Re: Rootkit od Microsoftu?

Autor: sTav <marmro9_at_beztego.o2.pl>
Data: Fri, 13 Jul 2012 00:10:40 +0200
Content-Type: text/plain; format=flowed; charset="iso-8859-2"; reply-type=original
Message-ID: <4fff4b67$0$26705$65785112@news.neostrada.pl>

Użytkownik "Michal Kawecki" <kkwinto_at_o2.px> napisał w wiadomości
news:1v7998l0clsto$.dlg_at_kwinto.prv...
> Dnia Thu, 12 Jul 2012 20:24:31 +0200, sTav napisał(a):
>
> [...]
>
> Jak duża jest ta partycja NTFS?
D: = 299GB
F: = 141GB
Wszystkie są typu primary

 Jak mocno sfragmentowana?

Śmiem wątpić by miało to coś do rzeczy. Fragmentacja jest minimalna,
poza tym wszystkie te katalogi są widziane i w pełni dostępne pod
Windows Vista i XP. Nie są dostepne bo w ogóle niewidoczne tylko pod
DOS.
Struktura jest taka: D:\Backups\(Subfoldery):
PEN\
PEN\DUAL-1.GHO
PEN\MSBOOT5.GHO
PEN\ROBOCZY.GHO
PROGRAMS\
PROGRAMS\COPYOFE.GHO
PROGRAMS\PROGRAMS.GHO
SMSNGDRV\
SMSNGDRV\SMSGDRV.GHO
Vista\
Vista\VISTA5.GHO
Vista\VISTA6.GHO
Vista\VISTA7.GHO
XPSYSTEM\
XPSYSTEM\XPSYSTEM.GHO

Całość stanowiła "rezerwę podreczną", ale przywrócenie katalogów, plików
z fizycznego dysku zewnętrznego czyni je niewidzialnymi dla DOS mimo iż
są widzialne pod Win. Zapowiedź że M$ w Win8 bedzie decydował jakie
programy bedziemy mogli używać chyba ma już swój początek.
Podkreślam że nie chodzi tylko o Ghosta, ale także 3 pochodzące z
różnych stajni programy NTFS4DOS.

Podobna sytuacja jest z dyskiem (logicznym) F:
Skopiowany plik Vista7.GHO do katalogu głównego (\) nie jest widzialny
(przenosi jakieś ukryte atrybuty czy killbits.
Leżący w tymże katalogu głównym plik SERVERS.GHO jest widziany w DOS i
Win.

> Na ile
> kawałków został podzielony MFT?

A czym to podejrzeć?

> --
> M.
> /odpowiadając na priv zmień px na pl/
Received on Fri 13 Jul 2012 - 00:15:02 MET DST

To archiwum zostało wygenerowane przez hypermail 2.2.0 : Fri 13 Jul 2012 - 00:42:01 MET DST