Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Boot.tidserv e MBR - che incubo !

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Re: Boot.tidserv e MBR - che incubo !

Messaggioda sampei.nihira » ven gen 06, 2012 3:04 pm

perché non provate anche il nuovo tool di bitdefeder ?

http://www.malwarecity.com/blog/new-bit ... -1238.html

Grazie. [ciao]
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Boot.tidserv e MBR - che incubo !

Messaggioda Sabbb » ven gen 06, 2012 3:10 pm

Grazie a te sam [;)] Immagine

Edit:ci messe precisamente un secondo per fare lo scan [boh]
Avatar utente
Sabbb
Utente inattivo
 
Messaggi: 4483
Iscritto il: sab set 04, 2010 11:19 am

Re: Boot.tidserv e MBR - che incubo !

Messaggioda ferrux » ven gen 06, 2012 7:28 pm

grazie :-) lo provo fra poco.
Avatar utente
ferrux
Aficionado
Aficionado
 
Messaggi: 55
Iscritto il: gio dic 29, 2011 11:41 pm


Re: Boot.tidserv e MBR - che incubo !

Messaggioda ferrux » ven gen 06, 2012 9:49 pm

Ciao
oggi ho provato con il nuovo tool bit defenderer per rootkit, e già che c'ero e dal sito ho scaricato anche l'ISO per il live cd.

Entrambi le scansioni non hanno trovato nulla!
Qui c'e' davvero qualcosa di strano... mi sto stancando di fare 1000 prove, mi sa che il giorno dello zero filling si avvivina :-)

La lotta ancora per qualche giorno la faccio andare avanti :-)
Vediamo se salta fuori qualcosa di nuovo.

Ferrux
Avatar utente
ferrux
Aficionado
Aficionado
 
Messaggi: 55
Iscritto il: gio dic 29, 2011 11:41 pm

Re: Boot.tidserv e MBR - che incubo !

Messaggioda ferrux » ven gen 06, 2012 9:58 pm

ciao Sabbb
grazie per il link però cercavo 'TDSS remover' di Esage, nel link finale vedo TDSS killer,
hai mica un altro link forse ?

Grazie :-)
Avatar utente
ferrux
Aficionado
Aficionado
 
Messaggi: 55
Iscritto il: gio dic 29, 2011 11:41 pm

Re: Boot.tidserv e MBR - che incubo !

Messaggioda hashcat » ven gen 06, 2012 10:10 pm

ferrux ha scritto:ciao Sabbb
grazie per il link però cercavo 'TDSS remover' di Esage, nel link finale vedo TDSS killer,
hai mica un altro link forse ?

Grazie :-)

Dopo un po' di ricerche l'ho trovato (e caricato su MediaFire) [:D]

http://www.mediafire.com/?pbfbd6iubugvn9t


P.S.: Purtroppo la versione che ho trovato è la 1.7 (l'ultima era la 1.8)

[^] [^]
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: Boot.tidserv e MBR - che incubo !

Messaggioda Sabbb » ven gen 06, 2012 10:19 pm

Ops scusa ferrux [acc2]

hashcat [brindisi] [;)]
Avatar utente
Sabbb
Utente inattivo
 
Messaggi: 4483
Iscritto il: sab set 04, 2010 11:19 am

Re: Boot.tidserv e MBR - che incubo !

Messaggioda hashcat » ven gen 06, 2012 10:27 pm

Ho trovato (non so come) la versione 1.8 (l'ultima disponibile) [applauso+]

http://www.mediafire.com/?6d8c20d610o757o
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: Boot.tidserv e MBR - che incubo !

Messaggioda ferrux » ven gen 06, 2012 11:46 pm

Il boot mbr sembrerebbe ok:

Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: ST3200826AS rev.3.03 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
Avatar utente
ferrux
Aficionado
Aficionado
 
Messaggi: 55
Iscritto il: gio dic 29, 2011 11:41 pm

Re: Boot.tidserv e MBR - che incubo !

Messaggioda ferrux » sab gen 07, 2012 12:24 am

Ciao,
se l'inglese non è un problema ho trovato questo interessanti articoli:

http://www.symantec.com/connect/blogs/t ... oes-hiding
http://www.symantec.com/connect/blogs/tidserv-and-bsod
http://www.symantec.com/security_respon ... 13-5957-99
---
http://www.symantec.com/security_respon ... 99&tabid=2
qui parla di un drive che viene caricato, sapere quale ... acc...
The infected MBR hooks BIOS functions which in turn patch the Windows kernel as it is loaded. The patched kernel then loads a malicious driver from Tidserv's encrypted file system, which is located at the end of the disk. The threat thereby bypasses protection mechanisms present in the operating system and is thus able to install itself as a rootkit.---

http://www.symantec.com/business/securi ... 14-3812-99

Spero possano essere utili, grazie.
Ferrux
Avatar utente
ferrux
Aficionado
Aficionado
 
Messaggi: 55
Iscritto il: gio dic 29, 2011 11:41 pm

Re: Boot.tidserv e MBR - che incubo !

Messaggioda ferrux » sab gen 07, 2012 12:38 am

proverò a ripristinare questi file .sys
---

File creation
The following file(s) may be seen on the compromised computer.

%System%\spool\prtprocs\[TEMPORARY FILE NAME].tmp (Initial executable file)
%System%\drivers\TDSServ.sys
%System%\TDSS[RANDOM VALUE].log
%System%\TDSS[RANDOM VALUE].dat
%System%\TDSS[RANDOM VALUE].dll
%System%\drivers\H8SRTd.sys

File deletion
The following file(s) may be deleted from the compromised computer.
%System%\spool\prtprocs\[TEMPORARY FILE NAME].tmp (Initial executable file)

File modification
The following file(s) may be modified on the compromised computer.

atapi.sys (file infection)
advapi32.dll (file infection)
iastor.sys (file infection)
idechndr.sys (file infection)
ndis.sys (file infection)
nvata.sys (file infection)
vmscsi.sys (file infection)
---

Manually restoring infected drivers
To manually restore an infected driver it is necessary to restart the computer and run the Windows Recovery Console. For full details on how to do this please read the Microsoft Knowledge Base article, How to install and use the Recovery Console in Windows XP.
Insert the Windows XP/Vista/7 CD-ROM into the CD-ROM drive.
Restart the computer from the CD-ROM drive.
XP: Press R to start the Recovery Console when the "Welcome to Setup" screen appears.
Vista/7: Follow the instructions on the screen and click Next > Repair Your Computer.

Select the installation that you want to access from the Recovery Console.
XP: Enter the administrator password and press Enter.

For example:
cd c:\windows\system32\drivers
expand d:\i386\atapi.sy_
Avatar utente
ferrux
Aficionado
Aficionado
 
Messaggi: 55
Iscritto il: gio dic 29, 2011 11:41 pm

Re: Boot.tidserv e MBR - che incubo !

Messaggioda VincenzoGTA » sab gen 07, 2012 11:55 am

C' era una cosa che non quadrava, potresti ripostare i settori:
390700799
390700800
Avatar utente
VincenzoGTA
Bronze Member
Bronze Member
 
Messaggi: 673
Iscritto il: mar ott 25, 2011 11:17 am

Re: Boot.tidserv e MBR - che incubo !

Messaggioda Uomo_Senza_Sonno » sab gen 07, 2012 4:00 pm

Potrebbe essere un tentativo quello di ripristinare i drivers, tuttavia prima di procedere il mio consiglio è quello di eseguire un backup utilizzando una disto GNU/linux; dopo aver scaricato la iso e masterizzata, provi il cd in modalità live (senza installare nulla), dopodichè monti il disco che intendi copiare e un disco dove hai la certezza che non sia infetto. Fai la copia di tutti i dati che ti interessano e poi prova con il ripristino dei drivers.

@Vincenzo: cos'è che ti sembra strano nel nuovo mbr?
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Boot.tidserv e MBR - che incubo !

Messaggioda VincenzoGTA » sab gen 07, 2012 4:07 pm

Non mi torna che il settore 390700799 chiude la seconda partizione
il settore 390700800 dovrebbe essere vuoto ed invece era uguale al 390700799 [uhm]

vorrei vedere com' è la situazione ora
forse norton segnala che è rimasta questa anomalia
Avatar utente
VincenzoGTA
Bronze Member
Bronze Member
 
Messaggi: 673
Iscritto il: mar ott 25, 2011 11:17 am

Re: Boot.tidserv e MBR - che incubo !

Messaggioda Uomo_Senza_Sonno » sab gen 07, 2012 4:24 pm

Il settore 390700799 chiude la partizione, mentre in quello successivo c'è una copia del mbr infetto. Adesso, dopo la pulizia il settore 390700799 sarà come sempre, mentre i successivi saranno vuoti.
Se guardi bene nel primo settore in questione sono scritte le istruzioni corrette che trovi anche nell'altro estremo di partizione nel settore 63, mentre nel secondo settore in questione trovi solo le signature (55AA) alla fine dello stesso, ma solo quelle. Quindi i dati scritti nel settore 390700800 sono del codice rootkit e non è l'estremo della partizione.
Inutile dirti che cosa sarebbe successo se fosse stato azzerato dal settore 390700799 e non dal 390700800..

Ad ogni modo, se viene segnalato è evidente che qualcosa è andato storto, ma mi pare che la procedura è stata eseguita due volte allo stesso modo, quindi mi viene da pensare che c'è ancora il driver che infetta il disco ad ogni avvio, e per eliminarlo bisogna provare ad utilizzare qualche altro rescue disk (oppure provare a reinstallare i drivers corrotti).
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Boot.tidserv e MBR - che incubo !

Messaggioda VincenzoGTA » sab gen 07, 2012 4:44 pm

ho il dubbio che il settore 390700800 non è stato azzerato
l' offset che è stato dato come inizio per pulire l' altro estremo del disco è 2E933E0200

Immagine

Immagine
Avatar utente
VincenzoGTA
Bronze Member
Bronze Member
 
Messaggi: 673
Iscritto il: mar ott 25, 2011 11:17 am

Re: Boot.tidserv e MBR - che incubo !

Messaggioda Uomo_Senza_Sonno » sab gen 07, 2012 4:54 pm

hai ragione e abbiamo trovato il problema, ti ringrazio davvero per l'aiuto a risolvere (ah cosa significa avere immagini non chiare)
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Boot.tidserv e MBR - che incubo !

Messaggioda VincenzoGTA » sab gen 07, 2012 4:59 pm

E di che, l' ho notato e l' ho fatto presente [;)]
Dici che si può azzerare solo quel settore o è meglio rieseguire la pulitura di tutti i settori esterni alle partizioni
e relativo fix del MBR?
Avatar utente
VincenzoGTA
Bronze Member
Bronze Member
 
Messaggi: 673
Iscritto il: mar ott 25, 2011 11:17 am

Re: Boot.tidserv e MBR - che incubo !

Messaggioda Uomo_Senza_Sonno » sab gen 07, 2012 5:04 pm

VincenzoGTA ha scritto:E di che, l' ho notato e l' ho fatto presente [;)]
Dici che si può azzerare solo quel settore o è meglio rieseguire la pulitura di tutti i settori esterni alle partizioni
e relativo fix del MBR?

Non è una cosa da poco, anche perché senza questa tua osservazione avremo fatto altri controlli senza cavarne un ragno da un buco (e poi ero convintissimo di aver segnalato il giusto offset, anche se l'immagine non era così precisa); il lato negativo stava che se si sbagliava di un settore in meno non avevamo più la partizione e perdevamo tutti i dati.
Ora è chiaro perché viene ancora segnalato, e con molta probabilità si può pulire solo quel settore ma per sicurezza controlliamo tutto quanto. Fixare nuovamente l'mbr non penso sia necessario, in quanto

ferrux ha scritto:Il boot mbr sembrerebbe ok:

Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: ST3200826AS rev.3.03 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


@ferrux

posta nuovamente tutti i settori che ti ho chiesto precedentemente, vediamo nuovamente la situazione e ripetiamo la procedura con un nuovo offset
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Boot.tidserv e MBR - che incubo !

Messaggioda ferrux » sab gen 07, 2012 11:21 pm

Grazie a tutti per l'enorme sforzo e aiuto che mi averte dimostrato,
non conoscevo questo forum ma adesso posso dire che è veramente forte e lo consiglierò ai miei amici.

Il proprietario del pc lunedì deve andare fuori sede con il pc e quindi non me la sentivo di lasciarlo andare in quello stato,
mi ha autorizzato a fare un azzeramento + formattazione + reinstallazione del backup, quindi il problema, in modo un po' drastico,
al momento è risolto e potete chiudere il thread.

Grazie di nuovo e alla prossima, spero sia meno... pensante :-)))

Ciao Ferrux
Avatar utente
ferrux
Aficionado
Aficionado
 
Messaggi: 55
Iscritto il: gio dic 29, 2011 11:41 pm

PrecedenteProssimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 2 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising