Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

[LOG] combofix aiuto per favore :)

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Re: [LOG] combofix aiuto per favore :)

Messaggioda peolex4 » gio apr 26, 2012 7:55 pm

fosse utile magari [;)]


Immagine
Avatar utente
peolex4
Aficionado
Aficionado
 
Messaggi: 52
Iscritto il: mer apr 18, 2012 10:19 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » gio apr 26, 2012 9:19 pm

Molto interessante, per caso hai installato una versione in lingua francese di windows? Ad ogni modo, si tratta dei primi settori che trovi con queste istruzioni e li hai trovati scorrendo indietro settore per settore? Altra cosa, quanti settori sono scritti dopo questo che hai trovato?

Nel file che mi hai inviato sto trovando delle cose interessanti: in pratica è stato scritto, nei settori 3 e 4 una sorta di MBR con una tabella di partizione completamente differente, la analizzo a fondo e cerco di venirne a capo di tutto questo. Nel frattempo, se da quest'ultimo settore che mi hai postato vai nuovamente avanti fino a vedere dove termina la scrittura, magari (spero) troviamo quello che cerchiamo.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda peolex4 » ven apr 27, 2012 1:22 am

riguardo il windows devo dirti che questo computer è abbastanza recente l'ho comprato giusto qualche mese fa e quindi il sistema operativo è ancora quello in dotazione,per quanto riguarda il settore,si ho effettuato una scansione manuale anche se saltanto il piu possibile ,cioò ho cominciato a cercare di trovare il punto in cui cominciavano le scritte e sono arrivato a questo settore:

Immagine

spero sia quello che mi hai chiesto... [rolleyes]
Avatar utente
peolex4
Aficionado
Aficionado
 
Messaggi: 52
Iscritto il: mer apr 18, 2012 10:19 pm


Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » ven apr 27, 2012 10:11 am

Vediamo se così troviamo quello che ci serve... innanzitutto ti ringrazio per tutta la pazienza, e per tutti gli screen postati. Detto questo, da quest'ultimo settore che hai trovato, ovvero il 1463559079, esegui una nuova ricerca in avanti stavolta inserendo nel campo di ricerca il valore ®À. Se ci dice bene, stavolta lo troviamo [std]

Ah, comunque in questo settore sono scritte informazioni riguardanti la partizione di ripristino.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda peolex4 » ven apr 27, 2012 10:28 am

purtroppo la ricerca non ha dato risultati.... [nonono]
Avatar utente
peolex4
Aficionado
Aficionado
 
Messaggi: 52
Iscritto il: mer apr 18, 2012 10:19 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » ven apr 27, 2012 10:31 am

Facendo una ricerca all'indietro?
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda peolex4 » ven apr 27, 2012 11:59 am

eccolo qui !!!

Immagine

[^]
Avatar utente
peolex4
Aficionado
Aficionado
 
Messaggi: 52
Iscritto il: mer apr 18, 2012 10:19 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » ven apr 27, 2012 12:40 pm

Altro tentativo.... ritorna al settore 1463559079, ed esegui una nuova ricerca in avanti inserendo il valore 55AA ma stavolta seleziona, in tipo di dati, valore esadecimale. Come riferimento, all'inizio del settore la prima istruzione deve essere ëR.NTFS.
Se non si trova nulla, effettua la stessa ricerca all'indietro.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda peolex4 » ven apr 27, 2012 1:09 pm

allora,in avanti non ha trovato nulla,all'indietro ha trovato questo:

Immagine


Come riferimento, all'inizio del settore la prima istruzione deve essere ëR.NTFS.

questo non so se l'ho capito bene comunque non mi sembra ci sia all'inizio di questo settore ... [V]
Avatar utente
peolex4
Aficionado
Aficionado
 
Messaggi: 52
Iscritto il: mer apr 18, 2012 10:19 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » ven apr 27, 2012 9:26 pm

peolex4 ha scritto:Come riferimento, all'inizio del settore la prima istruzione deve essere ëR.NTFS.

questo non so se l'ho capito bene comunque non mi sembra ci sia all'inizio di questo settore ... [V]

Infatti, a questo punto non so proprio dove farti cercare. Mi dispiace davvero tanto. Ad ogni modo, giusto per avere un riferimento di cosa dovevamo trovare, ti è sufficiente guardare nel settore 2048, ovvero dove è situato il primo estremo di partizione, per capire cosa dovevamo trovare.

In pratica dalla tabella di partizione risulta scritto che sono presenti 4 partizioni, di cui 2 nascoste:
la prima è quella che windows 7 si riserva per la console di ripristino;
la seconda è del sistema operativo
la terza è una partizione di recovery per riportare allo stato di fabbrica il pc
la quarta, dove sembra non abbia fine, è quella più grande e di archivio

A quest'ultima ci accedi senza problemi oppure non riesci ad aprirla? Inoltre, visto il problema, hai già effettuato un backup di tutti i dati che ti interessano?

Giusto per ultimo tentativo, portati all'ultimo settore presente nel disco, ed inserisci come ricerca all'indietro il valore 55AA, selezionando sempre il valore esadecimale in tipo di dati.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda GERONIMO* » sab apr 28, 2012 12:05 am

ciao,direi che ormai sul pc non ci sono più virus a parte qualcosina rimasta ma poca roba,e la si può tgliere ala fine,il tuo problema potrebbe essere di altra natura
posso consigliarti questa guida,per ottimizzare w7 e risolvere anche problemi
http://windowsguide.altervista.org/otti ... windows-7/

è importante che la segui tutta,soprattutto per quanto riguarda lo scandisk e la deframmentazione del disco rigido
[ciao]
Avatar utente
GERONIMO*
Bronze Member
Bronze Member
 
Messaggi: 931
Iscritto il: lun apr 23, 2012 11:30 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » sab apr 28, 2012 1:44 am

GERONIMO* ha scritto:il tuo problema potrebbe essere di altra natura posso consigliarti questa guida,per ottimizzare w7 e risolvere anche problemi

Ottimizzare un sistema operativo è sicuramente l'ultima cosa da farsi in casi come questi, ma soprattutto non risolve il problema di fondo. Magari, se arriviamo a qualche miglioramento, vediamo cosa e come ottimizzarlo. In genere seguire queste guide, senza sapere bene cosa si sta facendo, porta più a danni che a soluzioni.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda peolex4 » sab apr 28, 2012 3:02 am

purtroppo la ricerca dall'ultimo settore ha portato come risultato lo stesso postato nella ultima immagine.... [cry]

per i dati nel computer ho da salvare qualche cosa ma le cose diciamo importanti gia sono al sicuro...quindi formattazzione e si risolve il problema???

perche alla fine ora mi sembra che il computer sia decisamente meno lento e che vada bene apparte per "il problema di fondo e iniziale" delle finestre senza scirtte/bottoni/ecc....riguardo la partizione piu grande che hai detto essere l'archivio se intendi nel mio caso la partizione D ossia l'altra sulla quale non c'è il sistema operativo allora la risposta è si,ora sembrerebbe funzionare tutto bene apparte qualche errore di grafica in alcune applicazioni e l'impossibilità di effettuare installazioni di applicazioni quali ad esempio antivirus (del quale sono sprovvisto e impossibilitato ad installalo)...
Avatar utente
peolex4
Aficionado
Aficionado
 
Messaggi: 52
Iscritto il: mer apr 18, 2012 10:19 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda GERONIMO* » sab apr 28, 2012 9:28 am

Uomo_Senza_Sonno ha scritto:Ottimizzare un sistema operativo è sicuramente l'ultima cosa da farsi in casi come questi, ma soprattutto non risolve il problema di fondo. Magari, se arriviamo a qualche miglioramento, vediamo cosa e come ottimizzarlo. In genere seguire queste guide, senza sapere bene cosa si sta facendo, porta più a danni che a soluzioni.


ma chi lo dice scusa?
poi quali casi?
la guida e ottima e testata,una persona competente capirebbe che non c'è nulla di strano in quella guida [;)]
io non vedo nessun caso drammatico o che il pc sia stato colpito da un virus pericoloso
l'ottimizzazione di sistema compreso la pulizia,anche perché dopo tutto il lavoro che si è fatto un minimo di pulizia al sistema va effettuato,e anche una deframmentazione e uno scandisk,magari risolvi il problema che non riesci ad installare programmi,ect
poi nella guida c'è un'ottimo tool per disinstallare i programmi puoi farlo con quello
non vedo nessun problema al MBR almeno per quanto riguarda rootkit,i tools usati tddskyller è combofix sono in grado di vedere e rimuovere rootkit nel mbr,io non hanno trovato niente [8D]
Avatar utente
GERONIMO*
Bronze Member
Bronze Member
 
Messaggi: 931
Iscritto il: lun apr 23, 2012 11:30 pm

R: [LOG] combofix aiuto per favore :)

Messaggioda hashcat » sab apr 28, 2012 9:38 am

Per dire di aver provato proprio tutto fai uno sfc /scannow:

http://support.microsoft.com/kb/929833/it

Dopo aver fatto ciò fai una scansione con HitmanPro.
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » sab apr 28, 2012 11:25 am

GERONIMO* ha scritto:non vedo nessun problema al MBR almeno per quanto riguarda rootkit,i tools usati tddskyller è combofix sono in grado di vedere e rimuovere rootkit nel mbr,io non hanno trovato niente

Ripeto la domanda: come mai allora se non ci sono problemi relativi al MBR i tools di diagnostica rilevano Unknow boot code? Se tutto è a posto, dovrebbe riconoscerlo senza problemi. In più, combofix riesce a rimuovere solo i drivers che installano il rootkit nel disco, ma non il codice che si annida nei settori esterni al filesystem (tdsskiller a volte riesce a fare questa pulizia ma a volte va troppo a fondo e c'è il rischio di non vedere ripartire nuovamente il SO), esperienza diretta. Di conseguenza, se si tratta di controllare e/o rimuovere del codice malevolo fuori dal filesystem, l'editor esadecimale è una buona soluzione perché non è invasivo.

peolex4 ha scritto:per i dati nel computer ho da salvare qualche cosa ma le cose diciamo importanti gia sono al sicuro...quindi formattazzione e si risolve il problema??

Era una cosa che volevamo evitare ma di sicuro risolve tutti i problemi.. prima di procedere però fai un tentativo con sfc /scannow e fai la scansione con HitmanPro come ha suggerito hashcat [^]

peolex4 ha scritto: mi sembra che il computer sia decisamente meno lento e che vada bene apparte per "il problema di fondo e iniziale" delle finestre senza scirtte/bottoni/ecc..

Prova per un momento a sostituire il tema di windows e verifica se il problema rimane.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda GERONIMO* » sab apr 28, 2012 12:13 pm

che ci sia la scritta Unknow boot code
non vuol dire che ci siano per forza rootkit
magari deve fare un semplicissimo scandisk,per correggere gli errori del disco

tddskiller non ho mai riscontrato problemi che dici

combofix integra modulo catchme di GMER ( in grado di scovare Rootkit e file con attribbuto nascosto ) di controllare il MBR rootkit detector

un'esempio di un'avviso di possibile rootkit nel mbr scovato da combofix

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2012-04-22 12:54
Windows 5.1.2600 Service Pack 3 NTFS
.
scansione processi nascosti ...
.
scansione entrate autostart nascoste ...
.
Scansione files nascosti ...
.
Scansione completata con successo
Files nascosti: 0

poi e bene usare anche altri tools,se si ha un sospetto di un problema al MBR,è non 1 solo
Scarica MBRCheck, e e salvalo sul desktop.
http://ad13.geekstogo.com/MBRCheck.exe
Chiudi tutti i programmi.
tasto destro su MBRCheck, Esegui come Amministratore per aprirlo
Attendi la fine della scansione.
Finita la scansione
rilascia anche un log, postalo qui
Avatar utente
GERONIMO*
Bronze Member
Bronze Member
 
Messaggi: 931
Iscritto il: lun apr 23, 2012 11:30 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » sab apr 28, 2012 1:04 pm

Vediamo di chiudere l'OT una volta per tutte, e veniamo a chiarire alcuni punti.

GERONIMO* ha scritto:che ci sia la scritta Unknow boot code
non vuol dire che ci siano per forza rootkit
magari deve fare un semplicissimo scandisk,per correggere gli errori del disco

In primo luogo non hai risposto alla mia domanda, ma l'hai solo aggirata. Tuttavia, il motivo per cui troviamo un boot code sconosciuto è probabilmente imputabile al fatto che il tool in questione non lo riconosca come autentitco, e ci può stare.
MA dal momento che, secondo la tabella di partizione vengono indicati degli indici fasulli, e dal momento che nei settori successivi sono scritte informazioni riguardanti un presunto MBR qualche dubbio sull'autenticità del settore 0 è del tutto lecito.

Altra cosa, lo scandisk corregge si gli errori del disco, ma non credo risolva il problema indicato da peolex4.

GERONIMO* ha scritto:poi e bene usare anche altri tools,se si ha un sospetto di un problema al MBR,è non 1 solo

Infatti ne abbiamo utilizzato due, ed entrambi segnalavano un'anomalia nel MBR.

Altra cosa, il modulo catchme di GMER integrato in combofix non è infallibile, anzi molto spesso non rileva nulla, per cui non farci troppo affidamento.
E come ultima cosa, fai una ricerca nella sezione sicurezza inserendo rootkit, e vedrai quanti casi sono saltati fuori e quanti ne sono stati risolti.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: [LOG] combofix aiuto per favore :)

Messaggioda GERONIMO* » sab apr 28, 2012 1:21 pm

scusa quale domanda?
poi ho risposte a tutte le domande [:D]

perché non dovrei fidarmi di combofix?

ammesso che ci sia un problema al MBR come vorresti procedere per ripararlo?
ok c'è ora cosa bisogna fare?

ti mostro un rootkit nel MBR trovato da MBRCheck
Immagine

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`06500000 (NTFS)

PhysicalDrive0 Model Number: VBOXHARDDISK, Rev: 1.0

Size Device Name MBR Status
--------------------------------------------
24 GB \\.\PhysicalDrive0 MBR Code Faked!
SHA1: 639AC5CDF8A5CF3245975932C6A4215450A7B98F

Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

in 2 secondi fa lo scan
e 2 secondi per ripararlo
è non 3 giorni solo per vedere se c'è [8D]

guarda che i problemi di rootkit,non li hai risolti solo tu o vengono risolti solo qui [^]
Avatar utente
GERONIMO*
Bronze Member
Bronze Member
 
Messaggi: 931
Iscritto il: lun apr 23, 2012 11:30 pm

Re: [LOG] combofix aiuto per favore :)

Messaggioda Uomo_Senza_Sonno » sab apr 28, 2012 1:36 pm

Veramente notevole, non c'è che dire. In genere questi tools ripristinano solo il MBR, ma non effettuano la pulizia del codice che si annida nei settori esterni al filesystem (e a questo punto è anche sufficiente un fixboot e fixmbr e siamo a posto). E se abbiamo impiegato 3 giorni per effettuare ricerche su un estremo di partizione senza risultati è per altri motivi (di fatto in tutti i casi che ho affrontato è la prima volta che non rilevo un estremo dove dovrebbe essere).

GERONIMO* ha scritto:ammesso che ci sia un problema al MBR come vorresti procedere per ripararlo?

C'è una guida apposita, nata dall'esperienza sul campo. Se hai tempo, leggila.

GERONIMO* ha scritto:guarda che i problemi di rootkit,non li hai risolti solo tu o vengono risolti solo qui

Direi anche per fortuna, ma di sicuro con il metodo che propongo non rimane traccia alcuna.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

PrecedenteProssimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 2 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising