Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Trojan Win32/Mebroot.mbr.

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » dom dic 06, 2009 7:45 pm

masterz3d ha scritto:E' molto probabile che ti si impianti all'avvio o produca una bella schermata blu alla prima esecuzione di un'applicazione di sistema (che so, rundll32.exe...)


ok almeno so a che vado incontro.. quindi nuovamente sotto con ubuntu per salvare i files, e provo con un ripristino del sistema..
scusa l'insistenza ma non essendo mio il portatile e alla prima esperienza di virus sotto vista, sono un po' imbranato!! [V] E poi, sono rimasto un po' indietro con le nuove tecnologie di infezione, e senza scontrarsi effettivamente con un problema non si impara a risolvere nulla. Almeno, fino a qualche anno fa, i virus non producevano tutta questa mole di danni, ed erano molto più semplici da rimuovere.

[grazie] per tutto, come sempre
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » dom dic 06, 2009 10:49 pm

.. una domanda che non è inerente.. scusa ma ho appena riazzerato un disco e l'ho formattato con windows, poi l'ho riprovato sotto ubuntu e poi di nuovo in windows, e mi compare una nuova cartella di cestino

$RECYCLER.BIN

questa cartella è stata creata da linux giusto? nel caso la posso eliminare normalmente senza problemi o è meglio che la lasci?

Giusto perché per abitudine, ho sempre visto due cartelle nascoste nei dischi rigidi di archivio

RECYCLER
System Volume Information

Quindi che posso fare?

[grazie]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » dom dic 06, 2009 11:40 pm

Ok, come promesso posto i settori del disco rigido del fisso. In realtà i dischi sono due ma ho preferito piallare quello di archivio (dopo preventivo backup) e ripristinare tutti i dati dopo una formattazione del disco sotto windows..

Settore 0_PC XP
Settore 60_PC XP
Settore 61_PC XP
Settore 62_PC XP
Settore 63_PC XP

Se servono altri settori li posto immediatamente

-----------------------------------------------------------------

SONO DAVVERO SENZA PAROLE!!! Il portatile, dopo aver provato ad azzerare i settori come mi hai indicato (e purtroppo mi ha negato l'accesso quando ho dato il comando dd if=/dev/zero of=/dev/sda bs=512 count=3761 seek=312578048) ho provato a riavviare perché tanto non avevo più nulla da perdere e, visto che anche i dati li ho recuperati e messi in salvo in un altro disco, ho aspettato il succedersi degli eventi... a parte la solita schermata di avviso che windows non è stato chiuso correttamente, gli ho dato avvia win normalmente e.....

MERAVIGLIA DELLE MERAVIGLIE, IL PORTATILE HA RIPRESO A FUNZIONARE COME SE NON FOSSE STATO ATTACCATO DAL QUEL TROJAN MALEDETTO, ma aspettandomi l'impossibilità di avviare qualcosa ho subito provato a lanciare alcuni comandi e tutto va... l'unica cosa che non mi è chiara è che quando clicco con il destro del mouse una qualsiasi cartella o partizione del disco come prima voce mi dice rinomina file audio poi gli altri comandi di default come apri, autoplay ecc ecc..
altra cosa non mi fa accedere a cartelle nascoste come "send to"(collegamento), "programmi" (collegamento) ecc ecc...
Sono i postumi del trojan.win32.VB.moa o adesso è tutto normale e c'è solo qualche cosetta da rimettere a posto in questo portatile (a parte capire perché mi da l'accesso negato quando voglio scrivere quei settori)?

[grazie] ancora per tutto
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it


Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » lun dic 07, 2009 5:05 pm

Grazie ancora per il suggerimento, adesso i settori del portatile sono puliti... ora restano solo quelli del pc fisso e i primi settori sono giò postati...

rinomina file audio è una opzione di roxio a quanto ho capito, quindi penso che anche le altre impostazioni sono quelle di base di windows vista home premium.
Quindi il portatile è sano come un pesce!! [^]

[grazie] ancora per tutto sei un grande
Ultima modifica di Uomo_Senza_Sonno il lun dic 07, 2009 5:38 pm, modificato 1 volta in totale.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » lun dic 07, 2009 5:26 pm

Disinstalla qualche programma inutile, quindi prova ad esaminarlo con CCleaner; poi gli fai fare uno scandisk a tutti i drive e al riavvio lo deframmenti.

Togli tutti i file temporanei Internet e i cookie quando usi CCleaner.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » lun dic 07, 2009 5:37 pm

Ok seguo il tuo consiglio... per quanto riguarda l'altro pc? Che altri settori devo postare?

[grazie] ancora per tutto
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » lun dic 07, 2009 8:08 pm

Solo lo 0.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » lun dic 07, 2009 9:07 pm

L'avevo già postato, comunque eccolo

Settore 0_PC XP

nei miei ultimi post ci sono anche gli altri settori

[grazie] ancora per tutto, ci sentiamo nei prossimi giorni (sicuramente da mercoledì)
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » mer dic 09, 2009 7:20 pm

masterz3d ha scritto:Solo lo 0.


Ciao Masterz, scusa l'insistenza ma che devo fare con questo ultimo disco?

-----------------------------------------------------------------------------------------

Per quanto riguarda quella domanda sul tom tom, ho avuto risposta dal servizio assistenza, dicendomi che il navigatore non ha un sistema windows-like (e c'era da aspettarselo) ma che viene riconosciuto dai pc come semplice disco removibile esattamente come le pendrive.. che si comporta esattamente come le pendrive. In sostanza, se si volesse piallare tutti i settori della memoria del navigatore si può fare senza comprometterne il funzionamento.. buono a sapersi!!

[grazie] ancora per tutto
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio dic 10, 2009 8:26 pm

Dai una controllata ai settori dall'1 al 62. Se sono tutti vuoti, e se il disco non ti dà problemi, direi che si può lasciar stare.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » gio dic 10, 2009 8:58 pm

Ho controllato i settori dal primo al 62esimo.. dai log fatti con mbr.exe risultava ancora un'infezione in alcuni settori (ed infatti avevo postato tutti i log proprio per capire se era stato rimosso tutto quanto) e nel settore 32 ho trovato qualcosa con HxD...

log mbr.exe

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x017BD1417
malicious code @ sector 0x017BD141A !
PE file found in sector at 0x017BD1430 !


Settore 32_PC XP

Questo log è stato fatto dopo aver rimosso l'infezione, e dopo aver dato il comando start mbr.exe -f e dopo aver dato fixmbr dalla console di ripristino.. possibile che sia solo una traccia? Ma ad ogni modo, è sempre meglio eliminare ogni rimasuglio... e quindi in questo caso devo solo azzerare i primi 62 o è necessario verificare se ci sono altri settori dove può essersi infilato il rootkit?

[grazie] ancora per la tua disponibilità e immensa pazienza
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda masterz3d » gio dic 10, 2009 11:28 pm

Codice: Seleziona tutto
dd if=/dev/zero of=/dev/sda bs=512 count=1 seek=32

per cancellare i rimasugli dal settore 32.

Poi usi il comando seguente per ripulire i settori finali:
Codice: Seleziona tutto
dd if=/dev/zero of=/dev/sda bs=512 seek=398267415
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: VIRUS SUL SETTORE 1 MBR

Messaggioda Uomo_Senza_Sonno » gio dic 10, 2009 11:42 pm

Ti ringrazio infinitamente per tutto, a questo punto è tutto concluso [applauso+] [applauso+] [applauso+] [applauso+] [applauso+] [applauso+] [applauso+] e finalmente si torna alla normalità... Sei un grande in questa odissea nessuno sarebbe tornato a casa, senza il tuo aiuto

[applauso+] [applauso+] [applauso+] [grazie] [grazie] [grazie] [applauso+] [applauso+] [applauso+]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Trojan Win32/Mebroot.mbr.

Messaggioda nelly369 » sab dic 12, 2009 6:08 pm

Ciao a tutti,
sto combattendo disperatamente con questo trojan.
Nod32, quando faccio partire la scansione, mi dice che "il settore MBR di 2. Disco fisico contiene cavallo di troia Win32/Mebroot.mbr.

Ho usato il comando "mbr.exe -f" per toglierlo, ma adesso quando faccio partire il programma mbr.exe dal prompt dei comandi mi compare questo:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, GMER - Rootkit Detector and Remover

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x01D1C06C0
malicious code @ sector 0x01D1C06C3 !
PE file found in sector at 0x01D1C06D9 !

Da quello che sono riuscito a capire (sono un novellino [:-H] ), ho pulito il trojan, ma è rimasta una copia dormiente.

Ho provato tutto gli antivirus possibili, ma rimane lì.

Ho letto il topic "Virus sul settore 1 MBR" e mi sa che il problema è simile.
Qualcuno può aiutarmi? perché ho letto il topic, ma non sono riuscito a capire cosa devo fare. [uhm]
Avrei bisogno di istruzioni più terra terra.

Grazie.
Ciao
Avatar utente
nelly369
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: sab dic 12, 2009 5:18 pm

Re: Trojan Win32/Mebroot.mbr.

Messaggioda crazy.cat » sab dic 12, 2009 6:35 pm

nelly369 ha scritto:ho pulito il trojan

Purtroppo no, è ancora bello attivo e ogni volta che riavvii il pc è già pronto.

Avrei bisogno di istruzioni più terra terra.

Ho paura che non ci siano, la procedura di rimozione manuale è decisamente complessa, a meno che tu non voglia formattare a basso livello il tuo hd per ripulire il virus.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Trojan Win32/Mebroot.mbr.

Messaggioda nelly369 » sab dic 12, 2009 7:11 pm

Grazie della risposta.
Nell'altro topic ho letto che alla fine ci sono riusciti a eliminalo.
Masterz3d aveva fatto una mezza guida sul com eliminarlo del tutto.
Seguendola fin dove riuscivo a capire, avendo Windows xp pro sp3, ho scaricato ed installato Hxd (un po' poco? [rotolo] ).
Tuttavia non so come fare per scrivere sui settori infetti. [uhm]
E non mi azzardo a fare tentativi perché non mi posso permettere errori (il disco infetto è quello di mia madre che lo usa per lavoro. A prendere il trojan è stata lei [acc2] ).

Se potete indirizzarmi, penso di poterne uscire.

P.s.: se serve qualche altra informazione, ditemelo per favore.

[ciao]
Avatar utente
nelly369
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: sab dic 12, 2009 5:18 pm

Re: Trojan Win32/Mebroot.mbr.

Messaggioda nelly369 » dom dic 13, 2009 3:12 pm

Ci avevo pensato che era meglio postarlo in "Virus sul settore 1 MBR".
Scusate l'errore.

Ho seguito la guida di Masterz3d, e mi rimane solo un ultimo dubbio.
Se pulire solo i tre settori infetti (488376000, 488376003 e 488376025) oppure se pulire tutti i settori dal 48376000 al 488376025. Non vorrei che con quest'ultima pulizia cancellassi più del dovuto.

Qualche consiglio?
Grazie [ciao]
Avatar utente
nelly369
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: sab dic 12, 2009 5:18 pm

Re: Trojan Win32/Mebroot.mbr.

Messaggioda masterz3d » lun dic 14, 2009 12:07 am

Hai già ricopiato il master boot record come scritto a pagina 6 del thread, dal settore 488376000 al settore 0? Il settore 488376000 non è infetto, è la copia del MBR fatta dal trojan. Devi seguire l'iter:

  • riportare il MBR salvato dal dato copy of MBR has been found in sector XXXXXXXXXX;
  • ripulire i settori da 1 a 62 come descritto alla pagina 6;
  • ripulire tutti i settori dal 488376000 fino alla fine.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

Re: Trojan Win32/Mebroot.mbr.

Messaggioda nelly369 » lun dic 14, 2009 9:31 am

Grazie della risposta. [grazie]

Ho dato un'occhiata ai settori dal 1 al 62, sono tutti puliti (sfilze di 00), tranne il 32. http://img198.imageshack.us/img198/4003/settore32.png
Ho fatto un'immagine, se puoi dargli un'occhiata, da quello che leggevo forse è il kernel del trojan.

Per copiare il settore 488376000 sul settore 0, dimmi se sbaglio, seleziono il settore 488376000, copio, mi porto sul settore 0 (lo seleziono tutto o basta che mi metto all'inizio del settore?) ed incollo (sovrascrivi).

Comunque ho fatto delle immagini del settore 0 e del settore 488376000 ed ad occhio sembrano uguali.
Settore 0 - http://img198.imageshack.us/img198/5954/settore0.png
Settore 488376000 - http://img198.imageshack.us/img198/6194 ... 376000.png

Scusa se sono una piaga, ma ho una paura del diavolo [cry] .

P.s.: solo un ultimo enorme dubbio, ma seguendo le tue istruzioni, elimino il tojan, mantenendo intatto tutto il resto, giusto?
Avatar utente
nelly369
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: sab dic 12, 2009 5:18 pm

Re: Trojan Win32/Mebroot.mbr.

Messaggioda masterz3d » lun dic 14, 2009 1:39 pm

ma seguendo le tue istruzioni, elimino il tojan, mantenendo intatto tutto il resto, giusto?

Si.

  • Il settore 32 è da pulire; puoi farlo direttamente con HxD, selezioni e sovrascrivi con zeri;
  • il Master Boot Record è sano, non serve che lo ricopi dalla fine del disco;
  • puoi direttamente pulire tutti i settori dal 488376000 fino alla fine.

Per sicurezza, controlla che il settore 488375999 inizi con una dicitura che contiene "NTFS", è il terminatore di filesystem che decreta l'ultimo settore dalla partizione, e dal successivo in poi puoi fare quello che ti pare. Postamelo per sicurezza.
Tocca i grani di un mala durante la preghiera, in ordine, tutti.
Allora sfiorerai la natura del Buddha.
Avatar utente
masterz3d
Senior Member
Senior Member
 
Messaggi: 425
Iscritto il: mer nov 04, 2009 4:59 pm
Località: Fiumicello, UD

PrecedenteProssimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 34 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising