1

Тема: AVE SATANAS

Похоже впервые наблюдаю вживую заражение компа бирусом. Предыстория такова: Позвонил мне товарищ и рассказал страшную историю: ему какой-то случайный знакомый скинул по скайпу экзешник, а товарищ его запустил. При отключенном антивирусе! Он в танки играл и антивирус ему мешался, видите ли. Ну как с такими людьми бороться?!! Сто раз ему говорил, что только антивирус спасёт отца русской демократии. Причём в названии этого файла было что-то такое, не то траян, не то троян, как он говорит.
Сначала возникло что-то подобное винлоку и попросило денег (с его слов, поэтому описание крайне невразумительное), потом комп перестал загружаться. На этом этапе пациент был доставлен ко мне.
Первым моим действие было загрузиться с LiveDVD Win7, Acronis Disk Director сказал, что диск не инициализирован. То есть даже MBR там нет! Acronis Recovery Expert восстановил потерянные диски и раздел с резервными копиями (Acronis SZ). Не пытаясь даже загрузиться с диска С:, я сразу восстановил систему из резервной копии. Проверенно рабочей. Загрузка не пошла. И на этапе загрузки появилась надпись, которой раньше точно не было (этот комп собирал я сам и знаю его от и до...): Press <ESC> to boot... С отсчётом времени. Причём система не загружалась.
[http://i.pixs.ru/thumbs/7/9/5/DSCN0179jp_1346202_11009795.jpg

При попытке загрузиться с LiveDVD обнаружилась ещё одна новая надпись на экране: "AVE SATANAS". В переводе с латыни это значит: "Славься, Сатана!" Поиск в интернете результатов не дал.
http://i7.pixs.ru/thumbs/9/3/8/DSCN0176jp_4598151_11009938.jpg

Есть мнение, что товарищ попал на бирус. О ходе ремонта буду отписываться здесь. Всем же интересно, я думаю.

P.S. Сразу говорю: даже не трудитесь писать советы типа "перепрошей биос". Сам знаю.

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду. Андрей Лазарчук «Транквилиум»

Был этот мир глубокой тьмой окутан.
Да будет свет! И вот явился Ньютон.
Но сатана недолго ждал реванша.
Пришел Эйнштейн - и стало все, как раньше.

2

Re: AVE SATANAS

John пишет:

Есть мнение, что товарищ попал на бирус. О ходе ремонта буду отписываться здесь. Всем же интересно, я думаю.

P.S. Сразу говорю: даже не трудитесь писать советы типа "перепрошей биос". Сам знаю.

Не факт что бирус. Для начала попробуй форматнуть винт на низком уровне.

3

Re: AVE SATANAS

z668 пишет:

Не факт что бирус. Для начала попробуй форматнуть винт на низком уровне.

Для начала я винт просто отключу. Сейчас некогда, а вечером я его помучаю. Раз уж такая экзотика в руки попала, то разберу по атомам.

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду. Андрей Лазарчук «Транквилиум»

Был этот мир глубокой тьмой окутан.
Да будет свет! И вот явился Ньютон.
Но сатана недолго ждал реванша.
Пришел Эйнштейн - и стало все, как раньше.

4

Re: AVE SATANAS

"Как страшно жить" yikes Будем с интересом следить за происходящим

Будьте доброжелательны и Вам уделят максимум внимания !

5

Re: AVE SATANAS

Продолжим рассказ про компьютер-сатанист. Пару дней мне заниматься им было совсем некогда, но на данный момент диагностика проведена и все, в общем-то, стало понятно.
Должен констатировать ошибку в своём первом посте. Надпись «Press <ESC> to boot...» не имеет отношения к вирусам или бирусам. Это родная строковая константа AMIBIOS.

http://i6.pixs.ru/storage/2/6/7/PressESCto_7100235_11057267.png

Что ж, память подвела. Бывает. После этого гипотеза о бирусе практически отпала и все внимание было обращено на винчестер. При отключении винчестера от системного блока надпись «AVE SATANAS» пропала. Засунув больной винчестер во внешний корпус, я подключил его к рабочему компьютеру и натравил на него Аваста. Было найдено на логическом диске с данными шесть штук разных troyan-gen и malware-gen, но, в общем, ничего особенного. Да и не могло там ничего быть. Помните, я восстановился из чистой резервной копии?
Но то ли Аваст не проверяет MBR, то ли он не увидел там ничего криминального, то ли я с ним обращаться не умею… Решил проверить MBR собственноручно. Бинго! Вот она, заглушка не дававшая стартовать восстановленной системе.

http://i.pixs.ru/storage/3/1/2/HxD1PNG_6049103_11057312.png

Загрузчик стёрт, вместо него какая-то хрень и найденная наконец-то строка «AVE SATANAS». IDA моментально перевела мне машинные коды на понятный язык.

http://i7.pixs.ru/storage/3/5/0/IDA1PNG_4151477_11057350.png

Собственно в этой заглушке нет ничего опасного. Всего лишь вывод строки текста через прерывание видеокарты и бесконечный цикл, но загрузку с винчестера оно блокирует качественно.

Вот, собственно и вся диагностика. Про оживление компа – в следующем посте.

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду. Андрей Лазарчук «Транквилиум»

Был этот мир глубокой тьмой окутан.
Да будет свет! И вот явился Ньютон.
Но сатана недолго ждал реванша.
Пришел Эйнштейн - и стало все, как раньше.

6

Re: AVE SATANAS

Ну что ж, нашелся кусочек времени домучить комп-сатанист. Кстати, в дополнение к предыдущим постам: потеряны данные на диске D: похоже это был какой-то шифрующий данные вирус. А заглушка в MBR - так, бонусом. Кстати для восстановления MBR вполне достаточно было скопировать код загрузчика со своего компа. Все заработало. Но поспешил я восстанавливать повреждённые данные скандиском и теперь, похоже, шансов на восстановление нет. Ну раз нет, то чистим по полной.
После перепрошивки BIOS на последнюю версию, POST стал проходить явно быстрей. "Низкоуровневое форматирование" только что завершилось. Сейчас поставлю ОС и отдам хозяину. А поиграть с MBR у меня есть на чём. Как будет время...

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду. Андрей Лазарчук «Транквилиум»

Был этот мир глубокой тьмой окутан.
Да будет свет! И вот явился Ньютон.
Но сатана недолго ждал реванша.
Пришел Эйнштейн - и стало все, как раньше.

7

Re: AVE SATANAS

Познавательно, спасибо за детальный разбор вируса.

8

Re: AVE SATANAS

Да разве ж это детальный... Основное тело я ведь упустил. Его бы взломать... А так что? Последствия разгрёб и всё...

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду. Андрей Лазарчук «Транквилиум»

Был этот мир глубокой тьмой окутан.
Да будет свет! И вот явился Ньютон.
Но сатана недолго ждал реванша.
Пришел Эйнштейн - и стало все, как раньше.