![]() |
Ярпортал: форум Ярославля ![]() |
![]() ![]() ![]() ![]() |
Здравствуйте, Гость ( Вход·Регистрация ) | Сделать Yarportal.Ru стартовой страницей |
![]() |
Страницы: (2) [1] 2 ( Перейти к первому непрочитанному сообщению ) | ![]() ![]() ![]() |
Beirut |
Дата 25.08.2009 - 06:30
|
||
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
|
||
satanic |
Дата 25.08.2009 - 09:29
|
Unregistered ![]() |
Что то сомнительно, что производители в биос будут вшивать подобное... хотя фиг знает!
![]() Можно прошить более старый биос (когда еще этого не было по слухам) и запретить запись во Flash-ROM... Есть еще какая информация официальная по этому поводу? тема интересная конейно... |
|
Beirut |
Дата 25.08.2009 - 13:39
|
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
дык вроде как вшивают на новых ноутах массово.
определить легко в процессах должен висеть rpcnet.exe служба не убивается, файлы не удаляется.... после перезагрузки все возвращается. ну это судя по всему цру-шные дела всякие. чтобы могли вырубить компы у террористов. или на случай войны ) а вообще уголовщина какая-то. почему я должен доверять этому абсолюту? накатать на них заяву в милицию. и ведь формально преступление вроде есть... разбирающимся людям легко наверное биос другой поставить. по ссылке на английском написано как... я не хочу рисковать ) |
Beirut |
Дата 25.08.2009 - 13:43
|
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
причем поначалу все антивирусы детектили этот агент как троян...
так как программа и ведет себя как троян: изменяет системные файлы, отправляет информацию о компьютере... потом антивирусы видимо прогнулись и детектить перестали ) |
satanic |
Дата 25.08.2009 - 14:00
|
Unregistered ![]() |
Подожди - причем тут процесс в винде, если в биос вшита эта дрянь?
![]() |
|
Beirut |
Дата 25.08.2009 - 14:08
|
||
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
ну из биоса идет загрузка этой дряни в винду... |
||
satanic |
Дата 25.08.2009 - 14:09
|
Unregistered ![]() |
Beirut ыыы... а если у меня линукс?
![]() |
|
Beirut |
Дата 25.08.2009 - 14:09
|
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
в самом биосе на вкладке security
есть опция computrace status и напротив его enabled.... выключить не дают, опция не активна |
Beirut |
Дата 25.08.2009 - 14:10
|
||
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
видимо и в линукс грузанет? ) а может нет... не знаю |
||
satanic |
Дата 25.08.2009 - 14:17
|
||
Unregistered ![]() |
Вообще тема интересная... вот что пишут на WASM`е (не доверять им нет повода)
И вот ссылка с авторитетного ресурса rom.by - тут все очень доступно и на пальцах... http://www.rom.by/article/BIOS-nyj_trojan_...solute_Software так что кто ставит на свой бук линукс - вне угрозы! ![]() |
||
|
Beirut |
Дата 25.08.2009 - 14:42
|
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
значит, линуксоидам повезло....
но модули в биосе все равно будут, правда не активны ) дык попроще чисто теоретически как эту хрень убить? я обращусь в поддержку Asus, по идее они должны ответить.... вот у меня ноут asus x61sv... где искать этот модификатор к биосу... или как там называется? ) --- на зарубежном сайте вот че-то написано... это что он делает? ) cbrom32_149 gtgn105.bin /D - (cbrom crashed but still showed all the file names.) Then I look at all files with hex editor, specifically for something that would indicate computrace. Found optromg.rom listed at OEM2 CODE. Hex editor showed the string "computrace". ran cbrom32_149 gtgn105.bin /oem2 release checked with cbrom32_149 gtgn105.bin /D Yep, optromg.rom is gone. So upload new bios.... Reboot. kill rpcnet.exe delete rpcnet.exe delete rpcnetp.exe delete rpcnet.dll delete rpcnetp.dll disable service rpcnet.exe done |
satanic |
Дата 25.08.2009 - 15:03
|
Unregistered ![]() |
...см. пост ниже... разобрался...
Это сообщение отредактировал satanic - 25.08.2009 - 15:19 |
|
satanic |
Дата 25.08.2009 - 15:17
|
Unregistered ![]() |
Короче он этой утилитой отключил модуль oem2, предварительно определив, что optromg.rom находится в нем... после отключения проверил - optromg.rom больше не находился... В винде удалил процесс rpcnet, удалил все, что с ним было связано и удалил эту службу...
Как и предполагал, удаляется довольно просто эта хрень... |
|
Beirut |
Дата 25.08.2009 - 16:28
|
||
Yarportal.Ru ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Профиль Группа: Администратор Сообщений: 206959 Пользователь №: 2 Регистрация: 18.03.2003 - 03:51 ![]() |
а это все делается без перестановки винды, надеюсь? ) |
||
satanic |
Дата 25.08.2009 - 16:44
|
Unregistered ![]() |
Beirut без...
![]() Потом снимаешь процесс и удаляешь сами эти файлы и записи на его запуск (в службах)... |
|
![]() |
![]() ![]() ![]() |
Правила Ярпортала (включая политику обработки персональных данных)