曾经被感染的机器还能再次被信任吗?

信息安全 恶意软件 病毒
2021-08-24 06:56:28

我正要切换到一个新的 SSD 驱动器,所以我认为这是一个非常非常新的开始的好时机。我重新考虑了每一个已安装的软件,卸载了很多垃圾(令人惊讶的是,我的系统开始变得更加灵敏;]),并检查了病毒和东西(因为我不想将任何恶意软件转移到我全新的闪亮系统) .

在病毒扫描期间,一个文件被怀疑弹出,然后我开始怀疑......虽然我没有任何直接证据表明我曾经遇到过严重感染,比如重启/bsods/应用程序问题的非常奇怪的行为,以及我采取了很多预防措施(总是让我的软件保持更新,使用 firefox 的“noscript”扩展,保持 java 关闭,使用沙箱、AV 等等),也许有些东西滑倒了。

如果有什么东西滑倒 - 一切都会受到影响。所有的希望破灭... ;]

我开始怀疑恶意软件的当前状态。是否有能力

  • 在连接的 USB 驱动器上传播(在这种情况下,我的所有备份都已泄露);
  • 通过本地网络传播(在这种情况下,我的所有其他 PC 也受到了威胁);
  • 感染我的恢复分区(耶!这越来越可怕了);
  • 感染我的 BIOS/UEFI(足以让它重新下载它的完整包并再次开始传播)......

恶意软件作者是否能够制造此类病毒?也就是说,病毒可以通过所有可能的设备传播,从而始终对用户隐藏并且不受挑战地传播。最终,每台机器都会被感染;即使是新的,工厂里的机器也会被感染,等等……

也许它已经发生了。我们的计算机是否生活在它们自己的“病毒矩阵”中?维特里克斯?;]

好吧,笑话不说了。创建这样的软件可能是不可能的,所以让我们回到我最初的更简单的问题,只涉及一台受感染的机器:

任何机器,一旦被感染,会再次被信任吗?

2个回答

从理论上讲,不,受感染的机器不再受信任。在实践中,清除硬盘(或只是将其移除并插入新硬盘)通常就足够了,尽管已知某些病毒会重新刷新部分 BIOS,纯粹是肆意破坏,或使病毒对磁盘格式化具有抵抗力. 除非物理插入特定的跳线,否则某些主板不允许重新刷新,这至少可以防止恶意重新刷新;如果不确定,请查阅主板的文档(如果您使用笔记本电脑,您可能不走运)。

除了 BIOS,其他设备也可以有可刷写的固件。一个示范已在部分Apple键盘的情况下完成的。

虽然所有这一切都意味着曾经损坏的机器永远不会再次被真正信任,但它引出了姊妹问题,即:你为什么一开始就可以信任这台机器?你真的不知道它在哪里(至少没有比“中国南方的一些工厂”更精确)。一个可能的答案是,如果攻击者设法植入了一些恶意软件来抵抗完整的机器重新安装,那么他可能应该留在那里。至少,这个恶意软件是由技术过硬的人编写的,令人耳目一新。如果您可以对您在计算机上运行的大多数其他软件说同样的话,那将是美好的一天。

曾经被感染的计算机已经被几个不同的防病毒/反恶意软件扫描程序“消毒”,应该归类到“受信任”和“不受信任”设备之间的某个类别 - 可能类似于“不受信任”,以便记住它是已知的已“消毒”,因此无法再次可靠地确定绝对“可信”。例如,我不会在不受信任的系统上执行任何高安全性交易:银行业务、信用卡购买、敏感的个人身份信息、网络基础设施管理、远程管理访问等。我实际上在每台计算机桌面上都放置了一个图标,指示是否计算机受信任,不受信任,或不信任,因此每次我去使用它时,它的安全状态都会让我眼前一亮。而且,我使用 SD 芯片而不是 USB 拇指驱动器进行移动存储正是因为它们可以被写保护,并且我通过受信任或不受信任的符号来隔离可移动媒体,这样我就不会将不受信任的 SD 芯片放入受信任的计算机中。最好尽可能安全,而不是使用可以传播隐藏恶意软件的可疑设备玩俄罗斯轮盘赌。