Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Trojan Win32/Mebroot.mbr.

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Re: Trojan Win32/Mebroot.mbr.

Messaggioda Uomo_Senza_Sonno » dom ott 17, 2010 12:54 pm

monikamc ha scritto:ho eseguito la parte per settore 1 a 63 devo fare la stessa procedura per gli altri valori ?

gli offset indicati nella procedura di Masterz3d puliscono i 62 settori, dal settore 1 fino alla fine del settore 62 (7DFF è l'ultima parte del settore 62). Dopo devi riavviare il pc e avviare la consolle di ripristino per dare fixmbr e fixboot, di modo che il settore 0 sia ripristinato. Al termine di questi due comandi riavvi il pc e verifichi con mbr.exe se è tutto ok.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Trojan Win32/Mebroot.mbr.

Messaggioda monikamc » dom ott 17, 2010 1:31 pm

grazie per la tua disponibilita' ho eseguito gli offset anche per gli altri settori indicati , ho riavviato il pc fissato mbr e boot
riavviato il pc e controllato con mbr ora da tutto OK.

Grazie ancora per il supporto , almeno sono sicura ora che tutto è okay

PS: ma come mai i tool non risolvono il problema? il virus si è modificato? o variato il modo di infezione
Avatar utente
monikamc
Neo Iscritto
Neo Iscritto
 
Messaggi: 9
Iscritto il: ven ott 15, 2010 10:05 pm

Re: Trojan Win32/Mebroot.mbr.

Messaggioda Uomo_Senza_Sonno » dom ott 17, 2010 1:52 pm

monikamc ha scritto:PS: ma come mai i tool non risolvono il problema? il virus si è modificato? o variato il modo di infezione

Questa tipologia virale rimane nei settori esterni al filesystem per rimanere invisibili ai controlli antivirus e antirootkit, o al massimo vengono rilevati e non rimossi. Sono progettati ad arte proprio per resistere nel pc e solo con un editor esadecimale si arriva a risolvere.
Anzi, hai dato una buona notizia quando hai segnalato che il live cd di g-data ha rimosso qualcosa, forse il file che ha introdotto il rootkit, visto che dopo non veniva più rilevato dagli altri antivirus.. probabilmente questo rescue disk ha implementato delle funzioni più efficaci per la rimozione dei rootkit. Ma non ha rimosso tutto, perché il codice era ancora li e solo con questo trattamento è stato eliminato definitivamente.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it


Re: Trojan Win32/Mebroot.mbr.

Messaggioda monikamc » dom ott 17, 2010 2:01 pm

il gdata lo ha eseguito un mio amico , che mmi ha riferito che è uno dei migliori in circolazione poiche implementa doppio motore di scansione.

Questo mio amico , mi ha chiesto di chiderti: come fai a intervenire in maniera sicura sui settori dell'hd o a capire dove andare a guradare a secondo dell'hd
Avatar utente
monikamc
Neo Iscritto
Neo Iscritto
 
Messaggi: 9
Iscritto il: ven ott 15, 2010 10:05 pm

Re: Trojan Win32/Mebroot.mbr.

Messaggioda Uomo_Senza_Sonno » dom ott 17, 2010 2:17 pm

Di sicuro è uno dei migliori in circolazione ma anche uno dei più pesanti, che fanno calare eccessivamente le prestazioni del pc. Però l'utilizzo del suo rescue disk è sicuramente una buona soluzione.
Per quanto riguarda l'intervento nei settori del disco, si leggono gli estremi del filesystem dal settore 0 e si ricavano i settori da editare. Se fai caso, mbr.exe ha elencato i settori in notazione esadecimale, per capire il settore in notazione decimale ti è sufficiente convertirlo con la calcolatrice di windows.
Al tuo amico consiglio la lettura di tutto questo thread, e la lettura di quest'articolo per una maggiore comprensione
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Trojan Win32/Mebroot.mbr.

Messaggioda Ganso84 » mar feb 04, 2014 6:17 pm

sperando che qualcuno possa darmi una mano vorrei far presente il mio problema:
con mbr.exe riporto il log
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: ST3160021A rev.8.11 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-12

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 312560640

ora posto il log di gmer.exe:
GMER 2.1.19357 - http://www.gmer.net
Rootkit quick scan 2014-02-02 23:38:05
Windows 5.1.2600 Service Pack 3 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-12 ST3160021A rev.8.11 149,05GB
Running: gmer.exe; Driver: C:\DOCUME~1\HP_PRO~1\IMPOST~1\Temp\kfliaaod.sys


---- Disk sectors - GMER 2.1 ----

Disk \Device\Harddisk0\DR0 malicious Win32:MBRoot code @ sector 312560643 !

---- Devices - GMER 2.1 ----

AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys

---- EOF - GMER 2.1 ----

ho provato con tutti i tool possibili e immaginari ma niente, combofix, tdss killer ecc
ho letto tutte le pagine precedenti questo argomento ho scaricato HxD ma non so quali dati inserire per pulire i settori finali
se qualcuno può aiutarmi gliene sarei grato
Avatar utente
Ganso84
Neo Iscritto
Neo Iscritto
 
Messaggi: 1
Iscritto il: mar feb 04, 2014 5:58 pm

Precedente

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 2 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising