da Uomo_Senza_Sonno » sab giu 16, 2012 10:21 pm
VincenzoGTA ha scritto:speggio91 ha scritto:ecco il settore 0, spero di non aver sbagliato..
Posta le schermate dei settori:
20472048120102911120102912
Oltre ai settori che hai già postato, carica anche il settore 120103200 (l'ultimo del disco), servirà per ottenere gli offset prima di procedere con l'azzeramento.
VincenzoGTA ha scritto:Dalle schermate si vede che c'è un probabile rootkit "dormiente" all'esterno del file system...
Il settore 2047 dovrebbe essere vuoto ed invece è scritto..
Nel settore 2047, come già sottolineato da Vincenzo, c'è qualche traccia di codice per cui non appena hai postato il settore che ti ho chiesto, ti darò gli offset da inserire per la selezione del blocco di settori da azzerare. Nel settore 2047 troviamo la parte finale del codice di installazione del rootkit, la causa delle nuove infezioni è imputabile a questa presenza.
Per una maggiore sicurezza, andremo ad azzerare i settori che probabilmente saranno già vuoti dal secondo estremo di partizione fino alla fine del disco, così da escludere ogni possibilità di manifestarsi nuovamente il problema.
speggio91 ha scritto:allora come bisogna procedere? Dove possono essere annidate ancora infezioni nel filesystem?
Il procedimento è il seguente, le infezioni di questo tipo non si annidano all'interno del filesystem perché un qualsiasi antivirus riuscirebbe a rimuoverlo senza problemi. Fuori dal filesystem, qualche antivirus lo rileva ma non lo rimuove, in quanto opera all'interno del filesystem (come tutti i programmi presenti in un SO, compreso quest'ultimo).
Grazie per tutto Zane
conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite