Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

mebroot trojan

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

mebroot trojan

Messaggioda sangiran » dom lug 04, 2010 11:31 am

Ciao a tutti.

Qualche giorno fa NOD32 se ne esce col seguente messaggio: "win32/mebroot trojan horse". Il computer ha 4 o 5 istanze iexplorer.exe avviate (che mi provocano contiunui pop up). Ieri sono in qualche modo entrati nella mia mail mandando decine di messaggi a nome mio. Stamattina mi sveglio e windows mi chiede la password per accedere al sistema!! Che burloni! Una volta su due l'OS non si carica e mi dà varie schermate blu..

Ho letto l'articolo su questo forum viewtopic.php?f=33&t=60102 per la disinfezione dei rootkit ma purtroppo non ha dato buon esito. Credo di avere una forma rinvigorita di recente. GMER, Norman Cleaner, Cureit, Prevx, Malwarebytes, Combofix, il tool della Symantec ecc. non trovano nessuna minaccia. Il removeral tool della ESET lo rileva ma si dice incapace di rimuoverlo. Il punto principale è che MBR.exe nemmeno riesce a vederlo

MBR.exe mi dà il seguente log:

device: opened successfully
user: error reading MBR
kernel: MBR read successfully

Ho provato con fixmbr dalla consolle di ripristino ma mi dà immancabilmente schermata blu appena la carica.

Che posso fare? Sto terminando un lavoro con questo computer che devo conseganre a breve e se a un certo punto diventerà inutilizzabile sarò davvero incasinato! Aiuto!
Avatar utente
sangiran
Neo Iscritto
Neo Iscritto
 
Messaggi: 4
Iscritto il: dom lug 04, 2010 11:25 am

Re: mebroot trojan

Messaggioda stevens » dom lug 04, 2010 12:04 pm

ciao


puoi postare il log di combofix?
Avatar utente
stevens
Bronze Member
Bronze Member
 
Messaggi: 678
Iscritto il: mer feb 18, 2009 1:39 pm

Re: mebroot trojan

Messaggioda Uomo_Senza_Sonno » dom lug 04, 2010 12:15 pm

Ciao e benvenuto su MLI [:)]

di questa bestiaccia se n'è parlato qui e qui. Il primo segnalato è identico al tuo caso, nel secondo il si è riuscito a stanare il rootkit.

Come prima cosa, dal momento che devi fare alla svelta, esegui una copia di backup di tutti i dati del disco utilizzando una distribuzione live di GNU/linux come come questa; masterizzi, riavvi e fai fare il boot da questo cd. Selezioni la lingua e poi selezioni la voce prova ubuntu senza modificare il computer;
una volta caricato il desktop, vai in risorse e poi selezioni i dischi da montare; monti il disco infetto e un disco esterno, possibilmente vergine o comunque mai collegato al pc durante il rilevamento dell'infezione.
Come monti i dischi si apriranno le finestre dove vedrai tutti i files, compresi quelli di sistema; copi e incolli nel disco sano tutto quanto, così sei sicuro di aver fatto un backup completo.

Una volta terminata la copia dei files, smonti il disco dove hai effettuato il backup (click con il dx del mouse sull'icona del drive di backup-->unmount) e lo metti da parte. Se il pc si avvia almeno in modalità provvisoria, proviamo a fare qualche tentativo, altrimenti senza fare troppi giri si esegue uno zerofilling dei settori del disco. In questo modo sei sicuro che elimini l'infezione, ma con essi si cancellano definitamente i dati (motivo per cui come prima cosa da fare è eseguire un backup [;)]).
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it


Re: mebroot trojan

Messaggioda Uomo_Senza_Sonno » dom lug 04, 2010 12:33 pm

stevens ha scritto:puoi postare il log di combofix?


oltre a questo, che forse ci può aiutare, prova a fare questa prova scema: rinomina mbr.exe in un nome di fantasia, ad esempio monello.exe (per dirne una)

poi esegui il comando monello.exe -f e vedi se ti genera lo stesso log
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: mebroot trojan

Messaggioda Uomo_Senza_Sonno » dom lug 04, 2010 12:47 pm

AGGIORNAMENTO IMPORTANTE
Cercando per caso, ho trovato questa procedura:

scarica bootkit remover e salvalo sul desktop, poi estrai remover.exe sul desktop. Dopo averlo lanciato, vai su Start>Esegui> e copia/incolla questo comando:

"%userprofile%\Desktop\remover.exe" fix \\.\PhysicalDrive0

infine riavvia windows. E speriamo che tutto funzioni e si risolva il problema.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: mebroot trojan

Messaggioda Uomo_Senza_Sonno » dom lug 04, 2010 1:26 pm

A scanso di ulteriori problemi, verifico questa procedura su una macchina virtuale
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: mebroot trojan

Messaggioda Uomo_Senza_Sonno » dom lug 04, 2010 2:21 pm

Test eseguito, ecco il risultato.

Ho eseguito il test su un windows 7 da macchina virtuale, e dopo averlo usato non si è avviato il sistema. Quindi ho inserito il cd di windows e ho usato la console di ripristino, dopo aver riscontrato alcuni errori ho cliccato su repair system e al successivo riavvio è ritornato tutto quanto. Quindi mi viene da pensare che viene compromesso il boot una volta effettuata la pulizia.

In XP virtuale invece dopo aver dato il comando si è riavviato normalmente dopo aver dato conferma positiva

Allora... il comando scritto nel precedente post potrebbe portare un messaggio di errore, per ovviare a questo è meglio salvalo in C:\ e da esegui lanciare questo comando

C:\remover.exe fix \\.\PhysicalDrive0

Al riavvio del pc non dovrebbe presentarsi nessun messaggio di errore, ma per ovviare a questo è necessario usare la console di ripristino e lanciare oltre a fixmbr anche fixboot
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: mebroot trojan

Messaggioda sangiran » lun lug 05, 2010 10:23 pm

Grazie mille ragazzi e scusate il ritardo. Allora Uomo senza sonno devo comunicarti che sei un grande!! [applauso+] [applauso+] [applauso+]

La procedura con il bootkit remover è stata limipidissima e la minaccia sembra debellata. Era più di una settimana che ci stavo impazzendo! Mai vista una cosa del genere, quest'affare era fatto davvero bene. Speriamo che non si ripresenti.

Adesso mbr (che ho anche rinominato monello.exe) mi dà:

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

Evviva! [brindisi]

Adesso mi stavo domandando che fare con tutti dischi esterni che ho collegato a questo pc nel frattempo: un 2 pollici e mezzo da 350 g e una penna USB.

Grazie ancora comunque
Avatar utente
sangiran
Neo Iscritto
Neo Iscritto
 
Messaggi: 4
Iscritto il: dom lug 04, 2010 11:25 am

Re: mebroot trojan

Messaggioda Uomo_Senza_Sonno » lun lug 05, 2010 10:40 pm

prima verifica l'integrità dello stato dell'mbr dei dischi con mbr.exe;

lo copi/incolli su ogni disco e poi dai il comando da esegui

X:\start mbr.exe -f dove X indica la lettera del drive

poichè non è propriamente un rootkit, forse dovresti trovare tutto ok, ma non posso dirtelo per certo in quanto non ho fatto una prova su dischi esterni. Per certo so che alcune varianti di rootkit si replicano nei dischi non appena vengono collegati, di questo è tutto da verificare.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: mebroot trojan

Messaggioda sangiran » lun lug 05, 2010 11:41 pm

fatto! mbr mi da un log che sembra pulito. A quanto pare questa verisone non si replica al collegamento.

Grazie mille ancora!
Avatar utente
sangiran
Neo Iscritto
Neo Iscritto
 
Messaggi: 4
Iscritto il: dom lug 04, 2010 11:25 am


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 9 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising