Narsil č. 36

Bootsektorové viry

↑

Jak se zbavit bootsektorových virů

Předem upozorňuji že v tomto článku nenaleznou odborníci nic zajímavého. Má sloužit pouze jako návod pro laiky, kteří se chtějí zbavit problémů s viry a neví jak na to.

Někomu možná připadne článek zcela zbytečný, ale věřte, že tak tomu opravdu není. V posledních měsících mělo problémy několik čtenářů Narsilu. A protože ne vždy dopadlo odstraňování virů úspěšně, rozhodl jsem se napsat tento text.

Nejprve bude zřejmě správné říci si, co to vlastně bootsektorový virus je. Je to krátký prográmek, který se bez vědomí uživatele dostává při resetu počítače s disketou v drive do paměti a nekontrolovatelně se rozšiřuje na další diskety, které později uživatel do drive vkládá.

Prográmek se ukládá do prvního sektoru disku (bootsektoru), proto se mu říká bootsektorový.

Takový virus má většinou ještě nějakou funkci - u nás nejrozšířenější virus "invert mouse virus" někdy zvaný také "ghost", obrací po určité době od jeho proniknutí do počítače směry myši. Pohnete myší doleva, ale kurzor běží na opačnou stranu.

Zatím jsem se na ST (zaplaťpánbu) nesetkal s virem, který by byl vysloveně "destruktivní", tedy že by třeba smazal harddisk nebo udělal nějakou podobnou legrácku. Ovšem jsou tu jiné problémy. Uživatel, který si virů prostě ve svém archivu nevšímá, vesele si kopíruje diskety a nebere na nákazu disků žádný ohled, záhy zjistí, že se mu nějak podezřele často "hroutí" systém. Okna v desktopu prostě občas odmítnou fungovat jak mají, některé hry náhodně ukazují "bomby".

Někdy je to způsobeno tím, že virus v paměti koliduje s jiným programem, někdy tím, že se viry "poperou". Mnoho uživatelů má totiž ve svém archivu několik druhů virů najednou. Pokud se snaží uložit do paměti oba zároveň, dochází k zhroucení desktopu velice často.

Tohle dokáže tolerovat už jen málokdo. Pak se uživatel konečně rozhoupe viry odstranit. Ale jak na to ? Není to jednoduché.

Většina virů, která se dostane do paměti se nedá zničit systémovým resetem. Na čisté diskety se virus šíří téměř při každé operaci s disketou v desktopu (stačí třeba přejmenovat datový soubor) a na některých druzích mechanik se některé viry dokáží zapsat na disketu i přes zajištěné okénko proti zápisu.

V datech na tomto Narsilu naleznete zapakovaný i kopírovací program "Bitzcopy". Už jsem ho poslal téměř všem lidem s nimiž si dopisuji, je přiložen i na disku s editory článků do Narsilu pro naše autory, snažím se prostě dostat ho k co nejvíc lidem. Podle mě je to totiž nejoptimálnější nástroj na rychlé odstraňování bootsektorových virů a pozdější kontrolu disket, které vám někdo pošle.

Rozezná všechny u nás běžně rozšířené druhy virů a navíc i několik vzácnějších. Narazil jsem jen na dva viry, které Bitzcopy nezná. První je virus "Merkmal" - je to virus, který se instaluje monochromatickou hrou stejného jména, ovšem jen na určitých TOSech a určité konfiguraci systému. U nás rozšířený není. Druhý je nějaký nový německý virus, který mi nedávno poslal na disketě s programy přítel Moondog (bývalý šéfredaktor německého diskmagu UCM). Naštěstí jsem si ho všiml včas a zneškodnil ho. Jinde jsem se s ním nesetkal, název bohužel neznám.

Jak tedy postupovat: vypněte svůj počítač a nechte ho vypnutý alespoň deset minut. Pak ho znovu zapněte, ale pozor. V mechanice musí být buď disketa o které stoprocentně víte že není zavirovaná, nebo (to je lepší) nechte drive prázdné, bez disku. Počkejte až naskočí desktop. Tím jste si zajistili že paměť počítače je čistá a při další práci se vám viry nebudou ukládat na disk znovu hned po tom, co je smažete.

Nyní vložte disketu na které máte program Bitzcopy a spusťte ho. Až naskočí menu, klikněte na ikonu "BOOT" nebo stiskněte klávesu "B". Tím se dostanete do menu hledání virů.

Nyní postupně vkládejte do drive všechny svoje diskety. Vždy vložte disk a stiskněte klávesu "return" nebo "enter". Podívejte se do řádky s nápisem "status" a přečtete si, co je tam napsáno.

Pokud je tam nápis "OK" je disk čistý, bez virů. Pokud je tam nápis "unidentified", znamená to že Bitzcopy bootsektor nezná. Může to být virus, ale s největší pravděpodobností to virus není. Tyto bootsektory nikdy nemažte ! (Ještě si o tom povíme dál.)

Pokud je disk zavirován, Bitzcopy v řádce "status" přímo napíše název viru. Nejčastější viry jsou:

Invert mouse virus

Signum/BPL virus

Macumba virus

VDU virus

Zkrátka: pokud se v řádce "status" objeví slovo "virus", odjistěte příslušný disk (přesuňte okénko ochrany proti zápisu), vraťte ho do drive a klikněte na ikonu "erase". Tím bude virus z disku smazán a nahrazen neškodným bootsektorem.

Důležité je, abyste takto ošetřili naprosto všechny své diskety. Pokud na nějakou zapomenete, a ta bude zrovna nakažená virem, byla celá vaše předchozí práce zbytečná a za nějaký čas se viry na vašich discích zase rozmnoží.

No, a teď opět jedna důležitá věc. Od chvíle, kdy zkontrolujete své diskety, musíte kontrolovat všechny diskety, které vám někdo pošle, nebo půjčí. Kdykoliv získáte nový program, nastartujte počítač (výhradně se svojí disketou v drive) a spusťte Bitzcopy. Tady se ukáží jeho výhody - je to poměrně krátký prográmek, který můžete mít třeba i trvale nainstalovaný na desktopu, nebo natažený jako ACC. Zkontrolujte funkcí "BOOT" nové disky a teprve až si budete jisti, že jsou nezávadné, můžete s nimi dále pracovat.

Pokud máte harddisk, doporučuji ho před začátkem práce vypnout, ale není to nutné. Neznám ani jediný bootsektorový virus, který by se zapisoval na harddisk. Pokud totiž něco změní data v bootsektoru harddisku, můžete si být téměř jisti, že hardisk přestane fungovat.

Hardisk ohrožují viry jiné, tvz. "linkové". O těch snad někdy příště. U nás se naštěstí příliš nevyskytují.

Nakonec ještě neuškodí trochu teorie.

Znám několik lidí, kteří si při odstraňování virů zničili pár her. Bylo to způsobeno tím, že mazali funkcí "erase" i bootsektory, které Bitzcopy označil jako "unidentified". Proč k tomu došlo ?

Bootsektory můžeme rozdělit na dva druhy - spustitelné a nespustitelné (executable / unexecutable). Systém je rozeznává podle kontrolního součtu bootsektoru. Bitzcopy zobrazuje tento kontrolní součet v kolonce "checksum". Aby byl bootsektor spustitelný, musí být kontrolní součet $1234.

Nespustitelné bootsektory jsou absolutně bezpečné. Virus v nich nemůže být. Spustitelný bootsektor obsahuje vždy nějaký krátký prográmek, který virem být může, ale také nemusí.

Všichni jistě znáte diskety, které při resetu počítače zobrazují například nápis "Bootsector is virus free" tedy "Bootsektor je bez viru". To právě zařizuje onen krátký prográmek. Prográmek může dělat leccos, třeba i spouštět nějakou hru, která je na disku uložena.

Bootsektorovým programem jsou spouštěny úplně všechny hry, které jsou na nesystémových disketách (to jsou ty, co v desktopu nezobrazují datové soubory, nebo desktop přímo hroutí při pokusu o otevření) ale znám i pár disket systémových, které bez bootsektoru nelze spustit.

Pokud tedy v Bitzcopy smažete takové hře bootsektor, je nenávratně ztracena a už se vám ji nikdy nepodaří spustit.

Pokud se problematice virů chcete věnovat hlouběji, nebo jste si jistí že jste "chytli" něco exotického, pak vám pochopitelně Bitzcopy nepostačí a měli byste se poohlédnout po nějakém lepším antivirovém programu. Protože oblíbený "Sagrotan" začíná být beznadějně zastaralý, můžete vyzkoušet třeba nějakou novější verzi programu "Poison" nebo "Ultimate virus killer 2000".

JIRI