Telefonino.net network
 
| HOMEPAGE | INDICE FORUM | REGOLAMENTO | ::. NEI PREFERITI .:: | RSS Forum | RSS News | NEWS web | NEWS software |
| PUBBLICITA' | | ARTICOLI | WIN XP | VISTA | WIN 7 | REGISTRI | SOFTWARE | MANUALI | RECENSIONI | LINUX | HUMOR | HARDWARE | DOWNLOAD | | CERCA nel FORUM » |

Torna indietro   WinTricks Forum > Antivirus&Sicurezza > Sicurezza&Privacy

Notices

Rispondi
 
Strumenti discussione
Vecchio 14-04-2010, 01.07.57   #1
mazingerobot
Newbie
 
Registrato: 14-04-2010
Messaggi: 8
mazingerobot promette bene
rootkit nel settore d'avvio - mbr.exe

Ciao a tutti
sono approdato a questo forum che sembra molto ben fornito, ho un grave problema purtroppo. Ho beccato un virus su un pc che mi serve per lavorare, ho molti giga conservati che non vorrei perdere, il virus è mbr, quello che si installa nel settore d'avvio. Ho già provato con mbr.exe ma non me lo ha tolto, potreste aiutarmi per favore? grazie
mazingerobot non è collegato   Rispondi citando
Vecchio 14-04-2010, 01.11.46   #2
Semi.genius
Guest
 
Messaggi: n/a
Quota:
Inviato da mazingerobot
Ciao a tutti
sono approdato a questo forum che sembra molto ben fornito, ho un grave problema purtroppo. Ho beccato un virus su un pc che mi serve per lavorare, ho molti giga conservati che non vorrei perdere, il virus è mbr, quello che si installa nel settore d'avvio. Ho già provato con mbr.exe ma non me lo ha tolto, potreste aiutarmi per favore? grazie
Un virus da MBR deve essere ristretto nei primi 446 byte (poi due byte è l'mbr executive e gli altri 64 la tabella delle partizioni) del primo settore del disco.

Perciò in base al sistema operativo, puoi efficacemente eliminare questa tipologia di virus, ripristinando il boot manager del disco a FREDDO del sistema.

Che sistema operativo hai installato?
  Rispondi citando
Vecchio 14-04-2010, 01.21.11   #3
mazingerobot
Newbie
 
Registrato: 14-04-2010
Messaggi: 8
mazingerobot promette bene
grazie per la risposta ^_^

dunque ho Windows Xp, posso eliminare questo virus con la console di ripristino di xp...facendo partire il pc dal lettore cd come se volessi reinstallare xp sopra?
Per la cronaca ho seguito la prima procedura di questo link :

http://stuff.forumcommunity.net/?t=16153330

senza risultato però
mazingerobot non è collegato   Rispondi citando
Vecchio 14-04-2010, 01.28.25   #4
Semi.genius
Guest
 
Messaggi: n/a
sì esatto.

Dovrebbe bastare il commando fixmbr: http://www.microsoft.com/resources/d....mspx?mfr=true

Non continuare se ti dà quel messaggio delo schema di partizione non standard che ti indico come copiare la tabella di partizione tramite dd , fai il fix mbr e ripristini la tabella. Sennò rischi di perdere il record delle partizioni
  Rispondi citando
Vecchio 14-04-2010, 01.37.11   #5
mazingerobot
Newbie
 
Registrato: 14-04-2010
Messaggi: 8
mazingerobot promette bene
grazie ancora, ora provo, comunque per la cronaca il rootkit/virus/malware si kiama " mebroot ", ho anche fatto la scansione con mbr.exe, ecco il log :

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x02542D6C1
malicious code @ sector 0x02542D6C4 !
PE file found in sector at 0x02542D6DA !
mazingerobot non è collegato   Rispondi citando
Vecchio 14-04-2010, 01.44.48   #6
Semi.genius
Guest
 
Messaggi: n/a
Quota:
Inviato da mazingerobot
copy of MBR has been found in sector 0x02542D6C1
malicious code @ sector 0x02542D6C4 !
PE file found in sector at 0x02542D6DA !
Siccome il rootkit deve permettere comunque l'avvio di sistema e può non starci in soli 446 byte (anzi è sicuro che non ci sta), quel che fa è mettere nel MBR un salto in un altro settore ed eseguire un file che consiste nel rootkit, risaltare nel MBR e completare l'esecuzione da punto dove l'ha lasciato.

Se ricrei l'MBR, la carica del rootkit è inefficace. Poi puoi pulire quel settore direttamente da windows senza che l'MBR sia attivo.

ps. se pero' hai un infezione su windows, potrebbe ritornare perchè la reinstalla.
  Rispondi citando
Vecchio 14-04-2010, 01.55.37   #7
mazingerobot
Newbie
 
Registrato: 14-04-2010
Messaggi: 8
mazingerobot promette bene
quindi devo comunque ricreare l'MBR dal cd? o c'è un altro metodo per toglierlo senza questa procedura? grazie per le delucidazioni ^_^
mazingerobot non è collegato   Rispondi citando
Vecchio 14-04-2010, 01.57.54   #8
Semi.genius
Guest
 
Messaggi: n/a
Quota:
Inviato da mazingerobot
quindi devo comunque ricreare l'MBR dal cd? o c'è un altro metodo per toglierlo senza questa procedura? grazie per le delucidazioni ^_^
Il problema è che adesso dentro windows, quel rootkit è attivo. Se prima non distruggi la base di innesco, cioè l'MBR corrente non puoi agire liberalmente.E per farlo non devi avviare l'hard disk, perciò avvia da cd

Appena eliminata quella minaccia con il procedimento prima, ricontrolla se hai l'infenzione. Se sei fortunato, hai già risolto. Sennò, rifai la procedura, VAI in modalità provvisoria e fai controlli tramite gmer lì dentro.
  Rispondi citando
Vecchio 14-04-2010, 02.10.52   #9
mazingerobot
Newbie
 
Registrato: 14-04-2010
Messaggi: 8
mazingerobot promette bene
Quota:
Inviato da Semi.genius
sì esatto.

Dovrebbe bastare il commando fixmbr: http://www.microsoft.com/resources/d....mspx?mfr=true

Non continuare se ti dà quel messaggio delo schema di partizione non standard che ti indico come copiare la tabella di partizione tramite dd , fai il fix mbr e ripristini la tabella. Sennò rischi di perdere il record delle partizioni
mi dice quel messaggio che rischio di perdere il record delle partizioni, come posso procedere per favore? grazie ancora per la pazienza
mazingerobot non è collegato   Rispondi citando
Vecchio 14-04-2010, 10.33.43   #10
Semi.genius
Guest
 
Messaggi: n/a
Quota:
Inviato da mazingerobot
mi dice quel messaggio che rischio di perdere il record delle partizioni, come posso procedere per favore? grazie ancora per la pazienza
Allora ci sono vari modi per farlo.
L'hard disk è collegato tramite PATA? Se sì, potresti fare un floppy di boot (http://msdos7.hit.bg/dosware/mdos71bd.zip) di MS-DOS, copiare anche ptedit (ftp://ftp.symantec.com/public/englis...ies/ptedit.zip) ed eseguirlo. Ti dà la condizione attuale della tabella di partizione. Scrivi queste informazioni su un foglio (e qui possibilmente). E fai pure fixmbr. Quando hai fatto fixmbr, conferma pure per il fatto non standard e riavvia. Se non si avvia più, rimetti il floppy, riavvia ptedit e riscrivi le informazioni dello schema.

(ripeto, il virus da MBR dopo aver riparato l'executive code del MBR c'è ancora ma non è attivo, perciò poi si può eliminare tranquillamente il settore 60,61,62 della partizione dove dovrebbe rimanere la copia del MBR e il rootkit. Se pero' è attivo da MBR, non puoi eliminarlo, perciò è la prima cosa che ti faccio fare).

ps. puoi controllare con GMER se ti dice Sector00: MBR Rootkit Detected? Magari è già stato disinfestato e va solo pulito quei settori
  Rispondi citando
Vecchio 14-04-2010, 10.44.33   #11
mazingerobot
Newbie
 
Registrato: 14-04-2010
Messaggi: 8
mazingerobot promette bene
provo a fare come mi dici, però PATA che significa? non ho idea di come sia collegato l'hd interno...
mazingerobot non è collegato   Rispondi citando
Vecchio 14-04-2010, 11.36.05   #12
Semi.genius
Guest
 
Messaggi: n/a
Quota:
Inviato da mazingerobot
provo a fare come mi dici, però PATA che significa? non ho idea di come sia collegato l'hd interno...
Start-->Esegui-->devmgmt.msc

Vai su controller disco. Ti dice controller SATA?
  Rispondi citando
Vecchio 14-04-2010, 11.42.05   #13
mazingerobot
Newbie
 
Registrato: 14-04-2010
Messaggi: 8
mazingerobot promette bene
dunque mi dice controller disco floppy standard, poi controller ide ata/atapi-canale primario ide 2 volte - canale secondario ide 2 volte
mazingerobot non è collegato   Rispondi citando
Vecchio 14-04-2010, 11.51.50   #14
Semi.genius
Guest
 
Messaggi: n/a
Quota:
Inviato da mazingerobot
dunque mi dice controller disco floppy standard, poi controller ide ata/atapi-canale primario ide 2 volte - canale secondario ide 2 volte
Ok allora è PATA. Vai pure
  Rispondi citando
Rispondi


Utenti attualmente attivi che stanno leggendo questa discussione: 1 (0 utenti e 1 ospiti)
 

Regole di scrittura
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is ON
Gli smilies sono ON
[IMG] è ON
Il codice HTML è OFF

Vai al forum

Discussioni simili
Discussione Autore discussione Forum Risposte Ultimo messaggio
Rootkit MBR:\\.\PHYSICALDRIVE0 ottobre_rosso Sicurezza&Privacy 23 30-05-2008 16.04.47
[Ms WinVista] - Un rootkit invisibile persino a vista realtebo Segnalazioni Web 0 06-07-2006 08.35.19
Errore I/O nel settore dell HD. Elenco Software per recuperare i dati su HD. anno Hardware e Overclock 10 04-03-2006 10.31.00
L. Rootkit Remover Macao Archivio News Software 0 01-01-2006 01.00.48

Orario GMT +2. Ora sono le: 18.39.50.


E' vietata la riproduzione, anche solo in parte, di contenuti e grafica.
Copyright © 1999-2017 Edizioni Master S.p.A. p.iva: 02105820787 • Tutti i diritti sono riservati
L'editore NON si assume nessuna responsabilità dei contenuti pubblicati sul forum in quanto redatti direttamente dagli utenti.
Questi ultimi sono responsabili dei contenuti da loro riportati nelle discussioni del forum
Powered by vBulletin - 2010 Copyright © Jelsoft Enterprises Limited.