Если речь идёт о полноценной переустановке Windows с загрузкой с флешки и удалением всех разделов диска, то
обычный RAT практически наверняка будет удалён. Но существуют варианты персистентности, которые находятся за пределами самого диска.
Разберём по уровням.
1. RAT находится в Windows
Вероятность: высокая для обычного RAT.
Сложность реализации: низкая/средняя.
Самый распространённый вариант. RAT устанавливает себя как программу, службу, драйвер, задачу планировщика, механизм автозапуска и т. п.
При удалении всех разделов системного диска и чистой установке Windows такой RAT удаляется вместе с операционной системой.
То есть в типичной ситуации:
старый Windows → удаление разделов → новая Windows = старый RAT исчезает.
2. RAT находится в загрузочной области диска
Вероятность: очень низкая.
Сложность: высокая.
Теоретически вредоносное ПО может использовать загрузочную цепочку, например EFI System Partition или другие механизмы boot persistence.
Но если при установке действительно
удалены все разделы диска, а затем установщик Windows создал их заново, такая персистентность также обычно уничтожается.
Поэтому простое форматирование системного раздела и полное удаление таблицы разделов — это существенно разные вещи. В рассматриваемом случае речь именно о втором варианте.
3. RAT находится в UEFI/BIOS материнской платы
Вероятность: крайне низкая.
Сложность: очень высокая.
Вот это уже реальный класс атак, а не миф.
UEFI хранится во flash-памяти материнской платы, а не на HDD/SSD. Поэтому удаление всех разделов диска его не затрагивает.
Существуют реальные UEFI-импланты, способные переживать переустановку ОС. Известны, например, атаки класса
MoonBounce.
Но здесь важен масштаб проблемы: чтобы установить подобный имплант, недостаточно просто запустить обычный RAT. Нужен очень высокий уровень доступа и соответствующие знания об устройстве конкретной платформы, прошивке и механизмах её защиты.
Для обычного бытового заражения это
крайне маловероятный сценарий.
4. Вредоносный код находится в firmware другого устройства
Например, можно теоретически рассматривать firmware различных контроллеров, накопителей, сетевых устройств и т. д.
Вероятность: крайне низкая.
Сложность: очень высокая.
Здесь ситуация похожа на UEFI: прошивка устройства находится вне файловой системы Windows, поэтому переустановка ОС сама по себе её не переписывает.
Но для практического заражения конкретного компьютера злоумышленнику опять же нужны серьёзные технические возможности и понимание конкретного оборудования.
5. «RAT записался в видеокарту»
Вероятность: практически ничтожная для обычного домашнего заражения.
Сложность: экстремально высокая.
У видеокарты действительно есть собственная firmware/VBIOS, поэтому чисто технически идея не является фантастикой.
Но из этого совершенно не следует, что обычный RAT способен взять и «поселиться в видеокарте».
Для такого сценария потребовалась бы эксплуатация конкретного механизма обновления/записи firmware или соответствующей уязвимости, а затем ещё необходимо было бы обеспечить дальнейшую персистентность и выполнение кода.
Поэтому фраза
«RAT может вшиться в видеокарту» без дополнительных подробностей звучит гораздо страшнее, чем это выглядит с практической точки зрения.
6. «RAT вшит непосредственно в процессор»
Вероятность: практически нулевая.
Сложность: запредельно высокая.
Это наиболее некорректная формулировка из перечисленных.
Современные процессоры действительно содержат различные встроенные подсистемы и собственный firmware, но это совершенно не означает, что обычный RAT может записать себя непосредственно в CPU.
Поэтому утверждение:
«После переустановки Windows RAT остался в процессоре»
для обычного пользовательского компьютера практически не имеет смысла.
Что получается на практике
Если знакомый когда-то установил на компьютер обычный RAT, а затем вы:
- загрузились с чистой установочной флешки;
- удалили все разделы системного диска;
- создали их заново средствами установщика;
- установили Windows;
- не восстановили старые программы и подозрительные файлы,
то вероятность того, что старый обычный RAT пережил эту процедуру,
очень близка к нулю.
Для того чтобы он действительно пережил такую переустановку, нужно предполагать наличие персистентности
за пределами диска — прежде всего UEFI/firmware.
А это уже совсем другой уровень атаки.
Именно принцип
«сначала наиболее вероятное, потом экзотическое» здесь наиболее разумен.