Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

aiuto log MBR rootkit detector

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

aiuto log MBR rootkit detector

Messaggioda mitrha » ven giu 17, 2011 7:26 pm

Ciao a tutti,
Dopo una scansione con mbr rootkit detector mi serve una mano per l'interpretazione del log.
Mi potete aiutare?? [;)]
GRAZIE a tutti [^] [^]

Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: WDC_WD2000BB-55GUC0 rev.08.02D08 -> Harddisk0\DR0 -> \Device\0000005f

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user != kernel MBR !!!
copy of MBR has been found in sector 22 !
copy of MBR has been found in sector 23 !
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda Uomo_Senza_Sonno » ven giu 17, 2011 9:51 pm

mitrha ha scritto:
Codice: Seleziona tutto
user != kernel MBR !!!
copy of MBR has been found in sector 22 !
copy of MBR has been found in sector 23 !

Nel log si evince che hai due copie di mbr nei settori 22 e 23. Per caso avevi infezione da rootkit e hai eseguito qualche tool specifico di rimozione? In ogni caso, leggi quest'articolo e posta prima di tutto lo screen del settore 0 (mi raccomando fai lo screen di tutta la finestra del programma, altrimenti abbiamo solo la metà delle informazioni), 22 e 23.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » lun giu 20, 2011 10:19 pm

Ho letto l'articolo e devo dire che nn mi ritengo in grado di fare quanto descritto senza rischi.Non vorrei fare danni dai quali nn sono in grado di riprendermi!Quindi volevo chiderti se mi puoi dare istruzioni più dettagliate di quello che devo fare.Sempre che nn sia troppo disturbo ovviamente!
Penso che devo innanzi tutto scaricare il programma e poi se ho ben capito fare una lettura dell'HD?
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma


Re: aiuto log MBR rootkit detector

Messaggioda Nichi » lun giu 20, 2011 10:45 pm

Armati di pazienza.
Leggi l'articolo che ti ha suggerito Uomo_Senza_Sonno e segui le sue istruzioni...
Prima ancora leggi questo articolo che ti spiega come postare una immagine nel forum http://www.MegaLab.it/2995/inserire-imm ... -nel-forum
In bocca al lupo [;)]
Siamo solo pedine... [B)]
Avatar utente
Nichi
Senior Member
Senior Member
 
Messaggi: 388
Iscritto il: ven feb 26, 2010 3:16 pm

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » lun giu 20, 2011 11:00 pm

Succedono cose strane:nn riesco più ad istallare openoffice,ho problemi con le firme digitali.
Inoltre tempo fa ho provato a fare il boot dal cd di windows xp per ripristinare il S.O e mi da ad un certo punto errore,nn mi parte normalmente arrivando poi alle tre opzioni(istalla win da zero;ripristina una ist. precedente con la consolle di ripristino ecc.) alla fine mi sono ritrovato con il pc che aveva perso tutti i film salvati e quasi tutti i programmi istallati ma nn era neanche resettato in piena regola.Ho postato in diversi forum,mi sono riscaricato tutti i programmi che avevo e ho eliminato le infezioni,ma ancora ho i soliti problemi con Ooo 3.3.0 sempre lo stesso messaggio di errore con le firme digitali.le ho provate tutte ma niente.
Inoltro mi ritrovo con una cosa strana:nelle opzioni di visualizzazione delle cartelle mi compare una serie di opzioni scritte in spagnolo:administracione de pares de peginas web y carpetas con le tre opzioni da spuntare(una deve essere selezionata per forza!)e nn riesco a capire da dove cavolo sono arrivate visto che nn è disponibile nemmeno la descrizione sulla guida in linea(mi dice che nessuna voce è associata a questo elemento).Per ora questi sono i problemi che riscontro e nessuno mi ha saputo ragguagliare su queste cose
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda Nichi » lun giu 20, 2011 11:19 pm

Non ti preoccupare, non potrai risolvere la cosa stasera (forse passerà qualche giorno, non avere fretta), ormai è tardi, leggi le recensioni linkate sopra.
Uomo_Senza_Sonno sicuramente seguirà il tuo problema quando sarà online, ma occorre che fai passo passo quello che ti scrive di fare.
Quale antivirus hai installato? Hai già usato strumenti per la rimozione di rootkit?
Se non hai kaspersky, nel frattempo potresti fare un po di pulizia del pc con questo http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/ qui troverai la guida http://www.MegaLab.it/2894/kaspersky-virus-removal-tool
e con malwarebytes ecco la guida http://www.MegaLab.it/3634/guida-comple ... ti-malware
Siamo solo pedine... [B)]
Avatar utente
Nichi
Senior Member
Senior Member
 
Messaggi: 388
Iscritto il: ven feb 26, 2010 3:16 pm

Re: aiuto log MBR rootkit detector

Messaggioda Uomo_Senza_Sonno » lun giu 20, 2011 11:39 pm

Buonasera [std]
Visti i problemi riscontrati, sarà meglio fare un po' di pulizia con i tools indicati da Nichi, poi è meglio vedere il settore 0 con HxD. Per il momento pensiamo a vedere cosa c'è nei settori senza toccare nulla, in questo modo non faremo alcun danno [^]
quindi, per il momento, dopo aver installato HxD, apri il disco fisico in lettura e fai uno screenshot del settore 0, 22 e 23 mostrando la finestra intera così da vedere tutto il settore. Per qualsiasi dubbio, sono qui [;)]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » mar giu 21, 2011 9:23 pm

ho fatto diverse scansioni con MBAM;ho istallato avira,poi combofix,hijackthis,ccleaner,glaryutility,Stealthmbrrootkytdetector ecc.ecc.Da quello che mi è stato detto sul forum di tom'shardware e altri forum ora il pc è pulito,ma ho questo problema nell MBR e queste opzioni in spagnolo nella cartella opziooni di visualizzazione.
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » mar giu 21, 2011 10:00 pm

Ho letto come postare le immagini ma...nn ho più paint nel pc!!!
Inserisco il cd di win xp e faccio partire istallazione componenti di windows,ma ad un certo punto mi dice che serve un file contenuto nel cd,se gli indico il percorso del cd nn lo trova!!!
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda Nichi » mar giu 21, 2011 10:18 pm

mitrha ha scritto:ho fatto diverse scansioni con MBAM;ho istallato avira,poi combofix,hijackthis,ccleaner,glaryutility,Stealthmbrrootkytdetector ecc.ecc.Da quello che mi è stato detto sul forum di tom'shardware e altri forum ora il pc è pulito,ma ho questo problema nell MBR e queste opzioni in spagnolo nella cartella opziooni di visualizzazione.

Per controllare con precisione MBR occorre per forza fare come dice l'esperto:
Uomo_Senza_Sonno ha scritto:Buonasera [std]
... è meglio vedere il settore 0 con HxD. Per il momento pensiamo a vedere cosa c'è nei settori senza toccare nulla, in questo modo non faremo alcun danno [^]
quindi, per il momento, dopo aver installato HxD, apri il disco fisico in lettura e fai uno screenshot del settore 0, 22 e 23 mostrando la finestra intera così da vedere tutto il settore. Per qualsiasi dubbio, sono qui [;)]

non farai nessun danno se userai il programma HxD per vedere i settori dell'hd in lettura. Noterai che ogni settore ha una serie di numeri esadecimali, ti linko come esempio uno screenshot del settore 2047 del mio disco fisico che è servito tempo fa per controllare la presenza di rootkit:
http://imageshack.us/photo/my-images/70 ... imale.png/
Siamo solo pedine... [B)]
Avatar utente
Nichi
Senior Member
Senior Member
 
Messaggi: 388
Iscritto il: ven feb 26, 2010 3:16 pm

Re: aiuto log MBR rootkit detector

Messaggioda Nichi » mar giu 21, 2011 10:23 pm

Io uso microsoft office picture manager, può andar bene qualsiasi programma che modifica-ritaglia e salva (in vari formati) le immagini.
Siamo solo pedine... [B)]
Avatar utente
Nichi
Senior Member
Senior Member
 
Messaggi: 388
Iscritto il: ven feb 26, 2010 3:16 pm

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » mer giu 22, 2011 8:36 pm

Spero di aver fatto bene,questo è lo screen di HxD:
http://imageshack.us/photo/my-images/53 ... thxd1.jpg/
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda Nichi » mer giu 22, 2011 8:49 pm

la stessa cosa devi fare per i settori 22 e 23
Siamo solo pedine... [B)]
Avatar utente
Nichi
Senior Member
Senior Member
 
Messaggi: 388
Iscritto il: ven feb 26, 2010 3:16 pm

Re: aiuto log MBR rootkit detector

Messaggioda Uomo_Senza_Sonno » mer giu 22, 2011 10:20 pm

Rapido aggiornamento... oltre ai settori 22 e 23, posta anche i settori 62, 63, 390700799, 390700800 e 390721968. Lo screen che hai postato va benissimo, attendo gli altri così possiamo vedere cosa c'è fuori dal filesystem (e risolvere tutto quanto) [^]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » gio giu 23, 2011 10:48 pm

Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda Uomo_Senza_Sonno » gio giu 23, 2011 11:04 pm

Il disco sembra pulito, anche i settori 22 e 23 sono vuoti.. per caso hai altri dischi collegati a quello di sistema?
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » ven giu 24, 2011 10:25 am

no nessun disco collegato.Non roesco proprio a capire da dove vengono i problemi che ho
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda Uomo_Senza_Sonno » ven giu 24, 2011 10:43 am

Proviamo ad azzerare i settori esterni al filesystem, e poi verifichiamo se l'anomalia persiste. Riparti da qui nella lettura dell'articolo, ed inserisci i seguenti offset:

per quanto riguarda i settori 1-62, inserisci nel campo inizio il valore 200 e nel campo fine il valore 7DFF;

per quanto riguarda i settori 390700800-390721968, ripeti la procedura inserendo nel campo inizio il valore 2E933E0000 e nel campo fine il valore 2E93E35FFF;

al termine riavvia il pc ed utilizza la console di ripristino (ti servirà il cd di windows) ed esegui il comando fixboot e fixmbr, confermando ogni volta il comando.
Al successivo riavvio verifica se il problema, almeno nel mbr, persiste o meno.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: aiuto log MBR rootkit detector

Messaggioda mitrha » mer giu 29, 2011 6:08 pm

Scusami se sono sparito ma oggi è il primo giorno che ho libero dal lavoro. Allora proverò a fare tutto quello che mi dici e ti faccio sapere.Grazie per l'aiuto.
P.S.:comunque se possibile vorrei capire sopratutto da cosa dipendono quelle strane voci in spagnolo che mi compaiono nelle opzioni di visualizzazione delle cartelle. Sono davvero molto strane!!E come dicevo nn associate a nessuna voce nella guida di win xp.
Se le cose non le sai....Salle!!!
AMD Athlon64 x2 dual core processor 4600+ 2.4GHz,1.0 GB Ram,WIN XP SP3
Avatar utente
mitrha
Senior Member
Senior Member
 
Messaggi: 307
Iscritto il: sab lug 31, 2010 10:28 pm
Località: Roma

Re: aiuto log MBR rootkit detector

Messaggioda Uomo_Senza_Sonno » dom lug 03, 2011 6:07 pm

Ok, fammi sapere come va e se ci sono miglioramenti [^]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 1 ospite

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising