по законам Болгарии того времени они, создавая и распространяя вирусы, не нарушали закона. Мысль о создании самовоспроизводящейся и самораспространяющейся программы вызывала у них желание самими стать «творцами». Некоторые программисты авиров даже переходили на сторону вирусописателей. Были у них и свои гуру и свои визарды, но это к вопросу не относится.

Далее можно прочитать десятка два книг о BIOS и ничего не понять, если не работать с этим постоянно. Если Вы немного потерпите, то я это сделаю завтра вечером или в воскресенье. Думаю, что если я опишу всё своими словами — это будет более понятно, чем информация из специализированных источников. Но сейчас у меня 3 часа ночи, увы — сейчас не успею.

Если кто-то, из коллег-форумчан захочет сделать тоже самое, то не смею препятствовать.

Источник

#1
Как вылечить биос зараженный вирусом

OFF
 

nchameleon

nchameleon

    Новичок

  • Как вылечить биос зараженный вирусом
  • Как вылечить биос зараженный вирусомНовички
  • Cообщений: 3

Отправлено 11 Январь 2010 — 12:53

происходит так
Комп включаешь, вентиляторы пашут, но ничего не грузиться, потом дергаешь его(перезагружаешь) так много раз, компьютер включаеться. загрузаеться биос, вобщем все как положенно,
но может не заработать windows XP или все же загрузиться и сразу же повиснуть(т.е. рабочий стол видно но на клавиатуру и мышь никакой реакции)
востанавливаю винду, некоторое время работает потом все сново повторяеться или Windows виснет или черный экран и не грузиться bios
потом при загрузки пишет, что параметры биос сброшены установки по умолчанию, менял батарейку одно и тоже

Читайте также:  Как вылечить судороги у новорожденных

вчера решил, что всеже старый комп умер своей смертью. выташил с него жеский(СТАРЫЙ ЖЕСКИЙ) вставил в новый ПК,
получилось так что ОС попыталась загрузиться с этого жеского диска (СТАРЫЙ ЖЕСКИЙ), после я загрузился с родного жеского диска, поработал, перекинул файлы, выключил, отключил СТАРЫЙ диск , включаю ПК, он не работает так же как и старый,
теже симптомы: темный экран, куллеры круяться, динамики молчат, из кнопок работает ресет (перезагружает комп), кнопка включения при кратковременном нажатии ничего не делает, при длитеьном выключает питание, если выташить оперативную память или видео карту сигналов от спикера нету(полная тишина), такое ошущиение, что bios не работает

старый пк после того как выташил батарейку отключил питаниеи подаждал заработал , и теперь, то работатет то темный экран(возможно биос поврежнен но частично, вирус позволяет ему загрузиться)

да еще старый перде смертью проверял сканом оперативной памяти, через раз тесты показывали что вся память повреждена, то что все впорядке, умер не сразу а спусту перезагрузок 5

Вопрос, может ли быть это вирус. распространяться через загрузчную область жеского диска и прописываться в память bios или его повреждать, если биос то как его убить, характер его распространения, и самое главное заражает ли он файлы на жеском дики, инчае придеться все проверять как следут

да еще ком мне как кажеться в последний год стал медленно работать, порой даже фильмы тормозили при воспроизведении (хоть и слабый 650 МГц, но все же раньше никогда фильмы не тормозили )

Сообщение отредактировал nchameleon: 11 Январь 2010 — 12:57

#2
Как вылечить биос зараженный вирусом

OFF
 

Добрый Заазыч

Отправлено 11 Январь 2010 — 13:03

на верху написано!
Внимание! Евгений Касперский не оказывает помощи по продуктам компании и не помогает вылечиться от вирусов!
Модераторы перенесите плиз тему!

Сообщение отредактировал Zaaza: 11 Январь 2010 — 13:03

#3
Как вылечить биос зараженный вирусом

OFF
 

vasdas

Отправлено 11 Январь 2010 — 13:15

Сообщение от модератора vasdas

Тема перемещена, будьте внимательней! Евгений Касперский не оказывает помощи по продуктам компании и не помогает вылечиться от вирусов!

Переместил в этот раздел, всетаки кажется что проблема «железная». Попобуйте с помощю chkdsk исправить ошибки на диске. Выполните чистку компьютера и контактов, часто помогает…

#4
Как вылечить биос зараженный вирусом

OFF
 

оlег

Отправлено 11 Январь 2010 — 13:47

Я не думаю, что БИОС заражён. Если и есть зараза, то она сидела на диске, потом Вы диск подключили к другому компьютеру и зараза перебралась туда. А про вирус в БИОС вот здесь разберались https://www.anti-malw…p…=8243&st=20 и здесь https://forum.kaspers…php/t72137.html

Сообщение отредактировал оlег: 11 Январь 2010 — 13:51

#5
Как вылечить биос зараженный вирусом

OFF
 

GanK

Отправлено 11 Январь 2010 — 16:58

BIOS тут не причем. Если бы это был вирус, ПК бы не загрузился вообще.

Попробуйте загрузиться с Live-CD.

#6
Как вылечить биос зараженный вирусом

OFF
 

оlег

Отправлено 11 Январь 2010 — 18:23

Если компьютеры подключались через источник бесперебойного питания, то имеет смысл проверить ИБП

#7
Как вылечить биос зараженный вирусом

OFF
 

Susumi

Отправлено 12 Январь 2010 — 10:16

Не надо было поврежденный запчасти впихать на новый каж-ся из-за этого ATX вышел из строя. НО как объяснить не могу.
Или думаещь что вирус там мочит BIOS делай рестарт Биоса бадарейку сними на 5 мин и втыкай назад пробуй включить и не забудь настроить время Биоса) ЖУ!

Сообщение отредактировал Susumi: 12 Январь 2010 — 10:28

#8
Как вылечить биос зараженный вирусом

OFF
 

nchameleon

nchameleon

    Новичок

  • Как вылечить биос зараженный вирусом
  • Как вылечить биос зараженный вирусомНовички
  • Cообщений: 3

Отправлено 12 Январь 2010 — 15:34

Забыл еще спросить, Касперский триальный может найти вирусы в бут секторе жеского, и вопрос какие есть подобные вирусы и заражают ли обычные файлы

ps: думаю что в биосе вируса нету, но биос повреждает или стирает вирус с жеского который находиться в бут секторе жеского диска,
на новом коме биос стерт полностью, а на старом похоже не удаеться стереть биос т он востанавливаеться с настройками по умолчанию, щас тестирую старый комп без жеского диска.

#9
Как вылечить биос зараженный вирусом

OFF
 

Денис-НН

Отправлено 12 Январь 2010 — 15:40

Касперский триальный не отличается от комерческого.
В бут секторе найти вирусы может. Если знает их.

Отчёт GSI   Пункт 6 -лог обновлениях Утилита удаления продуктов ЛК
———————————————————————————————————————
В целЯх природы обузданья,
В целЯх рассеять неученья
Тьму
Берём картину мироздания – да!
И тупо смотрим, что к чему…
А.и Б. Стругацкие.

#10
Как вылечить биос зараженный вирусом

OFF
 

nchameleon

nchameleon

    Новичок

  • Как вылечить биос зараженный вирусом
  • Как вылечить биос зараженный вирусомНовички
  • Cообщений: 3

Отправлено 14 Январь 2010 — 15:17

Народ, подскажите как точно можно убить вирус в MRR области что бы не убить логические диски
достаточно для этого Fdisk /fixmbr или нужно проводить какие либо еще манипуляции, после чего переустановка ОС и устаноки антивируса полными базами

#11
Как вылечить биос зараженный вирусом

OFF
 

Денис-НН

Отправлено 14 Январь 2010 — 15:33

Лучшими манипуляциями будут запросы к специалистам по борьбе с вирусами.
Они смогут ответить точнее.
Сначала правила — https://forum.kaspers…?showtopic=1698
Потом создавайте тему и выкладывайте логи. Опишите им ещё раз ситуацию.
https://forum.kaspers…hp?showforum=26

Отчёт GSI   Пункт 6 -лог обновлениях Утилита удаления продуктов ЛК
———————————————————————————————————————
В целЯх природы обузданья,
В целЯх рассеять неученья
Тьму
Берём картину мироздания – да!
И тупо смотрим, что к чему…
А.и Б. Стругацкие.

Источник