Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Trojan Win32/Mebroot.mbr.

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda dario-vr » mer nov 18, 2009 11:00 pm

masterz3d ha scritto:I file che hai inviato non mi servono a niente, posta l'output di mbr.exe -f.


Ecco i due log di mbr -f
eseguiti dopo aver lanciato Ultra wipe

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x022EEAD41
malicious code @ sector 0x022EEAD44 !
PE file found in sector at 0x022EEAD5A !


Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x022EEAD41
malicious code @ sector 0x022EEAD44 !
PE file found in sector at 0x022EEAD5A !


ora sono uguali!!!
Si impara dagli errori degli altri: non si può vivere cosi' a lungo per farli tutti.
Avatar utente
dario-vr
Senior Member
Senior Member
 
Messaggi: 160
Iscritto il: gio gen 08, 2009 9:59 am
Località: Verona

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » mer nov 18, 2009 11:49 pm

Allora passiamo alle maniere forti. Scaricati HxD da qui.
Installalo e fallo partire con diritti di amministratore (se hai Vista o Seven), servono comunque anche se per il momento andiamo solo a leggere il disco.

Clicca su "Extra" e poi "Apri disco..."

Immagine

Apparirà una piccola finestra con un albero di periferiche. Tra quelle sotto la dicitura "Disco fisico" devi scegliere quello che contiene il rootkit. Se hai un disco solo non è difficile, dovrebbe esserci una voce sola. Spunta l'opzione "Apri in sola lettura" (per il momento non rischiamo) e fai clic su "OK".

Immagine

Alla fine ti comparirà una finestra come questa. Vedi la colonna di numeri più a sinistra, sotto la voce "Offset(h)"?

Immagine

Allunga la finestra verso il basso finchè non vedi un 200 a sinistra, come ho messo in foto. Posta l'immagine (uppala su imageshack.us e metti il link qui) e fammela esaminare.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda manero478 » gio nov 19, 2009 1:37 am

scusami masterz3d sono mancato un po per fare altre prove col cd di MegaLab
avira lo vede ma non riesce a pulirlo... e mi rimanda sul sito per scaricare un'applicazione che dovrebbe girare
da cd alla partenza... non se magari puoi controllare anche questo...

poi per il wipe ..che faccio??... ho letto che prima dici fallo... poi no non serve... perche fuori dal file system
e poi rimetti fallo...
e poi l'ultima cosa che la vedo gia' tragica...

fammi sapere...
ciao
Avatar utente
manero478
Senior Member
Senior Member
 
Messaggi: 384
Iscritto il: ven dic 23, 2005 3:14 pm


Re: VIRUS SUL SETTORE 1 MBR

Messaggioda dario-vr » gio nov 19, 2009 7:48 am

masterz3d ha scritto:Allora passiamo alle maniere forti. Scaricati HxD da qui.
Installalo e fallo partire con diritti di amministratore (se hai Vista o Seven), servono comunque anche se per il momento andiamo solo a leggere il disco.

Clicca su "Extra" e poi "Apri disco..."

Apparirà una piccola finestra con un albero di periferiche. Tra quelle sotto la dicitura "Disco fisico" devi scegliere quello che contiene il rootkit. Se hai un disco solo non è difficile, dovrebbe esserci una voce sola. Spunta l'opzione "Apri in sola lettura" (per il momento non rischiamo) e fai clic su "OK".

Alla fine ti comparirà una finestra come questa. Vedi la colonna di numeri più a sinistra, sotto la voce "Offset(h)"?

Allunga la finestra verso il basso finchè non vedi un 200 a sinistra, come ho messo in foto. Posta l'immagine (uppala su imageshack.us e metti il link qui) e fammela esaminare.


Ciao.
Proverò stasera perché oggi sono fuori tutto il giorno.
Intanto ti dico che ho XP service Pack3, due partizioni (C - E)
L'utente Crips e Administrator, onestamente con Administrator non sono mai entrato e Crips ha tutte le autorizzazioni.

Con questa prova vuoi leggere quei 25 byte?
E se poi li cancelliamo che potrebbe succedere di negativo?
Si impara dagli errori degli altri: non si può vivere cosi' a lungo per farli tutti.
Avatar utente
dario-vr
Senior Member
Senior Member
 
Messaggi: 160
Iscritto il: gio gen 08, 2009 9:59 am
Località: Verona

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda manero478 » gio nov 19, 2009 11:15 am

Allora ...nel frattempo ho instalato wipe
lanciato / advanced funcion / sel disco C / wipe free space
ci ha messo meno di un secondo
poi mbr -f
ecco il log sempre uguale :
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x02546841
malicious code @ sector 0x02546844 !
PE file found in sector at 0x0254685A !

e poi fixmbr
che dice che non rivela nulla...

ciao
Avatar utente
manero478
Senior Member
Senior Member
 
Messaggi: 384
Iscritto il: ven dic 23, 2005 3:14 pm

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio nov 19, 2009 11:47 am

E se poi li cancelliamo che potrebbe succedere di negativo?

Se sono al di fuori del filesystem (come penso) assolutamente niente, però devo sapere quanti settori contano le partizioni, per questo ti ho chiesto di postare il MBR. Non ricordo se si possa fare con un altro tool, questo è il modo più veloce che conosco. Inoltre non si sa mai che ci sia qualcosa che si annida ancora nel settore 0, e per finire il MBR non mente mai, nemmeno quando è infetto.

lanciato / advanced funcion / sel disco C / wipe free space
ci ha messo meno di un secondo

Se hai un disco da 20GB non può metterci meno di un secondo... a meno che tu non abbia la partizione quasi piena.

Il peggiore dei casi è che sia annidato nei metadati del filesystem, ma allora dovrebbe segnalarlo Scandisk... [uhm]
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda dario-vr » gio nov 19, 2009 12:50 pm

masterz3d ha scritto:
E se poi li cancelliamo che potrebbe succedere di negativo?

Se sono al di fuori del filesystem (come penso) assolutamente niente, però devo sapere quanti settori contano le partizioni, per questo ti ho chiesto di postare il MBR. Non ricordo se si possa fare con un altro tool, questo è il modo più veloce che conosco. Inoltre non si sa mai che ci sia qualcosa che si annida ancora nel settore 0, e per finire il MBR non mente mai, nemmeno quando è infetto.



Ok ti ringrazio ancora.
Stasera quando rientro a casa faccio questa prova.

PS: ma sei così esperto/a (non so se sei f o m) [:-H] , di che ti occupi nella vita? [grazie]
Si impara dagli errori degli altri: non si può vivere cosi' a lungo per farli tutti.
Avatar utente
dario-vr
Senior Member
Senior Member
 
Messaggi: 160
Iscritto il: gio gen 08, 2009 9:59 am
Località: Verona

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio nov 19, 2009 1:34 pm

MI piace trafficare con i dischi rigidi, e Linux mi da una libertà che con Windows io mi sogno, ma questo è solo uno dei dettagli che mi fanno adorare questo sistema operativo...

non so se sei f o m

Rigorosamente M. [std]

di che ti occupi nella vita?

Al momento sono disoccupato... [8)]
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda manero478 » gio nov 19, 2009 2:02 pm

allora il disco c:\ e da 200 gb ed e' pieno per un terzo...
cerco di tenerlo piu libero possibile...

mentre ho fatto la stessa cosa su un disco slave da 20 gb e ci ha messo qualche secondo... ed e' quasi pieno
poi ne ho uno esterno tramite USB da 500 gb ma li non ci ho nemmeno provato...

hai per caso visto quel tool della AVIRA ..per rimuovere infezioni dal settore di avvio?

questa e' la mia schermata con HxD:

Immagine


ciao
Ultima modifica di manero478 il gio nov 19, 2009 2:18 pm, modificato 1 volta in totale.
Avatar utente
manero478
Senior Member
Senior Member
 
Messaggi: 384
Iscritto il: ven dic 23, 2005 3:14 pm

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda dario-vr » gio nov 19, 2009 2:04 pm

masterz3d ha scritto:MI piace trafficare con i dischi rigidi, e Linux mi da una libertà che con Windows io mi sogno, ma questo è solo uno dei dettagli che mi fanno adorare questo sistema operativo...
Usi abitualmente Linux ma conosci molto bene Windows vedo..
Rigorosamente M. [std] [^]

Al momento sono disoccupato... [8)]
[...]
da quanto? in che settore lavoravi?
Io sono un tecnico di produzione metalmeccanica ed ora il lavoro fortunatamente sembra ripreso [:)]
Si impara dagli errori degli altri: non si può vivere cosi' a lungo per farli tutti.
Avatar utente
dario-vr
Senior Member
Senior Member
 
Messaggi: 160
Iscritto il: gio gen 08, 2009 9:59 am
Località: Verona

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda dario-vr » gio nov 19, 2009 2:06 pm

manero478 ha scritto:hai per caso visto quel tool della AVIRA ..per rimuovere infezioni dal settore di avvio?

ciao


Ciao lo ho provato pure io ma qualcosa nel settore MBR gli impedisce di girare (almeno a me così è successo) [V]
Si impara dagli errori degli altri: non si può vivere cosi' a lungo per farli tutti.
Avatar utente
dario-vr
Senior Member
Senior Member
 
Messaggi: 160
Iscritto il: gio gen 08, 2009 9:59 am
Località: Verona

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio nov 19, 2009 2:17 pm

allora il disco c:\ e da 200 gb ed e' pieno per un terzo...

Hai fatto il wipe lì?

Usi abitualmente Linux ma conosci molto bene Windows vedo..

Sono uno smanettone per natura. Prima di passare a Linux usavo Windows, sai, e qualche cosa me la ricordo ancora.
Mi divertivo a disfare le cose per poi rimetterle a posto, una volta mi ricordo di aver installato Windows 98 quattro volte in un giorno... sullo stesso PC [:D]

da quanto? in che settore lavoravi?

Da inizio luglio, lavoravo in un'azienda metalmeccanica e mi avevano dato il compito di programmare un software in Visual Basic .NET e di manutenere il software di gestione aziendale. E già che c'ero mettevo a posto i PC quando si impiantavano e le stampanti di rete quando non ne volevano sapere di stampare [sh]

hai per caso visto quel tool della AVIRA ..per rimuovere infezioni dal settore di avvio?

Io gli antivirus non li uso... sono anni che non becco più infezioni [...]
Ultima modifica di masterz3d il gio nov 19, 2009 2:30 pm, modificato 2 volte in totale.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda manero478 » gio nov 19, 2009 2:26 pm

si l'ho fatto su quello....
e appunto ci mette meno di un secondo....
postato il risultato del HxD..vedi sopra...

la cosa strana... e che se vado su disco logico..mi da' quel risultato che vedi...
se vado su quello fisico... non c'e' nulla... tutti puntini...
e vale in tutti e due i casi per tutti i dischi presenti..

spero di essere stato chiaro..
ciao

ah! grazie dario...come posso lo provo anche io...

Ma guarda il caso..... anche io quando lavoravo..(ero alla ROVER..mo hanno chiuso)
ero programmatore... dal dbIII, clipper, visuladb ORACLE..
e in piu ...supervisore della rete aziendale...e manutenzione pc ecc ecc...
Ultima modifica di manero478 il gio nov 19, 2009 2:30 pm, modificato 1 volta in totale.
Avatar utente
manero478
Senior Member
Senior Member
 
Messaggi: 384
Iscritto il: ven dic 23, 2005 3:14 pm

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio nov 19, 2009 2:30 pm

Che sistema operativo hai? Tu hai un disco compresso?

dario-vr, tu hai un disco compresso? Appena puoi postami la schermata come ha fatto manero478, mi è venuta un'idea.
Ultima modifica di masterz3d il gio nov 19, 2009 2:36 pm, modificato 1 volta in totale.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda manero478 » gio nov 19, 2009 2:32 pm

allora WINDOWS XP sp2 ..e non e' disco compresso....
Avatar utente
manero478
Senior Member
Senior Member
 
Messaggi: 384
Iscritto il: ven dic 23, 2005 3:14 pm

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio nov 19, 2009 2:42 pm

No, no. Tu hai aperto il disco logico. Devi aprire il disco fisico, come ho illustrato nell'immagine. Ci sono due liste: disco logico e disco fisico. Devi scegliere la prima voce sotto a "Disco fisico". E allunga la finestra: a sinistra devono comparire tutti i numeri, da 0000000000 a 0000000200.

E poii devi aprire il disco che ha il rootkit: quello che ha il rootkit è quello da 20GB o quello da 200? (Sto cominciando a non capire più niente.)
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda manero478 » gio nov 19, 2009 2:52 pm

allora come comunque ti dicevo sull'altra foto.... non c'e' nulla..
ecco questa e' l'immagine completa...
e il disco e' quella da 200 gb

Immagine


ciao
Avatar utente
manero478
Senior Member
Senior Member
 
Messaggi: 384
Iscritto il: ven dic 23, 2005 3:14 pm

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio nov 19, 2009 3:01 pm

Si, è fuori dal filesystem. Tu hai una partizione da 2546802 settori, la copia del MBR è trovata nel settore 2546841. E l'hard disk 1 che hai aperto ha 39102336 settori, ovvero circa 20GB.

dario-vr, aspetto il tuo screen. Ditemi come avete beccato il rootkit, voglio vedere se riesco a riprodurre l'infezione sul mio portatile.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda manero478 » gio nov 19, 2009 3:07 pm

bella domanda.....
comunque non lo so come l'ho beccato...
e se ti devo dire...non so' nemmeno che problemi da'.....
anche se qualche prob magari di lentezza all'avvio c'e' quasi 6/7 minuti..
nonso se dipende da lui...
per il resto...che posso dire.. ( non posso fare aggiornamenti ad es sp3 perche mi da' problemi con alcune applicazioni
es. live messanger err. 80070005...ho aperto anche un post)
altro non mi sembra...
Avatar utente
manero478
Senior Member
Senior Member
 
Messaggi: 384
Iscritto il: ven dic 23, 2005 3:14 pm

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda dario-vr » gio nov 19, 2009 3:10 pm

masterz3d ha scritto:Si, è fuori dal filesystem. Tu hai una partizione da 2546802 settori, la copia del MBR è trovata nel settore 2546841. E l'hard disk 1 che hai aperto ha 39102336 settori, ovvero circa 20GB.
Dove è che vedi l'infezione? Non riesco a capirci niente e sono curioso per natura.
dario-vr, aspetto il tuo screen. Ditemi come avete beccato il rootkit, voglio vedere se riesco a riprodurre l'infezione sul mio portatile.



La mia infezione non so dirti quando e come l'ho presa ma il sospetto principale, nel mio caso, credo sia stato attraverso qualche filmato in streeming.
Quando l'ho presa avevo ancora ZA internet security , ricordo che mi chiedeva autorizzazione di accesso internet un programma legittimo del S.O. (services.exe) io negavo poi un giorno stanco di questa richiesta ho dato l'assenzo. E da lì problemi: il primo? HelpAssistant e poi ad un certo punto non si aggiornava più niente ed ho iniziato a sospettare qualcosa. Ed ho scoperto il rottkit nell'mbr.

Dopo vari tentativi, più o meno i soliti conosciuti, sembrava sparito:
ad un passaggio con mbr -f mi ha rilasciato MBR pulito, salvo poi ricomparire dopo una settimana circa.

Ora però non so se si tratta solo di un residuo della precedente infezione perché nella realtà il mio computer funziona bene e i programmi di sicurezza girano e si aggiornano con regolarità.
Uso Avira , ThreaFire, Pctools firewall, Malawarebytes, spybot (solo ximmunizzazione) Spywareblaster.
Ultima modifica di dario-vr il gio nov 19, 2009 3:35 pm, modificato 1 volta in totale.
Si impara dagli errori degli altri: non si può vivere cosi' a lungo per farli tutti.
Avatar utente
dario-vr
Senior Member
Senior Member
 
Messaggi: 160
Iscritto il: gio gen 08, 2009 9:59 am
Località: Verona

PrecedenteProssimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 2 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising