1

Тема: AVE SATANAS

Похоже впервые наблюдаю вживую заражение компа бирусом. Предыстория такова: Позвонил мне товарищ и рассказал страшную историю: ему какой-то случайный знакомый скинул по скайпу экзешник, а товарищ его запустил. При отключенном антивирусе! Он в танки играл и антивирус ему мешался, видите ли. Ну как с такими людьми бороться?!! Сто раз ему говорил, что только антивирус спасёт отца русской демократии. Причём в названии этого файла было что-то такое, не то траян, не то троян, как он говорит.
Сначала возникло что-то подобное винлоку и попросило денег (с его слов, поэтому описание крайне невразумительное), потом комп перестал загружаться. На этом этапе пациент был доставлен ко мне.
Первым моим действие было загрузиться с LiveDVD Win7, Acronis Disk Director сказал, что диск не инициализирован. То есть даже MBR там нет! Acronis Recovery Expert восстановил потерянные диски и раздел с резервными копиями (Acronis SZ). Не пытаясь даже загрузиться с диска С:, я сразу восстановил систему из резервной копии. Проверенно рабочей. Загрузка не пошла. И на этапе загрузки появилась надпись, которой раньше точно не было (этот комп собирал я сам и знаю его от и до...): Press <ESC> to boot... С отсчётом времени. Причём система не загружалась.
[http://i.pixs.ru/thumbs/7/9/5/DSCN0179jp_1346202_11009795.jpg

При попытке загрузиться с LiveDVD обнаружилась ещё одна новая надпись на экране: "AVE SATANAS". В переводе с латыни это значит: "Славься, Сатана!" Поиск в интернете результатов не дал.
http://i7.pixs.ru/thumbs/9/3/8/DSCN0176jp_4598151_11009938.jpg

Есть мнение, что товарищ попал на бирус. О ходе ремонта буду отписываться здесь. Всем же интересно, я думаю.

P.S. Сразу говорю: даже не трудитесь писать советы типа "перепрошей биос". Сам знаю.

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду.
                                                                                Андрей Лазарчук «Транквилиум»
Для любой волнующей человека проблемы всегда легко найти простое, понятное всем неверное решение.
                                                                                Генри Луис Менкен
Блаженны миротворцы, ибо им всегда достается от обеих сторон.
                                                                                Роберт Асприн (из эпиграфов к «Мифам»)

2

Re: AVE SATANAS

John пишет:

Есть мнение, что товарищ попал на бирус. О ходе ремонта буду отписываться здесь. Всем же интересно, я думаю.

P.S. Сразу говорю: даже не трудитесь писать советы типа "перепрошей биос". Сам знаю.

Не факт что бирус. Для начала попробуй форматнуть винт на низком уровне.

3

Re: AVE SATANAS

z668 пишет:

Не факт что бирус. Для начала попробуй форматнуть винт на низком уровне.

Для начала я винт просто отключу. Сейчас некогда, а вечером я его помучаю. Раз уж такая экзотика в руки попала, то разберу по атомам.

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду.
                                                                                Андрей Лазарчук «Транквилиум»
Для любой волнующей человека проблемы всегда легко найти простое, понятное всем неверное решение.
                                                                                Генри Луис Менкен
Блаженны миротворцы, ибо им всегда достается от обеих сторон.
                                                                                Роберт Асприн (из эпиграфов к «Мифам»)

4

Re: AVE SATANAS

"Как страшно жить" yikes Будем с интересом следить за происходящим

Будьте доброжелательны и Вам уделят максимум внимания smile

5

Re: AVE SATANAS

Продолжим рассказ про компьютер-сатанист. Пару дней мне заниматься им было совсем некогда, но на данный момент диагностика проведена и все, в общем-то, стало понятно.
Должен констатировать ошибку в своём первом посте. Надпись «Press <ESC> to boot...» не имеет отношения к вирусам или бирусам. Это родная строковая константа AMIBIOS.

http://i6.pixs.ru/storage/2/6/7/PressESCto_7100235_11057267.png

Что ж, память подвела. Бывает. После этого гипотеза о бирусе практически отпала и все внимание было обращено на винчестер. При отключении винчестера от системного блока надпись «AVE SATANAS» пропала. Засунув больной винчестер во внешний корпус, я подключил его к рабочему компьютеру и натравил на него Аваста. Было найдено на логическом диске с данными шесть штук разных troyan-gen и malware-gen, но, в общем, ничего особенного. Да и не могло там ничего быть. Помните, я восстановился из чистой резервной копии?
Но то ли Аваст не проверяет MBR, то ли он не увидел там ничего криминального, то ли я с ним обращаться не умею… Решил проверить MBR собственноручно. Бинго! Вот она, заглушка не дававшая стартовать восстановленной системе.

http://i.pixs.ru/storage/3/1/2/HxD1PNG_6049103_11057312.png

Загрузчик стёрт, вместо него какая-то хрень и найденная наконец-то строка «AVE SATANAS». IDA моментально перевела мне машинные коды на понятный язык.

http://i7.pixs.ru/storage/3/5/0/IDA1PNG_4151477_11057350.png

Собственно в этой заглушке нет ничего опасного. Всего лишь вывод строки текста через прерывание видеокарты и бесконечный цикл, но загрузку с винчестера оно блокирует качественно.

Вот, собственно и вся диагностика. Про оживление компа – в следующем посте.

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду.
                                                                                Андрей Лазарчук «Транквилиум»
Для любой волнующей человека проблемы всегда легко найти простое, понятное всем неверное решение.
                                                                                Генри Луис Менкен
Блаженны миротворцы, ибо им всегда достается от обеих сторон.
                                                                                Роберт Асприн (из эпиграфов к «Мифам»)

6

Re: AVE SATANAS

Ну что ж, нашелся кусочек времени домучить комп-сатанист. Кстати, в дополнение к предыдущим постам: потеряны данные на диске D: похоже это был какой-то шифрующий данные вирус. А заглушка в MBR - так, бонусом. Кстати для восстановления MBR вполне достаточно было скопировать код загрузчика со своего компа. Все заработало. Но поспешил я восстанавливать повреждённые данные скандиском и теперь, похоже, шансов на восстановление нет. Ну раз нет, то чистим по полной.
После перепрошивки BIOS на последнюю версию, POST стал проходить явно быстрей. "Низкоуровневое форматирование" только что завершилось. Сейчас поставлю ОС и отдам хозяину. А поиграть с MBR у меня есть на чём. Как будет время...

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду.
                                                                                Андрей Лазарчук «Транквилиум»
Для любой волнующей человека проблемы всегда легко найти простое, понятное всем неверное решение.
                                                                                Генри Луис Менкен
Блаженны миротворцы, ибо им всегда достается от обеих сторон.
                                                                                Роберт Асприн (из эпиграфов к «Мифам»)

7

Re: AVE SATANAS

Познавательно, спасибо за детальный разбор вируса.

8

Re: AVE SATANAS

Да разве ж это детальный... Основное тело я ведь упустил. Его бы взломать... А так что? Последствия разгрёб и всё...

Здесь дважды два не четыре, а около четырех, да и то лишь в ясную погоду.
                                                                                Андрей Лазарчук «Транквилиум»
Для любой волнующей человека проблемы всегда легко найти простое, понятное всем неверное решение.
                                                                                Генри Луис Менкен
Блаженны миротворцы, ибо им всегда достается от обеих сторон.
                                                                                Роберт Асприн (из эпиграфов к «Мифам»)