|
| HOMEPAGE | INDICE FORUM | REGOLAMENTO | ::. | NEI PREFERITI | .:: | RSS Forum | RSS News | NEWS web | NEWS software | |
| PUBBLICITA' | | | ARTICOLI | WIN XP | VISTA | WIN 7 | REGISTRI | SOFTWARE | MANUALI | RECENSIONI | LINUX | HUMOR | HARDWARE | DOWNLOAD | | | CERCA nel FORUM » | |
14-04-2010, 01.07.57 | #1 |
Newbie
Registrato: 14-04-2010
Messaggi: 8
|
rootkit nel settore d'avvio - mbr.exe
sono approdato a questo forum che sembra molto ben fornito, ho un grave problema purtroppo. Ho beccato un virus su un pc che mi serve per lavorare, ho molti giga conservati che non vorrei perdere, il virus è mbr, quello che si installa nel settore d'avvio. Ho già provato con mbr.exe ma non me lo ha tolto, potreste aiutarmi per favore? grazie |
14-04-2010, 01.11.46 | #2 | |
Guest
Messaggi: n/a
|
Quota:
Perciò in base al sistema operativo, puoi efficacemente eliminare questa tipologia di virus, ripristinando il boot manager del disco a FREDDO del sistema. Che sistema operativo hai installato? |
|
14-04-2010, 01.21.11 | #3 |
Newbie
Registrato: 14-04-2010
Messaggi: 8
|
grazie per la risposta ^_^
dunque ho Windows Xp, posso eliminare questo virus con la console di ripristino di xp...facendo partire il pc dal lettore cd come se volessi reinstallare xp sopra? Per la cronaca ho seguito la prima procedura di questo link : http://stuff.forumcommunity.net/?t=16153330 senza risultato però |
14-04-2010, 01.28.25 | #4 |
Guest
Messaggi: n/a
|
sì esatto.
Dovrebbe bastare il commando fixmbr: http://www.microsoft.com/resources/d....mspx?mfr=true Non continuare se ti dà quel messaggio delo schema di partizione non standard che ti indico come copiare la tabella di partizione tramite dd , fai il fix mbr e ripristini la tabella. Sennò rischi di perdere il record delle partizioni |
14-04-2010, 01.37.11 | #5 |
Newbie
Registrato: 14-04-2010
Messaggi: 8
|
grazie ancora, ora provo, comunque per la cronaca il rootkit/virus/malware si kiama " mebroot ", ho anche fatto la scansione con mbr.exe, ecco il log :
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK copy of MBR has been found in sector 0x02542D6C1 malicious code @ sector 0x02542D6C4 ! PE file found in sector at 0x02542D6DA ! |
14-04-2010, 01.44.48 | #6 | |
Guest
Messaggi: n/a
|
Quota:
Se ricrei l'MBR, la carica del rootkit è inefficace. Poi puoi pulire quel settore direttamente da windows senza che l'MBR sia attivo. ps. se pero' hai un infezione su windows, potrebbe ritornare perchè la reinstalla. |
|
14-04-2010, 01.55.37 | #7 |
Newbie
Registrato: 14-04-2010
Messaggi: 8
|
quindi devo comunque ricreare l'MBR dal cd? o c'è un altro metodo per toglierlo senza questa procedura? grazie per le delucidazioni ^_^
|
14-04-2010, 01.57.54 | #8 | |
Guest
Messaggi: n/a
|
Quota:
Appena eliminata quella minaccia con il procedimento prima, ricontrolla se hai l'infenzione. Se sei fortunato, hai già risolto. Sennò, rifai la procedura, VAI in modalità provvisoria e fai controlli tramite gmer lì dentro. |
|
14-04-2010, 02.10.52 | #9 | |
Newbie
Registrato: 14-04-2010
Messaggi: 8
|
Quota:
|
|
14-04-2010, 10.33.43 | #10 | |
Guest
Messaggi: n/a
|
Quota:
L'hard disk è collegato tramite PATA? Se sì, potresti fare un floppy di boot (http://msdos7.hit.bg/dosware/mdos71bd.zip) di MS-DOS, copiare anche ptedit (ftp://ftp.symantec.com/public/englis...ies/ptedit.zip) ed eseguirlo. Ti dà la condizione attuale della tabella di partizione. Scrivi queste informazioni su un foglio (e qui possibilmente). E fai pure fixmbr. Quando hai fatto fixmbr, conferma pure per il fatto non standard e riavvia. Se non si avvia più, rimetti il floppy, riavvia ptedit e riscrivi le informazioni dello schema. (ripeto, il virus da MBR dopo aver riparato l'executive code del MBR c'è ancora ma non è attivo, perciò poi si può eliminare tranquillamente il settore 60,61,62 della partizione dove dovrebbe rimanere la copia del MBR e il rootkit. Se pero' è attivo da MBR, non puoi eliminarlo, perciò è la prima cosa che ti faccio fare). ps. puoi controllare con GMER se ti dice Sector00: MBR Rootkit Detected? Magari è già stato disinfestato e va solo pulito quei settori |
|
14-04-2010, 10.44.33 | #11 |
Newbie
Registrato: 14-04-2010
Messaggi: 8
|
provo a fare come mi dici, però PATA che significa? non ho idea di come sia collegato l'hd interno...
|
14-04-2010, 11.36.05 | #12 | |
Guest
Messaggi: n/a
|
Quota:
Vai su controller disco. Ti dice controller SATA? |
|
14-04-2010, 11.42.05 | #13 |
Newbie
Registrato: 14-04-2010
Messaggi: 8
|
dunque mi dice controller disco floppy standard, poi controller ide ata/atapi-canale primario ide 2 volte - canale secondario ide 2 volte
|
14-04-2010, 11.51.50 | #14 | |
Guest
Messaggi: n/a
|
Quota:
|
|
Utenti attualmente attivi che stanno leggendo questa discussione: 1 (0 utenti e 1 ospiti) | |
|
|
Discussioni simili | ||||
Discussione | Autore discussione | Forum | Risposte | Ultimo messaggio |
Rootkit MBR:\\.\PHYSICALDRIVE0 | ottobre_rosso | Sicurezza&Privacy | 23 | 30-05-2008 16.04.47 |
[Ms WinVista] - Un rootkit invisibile persino a vista | realtebo | Segnalazioni Web | 0 | 06-07-2006 08.35.19 |
Errore I/O nel settore dell HD. Elenco Software per recuperare i dati su HD. | anno | Hardware e Overclock | 10 | 04-03-2006 10.31.00 |
L. Rootkit Remover | Macao | Archivio News Software | 0 | 01-01-2006 01.00.48 |