v3.66
[QUOTE]Небольшое обновление.
o Добавлена поддержка сохранения и проверки кода загрузчика в MBR.
Добавить хэш загрузчика в базу проверенных можно в его контекстном меню или
в контекстном меню лога. (если выделена строка с хэшем).
(для всех режимов, в т.ч. и при работе с образом созданным uVS v3.66)
o Новый пункт в меню "Руткиты":
Заменить загрузчик в MBR (кроме работы с удаленной системой)
С помощью этого пункта меню можно перезаписать загрузчик у выбранного физического диска.
Загрузчик берется из первых 440 байт файла MBRC входящего в пакет uVS.
Файл содержит стандартный загрузчик. Вы можете заменить его на свой загрузчик.
Скриптовая команда "fixmbr" с параметром.
o Новый пункт в меню "Файл"
Восстановить системный реестр из каталога...
Автоматически производится поиск бэкапов реестра, сделанных системой или ERUNT-ом.
Доступен выбор произвольного каталога с реестром. (кнопка "Другой")
(!) Для неактивных систем перезагрузка не требуется.
(!) Для удаленных систем _автоматическая_ перезагрузка НЕ производится.
(!) Для активных систем реестр восстанавливается полностью только при запуске под LocalSystem,
(!) компьютер перезагружается автоматически.
o Твик #23: "Очистить ВСЕ каталоги System Volume Information"
(в частности удаляются все точки восстановления).
o Расширен вывод информации в лог при работе с Jotti.
o Исправлена ошибка в функции сохранения системного реестра удаленной системы.
o Исправлена ошибка из-за которой пункт меню "Архивировать Zoo" не был доступен при работе
с образом.
[/QUOTE]
http://www.anti-malware.ru/forum/index.php?showtopic=11667&view=findpost&p=133579
[B]Поддержка очистки MBR - отличное обновление![/B]
[QUOTE]MBR#0 [232,9GB]: Загрузчик найден в базе проверенных
MBR#1 [7,5GB]: Загрузчик найден в базе проверенных
[/QUOTE]
---
проверил восстановление загрузчика в MBR из под Winpe&uVS.
Предварительно переписал на VM с помощью bootice чистый MBR на MBR машины, зараженной Win32\MBRLock.C без перезаписи таблицы разделов и сигнатуры (только загрузчик).
После запуска с winpe uVS определил
>>MBR#0 [8,0GB]: Неизвестный загрузчик SHA1: D85762905DEBE08E475428BE310AFE7D1CCB0C9A
функция Руткиты - "Заменить загрузчик в MBR" нормально восстановила загрузку системы.
по возможности, проверим на "живых" примерах.
Изменено: santy - 26.06.2011 23:45:48