Fonctionnement mbr, virus, etc
Résolu/Fermé
A voir également:
- Fonctionnement mbr, virus, etc
- Youtu.be virus - Accueil - Guide virus
- Svchost.exe virus - Guide
- Fonctionnement du protocole http - Guide
- Fonctionnement onedrive - Guide
- Operagxsetup virus ✓ - Forum Virus
9 réponses
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
27 sept. 2012 à 00:50
27 sept. 2012 à 00:50
Salut,
En général ils "déplacent" le MBR plus loin et s'installent à la place de celui d'origine.
Le bios n'y voit que du feu et lance le rootkit MBR qui lui même lance le vrai MBR pour passer inaperçu et charger le système.
voir : http://poloastucien.free.fr/mbr_fat_secteurs_boot_h.html
A+
En général ils "déplacent" le MBR plus loin et s'installent à la place de celui d'origine.
Le bios n'y voit que du feu et lance le rootkit MBR qui lui même lance le vrai MBR pour passer inaperçu et charger le système.
voir : http://poloastucien.free.fr/mbr_fat_secteurs_boot_h.html
A+
fabul
Messages postés
39204
Date d'inscription
dimanche 18 janvier 2009
Statut
Modérateur
Dernière intervention
18 novembre 2024
5 421
Modifié par fabul le 27/09/2012 à 00:57
Modifié par fabul le 27/09/2012 à 00:57
Pour info,
Greatis a un utilitaire pour sauvegarder et restaurer le mbr
BootRescue
Ici en bas: https://www.greatis.com/security/download.htm
Greatis a un utilitaire pour sauvegarder et restaurer le mbr
BootRescue
Ici en bas: https://www.greatis.com/security/download.htm
Salut juju666 et merci pour ta réponse rapide.
Donc si je comprend bien un virus de mbr ne devrait pas vraiment s'appeler un virus de mbr puisqu'il ne se trouve pas à l'intérieur de ce dernier ;)
Sinon concernant l'écrasement systématique du chargeur d'amorçage lors de l'installation d'un OS, j'ai juste?
Allez Je vais consulter le lien.
Donc si je comprend bien un virus de mbr ne devrait pas vraiment s'appeler un virus de mbr puisqu'il ne se trouve pas à l'intérieur de ce dernier ;)
Sinon concernant l'écrasement systématique du chargeur d'amorçage lors de l'installation d'un OS, j'ai juste?
Allez Je vais consulter le lien.
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
27 sept. 2012 à 01:04
27 sept. 2012 à 01:04
Oui.
En fait, parfois il s'incruste dans le MBR.
En fait, parfois il s'incruste dans le MBR.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Et dans le cas ou il s'incruste dans le mbr il utilise quel espace (celui réservé à la table des partitions ou au chargeur)? Car je vois pas quel espace peut être libre surtout avec grub qui, il me semble, occupe les 446 octets dispo pour le chargeur.
De plus s'il est dans le mbr il doit etre supprimé lors d'une réinstallation (nouvelle table + nouveau chargeur), non?
De plus s'il est dans le mbr il doit etre supprimé lors d'une réinstallation (nouvelle table + nouveau chargeur), non?
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
27 sept. 2012 à 01:45
27 sept. 2012 à 01:45
Un MBR ça fait 512 octets.
Il ne faut pas 512 octeurs pour le chargeur et la table des partitions.
:-)
Et oui il est viré. Mais dans le cas où le rootkit mbr expédie l'amorce à l'autre bout du disque et que tu écrase ton mbr "virus" par un propre, au revoir la table des partitions ...
Il ne faut pas 512 octeurs pour le chargeur et la table des partitions.
:-)
Et oui il est viré. Mais dans le cas où le rootkit mbr expédie l'amorce à l'autre bout du disque et que tu écrase ton mbr "virus" par un propre, au revoir la table des partitions ...
ok donc lors d'une réinstallation de l'OS on risque de se retrouver avec la seule partition système fraîchement crée (les autres partitions étant inaccessibles du fait du déplacement de l'ancienne table par le virus), c'est bien ça?
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
27 sept. 2012 à 02:17
27 sept. 2012 à 02:17
ouaip