Как обнаружить майнер/вирус(возможно в BIOS)?
Уже больше недели ноут ведет себя очень странно. Вчем это выражается: без какой либо нагрузки на систему, охлаждение пашет будто я работаю одновременно в Photoshop и After Effects с Хромом в котором открыто 100 вкладок. Пробовал понять в чем проблема и перво наперво открыл диспетчер задач. Первое мгновение видно, что нагрузка на процессор идет под завязку, но уже в этот момент нагрузка резко падает до 7-10%. Начал искать этот зловред, который так грузит систему, но не нашел. В голову пришла мысль, что подцепил вирус майнер и теперь он сидит где-то там в глубине и жрет мои ресурсы. Попытался найти его — не нашел и решил сбросить систему через пункт «Восстановление» в настройках винды. Но ничего не получилось, окно с выбором варианта сброса открывается и тут же закрывается. Программа от Микромягких для создания загрузочной флешки не запускалась. В итоге сделал у знакомых загрузочную флешку и сбросил систему так. Винда полностью чистая но куллера опять таки пашут на максималках, а процессор загружен под 100. Накатил на другую флешку дистрибутив MX Linux и сделал полную очистку SSD диска на котором стояла система и HDD со всеми данными. Мало ли, может эта тварь сидит где-то на другом диске. Почистил, накатил винду и все то же самое. Начал искать другую информацию и особо ничего не нашел. Вспомнил, что есть такое понятие как вирус в BIOS-е. Есть ли такая вероятность, что какая-то гадость проникла в BIOS и теперь сидит там пожирая мои ресурсы? Если да, то как ее обезвредить? Буду очень благодарен всем тем, кто сможет хоть как-то помочь!
Совет 1: Как проверить биос на вирусы
BIOS (базовая система ввода/вывода) не является частью операционной системы компьютера, она встроена в прошивку материнской платы. Заражение вредным ПО – достаточно редкое явление для BIOS, потому что вирусы обыкновенно атакуют ту часть операционной системы, которая находится на жестком диске компьютера. Впрочем порой стоит ненужный раз перестраховаться.
Вам понадобится
- – Компьютер с подключением к интернету;
- – флэш-накопитель, пустой DVD / CD либо USB-грубый диск;
- – крестовая отвертка.
Инструкция
1. Запустите антивирусное программное обеспечение и просканируйте грубый диск на присутствие вирусов. Если вы узнали, что диск не содержит вирусов, исполните резервное копирование всех значимых данных на такие портативные носители, как флэш-накопитель, USB-грубый диск либо CD / DVD диски.
2. Войдите в меню настроек BIOS, нажав на соответствующую кнопку при загрузке компьютера. Любая из следующих клавиш может отвечать за эту операцию: F1, F2, F8, F10, Esc + F2 либо другие. Если вы не уверены в последовательности клавиш для доступа к меню настройкам BIOS, обратитесь к инструкции пользователя либо посетите веб-сайт изготовителя вашей материнской платы.
3. Обнаружьте опцию «Восстановить значения по умолчанию» либо «Load Default Settings», как только вы войдете в меню Setup BIOS. Эта опция обыкновенно находится в правом нижнем квадрате экрана.
4. Используйте клавиши со стрелками на клавиатуре, дабы перейти к области, указанной в предыдущем шаге. При выборе поля он будет выделено. Нажмите кнопку «Ввод» и неукоснительно «Сберечь метаморфозы» при выходе из меню настроек BIOS.
5. Перезагрузите компьютер и посмотрите на присутствие ошибок. Если сообщений об ошибках, которые вы могли видеть ранее, теснее не видно, переходите к обыкновенной загрузке системы. Если сообщение о неполадках либо вирусах сохраняется, переходите к дальнейшему шагу.
6. Используйте иной компьютер, дабы перейти на сайт изготовителя вашей материнской платы. Обнаружьте и загрузите программу «Flash BIOS». Сбережете ее на диск DVD, CD либо флэш-накопитель.
7. Следуйте инструкциям изготовителя, дабы установить «чистую» версию BIOS. Данный процесс зависит от того либо другого подрядчика оборудования, а также операционной системы.
8. Отключите источник питания компьютера и вручную отсоедините внутренний грубый диск, сняв заднюю крышку системного блока. В некоторых компьютерах, изготовленных позже 2008 года, данная операция может понадобиться для сброса BIOS. Включите питание и опять проверьте систему на работоспособность.
Совет 2: Как проверить сайт на ошибки
Если появляется надобность проверить присутствие ошибок в начальных кодах страниц сайта , то класснее каждого воспользоваться валидаторами сайта организации W3C (The World Wide Web Consortium). Именно эта организация разрабатывает интернет-эталоны, которым обязаны соответствовать всякие документы, размещаемые в сети.

Инструкция
1. Начать дозволено с проверки начального HTML-кода страницы вашего сайта на соответствие эталонам W3C. Для этого перейдите на страницу валидатора (http://validator.w3.org) и в поле Address введите URL проверяемой страницы. Этого довольно, но по желанию вы можете задать добавочные параметры проверки – они появятся, если щелкнуть ссылку More Options. Для начала процесса проверки щелкните кнопку Check. Через несколько секунд валидатор представит отчет о своем обзоре кода страницы. Это будет либо поздравление с идеально валидным HTML-кодом, либо сообщение о числе обнаруженных несоответствий эталонам. Для всей ошибки будет указано, где она находится и приведено ее изложение.
2. Подобный валидатор есть и для проверки наличия ошибок в CSS-коде. Его адрес – http://jigsaw.w3.org/css-validator. Процедура отличается от проверки кода HTML тем, что эта страница имеет и русскоязычный вариант. Перейдите на сайт валидатора, введите адрес страницы, содержащей проверяемый код, и, при желании, задайте добавочные параметры проверки, раскрыв их щелчком по ссылке «Добавочные вероятности». После этого нажмите кнопку «Проверить». Если CSS-изложения содержатся у вас в отдельном подключаемом файле, а не прописаны непринужденно в коде страницы, то укажите адрес этого файла. Итог проверки тоже будет содержать либо список ошибок с изложением, либо поздравление с чудесным качеством CSS-кода.
3. В комплект валидаторов на сайте W3C входит и линк-чекер, тот, что проверяет присутствие ссылок, ведущих «в никуда», т.е. на страницы, которых теснее не существует. Его адрес – http://validator.w3.org/checklink. Сама процедура проверки так же примитивна, как и две предыдущие – перейдите на сайт валидатора, введите URL проверяемой страницы, при необходимости укажите добавочные параметры и нажмите кнопку Check. В случае наличия ошибок в ссылках валидатор перечислит их с указанием кодов и их текстовым изложением.
Совет 3: Как проверить грубый диск на присутствие ошибок
Проверка жесткого диска на наличие ошибок делается для определения системных ошибок и проверки и поправления поврежденных секторов. Исправление системных ошибок и поправление поврежденных секторов разрешают усовершенствовать и ускорить работу жесткого диска . Проверка должна осуществляться с периодичностью 1 раз в 4-6 месяцев.

Вам понадобится
- Начальные навыки владения персональным компьютером.
Инструкция
1. Откройте папку “Мой компьютер”, щелкнув по ее ярлыку на рабочем столе левой кнопкой мыши два раза.
2. Выберите грубый диск, тот, что нужно проверить на наличие ошибок, и щелкните по нему правой кнопкой мыши один раз.
3. В появившемся меню действий над файлом выберите строчку “Свойства”.
4. В открывшемся окне “Свойства: Грубый диск” зайдите на вкладку “Сервис”, щелкнув по ней один раз левой кнопкой мыши. Перед вами откроется вкладка с тремя блоками: Проверка диска , Дефрагментация диска , Архивация.
5. В первом блоке “Проверка диска ” нажмите кнопку “Исполнить проверку…”. Перед вами откроется окно настройки процесса проверки диска .
6. В меню настройки подметьте галочками строчки “Механически исправлять системные ошибки” и “Проверять и восстанавливать поврежденные сектора”.
7. Нажмите кнопку “Запуск”. Начнется процесс проверки и исправления диска . Продолжительность процесса может занять от нескольких минут до нескольких часов. Время до заключения операции зависит от эффективности компьютера, от всеобщего состояния жесткого диска и от давности последней его проверки.
Полезный совет
Во время выполнения проверки не рекомендуется запускать какие-нибудь приложения и открывать и изменять грубый диск.
Совет 4: Как проверить версию биоса
Для определения версии системного BIOS, т.е. версии прошивки материнской платы, нужно воспользоваться всеми доступными средствами, скажем, чтением надписей на черном фоне экрана во время загрузки компьютера и т.д.

Вам понадобится
- Операционная система с вероятностью загрузки с правами менеджера.
Инструкция
1. Самый примитивный метод определения версии прошивки системной платы — просмотр надписей, которые возникают при загрузке компьютера. Зачастую случается именно так, что монитор не поспевает включиться, когда идут “сокровенные” строчки либо взамен этих строк отображается заставка с логотипом чипсета.
2. Испробуйте перезагрузиться и нажать кнопку Delete. В меню BIOS перейдите к разделу Boot и обнаружьте строку со словом Logo. Нажмите клавишу Enter, выберите пункт Disable и вновь нажмите клавишу Enter. Для выхода из меню и сохранения итогов нажмите клавишу F10.
3. Сейчас вы сумеете увидеть первые строки, которые возникают при загрузке компьютера. Эти же строки (с наименованием BIOS) дозволено обнаружить в самом меню BIOS, а также на самой материнской плате и ее коробке. Еще одним источником желанной информации может стать начальство по эксплуатации, если у вас его нет, перейдите на формальный сайт изготовителя.
4. Информация о версии прошивки хранится в самой системе, если быть вернее — в апплете «Данные системы». Для этого откройте меню «Пуск» и в строке поиска введите команду msinfo32 и нажмите клавишу Enter. В открывшемся окне с заголовком «Данные о системе» вы можете обнаружить подробную информацию об установленном чипе BIOS. Также это приложение дозволено запустить стандартным путем. Нажмите меню «Пуск», выберите категорию «Все программы», после этого выберите раздел «Типовые» и «Служебные». Кликните левой кнопкой мыши по значку «Данные о системе».
5. Если на вашем компьютере установлены программы по сканированию аппаратного обеспечения сторонних изготовителей, скажем, Everest либо AIDA64, воспользуйтесь ими. Позже запуска программы вы окажетесь в основном окне, которое будет поделено на 2 части: слева находятся категории проверки, справа будут выводиться итоги. Нажмите в левой части строку «Системная плата», а в правой части обнаружьте раздел, посвященный BIOS.
Совет 5: Как проверить посещаемые сайты
Интернет браузеры помогают посещать сайты и находить надобную информацию. К сожалению, дюже зачастую мы не запоминаем и даже не записываем адреса сайтов. Некогда наступает такой момент, когда надобно посетить сайт, где вы некогда теснее были. Чем нам может подмогнуть современная техника, как поступить? Все элементарно. Легко запустите знакомый вам браузер.

Инструкция
1. Если у вас браузер Internet Explorer1. Запустите браузер.2. Нажмите кнопку F10 на клавиатуре, чтоб получить доступ к меню.3. Выберите пункт «Вид». После этого «Панели обозревателя» и «Журнал». В левой части экрана появится журнал посещений, разбитый условно на дни.4. Помимо того, доступ в журнал дозволено получить, нажав на клавиатуре комбинацию “Ctrl+Shifh+H” при запущенном обозревателе.
2. Если у вас браузер Mozilla Firefox1. Запустите браузер.2. Нажмите на слово “Firefox” в левом верхнем углу экрана.3. В развернувшемся меню выберите пункт «Журнал», а после этого «Показать каждый журнал». Внешний вид будет схож на подобный в браузере Internet Explorer. 4. Помимо того, доступ в журнал дозволено получить, нажав на клавиатуре комбинацию “Ctrl+Shifh+H” при запущенном обозревателе.
3. Если у вас браузер Google Chrome1. Запустите браузер.2. Нажмите на изображение ключа в правом верхнем углу экрана.3. В развернувшемся меню выберите пункт «История». Откроется окно с историй посещений. При этом, история по дам сразу предстанет в развернутом виде. 4. Помимо того, доступ к истории посещений дозволено получить, нажав на клавиатуре комбинацию “Ctrl+H” при запущенном обозревателе.
4. Если у вас браузер Opera1. Запустите браузер.2. Нажмите на слово “Opera” в левом верхнем углу экрана.3. В развернувшемся меню выберите пункт «История». Вы увидите теснее привычное по иным браузерам окошко с историей посещений4. Помимо того, доступ к истории серфинг в сети дозволено получить, нажав на клавиатуре комбинацию “Ctrl+Shifh+H” при запущенном обозревателе.
5. Узнать о том, какие страницы вы посещали дозволено, сделав запрос в службу технической поддержки вашего провайдера интернет. Это делается, скажем, при уголовном разбирательстве.
Вирус в биосе симптомы как лечить. Пробуем удалить вирус антивирусной утилитой

Сегодня словить на компьютере вирус ничего не стоит. Достаточно зайти на сомнительный сайт или открыть неизвестный файл – и готово. Сейчас их очень много, но одним из самых коварных вирусов является баннер-вымогатель. В первую очередь потому, что он практически полностью блокирует работу ПК. Поэтому без второго компьютера или ноутбука здесь обычно не обойтись.
Итак, исходные данные таковы. Ко мне обратились с просьбой помочь разобраться с ноутбуком. После его перезагрузки вдруг при входе в Windows система начала запрашивать пароль. Хотя его никто не ставил (вчера все включалось без пароля). Пользователь перепробовал все свои пароли, но они, разумеется, не подошли.
Собственно, эта информация мне мало о чем говорила – думал, придется обходить пароль. Перебирать какие-то комбинации было бесполезно, поэтому я ничего не вводил и просто нажал Enter. И тут – вуаля, система загрузилась. Ура, проблема решена? Вовсе нет – дальше было еще лучше.
Вы заблокированы, платите штраф!
После включения ноутбука на рабочем столе появился огромный баннер на весь экран. Он гласил о том, что система Windows заблокирована за просмотр «интересных фильмов» и все такое.
Честно говоря, я иногда понимаю родителей. Когда читаешь такой баннер на ноутбуке своего ребенка и видишь причину блокировки, в голове сразу появляется мысль «ах ты проказник такой-сякой». И руки сами тянутся к ремню. Наверное, поэтому дети боятся об этом сообщить и делают совершено ненужные вещи – например, платят штраф злоумышленнику.
Итак, по баннеру сразу становится понятно, что это вирус. Собственно, нужно лишь его найти и удалить. Но тут есть одна проблема: баннер блокирует работу системы, и на рабочем столе ничего сделать не получится.
В первую очередь нужно попробовать . Если вирус не даст вам это сделать, тогда остается единственный вариант – лечение антивирусной утилитой с флешки, запущенной через BIOS.
Пробуем удалить вирус антивирусной утилитой
Итак, чтобы избавиться от вируса, необходимо записать на флешку любую антивирусную утилиту Live CD. Это может быть Dr. Web, Avast, Kaspersky – что угодно.
Поскольку зараженный ноутбук заблокирован, то, тут вам понадобится другой ПК. С его помощью получится найти эту утилиту и записать ее на флешку. Хорошо, что сегодня почти в каждом доме есть по 2-3 компьютера/ноутбука
Флешка обязательно должна быть загрузочной. Т.е. ее надо записывать с помощью специальной программы. Например, вы можете .
Если сделаете все правильно, вместо Windows запустится антивирусная утилита. Далее вам лишь надо запустить проверку на вирусы и дождаться ее окончания.

В моем случае проверка шла более часа. Или больше. Потом мне надоело ждать. Да и печальный вид человека, переживающего за свой ноутбук и данные на нем, подсказывал, что надо что-то менять. В итоге я отменил эту злосчастную проверку и решил поискать другой способ.
Удаляем баннер с помощью AntiSMS
Существует одна отличная утилита AntiSMS. Прекрасно подходит для неопытных пользователей, которые первый раз столкнулись с подобной проблемой.
Ее плюс в том, что она не проверяет всю систему на вирусы, а сразу удаляет этот надоедливый баннер. От него можно избавиться вручную, но для этого надо знать как. Утилита AntiSMS выполняет все эти действия автоматически. В итоге баннер вымогатель удаляется буквально за 10 минут.
Опять же: вам нужно записать утилиту на загрузочную флешку, загрузиться через BIOS и запустить ее. Затем подождите пару минут, пока не увидите сообщение, что вирус успешно удален. Перезагрузите ПК или ноутбук – он должен включиться, и баннера уже не будет. Собственно, в моем случае проблема была решена как раз с помощью AntiSMS.
Утилита бесплатная, и ее можно найти на официальном сайте. Плюс сейчас уже появилась новая программа от тех же разработчиков – SmartFix.
Вот таким образом получилось разблокировать компьютер от вируса. Кстати, со слов пользователя эта зараза, скорее всего, подцепилась на сайте рефератов. Вылезли рекламные баннеры: при попытке их закрыть система зависла, далее последовала перезагрузка – и вуаля, при входе в Windows уже запрашивает пароль. А дальше, как оказалось, нас ждал вирус с грозным сообщением заплатить штраф за разблокировку ПК.
Разумеется, платить никому не надо – баннер от этого не исчезнет. Единственная польза будет только злоумышленнику: он поймет, что такой способ «заработка» действует и будет дальше распространять свои вирусы на всевозможных сайтах.
В первых числах сентября в руки экспертов вирусной лаборатории компании «Доктор Веб» попал примечательный экземпляр вредоносной программы, получившей название Trojan.Bioskit.1 . В целом это стандартный по функционалу троянец, заражающий MBR (загрузочную область диска) и пытающийся скачать что-то из сети. После проведенного специалистами «Доктор Веб» исследования оказалось, что в него также заложены механизмы, позволяющие заразить BIOS материнской платы компьютера.
Чем больше деталей функционирования этой вредоносной программы вскрывалось в процессе исследования, тем больше мы укреплялись во мнении, что это скорее экспериментальная разработка, нежели полноценная вредоносная программа, — либо она «утекла» раньше, чем этого хотелось бы автору. Об этом, в частности, могут свидетельствовать следующие факты:
- наличие проверки параметров командной строки (запуск данного экземпляра троянца с ключом -u излечивает систему);
- использование сторонних утилит;
- отключенный код дезактивации вируса через 50 дней;
- присутствие двух разных вариантов заражения системных файлов (из которых используется только один);
- ошибки в коде, выглядящие, как описки.
Но все эти обстоятельства нисколько не умаляют потенциальной опасности данного троянца. Сразу оговоримся, что заражению могут подвергнуться только материнские платы, оборудованные BIOS производства компании Award.
Заражение
Первоначально дроппер троянца Trojan.Bioskit.1 проверяет, запущены ли в операционной системе процессы нескольких китайских антивирусов: если таковые обнаруживаются, то троянец создает прозрачное диалоговое окно, из которого осуществляется вызов его главной функции. Затем Trojan.Bioskit.1 определяет версию операционной системы и в случае, если это Windows 2000 и выше (за исключением Windows Vista), продолжает заражение. Троянец проверяет состояние командной строки, из которой он может быть запущен с различными ключами:
- -d — данный ключ не функционирует (вероятно, в «релизной сборке» эта функция была удалена);
- -w — заразить систему (используется по умолчанию);
- -u — вылечить систему (включая MBR и BIOS ).
В ресурсах дроппера упаковано несколько файлов:
- cbrom.exe
- hook.rom
- my.sys
- flash.dll
- bios.sys
В процессе своей работы дроппер распаковывает и сохраняет на жестком диске драйвер %windir%\system32\drivers\bios.sys . В случае если в системе есть устройство \\.\MyDeviceDriver (в исследуемом дроппере драйвера, реализующего такое устройство, нет), троянец сбрасывает на диск библиотеку %windir%\flash.dll и, вероятнее всего, последовательно пытается внедрить ее в системные процессы services.exe , svchost.exe и explorer.exe . Назначение данной библиотеки — запуск драйвера bios.sys штатными средствами (service control manager ) с целью создания службы bios . При выгрузке библиотеки эта служба удаляется. В случае отсутствия устройства \\.\MyDeviceDriver троянец инсталлируется в систему путем перезаписывания системного драйвера beep.sys. После запуска beep.sys восстанавливается из предварительно созданной копии. Единственное исключение из этого правила сделано для ОС Microsoft Windows 7: в данной системе дроппер сбрасывает на диск библиотеку %windir%\flash.dll и сам же ее загружает.
Затем дроппер сохраняет в корне диска C: руткит-драйвер my.sys . Если драйвер bios.sys так и не удалось запустить или BIOS компьютера отличается от Award , троянец переходит к заражению MBR . На диск сбрасывается файл %temp%\hook.rom , который является полноценным модулем расширения (PCI Expansion ROM ). Но на данном этапе он используется всего лишь как контейнер, из которого извлекаются данные для последующей записи на диск. После этого перезаписываются первые 14 секторов жесткого диска, включая MBR . Оригинальный MBR сохраняется в восьмом секторе.
Драйвер my.sys
По сегодняшним меркам это достаточно примитивный драйвер: он перехватывает у системного драйвера disk.sys обработчики IRP_MJ_READ, IRP_MJ_WRITE и IRP_MJ_DEVICE_CONTROL , при этом:
- IRP_MJ_READ возвращает нули вместо первых 63 секторов винчестера;
- IRP_MJ_WRITE не позволяет осуществлять запись в первые 63 сектора. При этом вирус пытается разрешить своему дропперу перезаписать MBR и прочие секторы, но из-за явной ошибки в коде уловка не срабатывает. Таким образом, автор троянца разрешает перезаписывать 0x14 (20) секторов, а дроппер пишет только 0xE (14);
- IRP_MJ_DEVICE_CONTROL возвращает STATUS_UNSUCCESSFUL в ответ на запросы IOCTL_DISK_GET_DRIVE_LAYOUT_EX, IOCTL_STORAGE_GET_MEDIA_TYPES_EX и IOCTL_DISK_GET_DRIVE_GEOMETRY_EX .
Заражение BIOS
Но вернемся к случаю, когда драйверу bios.sys удается опознать Award BIOS . Надо сказать, что именно наличие этого драйвера выделяет данную вредоносную программу из большого списка подобных троянцев, заражающих MBR .
Упомянутый драйвер очень мал и обладает пугающим деструктивным потенциалом. В нем реализовано три метода:
- Опознать Award BIOS (попутно определить размер его образа и, самое главное, I/O порта, через который можно программно заставить сгенерировать SMI (System Management Interrupt ) и таким образом исполнить код в режиме SMM );
- Сохранить образ BIOS на диск в файл С:\bios.bin ;
- Записать образ BIOS из файла С:\bios.bin .
Получить доступ и тем более перезаписать микросхему с BIOS — задача нетривиальная. Для этого сначала необходимо организовать взаимодействие с чипсетом материнской платы для разрешения доступа к чипу, затем нужно опознать сам чип и применить знакомый для него протокол стирания/записи данных. Но автор этой вредоносной программы пошел более легким путем, переложив все эти задачи на сам BIOS . Он воспользовался результатами работы китайского исследователя, известного под ником Icelord . Работа была проделана еще в 2007 году: тогда при анализе утилиты Winflash для Award BIOS был обнаружен простой способ перепрошивки микросхемы через сервис, предоставляемый самим BIOS в SMM (System Management Mode ). Программный код SMM в SMRAM не виден операционной системе (если BIOS корректно написан, то доступ к этой памяти им заблокирован) и исполняется независимо от нее. Назначение данного кода весьма разнообразно: это эмуляция не реализованных аппаратно возможностей материнской платы, обработка аппаратных ошибок, управление режимами питания, сервисные функции и т.д.
Вирус в БИОСе?
Друзья, есть вопрос: возможно ли заражение БИОС трояном?
Подробней: есть пара старых ноутов, в которых сетевуха сама по себе может оживать после выключения этих ноутов при включении компа или нового ноута) Да. Два ноута юзаю по работе( документы какие — то храню, скрипты на Питоне или на ПХП, копии стареньких проектов и т.д. ), на них стоит Линукс( Parrot Os, если точно. Нравится эта операционка в первую очередь за то, что в коробке куча драйверов, которые на "ура" подходят для моих стареньких ноутов( к примеру, один из них — Lenovo e535 и с дровами на видюху когда — то очень "парился") ), да и радует из коробки уже установленные апач, энжинкс и т.д., и т.п.. Иногда сериалы какие — то смотрю.
Так вот, недавно заметил, что когда ноуты выключаю, а потом через полчаса или час включаю новый ноут или комп, то на роутере обнаруживаю загорание светодиодов, показывающих активность сетевых карт на моих выключенных ноутах.
Залез в настройки ноутов и обнаружил выключенным "Wake on lan". Пытался сам даже отправлять "магические пакеты" на ноуты, думая, что все — таки каким — то образом "wake on lan" включен. Нет, ничего вот также не включается. Вот и думаю. Просто раньше был случай, когда ноуты были взломаны и на них был установлен "вредонос". Попытка пропинговать сеть nmap или отправить arp — запросы, чтобы увидеть активные хосты в сети( с помощью arp-scan —localnet ), или просто запустить Ваяшарк с сетевой картой в "promisc" — режиме, ни к чему не приводят — просто горят светодиоды, но никакого дополнительного трафика я не вижу.
В общем, интересует мнение. Возможно ли в БИОС установить трояна, который по событию включается( ну, т.е. ноут не выключается совсем, а сетевуха снифферит определенный пакет( не "магический" при wake on lan ), который разрабом вируса был указан, и далее включается сетевуха и далее, подключаясь через трояна, через DMA( dirrect memory access ), кто — то на ноут залезть может? Или это я перемудрил с домыслами?
Pernat1y
- 18.11.2021
- #2
Crazy Jack
- 18.11.2021
- #3
Pernat1y
- 18.11.2021
- #4
Crazy Jack
- 18.11.2021
- #5
slashleak
Member
- 10.02.2022
- #6
Pernat1y
- 10.02.2022
- #7
slashleak
Member
- 10.02.2022
- #8
На старых флешках биоса места нет, куда вирус будет кроме как ядра?
Pernat1y
- 10.02.2022
- #9
Откуда такая инфа? Никто не будет раздувать размер прошивки просто для того, чтобы заполнить всё выделенное хранилище. Малварь Полезную нагрузку можно в пару десятков Кб уложить. Даже для небольшого хранилища в пару Мб — это мелочь.
Если интересно, то у тов. Cr4sh есть исследования в этом направлении. Элсо, рекомендую почитать про альтернативные БИОСы, типа того-же coreboot.
Опять-же, есть алтернативные/открытые реализации БИОСа, при записи которого никто не умирает (обычно).
Обсуждение — это "Я считаю, что такое невозможно, т.к. в БИОС недостаточно места для добавления бекдура".
"Бред, такого быть не может" — это не обсуждение, это какая-то фигня без аргументов.
А ещё ответы без знания темы и желания самому погуглить, это не "помощь" и не "дискуссия". Это просто вред.
SearcherSlava
- 10.02.2022
- #10
Братья и Сестры, здравы будьте!
Может кому-то пригодится:
Белоус А.И., Солодуха В.А., Шведов С.В. Программные и аппаратные трояны — способы внедрения и методы противодействия. Первая техническая энциклопедия. В 2-х книгах.
Crazy Jack
- 10.02.2022
- #11
slashleak
Member
- 10.02.2022
- #12
Откуда такая инфа? Никто не будет раздувать размер прошивки просто для того, чтобы заполнить всё выделенное хранилище. Малварь Полезную нагрузку можно в пару десятков Кб уложить. Даже для небольшого хранилища в пару Мб — это мелочь.
Если интересно, то у тов. Cr4sh есть исследования в этом направлении. Элсо, рекомендую почитать про альтернативные БИОСы, типа того-же coreboot.
Опять-же, есть алтернативные/открытые реализации БИОСа, при записи которого никто не умирает (обычно).
Обсуждение — это "Я считаю, что такое невозможно, т.к. в БИОС недостаточно места для добавления бекдура".
"Бред, такого быть не может" — это не обсуждение, это какая-то фигня без аргументов.
А ещё ответы без знания темы и желания самому погуглить, это не "помощь" и не "дискуссия". Это просто вред.
Squ0nk
- 11.02.2022
- #13
Crazy Jack
- 11.02.2022
- #14
- 14.02.2022
- #15
Crazy Jack
- 14.02.2022
- #16
Pernat1y
- 14.02.2022
- #17
Crazy Jack
- 14.02.2022
- #18
- 14.02.2022
- #19
One peace one love
И на Аве Гитлер)
Delifer
- 21.02.2022
- #20
Друзья, есть вопрос: возможно ли заражение БИОС трояном?
Подробней: есть пара старых ноутов, в которых сетевуха сама по себе может оживать после выключения этих ноутов при включении компа или нового ноута) Да. Два ноута юзаю по работе( документы какие — то храню, скрипты на Питоне или на ПХП, копии стареньких проектов и т.д. ), на них стоит Линукс( Parrot Os, если точно. Нравится эта операционка в первую очередь за то, что в коробке куча драйверов, которые на "ура" подходят для моих стареньких ноутов( к примеру, один из них — Lenovo e535 и с дровами на видюху когда — то очень "парился") ), да и радует из коробки уже установленные апач, энжинкс и т.д., и т.п.. Иногда сериалы какие — то смотрю.
Так вот, недавно заметил, что когда ноуты выключаю, а потом через полчаса или час включаю новый ноут или комп, то на роутере обнаруживаю загорание светодиодов, показывающих активность сетевых карт на моих выключенных ноутах.
Залез в настройки ноутов и обнаружил выключенным "Wake on lan". Пытался сам даже отправлять "магические пакеты" на ноуты, думая, что все — таки каким — то образом "wake on lan" включен. Нет, ничего вот также не включается. Вот и думаю. Просто раньше был случай, когда ноуты были взломаны и на них был установлен "вредонос". Попытка пропинговать сеть nmap или отправить arp — запросы, чтобы увидеть активные хосты в сети( с помощью arp-scan —localnet ), или просто запустить Ваяшарк с сетевой картой в "promisc" — режиме, ни к чему не приводят — просто горят светодиоды, но никакого дополнительного трафика я не вижу.
В общем, интересует мнение. Возможно ли в БИОС установить трояна, который по событию включается( ну, т.е. ноут не выключается совсем, а сетевуха снифферит определенный пакет( не "магический" при wake on lan ), который разрабом вируса был указан, и далее включается сетевуха и далее, подключаясь через трояна, через DMA( dirrect memory access ), кто — то на ноут залезть может? Или это я перемудрил с домыслами?