Вирус стирает жесткий диск

Несколько дней назад в СМИ появились тревожные сообщения о новом, опасном паразите Rombertik, который безвозвратно уничтожает компьютерные диски.

Что представляет собой вирус Rombertik и как защититься от него?

Вирус Rombertik под увеличительным стеклом

Rombertik принадлежит к семейству вредителей, имеющих функцию самоуничтожения. Другими словами, червь запрограммирован так, чтобы в случае обнаружения уничтожить данные, расположенные на жестких дисках.

Повреждение загрузки компьютера вирусом Rombertik

Как и большинство современного вредоносного программного обеспечения, Rombertik попадает на компьютеры своих жертв через электронную почту. Этот метод называется «целевой фишинг», он заключается в целенаправленных атаках на конкретное лицо. При этом используется социальная инженерия.

Вирус Rombertik скрывается в письмах в виде вредоносного PDF-файла, который на самом деле является исполняемым файлом Windows с расширением .scr. Чтобы запутать получателя, злоумышленники меняют значок файла на известный PDF или называют файл <имя.pdf.scr>. По умолчанию в настройках системы Windows отображение расширений известных файлов отключено, поэтому приставка .scr может быть невидима для пользователя.

Когда Rombertik установится на компьютере своей жертвы, начинает собирать данные для входа в систему и другую, ценную с точки зрения пользователя, информацию, в том числе конфиденциальные данные. Он также проникает в веб-браузеры Firefox, Chrome или Internet Explorer.

Оказавшись в браузере червь может скопировать данные, введенные в формы веб-сайтов даже с безопасным протоколом HTTPS, например, на веб-сайтах банков. Он делает это прежде, чем данные будут зашифрованы через этот протокол. Собранная информация передается на сервер хакеров, которые затем продают её на черном рынке.

Компьютерный вирус Rombertik оснащен защитным механизмом, затрудняющим его обнаружение и анализирование экспертами по вопросам безопасности. Обычно, компьютерные вирусы сами удаляют себя в момент обнаружения, Rombertik идет дальше. Если он обнаружит, что его вычислили с помощью антивирусного программного обеспечения, то попытается перезаписать основную загрузочную запись, так называемый Master Boot Record на жестком диске компьютера.

MBR содержит системный загрузчик и таблицу разделов, и, если он будет изменен, система не сможет запуститься, что вызывает бесконечные перезапуски. Если по каким-то причинам вирусу не удастся изменить содержимое MBR (происходит это, однако, относительно редко), от шифруются все файлы, расположенные в корневом каталоге компьютера (C:Documents and Settings<имя пользователя>).

Как бороться с вирусом Rombertik

Как мы выяснили, Rombertik не разрушает всю систему, он только нарушает последовательность загрузки жестких дисков. Это требует применения инструментов восстановления данных. Существует ряд программ, которые могут помочь восстановить поврежденный или удаленный MBR. Часть из них находится на установочном диске Windows.

В зависимости от объема нанесенного ущерба, в случае невозможности восстановления MBR, некоторые пользователи будут вынуждены сделать переустановку операционной системы.

Распространение вредоносных программ в виде исполняемых файлов .scr – это почти так же старо, как сам Интернет. Преступники могут также использовать файлы с расширениями .vbs, .bat, .com, а также .pif.

Если не существует явной необходимости, мы рекомендуем блокировать все подобные вложения или просто не скачивать и не открывать их. Кроме того, желательно включить отображение расширений файлов в Windows.

Источник

Вообще, это один из самых древних и живучих мифов в области инфобезопасности. И одновременно — один из самых небанальных. Видимо, в этом и состоит секрет его долголетия.

Еще в прошлом веке, на заре эпохи ПК, среди пользователей ходили страшные истории в духе «в одной черной-черной комнате…». В этих историях вирусы, например, подавали на компьютерный ЭЛТ-монитор неправильную развертку, выжигая электронную начинку. Или вводили в резонанс пластины жесткого диска, так что они «сыпались» от ударных перегрузок. Или разгоняли флоппи-привод вплоть до необратимого перегрева мотора.

Разработчики антивирусов эти байки время от времени опровергали. Да, мол, теоретически это все возможно. Но на практике встроенная в «железо» защита от дурака подобные шутки не дозволяет. Так что спите спокойно, дорогие товарищи, no pasaran.

Пользователи вроде как верили, но страшные истории рассказывать все равно продолжали. Мало ли чего, «наверняка ведь нам всей правды не говорят».

Правда или вымысел: может ли #вирус физически повредить #железо компьютера? #безопасность

Tweet

Опять же и жизнь время от времени подкидывала сюрпризы. Например, в 1999 году случилась громкая эпидемия вируса Win95/CIH, он же «Чернобыль». Этот зловред портил данные не только на винчестере, но и в микросхемах BIOS на материнской плате. Так что некоторые пострадавшие от него компьютеры отказывались стартовать из-за повреждения загрузочной микропрограммы. Для лечения нужно было менять микросхемы BIOS или перезаписывать содержащуюся в них информацию.

Было ли это физическим повреждением компьютера? Скорее нет. После танцев с бубнами материнские платы обычно удавалось вернуть в изначальное состояние. Но стандартными домашними средствами «скорой компьютерной помощи» эта проблема не решалась, требовалось специальное оборудование.

Сегодня все запуталось еще больше.

Во-первых, каждая отдельная компьютерная железяка содержит собственную перезаписываемую микропрограмму, а то и не одну. Разве что винтов (обычных, с резьбой) и саморезов эта тенденция еще почему-то не коснулась.

Каждая из этих микропрограмм за долгие годы эволюции стала весьма сложной и из-за этого потенциально уязвима для атак. И не всегда последствия такой атаки можно легко откатить обратно.

Исследователи «Лаборатории Касперского» нашли вирус, который невозможно удалить с жесткого диска: https://t.co/CZV9J9FO46

— Kaspersky Lab (@Kaspersky_ru) February 18, 2015

Взять, например, историю с модифицированными прошивками винчестеров. Напомним, что эксперты «Лаборатории Касперского» обнаружили в арсенале хакерской группы Equation шпионские модули, внедренные в код микропрограмм для разных моделей жестких дисков. Эти зловреды полностью перехватывают управление накопителем, да так, что никакое форматирование диска уже не помогает.

The only way to remove nls_933w.dll #TheSAS2015 #EquationAPT pic.twitter.com/zfVE1kKyha

— Fabio Assolini (@assolini) February 16, 2015

Перепрошить винчестер обратно стандартными средствами не получится — за обновление прошивки отвечает сама прошивка. А она, разумеется, сопротивляется попыткам «выкурить» себя из теплого места. Конечно, с помощью специального оборудования любую микропрограмму можно поменять принудительно. Но на практике такой жесткий диск проще и дешевле будет выкинуть на помойку.

Читайте также:  Как стирать лифчики в машинке

Можно ли это считать физическим повреждением? Уже неоднозначно. И подобных историй «железных уязвимостей» становится все больше.

Память, USB, BIOS и другие места современных компьютеров, об уязвимости которых стоит знать: https://t.co/gSHxjVdWaX pic.twitter.com/wlUKGwtuez

— Kaspersky Lab (@Kaspersky_ru) March 30, 2015

Во-вторых, непонятно, что считать компьютером. К примеру, современный автомобиль в некотором смысле тоже компьютер, притом подключенный к Интернету, только на колесах. И с ним можно много чего сделать удаленными манипуляциями через сеть, что показывает недавняя нашумевшая демонстрация перехвата управления Jeep Cherokee.

Рассказали практически все подробности того, как двое экспертов хакнули тот самый Jeep: https://t.co/Il2Et4vjlJ pic.twitter.com/8CwKDve4P2

— Kaspersky Lab (@Kaspersky_ru) August 10, 2015

Да, там участвовали не вирусы, а хакеры. Да, это было весьма непросто сделать, да, исследование заняло многие годы. Однако никто не удивится, если такая атака приведет к необратимому повреждению «железа» о любой придорожный столб.

Правда или миф, что вирус может физически повредить «железо» компьютера?

Правда. Хотя ответ здорово зависит от того, что именно понимать под «повреждением», «вирусом», «компьютером» и так далее.

Источник

На компьютере начали появляться бесполезные ярлыки файлов и папок? Вероятно это проделки вирусов. Ниже мы разберем основные методы поиска и устранения вредоносных программ, создающих ярлыки.

Содержание:

Вредоносные программы и вирусное ПО могут оказывать различное воздействие на операционную систему.

Одни вирусы – удаляют данные или воруют важные файлы с компьютера. Другие – создают ярлыки произвольных файлов или ярлыки с сомнительной рекламой и интернет ресурсами.

Помимо этого, в последнее время была замечена высокая активность вирусов, делающих из важных файлов ярлыки, через которые невозможно открыть данные.

Подобные вирусы могут встречаться на жестком диске или располагаться на съемном носителе, мешая комфортному использованию или вовсе заменяя любое подключенное устройство на бесполезный ярлык.

Как происходит заражение вирусами?

Вредоносные программы могут попасть на компьютер самыми различными путями.

Это может быть, как посещение зараженного интернет ресурса, так и установка нелицензионного ПО или игр, которые скрытно могут заразить систему в процессе выполнения установки программы. Также вирусы могут распространяться через съемные носители, флешки или внешние HDD. Зараженный съемный носитель может передавать вирус на компьютер во время подключения.

Наиболее распространенными вирусными программами являются: вирусы с аббревиатурой Troj и Trojan, W32, VBS, Mal, Worm и другие.

Как избежать заражения?

Поскольку вирусные программы могут поджидать пользователя практически в любом месте, следует использовать комплексный подход для предотвращения заражения:

  • Использование проверенного антивирусного ПО, его регулярное обновление и проверки системы.
  • Использование встроенных систем защиты Windows 10.
  • Своевременное обновление ОС (в обновление системы также входят пункты, устраняющие уязвимости).
  • Использование антивирусов для интернет-обозревателя.
  • Отказ от посещения рекламных и сомнительных ресурсов, а также загрузки файлов, видео, игры и программ из непроверенных источников.

Читайте также: Восстановление данных с отформатированных дисков

Стоит понимать, что даже если строго придерживаться данным пунктам, заражение компьютера все равно может произойти. Это обусловлено тем, что создатели вирусов постоянно их модифицируют и антивирусный софт попросту не успевает обновлять свою защиту, под постоянно изменяющиеся типы вирусов.

Что происходит при заражении вирусами?

В зависимости от типа и предназначения вирусного ПО, оно может оказывать различное влияние на систему.

К примеру, некоторые вирусы ведут шпионскую деятельность на компьютере, воруя личную информацию, электронные ключи, коды банковских карточек, а также данные для входа в аккаунты социальных сетей, сайтов и т.д. Другие вирусы представляют угрозу для файлов, попросту их удаляя или меняя на бессмысленные ярлыки.

Если Вы столкнулись с вирусом, удаляющим информацию, не стоит отчаиваться! Специалисты Recovery Software разработали специальную утилиту RS Partition Recovery, способную быстро восстанавливать любые данные, которые были уничтожены вирусом, случайным форматированием носителя или были просто удалены. RS Partition Recovery позволяет восстанавливать удаленные данные с жестких дисков, флешек и других накопителей. Помимо этого, функционал программы позволяет восстанавливать давно утерянные данные.

Как избавиться от вирусов на флешке?

Если пользователь нашел вирус на флешке или съемном накопителе при помощи антивирусной программы, следует поместить зараженные файлы в карантин. Если же вирусная программа не удаляется антивирусом или обходит его защиту, следует прибегнуть к ручному удалению при помощи встроенной утилиты diskpart.

Читайте также:  Как стирать балетные тапочки

Для этого:

Шаг 1. Запускаем утилиту Diskpart. Для этого необходимо нажать по кнопке «Пуск» правой кнопкой мыши и выбрать «Выполнить». В открывшемся окне вводим diskpart и «Ок».

Шаг 2. Вводим команду list disk и ищем зараженный накопитель. В нашем случае это флешка обозначенная номером 1. И вводим команду «select disk 1».

Шаг 3. Очищаем диск командой Clean и ждем завершения процесса очистки.

Шаг 4. Следом за этим необходимо создать раздел на очищенной флешке. Для этого вводим crate partition primary, подтверждаем действие Enter и выбираем созданный раздел командой select partition 1.

Читайте также: Ваш жесткий диск надежен? Ваш SSD – это бомба замедленного действия

Шаг 5. Теперь необходимо отформатировать выбранный раздел в формате NTFS или FAT 32. В нашем случае флешка будет отформатирована в формате NTFS командой format fs=ntfs quick. Для форматирования в FAT 32 используем команду format fs=fat32 quick.

Шаг 6. Финальным этапом станет назначение буквы носителя. Для этого вводим команду assign letter=E.

Флешка полностью очищена. Для завершения работы Diskpart вводим команду exit или просто закрываем окно утилиты.

Также проверить флешку можно следующими командами:

Открываем командную строку от имени администратора и вводим команду E: (где E – имя флешки) и Enter, после чего вводим attrib e:*.* /d /s -h -r –s и Enter.

Каждая из букв последней команды раскрывает все скрытые файлы, убирает режим «Только чтение», а также демонстрирует системные файлы. Таким образом можно зайти на флешку и удалить вирусное ПО, которое было скрыто настройками флешки.

Как избавиться от вируса на системном жестком диске?

Вирусы, попавшие на системный жесткий диск, несут большую угрозу файлам и данным. Лучшим выходом из данной ситуации будет полная переустановка операционной системы или откат Windows при помощи точек восстановления.

Помимо этого, можно провести глубокое сканирование антивирусными программами.

Более опытные пользователи могут воспользоваться встроенными средствами проверки системы.

С полным перечнем пунктов комплексного удаления рекламных и обычных вирусов можно ознакомиться в теме «Как удалить вирус показывающий рекламу в браузере».

Как удалить вирус из автозагрузки

Многие вирусы и вредоносные программы могут встраиваться в автозагрузку системы. Это приводит к тому, что исполнительные файлы вирусного ПО запускаются сразу вместе с загрузкой системы.

Автоматический запуск вредоносных утилит гораздо усложняет их обнаружение и удаление.

Детальный способ выявления и удаления вирусов из автозагрузки приложений и автозагрузки служб Windows описан в статье «Очистка автозагрузки Windows».

Источник

АвторСообщение
 
Пумпон

Добавлено: 24.01.2010 20:10 

[профиль]

Member

Статус: Не в сети
Регистрация: 25.12.2009

Приветствую.
Антивирус долго не обновлялся, стояла демо-версия.
Сегодня с утра работал за компом, в интернет не выходил. Потом вдруг, при заходе в некоторые папки с экрана все начало исчезать, кроме фона рабочего стола, и затем сбрасывать на рабочий стол. Перезагрузил компьютер. Тоже самое, и через минуту появилось окно, предлагающее отправить смс (заявленной стоимости 10 руб, хехе) — активация интернет секьюрити кажется оно называлось. Мог зайти в фаерфокс, яндекс мог искать бессмысленные комбинации, при поиске по слову антивирус тут же закрывался. Отсчет времени 24 часа и предупреждение, что при закрытии этого окна будет повреждена информация на жестком диске.

Начал выключать компьютер кнопкой, но виндовс по-умному начал завершать работу… При включении того жесткого диска, на котором был установлен виндовс, не обнаруживается. Его не видно даже в биосе. Установил Виндовс на другой жесткий диск который тоже был в системе, установил антивирус, все вроде нормально.
Но тот жесткий диск обнаружить не получается. На нем очень много крайне важной для меня информации. Кто нибудь может подсказать, как восстановить её дома, без обращения в специальные фирмы?

Спасибо.

Реклама

Партнер
 
Everlast82

Заблокирован

Статус: Не в сети
Регистрация: 30.10.2007
Откуда: Одесса

сложно что-то сказать, вспомнилось вот это

viewtopic.php?f=15&t=337712

_________________
Если Бог за нас, кто против нас?(с) Библия
В случае масштабных военных действий, эвакуация населения не только не производится, но и не планируется.

Последний раз редактировалось 40_degrees 24.01.2010 22:09, всего редактировалось 1 раз.
В чем смысл данного сообщения?
 
Lesnik75

ex-commissārius

Статус: Не в сети
Регистрация: 08.01.2003

Пумпон
Сабжевый HDD — Seagate 7200.11 (DM 22/ES.2)?

_________________
29 февраля — день оверклокера.

 
Куба

Member

Статус: Не в сети
Регистрация: 28.08.2006
Откуда: Рязань

Цитата:

Вирус убил жесткий диск

Мысли выражайте правильно…

_________________
suum cuique

 
HertZ

Advanced member

Статус: Не в сети
Регистрация: 27.02.2007
Откуда: Universe

Everlast82 писал(а):

сложно что-то сказать, вспомнилось вот это viewtopic.php?f=15&t=337712

Было бы удивительно, если бы тебе не вспомнился твой собственный бред.

_________________
Да не з0банят меня за это.. (С)
Ребята, давайте жить дружно, иначе получите в морду. (С)

 
HertZ

Advanced member

Статус: Не в сети
Регистрация: 27.02.2007
Откуда: Universe

Everlast82, если по теме нечего сказать, то это не означает что вместо ответа нужно постить бред. Это тебе говорилось неоднократно. И таки да, скорее всего это фирменный глюк сигейта и «вирус» тут непричем. Вот это и нужно было сказать по теме, а не постить свою дежурную хрень.

P.S. если тот баг (AI43) и проявляется, то он ну никак не может привести к порче диска, максимум к порче файловой системы. Не нужно делать вид, что ты этого не понимаешь, тебе просто хочется быть в центре внимания, вот и троллишь.

_________________
Да не з0банят меня за это.. (С)
Ребята, давайте жить дружно, иначе получите в морду. (С)

 
Everlast82

Заблокирован

Статус: Не в сети
Регистрация: 30.10.2007
Откуда: Одесса

HertZ писал(а):

И таки да, скорее всего это фирменный глюк сигейта и «вирус» тут непричем.

в профиле что-то я не увидел сигейта.

_________________
Если Бог за нас, кто против нас?(с) Библия
В случае масштабных военных действий, эвакуация населения не только не производится, но и не планируется.

 
HertZ

Advanced member

Статус: Не в сети
Регистрация: 27.02.2007
Откуда: Universe

Everlast82 писал(а):

в профиле что-то я не увидел сигейта.

Зато симптомы очень похожи.

_________________
Да не з0банят меня за это.. (С)
Ребята, давайте жить дружно, иначе получите в морду. (С)

 
Lesnik75

ex-commissārius

Статус: Не в сети
Регистрация: 08.01.2003

Everlast82 писал(а):

в профиле что-то я не увидел сигейта.

Цитата:

Core 2 Duo E6600 2,4 ГГц
Мат.плата ASUS P5B deluxe
2GB оперативки
GF8800 GTX

Интересно, а какой HDD вообще можно увидеть в профиле?

_________________
29 февраля — день оверклокера.

 
Вадим_Андреев

Member

Статус: Не в сети
Регистрация: 21.01.2007
Откуда: Санкт-Петербург

Представляете, как сильно должно было повезти, чтобы фирменный глюк Сигейта точно совпал по времени с вирусом? Это просто один случай на миллион… Я бы, для начала, переткнул все провода и проверил диск в другом разъёме материнской платы… И БИОС, наверное, есть смысл сбросить на умолчания…
И раскручивается ли он включении компьютера, или нет?

Последний раз редактировалось Вадим_Андреев 24.01.2010 21:40, всего редактировалось 1 раз.

 
HertZ

Advanced member

Статус: Не в сети
Регистрация: 27.02.2007
Откуда: Universe

Вадим_Андреев писал(а):

Представляете, как сильно должно было повезти, чтобы фирменный глюк Сиагейта точно совпал по времени с вирусом?

Чтобы получить сабжевый подарочек, нужно быть не сильно умным.. А не сильно умным обычно везет, как говорит народная мудрость.

_________________
Да не з0банят меня за это.. (С)
Ребята, давайте жить дружно, иначе получите в морду. (С)

 
40_degrees

Егерь

Статус: Не в сети
Регистрация: 29.10.2006
Откуда: Тверь

HertZ
Everlast82
прекратили срач!!!А то я негодуе=>злюсь=>стучу кулаком по клаве=>могу задеть кнопку предупреждение или Блокировка пользователя.

Пишим конструктивно.
Большой Брат следит за вами

_________________
У меня есть совесть,просто я строитель дорог
член команды Team_MXS

 
Пумпон

Member

Статус: Не в сети
Регистрация: 25.12.2009

Короче, все оказалось весьма прозаично))
Дело было так.
После того, как появилось вирусное окошко, я воспринял это как повод переустановить винду, что сделать давно собирался.
Диск установки у меня двд, а в компе стоит древний сидюк-затычка, не читающий двд. Я снял двд-сидюк с другого компа, и поключил к этому. От старого сидюка я отключил питание, чтобы он не мешался.
В системнике у меня очень ко многому подключено питание, соответственно проводов питания в системнике очень густо и они весьма запутаны, особенно с учетом тройников. Не буду уточнять конфигурацию проводов, но некоторым образом, вырвав питание из сидюка, я обесточил еще дисковод и этот жесткий диск.
Далее, подключив двдюк я полез в биос установить загрузку с него, там я и обнаружил отсутствие диска. Я разумеется диск осмотрел, хотя и как оказалось без должного внимания, но тем не менее на первый взгляд, и на второй, все провода были на месте. Только после установки новой винды и сабжевого поста я чего-то заподозрил неладное решил таки пройти до конца провода — и пришел к его началу Ступил, да

Всем спасибо за ответы.

П.С. Да, Seagate 7200.11

 
Lesnik75

ex-commissārius

Статус: Не в сети
Регистрация: 08.01.2003

Пумпон
Легко отделались, потому что часть 7200.11 имеет свойство отключатся с такими же симптомами.
Делайте бекап. Восстанавливать информацию выйдет дороже.

_________________
29 февраля — день оверклокера.

 
bi6a

Member

Статус: Не в сети
Регистрация: 01.12.2007
Откуда: В.Новгород53рус

lesnik75,так любой винт может загнуться. У меня 2 винта 11 серии живут и здравствуют.

Добавлено спустя 56 секунд:
Тему бы переименовать.

_________________
«х264 под AMD заточен».@Trump
«Получается ниша Intel Celeron G1610 определена-высокопроизводительная рабочая система».@Kost Troll



Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 6


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения


Лаборатория

Источник