Вопрос по безопасности

Переводчик Google

Shozit

Новый пользователь
Сообщения
6
Реакции
1
Добрый день, хочу узнать у вас. Может ли ратник остаться в системе, после переустановки windows с флешки, с очищением всех разделов. Учитывая что ратник мог быть от знакомого человека. Слышал что есть такие ратники, которые вшиваются в bios, в процессор или даже видеокарту. Спасибо
 
Если речь идёт о полноценной переустановке Windows с загрузкой с флешки и удалением всех разделов диска, то обычный RAT практически наверняка будет удалён. Но существуют варианты персистентности, которые находятся за пределами самого диска.

Разберём по уровням.

1. RAT находится в Windows​

Вероятность: высокая для обычного RAT.
Сложность реализации: низкая/средняя.


Самый распространённый вариант. RAT устанавливает себя как программу, службу, драйвер, задачу планировщика, механизм автозапуска и т. п.

При удалении всех разделов системного диска и чистой установке Windows такой RAT удаляется вместе с операционной системой.

То есть в типичной ситуации:

старый Windows → удаление разделов → новая Windows = старый RAT исчезает.


2. RAT находится в загрузочной области диска​

Вероятность: очень низкая.
Сложность: высокая.


Теоретически вредоносное ПО может использовать загрузочную цепочку, например EFI System Partition или другие механизмы boot persistence.

Но если при установке действительно удалены все разделы диска, а затем установщик Windows создал их заново, такая персистентность также обычно уничтожается.

Поэтому простое форматирование системного раздела и полное удаление таблицы разделов — это существенно разные вещи. В рассматриваемом случае речь именно о втором варианте.


3. RAT находится в UEFI/BIOS материнской платы​

Вероятность: крайне низкая.
Сложность: очень высокая.


Вот это уже реальный класс атак, а не миф.

UEFI хранится во flash-памяти материнской платы, а не на HDD/SSD. Поэтому удаление всех разделов диска его не затрагивает.

Существуют реальные UEFI-импланты, способные переживать переустановку ОС. Известны, например, атаки класса MoonBounce.

Но здесь важен масштаб проблемы: чтобы установить подобный имплант, недостаточно просто запустить обычный RAT. Нужен очень высокий уровень доступа и соответствующие знания об устройстве конкретной платформы, прошивке и механизмах её защиты.

Для обычного бытового заражения это крайне маловероятный сценарий.


4. Вредоносный код находится в firmware другого устройства​

Например, можно теоретически рассматривать firmware различных контроллеров, накопителей, сетевых устройств и т. д.

Вероятность: крайне низкая.
Сложность: очень высокая.


Здесь ситуация похожа на UEFI: прошивка устройства находится вне файловой системы Windows, поэтому переустановка ОС сама по себе её не переписывает.

Но для практического заражения конкретного компьютера злоумышленнику опять же нужны серьёзные технические возможности и понимание конкретного оборудования.


5. «RAT записался в видеокарту»​

Вероятность: практически ничтожная для обычного домашнего заражения.
Сложность: экстремально высокая.


У видеокарты действительно есть собственная firmware/VBIOS, поэтому чисто технически идея не является фантастикой.

Но из этого совершенно не следует, что обычный RAT способен взять и «поселиться в видеокарте».

Для такого сценария потребовалась бы эксплуатация конкретного механизма обновления/записи firmware или соответствующей уязвимости, а затем ещё необходимо было бы обеспечить дальнейшую персистентность и выполнение кода.

Поэтому фраза «RAT может вшиться в видеокарту» без дополнительных подробностей звучит гораздо страшнее, чем это выглядит с практической точки зрения.


6. «RAT вшит непосредственно в процессор»​

Вероятность: практически нулевая.
Сложность: запредельно высокая.


Это наиболее некорректная формулировка из перечисленных.

Современные процессоры действительно содержат различные встроенные подсистемы и собственный firmware, но это совершенно не означает, что обычный RAT может записать себя непосредственно в CPU.

Поэтому утверждение:

«После переустановки Windows RAT остался в процессоре»
для обычного пользовательского компьютера практически не имеет смысла.


Что получается на практике​

Если знакомый когда-то установил на компьютер обычный RAT, а затем вы:
  1. загрузились с чистой установочной флешки;
  2. удалили все разделы системного диска;
  3. создали их заново средствами установщика;
  4. установили Windows;
  5. не восстановили старые программы и подозрительные файлы,
то вероятность того, что старый обычный RAT пережил эту процедуру, очень близка к нулю.

Для того чтобы он действительно пережил такую переустановку, нужно предполагать наличие персистентности за пределами диска — прежде всего UEFI/firmware.

А это уже совсем другой уровень атаки.

Именно принцип «сначала наиболее вероятное, потом экзотическое» здесь наиболее разумен.
 
Спасибо за ответ. Я действительно сделал всё как вы описали. Но, у меня появилась папка windows.old но полностью пуста, а насколько я знаю, это папка со старой виндой. Так-же я не создавал новый раздел, у меня просто было написано "незанятное пространство" (после того как я удалил все разделы в моменте установки) туда и установил

RAT находится в UEFI/BIOS материнской платы​

слышал что если включен secure boot, то ничего не будет.
Поэтому надеюсь что у меня ничего нет
 
чтоб залезть в UEFI, нужны знания и очень дорогой софт, так, что шанс исчезающе мал.

P>S> я бы от таких друзей/знакомых держался бы подальше.
 
Нужно смотреть
 
Лечение в спец.разделе. Пост с логами забрал туда.

 
Назад
Сверху Снизу