Ярославль


Страницы: (2) [1] 2   ( Перейти к первому непрочитанному сообщению ) Ответ в темуСоздание новой темыСоздание опроса

computrace от absolute, rpcnet, следящее по на ноутах

Beirut
Дата 25.08.2009 - 06:30
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





Цитата
С этой хренью на уровне биоса, которая якобы помогает от краж ноутов, кто-нибудь сталкивался?
http://community.livejournal.com/ru_freesoftware/5029.html
PM
Top
satanic
Дата 25.08.2009 - 09:29
Цитировать сообщение




Unregistered












Что то сомнительно, что производители в биос будут вшивать подобное... хотя фиг знает! smile.gif
Можно прошить более старый биос (когда еще этого не было по слухам) и запретить запись во Flash-ROM...
Есть еще какая информация официальная по этому поводу? тема интересная конейно...
Top
Beirut
Дата 25.08.2009 - 13:39
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





дык вроде как вшивают на новых ноутах массово.
определить легко в процессах должен висеть rpcnet.exe
служба не убивается, файлы не удаляется.... после перезагрузки все возвращается.

ну это судя по всему цру-шные дела всякие.
чтобы могли вырубить компы у террористов. или на случай войны )

а вообще уголовщина какая-то.
почему я должен доверять этому абсолюту?
накатать на них заяву в милицию. и ведь формально преступление вроде есть...

разбирающимся людям легко наверное биос другой поставить.
по ссылке на английском написано как...
я не хочу рисковать )
PM
Top
Beirut
Дата 25.08.2009 - 13:43
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





причем поначалу все антивирусы детектили этот агент как троян...
так как программа и ведет себя как троян: изменяет системные файлы, отправляет информацию о компьютере...
потом антивирусы видимо прогнулись и детектить перестали )
PM
Top
satanic
Дата 25.08.2009 - 14:00
Цитировать сообщение




Unregistered












Подожди - причем тут процесс в винде, если в биос вшита эта дрянь? smile.gif
Top
Beirut
Дата 25.08.2009 - 14:08
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





Цитата (satanic @ 25.08.2009 - 15:00)
Подожди - причем тут процесс в винде, если в биос вшита эта дрянь? smile.gif

ну из биоса идет загрузка этой дряни в винду...
PM
Top
satanic
Дата 25.08.2009 - 14:09
Цитировать сообщение




Unregistered












Beirut ыыы... а если у меня линукс?smile.gif
Top
Beirut
Дата 25.08.2009 - 14:09
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





в самом биосе на вкладке security
есть опция computrace status
и напротив его enabled....

выключить не дают, опция не активна
PM
Top
Beirut
Дата 25.08.2009 - 14:10
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





Цитата (satanic @ 25.08.2009 - 15:09)
Beirut ыыы... а если у меня линукс?smile.gif

видимо и в линукс грузанет? ) а может нет... не знаю
PM
Top
satanic
Дата 25.08.2009 - 14:17
Цитировать сообщение




Unregistered












Вообще тема интересная... вот что пишут на WASM`е (не доверять им нет повода)
Цитата
rpcnetp.exe действительно сидит внутри BIOS. Причём дважды упакованный - зашит как данные внутрь com-файла, осуществляющего установку, com-файл упакован upx'ом, полученный бинарник зашит как данные внутрь ROM-модуля, ROM-модуль упакован и встроен в BIOS по общему алгоритму сжатия, используемому для всех (сжимаемых) блоков в BIOS.
По предварительным данным, установка заключается в создании самого файла rpcnetp.exe, переименовании исходного autochk.exe в autochk.exe:bak (альтернативный NTFS-поток) либо autochk.bak и создании нового autochk.exe, прописывающего rpcnetp.exe где надо в реестре и вызывающего исходный сохранённый autochk.


И вот ссылка с авторитетного ресурса rom.by - тут все очень доступно и на пальцах...
http://www.rom.by/article/BIOS-nyj_trojan_...solute_Software
так что кто ставит на свой бук линукс - вне угрозы! smile.gif
Top
Beirut
Дата 25.08.2009 - 14:42
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





значит, линуксоидам повезло....
но модули в биосе все равно будут, правда не активны )

дык попроще чисто теоретически как эту хрень убить?
я обращусь в поддержку Asus, по идее они должны ответить....

вот у меня ноут asus x61sv...
где искать этот модификатор к биосу...
или как там называется? )

---

на зарубежном сайте вот че-то написано...
это что он делает? )

cbrom32_149 gtgn105.bin /D - (cbrom crashed but still showed all the file names.)

Then I look at all files with hex editor, specifically for something that would indicate computrace.

Found optromg.rom listed at OEM2 CODE. Hex editor showed the string "computrace".

ran cbrom32_149 gtgn105.bin /oem2 release

checked with cbrom32_149 gtgn105.bin /D

Yep, optromg.rom is gone.

So upload new bios....

Reboot. kill rpcnet.exe

delete rpcnet.exe
delete rpcnetp.exe
delete rpcnet.dll
delete rpcnetp.dll

disable service rpcnet.exe

done
PM
Top
satanic
Дата 25.08.2009 - 15:03
Цитировать сообщение




Unregistered












...см. пост ниже... разобрался...

Это сообщение отредактировал satanic - 25.08.2009 - 15:19
Top
satanic
Дата 25.08.2009 - 15:17
Цитировать сообщение




Unregistered












Короче он этой утилитой отключил модуль oem2, предварительно определив, что optromg.rom находится в нем... после отключения проверил - optromg.rom больше не находился... В винде удалил процесс rpcnet, удалил все, что с ним было связано и удалил эту службу...
Как и предполагал, удаляется довольно просто эта хрень...
Top
Beirut
Дата 25.08.2009 - 16:28
Цитировать сообщение




Yarportal.Ru
********

Профиль
Группа: Администратор
Сообщений: 206959
Пользователь №: 2
Регистрация: 18.03.2003 - 03:51





Цитата (satanic @ 25.08.2009 - 16:17)
Короче он этой утилитой отключил модуль oem2, предварительно определив, что optromg.rom находится в нем... после отключения проверил - optromg.rom больше не находился... В винде удалил процесс rpcnet, удалил все, что с ним было связано и удалил эту службу...
Как и предполагал, удаляется довольно просто эта хрень...

а это все делается без перестановки винды, надеюсь? )
PM
Top
satanic
Дата 25.08.2009 - 16:44
Цитировать сообщение




Unregistered












Beirut без... smile.gif сначала удаляется из биоса та часть, которая еще до загрузки винды находит каталог с виндой и восстанавливает свои файлы плюс записи реестра (иначе смысла удалять нет - после перезагрузки все опять появится)...
Потом снимаешь процесс и удаляешь сами эти файлы и записи на его запуск (в службах)...
Top

Опции темы Страницы: (2) [1] 2  Ответ в темуСоздание новой темыСоздание опроса

 



[ Время генерации скрипта: 0.0119 ]   [ Использовано запросов: 16 ]   [ GZIP включён ]



Яндекс.Метрика

Правила Ярпортала (включая политику обработки персональных данных)

Все вопросы: yaroslavl@bk.ru