Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Situazione complicata..presunto rootkit nel MBR

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda read82 » mar mag 17, 2011 8:01 pm

ragazzi nulla da fare...bluescreen non trova nessun file, malgrado abbia cambiato varie cartelle di destinazione

[boh] [boh]
Avatar utente
read82
Aficionado
Aficionado
 
Messaggi: 29
Iscritto il: ven mag 13, 2011 4:48 pm

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda Uomo_Senza_Sonno » mar mag 17, 2011 10:41 pm

Buonasera ragazzi, scusate se ultimamente mi collego pochissimo, ed in questo caso era meglio procedere con più calma. Se tieni ben presente read, ti avevo indicato prima di procedere con l'azzeramento dei bytes, di copiare il settore 9 nel settore 0, e poi solo dopo questo passo procedere all'azzeramento dei settori. In più, con molta probabilità è presente altra parte del codice rootkit nell'altro estremo di partizione, quindi sarà meglio azzerare anche tutti i settori dopo il secondo estremo della partizione. Ad ogni modo, prova ad utilizzare la consolle di ripristino di Vista, oppure ci sono altri tools come testdisk che fanno al caso tuo.

Quel processo di copia era molto importante perché quello presente nel settore 9 era il tuo mbr originale, mentre quello che hai nel settore 0 è fasullo come una moneta da 3€. Ecco il motivo dei bluescreen.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda read82 » mar mag 17, 2011 11:01 pm

uomo, ho fatto come mi avvei detto tu, ho copiato il settore 9 nel settore zero

Insomma...la procedura l'ho eseguita in maniera corretta sovrascrivendo il settore zero.

Purtroppo il tutto è cambiato adesso.

NOn si può quindi più fare nulla? [cry]
Avatar utente
read82
Aficionado
Aficionado
 
Messaggi: 29
Iscritto il: ven mag 13, 2011 4:48 pm


Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda Uomo_Senza_Sonno » mar mag 17, 2011 11:24 pm

Per caso hai azzerato anche i settori che vanno dal secondo estremo di partizione? Prova a ripetere la procedura, e al termine riavvia e ripristina il boot dalla consolle di ripristino come hai già fatto. Quello che non mi convince è la presenza all'interno del sistema operativo dei drivers responsabili dell'infezione, che sono rimasti nonostante abbia già utilizzato i rescue disk. Poi, a tutto c'è rimedio. [std]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda read82 » mer mag 18, 2011 9:31 am

<buongiorno ragazzi!
ieri sera ho utilizzato tesk disk ed ho dato il fix mbr
mi ha sovrascritto il settore zero
questo è il nuov settore quindi

Immagine

Uploaded with ImageShack.us


purtroppo vado ancora in crash [crylol]
Avatar utente
read82
Aficionado
Aficionado
 
Messaggi: 29
Iscritto il: ven mag 13, 2011 4:48 pm

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda elfoLiNk » mer mag 18, 2011 9:34 am

non ho letto tutta la storia non puo servire dare anche fix boot?
il sibilo della lama del eroe echeggerà ovunque come la luce che fende le tenebre...
Avatar utente
elfoLiNk
Senior Member
Senior Member
 
Messaggi: 487
Iscritto il: mer nov 29, 2006 4:51 pm
Località: CCC

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda read82 » mer mag 18, 2011 9:56 am

ma con il fixboot cancello tutto?
insomma i dati rimangono?
Avatar utente
read82
Aficionado
Aficionado
 
Messaggi: 29
Iscritto il: ven mag 13, 2011 4:48 pm

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda read82 » mer mag 18, 2011 9:28 pm

ragazzi ho risolto formattando
la situazione era drammatica davvero...
figuratevi ho installato ilKASPERSKY REMOVAL TOOL ed all'interno vi è un interessante opzione che permette di analizzare il sistema e mandare il log alu sopporto.
in meno di 10 minuti mi hanno dato tante soluzioni.
in particolare questi sono stati i valori da eliminare

begin
QuarantineFile('rdpclip', 'CHQ=N');
QuarantineFile('C:\WindowsSystem32\IoLogMsg.dll', 'CHQ=N');
QuarantineFile('C:\Windows\System32\appmgmts.dll', 'CHQ=S');
QuarantineFile('C:\Windows\system32\SAVRKBootTasks.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\3745.tmp', 'CHQ=S');
QuarantineFile('C:\Windows\system32\DRIVERS\avgntflt.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\DRIVERS\avipbb.sys', 'CHQ=S');
QuarantineFile('C:\Windows\System32\Drivers\dump_dumpata.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\DRIVERS\ipinip.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\drivers\klif.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\DRIVERS\nwlnkflt.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\DRIVERS\nwlnkfwd.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\drivers\pxsec.sys', 'CHQ=S');
QuarantineFile('C:\Windows\system32\DRIVERS\smserial.sys', 'CHQ=S');
QuarantineFile('C:\Windows\TEMP\Agr.exe', 'CHQ=N');
QuarantineFile('C:\Windows\TEMP\sjtb\setup.exe', 'CHQ=N');
QuarantineFile('C:\Users\Stefania\AppData\Local\Temp\catchme.sys', 'CHQ=S');
BC_QrFile('C:\WindowsSystem32\IoLogMsg.dll');
BC_QrFile('C:\Windows\System32\appmgmts.dll');
BC_QrFile('C:\Windows\system32\SAVRKBootTasks.sys');
BC_QrFile('C:\Windows\system32\3745.tmp');
BC_QrFile('C:\Windows\system32\DRIVERS\avgntflt.sys');
BC_QrFile('C:\Windows\system32\DRIVERS\avipbb.sys');
BC_QrFile('C:\Windows\System32\Drivers\dump_dumpata.sys');
BC_QrFile('C:\Windows\system32\DRIVERS\ipinip.sys');
BC_QrFile('C:\Windows\system32\drivers\klif.sys');
BC_QrFile('C:\Windows\system32\DRIVERS\nwlnkflt.sys');
BC_QrFile('C:\Windows\system32\DRIVERS\nwlnkfwd.sys');
BC_QrFile('C:\Windows\system32\drivers\pxsec.sys');
BC_QrFile('C:\Windows\system32\DRIVERS\smserial.sys');
BC_QrFile('C:\Windows\TEMP\Agr.exe');
BC_QrFile('C:\Windows\TEMP\sjtb\setup.exe');
BC_QrFile('C:\Users\Stefania\AppData\Local\Temp\catchme.sys');



Malgrado ciò non ho risolto, il pc continuava a crashare...!!
Ho quindi formattato ed ora sto scrivendo proprio da qui.

Vi ringrazio immensamente per la disponibilità, la pazienza e la professionalità. [:)] [:)]
dopo questa storia, ho aqcuisito almeno qualche conoscenza in più [:)] [;)]
Avatar utente
read82
Aficionado
Aficionado
 
Messaggi: 29
Iscritto il: ven mag 13, 2011 4:48 pm

Re: Situazione complicata..presunto rootkit nel MBR

Messaggioda Uomo_Senza_Sonno » mer mag 18, 2011 10:23 pm

I comandi fixboot e fixmbr servono soltanto per riparare, nel settore 0, rispettivamente il bootloader e il master boot record, e oltre a questo non si cancella nulla. Sono contento per te che hai risolto alla fine [:)]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Precedente

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 5 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising