1

Тема: OFF: Восстановление Windows из образа при перезагрузке.

Приветствую, коллеги.
1) Не могли бы подсказать: есть ли решение, которое позволит восстанавливать раздел жесткого диска с установленной на него Windows и MBR каждый раз при перезагрузке компьютера? Интересует максимально быстрое восстановление. Сетевыми решениями восстановления не брезгую.
2) Кто-нибудь пробовал восстанавлить разделы на ssd-дисках? Какова скорость восстановления? Объем моего раздела составляет от 5 Гб, но не более 15 Гб.
3) Как можно отключить возможность выключения компьютера, грубо говоря, заменив "выключение" на "перезагрузку".

Операционные системы от Win 2К до 8.1.
Заранее благодарен.

2

Re: OFF: Восстановление Windows из образа при перезагрузке.

А цель какова?

3

Re: OFF: Восстановление Windows из образа при перезагрузке.

Мечтаю реализовать аналог вирустотал на физических машинах.

4

Re: OFF: Восстановление Windows из образа при перезагрузке.

…на физических машинах.

Тогда я со своим предложением «пролетаю» .

5

Re: OFF: Восстановление Windows из образа при перезагрузке.

То есть Вы планируете запускать потенциально опасные программы, и каждый раз вместо загрузки делать восстановление, на случай если они оказались-таки вирусами?

6

Re: OFF: Восстановление Windows из образа при перезагрузке.

ypppu пишет:

То есть Вы планируете запускать потенциально опасные программы, и каждый раз вместо загрузки делать восстановление, на случай если они оказались-таки вирусами?

Да, именно. Причем эти программы наверняка смогут напакостить в MBR и просто завершить работу компьютера. Моя задача
1) программно включить компьютеры (wake on lan),
2) из образа загрузить ОС с предустановленным софтом, в том числе антивирусом,
3) передать из интернета/"шары" файл для проверки
4) запустить файл для теста согласно сценарию, проделать манипуляции с элементами интерфейса.
5) все этапы документировать снимками экрана, которые впоследствии отправятся на вебсервер.   
6) перезагрузить с восстановлением образа системы.

Мне очень хочется, чтобы система была полностью автономной, от меня совершенно не зависила и не тратила мое время .

По большому счету мне почти все ясно как это организовать. А в 1 посте я указал что вызывает большие вопросы.

7

Re: OFF: Восстановление Windows из образа при перезагрузке.

Не уверен, что на VirusTotal запускают бинарники в реальном окружении, скорее файл передается консольным версиям антивирусных сканеров, а также ряду различных утилит вроде dumpbin (аналог которого я пытаюсь реализовать на PowerShell) или PEiD, в противном случае поведенческий (в смысле что файл творит после запуска в системе) анализ занял бы прилично времени. Поэтому не совсем ясно аналог VirusTotal'а или все же песочницу Вы хотите сделать.
Если копать в сторону малвари, то последняя может модифицировать не только MBR (особенно если речь идет о по-настоящему крутой малвари), поэтому лично мне сложно представить, как можно удаленно будет восстановить систему, которая была поражена сразу с нескольких векторов. Можно сделать предположение, что установленный антивирус (HIPS и иже с ними) сработает на привентив, но Вы ведь хотите полностью анализировать поведение малвари? Тогда какой смысл в антивирусе?

8

Re: OFF: Восстановление Windows из образа при перезагрузке.

greg zakharov пишет:

Не уверен, что на VirusTotal запускают бинарники в реальном окружении

Они осуществляют проверку на виртуалках, но я собраюсь использовать физические машины, принципиально.

greg zakharov пишет:

поэтому лично мне сложно представить, как можно удаленно будет восстановить систему, которая была поражена сразу с нескольких векторов

Восстановление раздела и mbr недостаточно? А что еще?

greg zakharov пишет:

но Вы ведь хотите полностью анализировать поведение малвари? Тогда какой смысл в антивирусе?

Смысл в проверке не только по сигнатурам, но и по срабатыванию эвристики.

9

Re: OFF: Восстановление Windows из образа при перезагрузке.

JSman пишет:

Они осуществляются проверку на виртуалках...

Не знал. А если не секрет, то откуда у Вас такие сведения? Любопытно исключительно с целью расширения кругозора.

JSman пишет:

Восстановление раздела и mbr недостаточно?

Теоретически достаточно, на практике может случиться все что угодно.

JSman пишет:

Смысл в проверке не только по сигнатурам, но и эвристике.

Видимо у на с Вами различное понимание эвристики.

10

Re: OFF: Восстановление Windows из образа при перезагрузке.

Лет 10 не занимался ничем подобным, но, поскольку других ответов нет, посмотрите на Norton Ghost, если он ещё жив...
А перезагрузка вместо выключения, в общем случае, это аппаратное решение.

11

Re: OFF: Восстановление Windows из образа при перезагрузке.

greg zakharov пишет:

А если не секрет, то откуда у Вас такие сведения? Любопытно исключительно с целью расширения кругозора.

Давно уже в паблике есть решения по выявлению виртуализации операционной системы. Вот такие "детекторы" как раз умные малвари прячут во всяких функциях типа sleep(). Пишутся они в основном на ассемблере.
И как только программа узнает, что она запустилась в виртуалке, то сразу же удаляется.
А вообще, ради прикола, отправьте на virustotal программу, которая вам будет отстукиваться в адрес. Гарантирую, что логи в течение месяца будете получать, со всех стран мира. Более 100 машин.

greg zakharov пишет:


JSman пишет:

Восстановление раздела и mbr недостаточно?

Теоретически достаточно, на практике может случиться все что угодно

Верно. Например, перепрошивка BIOS. Но и она успешно исправляется. 

greg zakharov пишет:


JSman пишет:

Смысл в проверке не только по сигнатурам, но и эвристике.

Видимо у на с Вами различное понимание эвристики.

Может быть. Вот реальный пример. Представьте, что используется уязвимость файла doc CVE-0158-2012. Сигнатура вредоносного кода, сигнатура шелла, не попала в базы данных антивирусов. То есть антивирусные программы дадут пользователю запустить файл. Но какое же поведение этого файла? При запуске именно такого вордовского файла идет распаковка бинарника (exe), а также файла в формате doc для его отображения пользователю, чтобы не было подозрений. Указанное поведение в чистом виде ловится Касперским. Это и есть эвристика. Примеров полно. А если принять факт, что многие антивирусы фактически не проверяют файл более 6 Мб, то страшно становится.

greg zakharov, я Вам был бы очень признателен, если бы получил консультацию по моим вопросам.

12

Re: OFF: Восстановление Windows из образа при перезагрузке.

JSman пишет:

Пишутся они в основном на ассемблере.

Или на C. Но способов задетектить виртуальное окружение уже давно за десяток, да и малварь давно умеет преодолевать границы виртуализации.

JSman пишет:

А вообще, ради прикола, отправьте на virustotal программу, которая вам будет отстукиваться в адрес.

Спасбо за совет, попробуем

JSman пишет:

Например, перепрошивка BIOS. Но и она успешно исправляется.

Что-то припомнился DOS, а также зловреды под него... Какбэ намек.

JSman пишет:

Указанное поведение в чистом виде ловится Касперским.

А представьте сколько есть еще грязных приемов, которые ни будь то Касперский, ни будь кто другой попросту не увидят? И потом, что это за эвристика, бьещая тревогу при обнаружении вызовов API, свойственных малвари? Говорю, представления у нас с Вами об эвристике несколько отличаются.

JSman пишет:

А если принять факт, что многие антивирусы фактически не проверяют файл более 6 Мб, то страшно становится.

Здесь Вы явно лукавите. Дело скорее в пакерах и протекторах (обфускаторах, наличии валидной цифровой подписи и т.д.), не говоря о возможности подделки точки входа, а также морфе при компиляции бинарника.

13

Re: OFF: Восстановление Windows из образа при перезагрузке.

Вопрос по выключению компьютера закрыт, решается отправкой magic packet при отсутствии пинга.

14

Re: OFF: Восстановление Windows из образа при перезагрузке.

А программы типа ShadowDefender, WinRollBack, ShadowUser не подойдут?

15

Re: OFF: Восстановление Windows из образа при перезагрузке.

DD, огромное спасибо! Очень заманчиво. Буду изучать матчасть.

16

Re: OFF: Восстановление Windows из образа при перезагрузке.

ShowDefender не подходит по этой причине. Пока в творческом поиске.

17

Re: OFF: Восстановление Windows из образа при перезагрузке.

JSman пишет:

Приветствую, коллеги.
1) Не могли бы подсказать: есть ли решение, которое позволит восстанавливать раздел жесткого диска с установленной на него Windows и MBR каждый раз при перезагрузке компьютера?

Rollback Rx