Bölme Çıkarma [kapalı]


0

Arka fon:

Kalıcı bir malware sorunum var, tam bir disk bile silemiyorum * disk silin ve yeniden yükleyin. Kötü amaçlı yazılımın ya depolama sürücümde göze çarpmayan bir konumda ya da anakartımdaki ürün yazılımında bulunduğuna inanıyorum.

 *Disk wipe includes removing all partitions and performing a low level format with programs such as Gnome Disks, GParted, Parted, FDisk, SFDisk, FDisk (Dos version), Diskpart (Win 10), ActiveKilldisk, DBAN, Partition Magic, Partition Mini-Tool, etc.  

Ön İşlemler:

Ubuntu USB'yi çalıştırdıktan sonra "Gnome Disks" programını açtım ve söz konusu diskteki tüm bölümleri sildim, ardından yeniden başlattım.

Eylemler:

fdisk -lDepolama sürücümdeki bölümleri listelemek için canlı bir Ubuntu USB'den komutu kullandıktan sonra , aşağıda listelenen çıktıları alıyorum.

Disk /dev/sda: 931.5 GiB, 1000204886016 bytes, 1953525168 sectors
Units: sectors of 1 * 512 = 512 bytes
Sector size (logical/physical): 512 bytes / 4096 bytes
I/O size (minimum/optimal): 4096 bytes / 4096 bytes
Disklabel type: gpt
Disk identifier: 974E0A83-A8F5-426A-9C6F-3875011C574E

Device     Start   End Sectors Size Type
/dev/sda1     34 32767   32734  16M Microsoft reserved

*Partition 1 does not start on physical sector boundary.*

Birinci bölümü silip bir yazdırma komutu verdikten sonra aşağıdaki mesajı alıyorum.

Command (m for help): d

Selected partition 1
Partition 1 has been deleted.

Command (m for help): p
Disk /dev/sda: 931.5 GiB, 1000204886016 bytes, 1953525168 sectors
Units: sectors of 1 * 512 = 512 bytes
Sector size (logical/physical): 512 bytes / 4096 bytes
I/O size (minimum/optimal): 4096 bytes / 4096 bytes
Disklabel type: gpt
Disk identifier: 974E0A83-A8F5-426A-9C6F-3875011C574E

Command (m for help): d

*No partition is defined yet!
Could not delete partition 93960418819865*

Command (m for help): 

Sorular:

Birincil:

Birisi "Bölüm 1 fiziksel sektör sınırında başlamıyor" ve "93960418819865 bölümlerini silemedi" mesajlarını neden ve nasıl düzeltebileceğini açıklayabilir mi? Çıktıya göre, sadece tüm bölümleri sildim, bu yüzden 93960418819865 bölümü olmamalıdır.

İkincil:

93960418819865 numaralı bölüm nedir?


1
Görünüşe göre bir hata buldunuz fdisk. Başlatılmamış bir değişken kullanıyor olabilir. // Lütfen çıktısını sağlayın fdisk -v.
Daniel B,

Eh Nevermind, o ise başlatılmamış kullanılması size_t. Bu nedenle, büyük sayıları güvenle yok sayabilirsiniz.
Daniel B,

Diski acımasızca yeniden silmek yerine, başka bir diski değiştirin ve kötü amaçlı yazılımın geri gelip gelmediğine bakın. Bu, sizi bekleyen bir kötü amaçlı yazılım olduğunu düşündüren nedir (sadece bir yazılım hatası / donanım sorunu değil)? Bunu başka biri onayladı mı?
xenoid

Yerimi değiştirdim, depolama aygıtlarını, anakartları, ağ donanımlarını ve hatta bilgisayarları tamamen yeniden virüslü hale getirdim. 18 ay boyunca Malwarebytes ve diğer büyük adli anti-malware şirketleri ile yoğun bir şekilde çalıştım, ancak aynı zamanda konuyu analiz etmek için fiziksel olarak hazır bulunabilecek birine ihtiyacım olduğunu söylemenin sonucunu da aldım.

2
O yüzden, şimdi fdiskgariplikle uğraştığımıza göre , muhtemelen bir virüsün olduğunu düşündüren şeyi ( soruna göre !) Açıklamalısın. Tek gördüğüm düzenli bir bölüm.
Daniel B,

Yanıtlar:


1

Diski sıfırlamanızı öneririm: Söz konusu diskin / dev / sda olduğunu varsayarak, dd if=/dev/zero of=/dev/sda bs=1Mbu işlemi başlatmak için kullanacağınızı ve 3 saat gibi bir şey alacağını tahmin ediyorum. Bu sadece önyükleme sektörünü ve tüm bölümleri ve dosya sistemlerini kaldırmakla kalmaz, aynı zamanda adli yeniden yapılanma kısa olan bu diskte bulunanların tüm örneklerinin üzerine yazacaktır.

Bunun kısa bir sürümü dd if=/dev/zero of=/dev/sda bs=1M count=10240, diskin ilk 10 GB'ına bunu yapacaktır, bu da fazlasıyla yeterli olmalı ve sadece 2 dakika kadar sürecektir.

Bu işlemden sonra yeniden başlatın ve keyfini çıkarın.

Uyarı:

Kötü amaçlı yazılımlar ile olan zaafınız, virüslü yedeklemelerden veya EFI'den kaynaklanıyor olabilir - disk temizlemenin bir kısmı bunu çözemez.


Önerdiğini yaptım (birkaç kez) ama yine de kötü amaçlı yazılım iade ediyorum. Hdparm --dco-restore komutunu kullanmayı da denedim, ancak aşağıdaki çıktıyı alıyorum. Başka bir önerin var mı?

** Çıktı ile bu sefer kök @ ubuntu: ~ # hdparm - yes-i-know-ne-i-am-yapıyor - dco-restore / dev / sda / dev / sda: DCO geri yükleme komutunun verilmesi SG_IO: bad / eksik veri, sb []: 70 00 05 00 00 00 00 00 0a 04 51 40 00 21 04 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 Kök @ ubuntu: ~ #

Uyarımda söylediğim gibi: Kötü amaçlı yazılımınız hala geri dönüyorsa, diskten değil EFI'den veya virüslü bir yedeği geri yüklemek olabilir.
Eugen Rieck
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.