iT邦幫忙

0

還原卡針對MBR病毒無效

  • 分享至 

  • xImage

近日小弟的學校裡面,發現了就算裝有還原卡,目前有些變種的病毒仍然會存在其中
用NOD32掃毒發現居然有13支,其中有不知名MBR病毒、downloader、onlinegame等木馬病毒,不知道有甚麼樣的方式可以解決呢?
或者有哪套還原系統能避免這類情形發生?

ping iT邦研究生 1 級 ‧ 2009-04-24 18:17:53 檢舉
還原系統不太能清除MBR這類的病毒

可用光碟開機片開機之後
fdisk /mbr
您好,由於是一整間電腦教室都有這樣的問題,想尋求根本的解決及預防之道
相信也很多地方應該也都有遇到相同狀況
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
20
bizpro
iT邦大師 1 級 ‧ 2009-04-24 19:52:43
最佳解答

請用享譽國際的台灣之光CloneZilla:http://clonezilla.org/.
四月七號才發行新版: http://drbl.nchc.org.tw/clonezilla/
非常適合學校的環境呢.

看更多先前的回應...收起先前的回應...

大大您好,您所推薦的,我們會試做看看!
但是有一點小弟不解的地方是,這一套軟體是能夠架設一台SERVER然後將整間電腦教室的硬碟映像檔儲存嘛?然後再經由網路的方式開機便還原是這樣嘛?
順帶一提,這套軟體在使用時,是否會有像永生卡一樣 有BUFF空間的問題嘛?

bizpro iT邦大師 1 級 ‧ 2009-04-24 22:44:58 檢舉

是的, 一台主機可以同步還原電腦教室的所有電腦, 依據官方網站的說法:It took only about 10 minutes to clone a 5.6 GBytes system image to all 41 computers via multicasting! 速度超快. 國家高速電腦中心就使用, 網站中有列出一些學校, 你可以諮詢他們的經驗喔. 你也可以建一個無硬碟的電腦教室.
也有書可參考: http://www.books.com.tw/exep/prod/booksfile.php?item=0010395348
(按: Clonezilla雖然是包裝dd, 但是提供了更強大的功能.)

bizpro iT邦大師 1 級 ‧ 2009-04-24 22:52:02 檢舉

上面提到的書是Clonezilla Live, 不適用你的狀況, 你需要的是Clonezilla Server. 請參考:http://clonezilla.org/clonezilla-server-edition/

目前看到現在,大概瞭解要怎麼處理了
相關的內容,正在討論引用的可行性了
謝謝大大您的協助

18
pcboy
iT邦大師 6 級 ‧ 2009-04-24 20:41:12

要避免MBR病毒, 您必須由網路還原, 而非本機還原

Partition 對 Partition 還原處理不到 MBR

先處理掉病毒(如下), 重新做還原

1.關閉「系統還原」(Windows Me/XP)。

如何關閉或啟用 Windows Me「系統還原」
http://service1.symantec.com/SUPPORT/INTER/traditionalchinesekb.nsf/twdocid/20020517101224932

如何關閉或啟用 Windows XP「系統還原」
http://service1.symantec.com/SUPPORT/INTER/traditionalchinesekb.nsf/twdocid/20020517102945932

「System Volume Information 是系統還原要用隱藏資料匣,沒必要刪除;除掃毒發現裡面有病毒;」

系統還原關閉方式 Sop:
A.開始 -> 設定 -> 控制台 -> 系統 -> 系統還原 ;
B.請勾選"關閉所有磁碟上的系統還原" ;
C.重開機 。

2.更新病毒定義檔。
3.將電腦重新啟動[F8]在『安全模式 Safe mode 』或是 VGA 模式。
4.執行完整的系統掃描,並刪除所有偵測到的病毒。

若為未知病毒or解毒失敗, 請上傳到下面網址, 讓各廠商可以研究分析

VirusTotal - 免費線上病毒和惡意軟體掃瞄
http://www.virustotal.com/zh-tw/

進階處理:
5.如果失敗,請去病毒網站找專屬的移除工具 or 手動移除方法;
6.如果病毒仍是無法清除或隔離,嘗試直接砍掉中毒檔案「當然您要有把握電腦不會死當到無法進入系統才可以這樣做」;
7.如果砍不掉中毒檔案,Ctrl+Alt+Del 看看 [工作管理員]中是否有該程式掛載、中斷其執行、手動砍掉它;
8.或者去 登錄(Registry) 中尋找中毒的檔案之執行字串,有可能一開機就執行,所以中毒檔案砍不掉;砍掉字串與中毒檔案後,重新啟動電腦;
9.怎樣都移除不了;資料備份走,準備 format 格式化、重新安裝「中一次毒,學一次乖。」[然後作一份 系統備份 推薦使用 Ghost 或是Acronis True Image 一類備份軟體 ]

大大您好,您所說的應該是windows內建的還原吧?
我們目前都已經將內建的還原關閉嚕,至於GHOST,也是單機在使用,對於一整間電腦教室61台這樣維護起來雖然是沒問題的,但是所費時間不少,目前是採取這樣的消極做法在做維護!
不過也謝謝大大您所提共的方式!辛苦您了!

18
radiana03
iT邦新手 3 級 ‧ 2009-04-25 11:56:36

建議您使用360安全防衛+NOD32,可以解決你現前的問題。

radiana03 iT邦新手 3 級 ‧ 2009-04-25 12:05:27 檢舉

對了,我們的學校為了杜絕這個問題,我把隨身碟的驅動程式去掉了,學生要存資料就存到伺服器里頭,然后到老師哪里檢查病毒后,老師就從伺服器里抄學生的資料放到隨身碟里。雖然很復雜,但是好過中毒后要format server......MIS的命很苦是真的。

大大您好,不過這樣說起來,
你們學校得老師資訊能力相對都還蠻高的!
我們學校的老師,資訊的能力相對的沒有這麼高,
不太可能每一個都要求他們到伺服器裡面在要資料
光是一個成績輸入系統,就可以讓他們搞很久了,
不過大大您的方法也不失為一種不錯的方式!

14
yuhsheng
iT邦新手 2 級 ‧ 2009-04-25 18:12:09

還原卡不是萬能的,用"機器狗"做關鍵字至Google搜尋一下就知,那一牌的還原卡都一樣.
MBR的病毒一般掃毒軟體是無效的,因其在作業系統開始運作前就存在的,其移除可參考:
http://www2.gmer.net/mbr/

大大您補充的方法,我們也做過
但是,也許是學生使用的問題吧
總是喜歡逛奇奇怪怪的網頁
下載奇奇怪怪的東西,
中毒機率實在非常高,
一天到晚重灌似乎也已經不是根本解決之道了
感謝大大您辛苦的分享

我要發表回答

立即登入回答