Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

MBR rootkit: PE file found in sector at 0x0DF8FA2!

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Uomo_Senza_Sonno » sab set 11, 2010 1:04 pm

Ritorna su ubuntu, apri il terminale e digita nuovamente

Codice: Seleziona tutto
sudo sfdisk -l /dev/sda

nel terminale puoi copiare il testo generato selezionandolo con il mouse. Posta l'output che genera e rifacciamo le cose con molta calma. Oltretutto hai la possibilità di collegarti ad internet sotto ubuntu, in quanto si configura automaticamente per lavorare online. Questi messaggi di errore mi sembrano davvero strani.. [uhm]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Sk8er-Boi » dom set 12, 2010 10:14 am

Uomo_Senza_Sonno ha scritto:Ritorna su ubuntu, apri il terminale e digita nuovamente:
sudo sfdisk -l /dev/sda

1. dovevo dare solo questo comando (che è il 1° dei 3 che mi hai elencato)?
2. o dare poi anche il 2-3?

(purtroppo con me bisogna sempre specificare cosa fare [...])

3. stanotte avuto dubbio se lettera 'l' o numero '1' quindi provato numero 1 sul 1° comando e poi ridato il 2-3.

sudo sfdisk -1 /dev/sda = mi ha dato una lista comandi

sudo dd if=/dev/zero of=/dev/sda bs=512 count=62 seek=1 = NIENTE ERRORE e mi ha dato ''62 sectors out, 62 sectors in''

sudo dd if=/dev/zero of=/dev/sda bs=512 seek=234420480 = ancora errore unrecognized opeperand '/dev/sda'

--------------------------

Uomo_Senza_Sonno ha scritto:Oltretutto hai la possibilità di collegarti ad internet sotto ubuntu, in quanto si configura automaticamente per lavorare online. Questi messaggi di errore mi sembrano davvero strani.. [uhm]

Provato cliccare sul browser (con icona simil-Firefox) ma non parte internet - ma su Ubuntu senza soft. sicurezza non c'è pericolo?
Per quanto riguarda l'errore IERI l'ho ricevuto solo dopo il 3° comando.
Io ho un CD Ubuntu di circa un anno fa.
Avatar utente
Sk8er-Boi
Senior Member
Senior Member
 
Messaggi: 499
Iscritto il: mar dic 30, 2008 9:03 pm

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Uomo_Senza_Sonno » dom set 12, 2010 10:42 am

Sk8er-Boi ha scritto:dovevo dare solo questo comando (che è il 1° dei 3 che mi hai elencato)?

Si, volevo vedere l'output che genera.

Sk8er-Boi ha scritto:stanotte avuto dubbio se lettera 'l' o numero '1' quindi provato numero 1 sul 1° comando e poi ridato il 2-3.

Togliamo il dubbio: la lettera è L, ma ripeto, a scanso di equivoci/errori ti è sufficiente copiare/incollare i comandi che ti posto. Nel terminale puoi copiare gli output con la semplice selezione del mouse e con il dx selezioni su copia.

Sk8er-Boi ha scritto:Provato cliccare sul browser (con icona simil-Firefox) ma non parte internet - ma su Ubuntu senza soft. sicurezza non c'è pericolo?

Su ubuntu c'è anche firefox, ed è molto strano che non si avvi internet, e comunque su ubuntu o qualsiasi distribuzione GNU/linux non sono necessarie eventuali suite di sicurezza perché questo sistema operativo è totalmente differente da windows, e gli eseguibili e i virus per windows non trovano terreno fertile su cui attecchire. Compresi i rootkit.

Ricapitolando:

1. copia/incolla nel terminale questo comando

Codice: Seleziona tutto
sudo sfdisk -l /dev/sda

e postami l'output che genera

2. copia/incolla questo comando

Codice: Seleziona tutto
sudo dd if=/dev/zero of=/dev/sda bs=512 count=62 seek=1

e posta sempre l'output che genera

3. copia/incolla questo comando

Codice: Seleziona tutto
sudo dd if=/dev/zero of=/dev/sda bs=512 seek=234420480

e posta sempre l'output che genera. Se poi non va nemmeno adesso, procediamo in altro modo. Ripeto, mi sembra molto strano che si verifichino questi errori, forse dovuti ad errori di battitura.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it


Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Sk8er-Boi » dom set 12, 2010 10:38 pm

Su ubuntu c'è anche firefox, ed è molto strano che non si avvi internet

Con XP ho trovato info su Google e poi da Ubuntu finalmente creato la connessione, perché niente di automatico per certi Modem (almeno l'help di Ubuntu dice così). [;)]

---------

LOG OUTPUT direttamente da Ubuntu dei primi 3 comandi che mi hai dato (pagina 1):



1° comando - sudo sfdisk -l /dev/sda

Codice: Seleziona tutto
Disk /dev/sda: 14593 cylinders, 255 heads, 63 sectors/track
Units = cylinders of 8225280 bytes, blocks of 1024 bytes, counting from 0

   Device Boot Start     End   #cyls    #blocks   Id  System
/dev/sda1   *      0+  14591   14592- 117210208+   7  HPFS/NTFS
/dev/sda2          0       -       0          0    0  Empty
/dev/sda3          0       -       0          0    0  Empty
/dev/sda4          0       -       0          0    0  Empty




2° comando - sudo dd if=/dev/zero of=/dev/sda bs=512 count=62 seek=1

Codice: Seleziona tutto
62+0 records in
62+0 records out
31744 bytes (32 kB) copied, 0,0672403 s, 472 kB/s




3° comando - sudo dd if=/dev/zero of=/dev/sda bs=512 seek=234420480

( [^] ora è andato, era come dicevi te un errore di batitura - scusa per il disagio)

Codice: Seleziona tutto
dd: writing `/dev/sda': No space left on device
21169+0 records in
21168+0 records out
10838016 bytes (11 MB) copied, 10,9909 s, 986 kB/s




OK ORA che i 3 comandi sono andati provo dalla Console di ripristino dare i 2 comandi ''fixboot + fixmbr'' sperando nel prossimo mio post. [...]
Avatar utente
Sk8er-Boi
Senior Member
Senior Member
 
Messaggi: 499
Iscritto il: mar dic 30, 2008 9:03 pm

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Sk8er-Boi » dom set 12, 2010 11:10 pm

[applauso+] [applauso+] [applauso+]

Finalmente il log MBR pulito, erano errori di battitura e solo da Ubuntu-internet son riuscito.
Nell'articolo 'bootkit' parlano anche di NOD32 come ulteriore controllo; ma devo disinstallare Avira o basta levargli la flag -guardia dalla traybar?
Non è specificato e non so dare io per scontato ste cose.

Codice: Seleziona tutto
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
i



Grazie dell'infinita pazienza!
Se come dicevi possiamo controllare le periferiche USB o darmi una guida. [std]
Avatar utente
Sk8er-Boi
Senior Member
Senior Member
 
Messaggi: 499
Iscritto il: mar dic 30, 2008 9:03 pm

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Uomo_Senza_Sonno » dom set 12, 2010 11:43 pm

Se hai fatto un controllo con Avira e non ha rilevato nulla, direi che puoi rimanere tranquillo... nell'articolo avevo fatto riferimento a NOD32 poichè è stato l'unico che aveva rilevato, in quel caso, un qualcosa che si rifaceva ad un rootkit (trojan.mebroot). Poi, visti gli altri problemi che si verificavano, e soprattutto visto che con i tools per la rimozione dei rootkit non si risolveva nulla, si è capito che non era proprimente un rootkit ma un bootkit.

Se vuoi eseguire un controllo, disabilita la protezione in tempo reale e attivala in NOD, poi puoi anche disintallarlo.
Per quanto riguarda le periferiche usb, come prima cosa verifica se l'mbr delle stesse è sano o meno: per fare questo devi copiare/incollare mbr.exe nella periferica che ti interessa e poi da esegui digiti

cmd --> X: (X indica la lettera del dispositivo esterno, pendrive o HD esterno, se la pendrive avrà E:\ dovrai digitare E:) --> start mbr.exe -f

e verifichi che log genera
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Sk8er-Boi » lun set 13, 2010 12:43 pm

FORTUNATAMENTE dalle periferiche USB i log-mbr sono ok!

AVIRA mi ha trovato 7 hidden objects, ma qua la competenza è di altri software per capire se Malware o file nascosti di normali programmi del PC.
Ti ringrazio di cuore per la pazienza, solo dal tuo articolo ho pensato alla possibile infezione, best regards a voi sapienti!

( presumo che i consigli sono i soliti, poi questi rootkit son davvero potenti)



[brindisi]
Avatar utente
Sk8er-Boi
Senior Member
Senior Member
 
Messaggi: 499
Iscritto il: mar dic 30, 2008 9:03 pm

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Uomo_Senza_Sonno » lun set 13, 2010 3:34 pm

nel dubbio carica queste rilevazioni suhttp://www.virustotal.com e verifica se sono minacce o meno

Sk8er-Boi ha scritto:questi rootkit son davvero potenti

eh già.. si annidano nei settori dove non arriva il sistema operativo e si occultano anche agli antivirus.. l'unico strumento utile per rilevarli con precisione è mbr.exe. Il tool indicato nell'articolo della rimozione dei bootkit legge lo stato dell'mbr ma non è stato progettato per la rimozione dei rootkit

Alla prossima e a proposito, il pc adesso come si comporta? Presenta qualche errore?
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Sk8er-Boi » lun set 13, 2010 9:45 pm

Uomo_Senza_Sonno ha scritto:nel dubbio carica queste rilevazioni suhttp://www.virustotal.com e verifica se sono minacce o meno.

Ne parlano tanti articoli qui del Lab! [:)]



Alla prossima

Grazie infinite, certo che noi noob siamo davvero spacciati... [rolleyes]



e a proposito, il pc adesso come si comporta? Presenta qualche errore?

E io che pensavo al rootkit resposabile della CPU-ALTA mi sbagliavo.
Il mod heSlot nel suo articolo MONITORARE TEMP. HARDWARE mi ha detTo di aprire una discussione in Hardware.



PS:
Con pc infetto si possono infettare i cd-masterizzati?
Avatar utente
Sk8er-Boi
Senior Member
Senior Member
 
Messaggi: 499
Iscritto il: mar dic 30, 2008 9:03 pm

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Uomo_Senza_Sonno » mar set 14, 2010 1:22 am

Sk8er-Boi ha scritto:Il mod heSlot nel suo articolo MONITORARE TEMP. HARDWARE mi ha detTo di aprire una discussione in Hardware.

Sei in ottime mani [^]

Sk8er-Boi ha scritto:Con pc infetto si possono infettare i cd-masterizzati?

Si e no...
Un mbr rootkit si diffonde e si insedia nei dispositivi di archiviazione di massa, come gli HDD e le pendrive, e trpva facile presa nei filesystem utilizzati da windows, quindi in NTFS e FAT32/16 (quest'ultimo ormai non è più utilizzato). Nei cd masterizzati non ha la capacità di diffondersi perché il filesystem (CDFS) non ha mbr, ma potresti veicolare l'infezione se masterizzi anche il file portatore del virus.

Mi verrebbe da dire, i gatti amano whiskas, i virus windows

Alla prossima
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: MBR rootkit: PE file found in sector at 0x0DF8FA2!

Messaggioda Sk8er-Boi » mer set 15, 2010 8:02 am

Uomo_Senza_Sonno ha scritto: Mi verrebbe da dire, i gatti amano whiskas, i virus windows

[fischio] ... Linux, MAC magari, ma sono un fesso (sadomaso) in PC!
Grazie di nuovo, best regards MegaLab.it!
Avatar utente
Sk8er-Boi
Senior Member
Senior Member
 
Messaggi: 499
Iscritto il: mar dic 30, 2008 9:03 pm

Precedente

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 9 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising