• XSS.stack #1 – первый литературный журнал от юзеров форума

Как был убит жесткий диск?

Dimitry.Di

floppy-диск
Пользователь
Регистрация
12.07.2011
Сообщения
4
Реакции
0
Занятная история. Жесткий диск toshiba, sata 1\2", 360gb. При включении(проверено на трех машинах) 30-60 секунд система просто висит, после чего биосом характеристики винта не определяются. Далее, при загрузке для осмотра содержимого с лайв-системы, ядро(гарантированно рабочее) касательно винта выдавало примерно следующее:
ata2: SRST failed (errno=-16)

несколько раз в течении двух-трех минут, после чего грузилось дальше, а сам же диск либо не определялся(в /dev) как устройство вообще, либо при попытке открытия выдавал No medium found.

Далее, как факт, диск был именно убит пока неизвестным злоумышленником(попутно последний поставил пароль на включение ноута).
Известно, что у злоумышленника не было больших запасов времени, большого и громоздкого комплекта инструментов(компрессор, рекомендуемая всеми микроволновка, чемодана отверток и т.п.), однако была возможность свободно перезагружать машину и, скорее всего, возможность достать жесткий диск.

На самом же диске видимых физических повредений нет, болты закручены плотно и без царапин(некоторые из них "звездочкой", что предугадать было бы сложно), гарантийные наклейки целы, разъемы не повреждены, пины(4 шт неясного назначения без перемычек) не погнуты и не отломаны, треска и стука при наклоне в выключенном состоянии не издает.

Судя по всему, целью было именно приведение машины в негодность, а не уничтожение данных(можно было бы просто занулить первые пару мегабайт диска и постепенно затирать остальное). Также, у главного подозреваемого нет особых навыков по работе с дисками на низком уровне и опыта разборки ноутов(эта линейка самсунгов знатно трещит при снятии панелек, да и расположено там все весьма хитро).

Мне необходим именно метод, хотя бы примерно, которым пользовался злоумышленик: программный или аппаратный.
На данный момент есть две теории.

1) Плата диска убита статикой - пьезоэлементом от обычной зажигалки. Если кто имел опыт убийства винтов таким способом, отпишитесь, какие симптомы были у убитого?
2) Программы вроде MHDD. Возможно ли с помощью таких убить винт и вызвать вышеописанные симптомы?

Если у кого-то есть идеи или мысли по тексту - убедительно прошу отписаться, сам я лично заинтересован в раскрытии дела.
 
Dimitry.Di В вашем случае повреждение явно не программного уровня. Диск бы определялся. Исключение - если человек успел перешить микруху и теперь при инициализации происходит сбой.

А вот на работу пьезы - очень даже похоже. Но в этом случае восстановить инфу гарантированно можно. Для этого находится точно такой же винт и переставляются блины на рабочий.

Теперь по времени:
снести прошиву контроллера - 2-3 минуты.
стереть гарантированно инфу - 30-60 минут
убить пьезой винт - 30-40 мин при условии что есть опыт разбора ноутов. Ну или 3-5 минут если над жестким диском есть крышка в корпусе.
mhdd - позволяют сделать нечто подобное, но нужно очень даже уметь это делать. т.к. защита от дурака в этом ПО имеется.

А вы случаем не коп? А то манера изъясняться мне очень не понравилась...
 
злоумышленик
у главного подозреваемого
настораживает...

а по делу, я оцениваю вероятность применения пьезика в 80%, достал хард, дал пару раз по контроллеру и пиши пропало.
для справки, в пьезике сила тока ничтожна, зато напрежение около 3000 вольт, этого достачно чтобы сжечь переходы любого нежного процессорного транзистора.
 
Относительно манеры письма. Нейтральные термины вроде "дело", "злоумышленник" общеприняты в форензике и ИБ, разве нет? А коп - никогда, обижаете. Так, вольнонаемный, грубо говоря, консультант. Такие дела.
Да, на большинстве ноутов есть отдельная съемная крышка для дисков и рамы. На нижней части ноута есть сильная царапина, идущая от этой крышки, злоумышленник(предполагаемый) был не сильно трезв, но это выглядит притянутым за уши.

К моему сожалению, пьезоэлемент - весьма чистый способ исполнения. После, грубо говоря, диверсии, последний выкидывается, а информация о таком методе широко распространена и общедоступна: вероятно, я даже ничего не найду в логах браузера на тему "как убить жесткий диск". Здесь сильно бы помог образ MHDD на флешке, лежащей на столе у нашего предполагаемого злоумышленника...

Насколько мне известно, диски toshiba не прошиваются на коленке, для них нужно специальное железо. Да и вряд ли бы диск так тормозил, скорее просто бы не определялся сразу. Или я ошибаюсь?

Касательно MHDD. Защита от дураков там есть, да, но слишком она проста. Сам я, каюсь, толком и не работал с этой программой. Интересует следующее: мог ли челевок средних навыков, руководствуясь заранее полученными указаниями, при помощи упомянутой программы так убить винт? Помнится, там даже команды мнемонические, в духе ассемблера.
 
Что ж. Если кому интересно, мною были воспроизведены действия злоумышленника. Таки все верно. Из свежекупленной дешевой зажигалки был вынут пьезоэлемент(они на удивление легко разбираются); по подключенному к стенду диску с нагрузкой в виде cat /dev/sda прощелкал пару раз этим самым пьезоэлементом, диск издал тихое прощальное "тщтчпок" и замолчал. После ребута на том же стенде свежий жмурик выдавал абсолютно идентичные симптомы, что и наша, эм, жертва. Вынужден признать, это хороший, годный подпортить нервов хозяину машины. Идеальное убийство, хоть и данные целы. Замена микрухи от донора, перепрошивка, копия на еще одного донора, снятие пароля + прочее. Случай негарантийный, сторонний "сервис" выставил сумму, соизмеримую со стоимостью машины.
Топик, полагаю, можно закрывать.
 
Эм, нет. Если, конечно, это не восстановление удаленного файла школьником при помощи easy recovery.

В данном бы случае требовалась замена микрухи и перепрошивка на рабочую от донора(оплата клиентом) и копирование данных на исправный новый hdd(оплата опять же клиентом) + стоимость работ. Добавив сюда разборку ноута и сброс пароля можем получить цену среднестатистического ноута. В любом случае, о восстановлении данных речи не идет, это не требуется.
 
На самом деле - винт вынимается собственными силами. Затем происходит замена платы винчестера целиком на новую (которую берем на новом винте, точно таком же). Данные процедуры я проводил сам в домашних условиях и ничего сложного там нет. Т.е. от сервиса требуется вынять винт, заменить плату целиком, вставить винт. Дело 1 часа максимум.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх