1   1  /  1  页   跳转

关于处理BIOS rootkit的问题

关于处理BIOS rootkit的问题

BIOS一般是不可写的,推荐将主板上的Virus Warning打开。并且对分区表备份。

我只知道一个BIOS rootkit的并不能适应所有的主板,这是值得欣慰的,AMI主板表现很不错。

因为查到BIOS rootkit需要在硬盘上安装sys文件,

因此,1、使用SReng和xdelbox的组合将sys删除,
  2、将C盘格式化,
  3、分区格式化,
  4、fdisk/mgr


是否都可以清除这种程序呢。



   

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; CNCDialer; SLCC1; .NET CLR 2.0.50727; .NET CLR 3.0.04506; CIBA; .NET CLR 3.5.21022; MS-RTC LM 8)

对个人来讲,统计,仪器,高速的计算机可以让人们得到大量充裕的时间。
这个社会中,更不可缺的是具备现代化的管理经验。
分享到:
gototop
 

回复: 关于处理BIOS rootkit的问题

如果bios已经被写入了rootkit代码,使用常规的检测工具是无法发现的
重写mbr或者格式化硬盘、重新分区都无济于事
唯有重刷bios
gototop
 

回复:关于处理BIOS rootkit的问题

我曾有一款已经停产的二手笔记本。本来是好的,有一天突然出了问题。刷过了BIOS后笔记本还是有错误。

在笔记本开机时,有休眠文件损坏的提示。轮流上电池和外充电源时,这个提示都在。

因此,我有两个问题,1、这是不是BIOS受损了
2、传说通过BIOS rootkit可能修复BIOS,是真的吗


http://books.google.cn/books?id=I1n8CJ6KvvYC&printsec=frontcover&dq=bios&sig=ACfU3U3In5WF4qCVd2IY5SG71t_fKFeRVQ

对个人来讲,统计,仪器,高速的计算机可以让人们得到大量充裕的时间。
这个社会中,更不可缺的是具备现代化的管理经验。
gototop
 

回复:关于处理BIOS rootkit的问题

因为从启动盘中载入ghost偶尔会失败我提出了一个假设,当BIOS rootkit没有破坏BIOS时,相当于一个虚拟系统,使得硬盘,光驱启动时遇到很多麻烦。分区格式化可以使机器正常。
参考第29楼。http://bbs.ikaka.com/showtopic.aspx?topicid=8538484&page=3

由于没软盘了,我还没来得及完成对硬盘好坏的检测
最后编辑文物2 最后编辑于 2008-08-21 14:47:22

对个人来讲,统计,仪器,高速的计算机可以让人们得到大量充裕的时间。
这个社会中,更不可缺的是具备现代化的管理经验。
gototop
 

回复:关于处理BIOS rootkit的问题



引用:

黑客程序"蓝色药丸" 专门对付Vista系统
9月25日消息,据国外媒体报道,黑客程序研究人员一直在开发一款名为“蓝色药丸”的程序,并以该程序为基础编写微软下一代 所不能发现的恶意程序,预计该隐形恶意程序将于数月内完工。

    据一家英国网站报道,现供职于新加坡电脑安全行动顾问公司的波兰黑客程序专家乔纳·鲁科维斯基,今年早些时候演示了一款蓝色药丸程序原型。在马来西亚吉隆坡举行的黑客安全大会(HITB)上接受采访时鲁科维斯基表示:“所谓的蓝色药丸,就是劫持一个操作系统,并进入虚拟机,从而对其进行控制。”

    蓝色药丸程序之所以得逞,其实主要利用了AMD和英特尔处理器中使用的虚拟技术,由于使用了虚拟技术,电脑硬盘的不同分区可以同时运行完全不同的操作系统。“借助于这种虚拟技术提供的便利,我们可以开发出完全隐蔽的恶意程序。”鲁科维斯基表示。她表示,今年初演示的蓝色药丸基本可达到预定目标,但电脑在启动一操作系统时的系统时间自检过程中,理论上也可发现蓝色药丸是否存在,目前,她正潜心研究一款使用同样方法入侵后完全隐蔽的蓝色药丸程序。

    防御蓝色药丸程序侵入的最佳方法是关闭处理器的虚拟化功能,但这势必遭到芯片厂商的强烈反对。“研究人员花费数年时间才开发出了具备虚拟功能的新型处理器,现在却要关闭这些功能,这合适吗?显然不符合常理。”鲁科维斯基表示。相比之下,目前比较可行的办法是要求微软将Vista操作系统内核内存的分页功能关闭,也就就是说将大约80MB的内核代码和程序上载到主存中,这样可阻止蓝色药丸进入内核并执行代码。鲁科维斯基表示,“80MB内存算得了什么?但令人奇怪的是,我7月底在SysCan大会上演示了类似攻击后,至今微软仍没有对RC1做出任何修改。”RC1即微软最新的、打算交付量产的Vista产品。

    微软也对上述说法作出了回应,公司一位安全专家表示,在Vista RC1交付用户之前,公司仍将不断提高其安全性能。微软安全应急中心运营经理迈克·鲁维表示,“Vista 最终版本推出尚有几个月时间,其安全性能仍处于完善中。”



造成系统出现“非法页错误”的原因

http://bbs.ikaka.com/showtopic-8539205.aspx

对个人来讲,统计,仪器,高速的计算机可以让人们得到大量充裕的时间。
这个社会中,更不可缺的是具备现代化的管理经验。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT