Punto informatico Network
Canali
20081101075843_1107978128_20081101075831_1169123072_gega.png

Guida operativa a HxD, il bisturi per la rimozione definitiva dei rootkit

28/02/2011
- A cura di
Sicurezza - Gli MBR rootkit ed i rootkit in generale costituiscono infezioni davvero difficili da rimuovere. Ma dove non arrivano i tool antivirali, arriva il disk editor: HxD è un ottimo strumento free che ci permette di eliminare il problema definitivamente e senza grossi problemi. Vediamo come.

Tag

Passa qui con il mouse e visualizza le istruzioni per utilizzare i tag!

rimozione (1) , rootkit (1) , mbr (1) .

Valutazione

  •  
Voto complessivo 4 calcolato su 22 voti

In questo caso il codice virale si è limitato a modificare il settore 0 e posizionare il MBR originale in qualche settore esterno al filesystem, questa volta però in maniera più discreta, poiché non rilascia nessuna informazione a riguardo. Anche qui è installato Windows XP in lingua italiana.

Ad ogni modo, verifichiamo gli estremi del filesystem

27.HxD.jpg

E troviamo il primo estremo che corrisponde al valore 3F, ovvero al settore 63, mentre il secondo estremo sarà la somma del valore del primo estremo con il valore presente negli offset 1CA-1CD (17 BD 13 D8) e avremo il settore adiacente al secondo estremo, ovvero 17 BD 14 17 settore 398267415. Il secondo estremo corrisponde quindi al settore 398267414.

28.HxD.jpg

Il settore 398267415 ci servirà per ripristinare il MBR nel settore 0, per cui prima di azzerare è stato eseguita la copia di questo settore e la sovrascrittura nel settore 0; nei settori 1-62 non era presente nessuna parte di codice, per cui è stato sufficiente azzerare i settori liberi dopo il secondo estremo del filesystem.

29.HxD.jpg

In questo caso quindi gli offset inseriti sono stati i seguenti:

  • settori 398267415-398297088, offset iniziale 2F7A282E00, finale 2F7B0FFFFF;
Pagina successiva
Casi ed esempi (parte IV)
Pagina precedente
Casi ed esempi (parte II)

 

Segnala ad un amico

Tuo nome Tuo indirizzo e-mail (opzionale)
Invia a:
    Aggiungi indirizzo email
    Testo

    © Copyright 2025 BlazeMedia srl - P. IVA 14742231005

    • Gen. pagina: 0.24 sec.
    •  | Utenti conn.: 64
    •  | Revisione 2.0.1
    •  | Numero query: 40
    •  | Tempo totale query: 0.07