net accelerator вирус и разговоры про bios

Флейм в чистом виде - все что угодно...
Но - в рамках закона :)
Ответить
Мудрый кот
Аватара пользователя
Сообщения: 1733
Зарегистрирован: Чт авг 21, 2008 22:03:30
Откуда: Одесса(Украина)

Сообщение РадиоЛоматель »

Redrik Shuhart писал(а):... и биос не давал, тока запалит нажатие дел, ф12, ф1, ф10, сразу ресет.
Какие у Редика глубокие и высокие знания в области компьютерной техники...
Ничего, что .ехе с диска ваще никак не может влиять на ПЗУ биоса? В тот момент, когда нажимаешь на эти кнопки, прога инициализации комповой аппаратной начинки, коей и является биос (упрощенно), даже не подозревает о его существовании. А так да, ваще это возможно....
А может просто кнопки уже по загрузке системы нажимались?
(*tmp) &= ~( ( (param1 & (1<<PARAM1_BIT6)) || ((param2==PARAM2_TRUE)&&(--param3)) ) ? (param1 & (~param2)) : (Func1() | FUNC1_FLAGS) );
Люблю Си...
Контактная информация:
Реклама
dmr
Поставщик валерьянки для Кота
Сообщения: 2267
Зарегистрирован: Пн ноя 10, 2008 08:12:53
Откуда: РФ

Сообщение dmr »

Redrik Shuhart писал(а):а где исче сидеть вирю ,если безопаску не давал загрузить, даже командную строку , пришлось мне ресетить бутсектор. при загрузке безопаски-ресетил комп. и биос не давал, тока запалит нажатие дел, ф12, ф1, ф10, сразу ресет.
Редрик, ничего личного, но твои посты очень трудно читать...
Реклама
Cat
Электрический кот
Аватара пользователя
Сообщения: 1087
Зарегистрирован: Вт май 05, 2009 10:43:42
Откуда: Россия

Сообщение Cat »

Редрик, ты хоть знаешь что такое биос (Basic Input - Output System) Случаются и у него глюки, которые лечатся сменой батарейки, сбросом оной системы, или перепрошивкой - если случай вообще мрак. К тому же все больше матерей уже идут с Dual BIOS. По сути, биос это большой МК с прошивкой, который рулит железом и если все ок - начинает загрузку оси с указанного источника
Боевой ватник.
Контактная информация:
Друг Кота
Аватара пользователя
Сообщения: 26671
Зарегистрирован: Пт май 18, 2007 22:56:58

Сообщение Upgrader »

Redrik Shuhart писал(а):а где исче сидеть вирю ,если безопаску не давал загрузить, даже командную строку , пришлось мне ресетить бутсектор. при загрузке безопаски-ресетил комп. и биос не давал, тока запалит нажатие дел, ф12, ф1, ф10, сразу ресет.
Фу блин, ну ничего не понятно :) Все в кучу смешано...
Реклама
Эиком - электронные компоненты и радиодетали
Мудрый кот
Аватара пользователя
Сообщения: 1733
Зарегистрирован: Чт авг 21, 2008 22:03:30
Откуда: Одесса(Украина)

Сообщение РадиоЛоматель »

Cat писал(а): По сути, биос это большой МК с прошивкой, который рулит железом и если все ок - начинает загрузку оси с указанного источника
Вот неправда. Биос-это ПЗУха с программой, которая выполняется процессором, она подключена напрямую к шине адреса и данных процессора. Находится на начале адресного пространства (от 0h-и до сколько там-зависит от платы). Да, это прога для инициализации переферии и кое какого интерфейса с юзверем. Но биос не имеет своего процессора. Все просто, значительно проще чем вы сказали.
(*tmp) &= ~( ( (param1 & (1<<PARAM1_BIT6)) || ((param2==PARAM2_TRUE)&&(--param3)) ) ? (param1 & (~param2)) : (Func1() | FUNC1_FLAGS) );
Люблю Си...
Контактная информация:
Реклама
Cat
Электрический кот
Аватара пользователя
Сообщения: 1087
Зарегистрирован: Вт май 05, 2009 10:43:42
Откуда: Россия

Сообщение Cat »

Спасибо за то, что поправили! Думал что там есть свой маленький, но мозг. Ведь как-то те же RTC как -то организованы, сомневаюсь, что их функцию выполняе центральный проц, ведь питание остается только от батарейки
Боевой ватник.
Контактная информация:
Реклама
Опытный кот
Аватара пользователя
Сообщения: 890
Зарегистрирован: Вт янв 20, 2009 14:49:08
Откуда: Гондурас, Мурманск

Сообщение DrWatson »

РадиоЛоматель писал(а):Находится на начале адресного пространства (от 0h-и до сколько там-зависит от платы).
Не в начале, а в конце. х86 процессоры после сигнала Reset переходят на адрес 0FFFF0h (по этому адресу в ПЗУ БИОСа находится команда ljmp на адрес, с которого начинается программа инициализации и т.п. БИОСа). Настройки БИОСа как тут уже отмечалось хранятся в CMOS она же еще и RTC, которая питается от литиевой батарейки (в IBM PC AT/XT от батареи аккумуляторов (типа трёх советских Д-0,06), которые подзаряжались при включенном компьютере).
- Если вы такие умные, то почему тогда строем не ходите?
ἓν οἶδα ὅτι οὐδὲν οἶδα (с) Σωκράτης
Мудрый кот
Аватара пользователя
Сообщения: 1733
Зарегистрирован: Чт авг 21, 2008 22:03:30
Откуда: Одесса(Украина)

Сообщение РадиоЛоматель »

Вот как много мы узнали о БИОСе совместными усилиями.
Brigadir, спасибо, не знал...
А RTC раньше была помоему отдельной микрухой. Как сейчас-наверное она входит в состав ИС биоса. Она ща сложная...
(*tmp) &= ~( ( (param1 & (1<<PARAM1_BIT6)) || ((param2==PARAM2_TRUE)&&(--param3)) ) ? (param1 & (~param2)) : (Func1() | FUNC1_FLAGS) );
Люблю Си...
Контактная информация:
Электрический кот
Аватара пользователя
Сообщения: 1040
Зарегистрирован: Чт фев 19, 2009 17:46:34

Сообщение neonix »

РадиоЛоматель писал(а):Вот как много мы узнали о БИОСе совместными усилиями.
Brigadir, спасибо, не знал...
А RTC раньше была помоему отдельной микрухой. Как сейчас-наверное она входит в состав ИС биоса. Она ща сложная...
Функции RTC и CMOS уже давно выполняет южный мост материнки (Это так по секрету :tea: ) ДуалБиОс представляет собой просто две ПЗУшки у которых CS(чип селект) был привязан мультиконтроллеру (SuperI/O), он и определял стартанула система или нет, если нет выбирал другую ПЗУ вот и все. Так было в старых жыжабайтах, в новых хз как....
Where technology meets enjoyment.
Контактная информация:
Друг Кота
Аватара пользователя
Сообщения: 3051
Зарегистрирован: Пт авг 10, 2007 12:49:55
Откуда: kr.ua

Сообщение NiTr0 »

Redrik Shuhart писал(а):а где исче сидеть вирю ,если безопаску не давал загрузить
Достаточно всего лишь удалить ветку реестра - и безопасный режим не грузится ;) Ну и восстанавливается соответственно тоже элементарно.

А по сабжу - дождаться пока пропадет картинка (т.к. с ней сделать мало что возможно), дальше - в первую очередь очистка диска (часто эта кака живет в темп, и соответственно после очистки диска умирает), потом - hijackthis или avz чистить автозагрузку.

P.S. Кстати, хинт: если avz удаляет ключик автозагрузки, а вирь его сам восстанавливает, при том что вирь в процессах не светится (инжектирует свой код в какой-то процесс) - в avz включается avzguard, после - удаляется из автозагрузки вирь (вирь реестр править не может), после - не отключая гарда ресет кнопкой.
Контактная информация:
Сверлит текстолит когтями
Аватара пользователя
Сообщения: 1116
Зарегистрирован: Чт окт 15, 2009 14:16:18
Откуда: Екб

Сообщение AI_Disable »

ОМГ! Спецы блин по биосу :)))
Контактная информация:
Собутыльник Сэра Мурра
Аватара пользователя
Сообщения: 2918
Зарегистрирован: Вт янв 10, 2006 00:26:45
Откуда: Челябинск

Сообщение WildCat »

Да это редрик как всегда начал херню пороть, а все подхватили. Я сейчас даже и не назову современных вирусов, работающих на столь низком уровне. Вот в эпоху ms dos были и бут вирусы, и резиденты, был даже вирус, обнуляющий биос. А сейчас даже вирус, просто заражающий нормальные exe файлы не так и легко словить
Друг Кота
Аватара пользователя
Сообщения: 3051
Зарегистрирован: Пт авг 10, 2007 12:49:55
Откуда: kr.ua

Сообщение NiTr0 »

http://www.securitylab.ru/news/352713.php для общего развития ;) 1.5 года назад уже были руткиты, пользующие аппаратную виртуализацию для своего сокрытия. И не факт, что в ближайшем будущем не появится вирусов, заражающих непосредственно код биоса (вернее, внедряющих свой модуль в биос) - ведь на мамках стоят в основном 8мбит флэшки, где пустого места хоть конем гуляй...
Контактная информация:
Мудрый кот
Аватара пользователя
Сообщения: 1733
Зарегистрирован: Чт авг 21, 2008 22:03:30
Откуда: Одесса(Украина)

Сообщение РадиоЛоматель »

Ну это врядли
Способ прошития биоса очень сильно зависит от мамки, и он не так прост. Думаю, также, он содержится в строжайшем секрете. А если не знать что искать, то никогда этого не найдешь. Это я к тому, что врядли кому-то это ваще удастся.
(*tmp) &= ~( ( (param1 & (1<<PARAM1_BIT6)) || ((param2==PARAM2_TRUE)&&(--param3)) ) ? (param1 & (~param2)) : (Func1() | FUNC1_FLAGS) );
Люблю Си...
Контактная информация:
Друг Кота
Аватара пользователя
Сообщения: 3088
Зарегистрирован: Пт мар 09, 2007 15:01:52
Откуда: Биробиджан

Сообщение radteh »

Ещё добавлю, некоторые материнки имеют джампер защиты от записи и изменения биоса.
As
Модератор
Аватара пользователя
Сообщения: 46871
Зарегистрирован: Пт янв 23, 2009 19:20:05

Сообщение As »

Если запретить полностью запись в микросхему BIOS, новое оборудование добавить не удасться... А судя по тому, что существует несколько вполне универсальных программ - программаторов для BIOS, не так и трудно туда чтото добавить... Пример - доработка старых BIOS программой-патчером для исправления ограничений по объёму диска, баг-2000, и подобные...
Друг Кота
Аватара пользователя
Сообщения: 3051
Зарегистрирован: Пт авг 10, 2007 12:49:55
Откуда: kr.ua

Сообщение NiTr0 »

РадиоЛоматель писал(а):Способ прошития биоса очень сильно зависит от мамки, и он не так прост. Думаю, также, он содержится в строжайшем секрете.
awdflash - 35 кБ, шьет множество плат с авард биосом.... 35 кБ - сильно сложно дизассемблировать и срисовать алгоритм прошивки?
Можете еще посмотреть на uniflash - универсальный программатор, работающий на большинстве плат.
РадиоЛоматель писал(а):А если не знать что искать, то никогда этого не найдешь. Это я к тому, что врядли кому-то это ваще удастся.
Как вы считаете, люди, которые пишут руткиты, которые невозможно удалить с зараженной системы, или же люди, которые раз за разом находят дыры в многократно заштопанных стеках протоколов винды - тоже не знают, что ищут?

По вашей логике, сейчас не должно бы было вообще существовать шеллкодов, которые, будучи залитыми через уязвимость, не знают ни конкретной версии ОС, ни адресов системных функций в адресном пространстве - но при этом должны получить как минимум базовый адрес kernel32 или ntdll, и запустить некий процесс на зараженной машине... А они существуют, и даже обходят аппаратную DEP.

Лично я не вижу непреодолимых проблем во внедрении некоего кода в БИОС (алгоритмы считывания/записи есть во флэшерах, и прекрасно оттуда выкусываются при желании; алгоритм добавления модулей в БИОС - тоже имеется в том же cbrom); нет проблемы и с внедрением в модуль биоса собссно кода некоего экзешника (к примеру, даунлоадер, или бэкдор), и процедуры его внедрения в ОС (прецедент уже имеется). Нет проблемы и в SMI внедриться, поставив SMM брекпойнт на порты в/в IDE/SATA, и таким образом скрыть тело данного зверька (а возможно - и его компании) на диске при загрузке не с винчестера... Да, сложно, но не невозможно.

А перемычки защиты от записи - имеются на весьма ограниченном числе плат. На моем стеллаже для трупиков, если не ошибаюсь, нет ни одной платы с данной перемычкой.
Контактная информация:
Ответить

Вернуться в «МЯЯЯУ!»