Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Problemi con MBR Rootkit Opzioni
phils
Inviato: Monday, December 01, 2008 8:24:21 AM
Rank: AiutAmico

Iscritto dal : 3/19/2007
Posts: 166
Ho scaricato ed eseguito MBR.EXE (per rilevare Rootkit nell'MBR) ed effettivamente ho riscontrato
ciò che è sotto riportato :

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
malicious code @ sector 0x132c0ab6 size 0x1ce !
copy of MBR has been found in sector 62 !

Ho provato . seguendo le indicazioni su alcuni siti, ad eseguire

C:\mbr.exe -f

in modalità provvisoria,per pulire, ma ottengo gli stessi risultati
sopra riportati, ho provato anche a usare GMER, ma francamente
lo trovo un pò complicato per pulire , quindi non ci sono riuscito.

Esiste qualche altro sistema per pulire l' MBR (Master Boot Record ) dai rootkit ?

grazie a tutti, Phils






Sponsor
Inviato: Monday, December 01, 2008 8:24:21 AM

 
r16
Inviato: Monday, December 01, 2008 12:54:35 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao
Per prima cosa disattiva il ripristino configurazione di sistema:
http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121
Sicuro di avere scaricato MBR.EXE nella Directory dove hai il Sistema Operativo?
E' fondamentale che venga scaricato li'.
Poi , elimina tutti i log che ha creato il tooll MBR.EXE ( I LOG, NON IL TOOLL)
Avvia in Modalità Provvisoria:
Start - Esegui - digita C:\mbr.exe -f e clicca su OK ( per non sbagliare, fai un copia-incolla)
Posta il relativo log, che troverai dove hai scaricato MBR.EXE .
P.S: GMER non elimina il Rootkit, lo segnala.
phils
Inviato: Tuesday, December 02, 2008 8:30:57 AM
Rank: AiutAmico

Iscritto dal : 3/19/2007
Posts: 166
Ho fatto come hai detto tu r16, ma niente da fare stesso log citato all'inizio , come si posta il log ??

saluti Phils
monsee
Inviato: Tuesday, December 02, 2008 8:56:49 AM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
phils ha scritto:
... come si posta il log ??

Intendi dire, il LOG di HijackThis?
Qui trovi tutte le istruzioni (è l'articolo tecnico scritto da Alfonso per HijackThis): http://software.aiutamici.com/software?ID=11175
r16
Inviato: Tuesday, December 02, 2008 12:54:48 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Si mi interessa il log di HijackThis.
Ma mi interessa anche il log del tooll MBR.EXE .
Puoi provare (male non fà) un programma utilizzato per la rimozione del virus MBR Rootkit.
http://download.norman.no/public/Norman_Sinowal_Cleaner.exe
Salvalo sul Desktop.
Doppio click sull'icona di Norman SinowalMBR Cleaner.exe che hai salvato sul desktop .
Clicca su Accept .
Clicca su Start Scan
Al termine della scansione, viene generato un log sul desktop , che si chiama: NFix_2008-MM-GG_hh-mm-ss.log (MM-GG_hh-mm-ss stà per mese-giorno-ora).
Postami anche quello.


phils
Inviato: Tuesday, December 02, 2008 11:34:45 PM
Rank: AiutAmico

Iscritto dal : 3/19/2007
Posts: 166
Per r16 , ti allego l'ultima parte , la più descrittiva del log di Norman SinowalMBR ,
sembra che non ha trovato nulla, non sarà che mbr.exe mi ha dato un falso positivo ??

Number of files found: 134352
Number of archives unpacked: 799
Number of files scanned: 134327
Number of files not scanned: 25
Number of files skipped due to exclude list: 0
Number of infected files found: 0
Number of infected files repaired/deleted: 0
Number of infections removed: 0
Total scanning time: 32m 13s
_____________________
log di mbr. exe

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
malicious code @ sector 0xe4f8121 size 0x1fd !
copy of MBR has been found in sector 62 !

grazie Phils
r16
Inviato: Tuesday, December 02, 2008 11:48:25 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Beh..... uno dei due si sbaglia.
Io conosco 2 software che riescono a localizzare questo Rootkit.
Uno è Gmer, l'altro è Prevx CSI
Prova a fare una scansione con Prevx CSI.Dopo aver terminato la scansione per ottenere il log clicca su Options - Save a Log File e postalo.
ROOTKIT-\\.\PhysicalDrive0\MBR - [512] >> Hidden Disk Sectors Questa è l'infezione del Rootkit.

http://www.prevx.com/freescan.asp
phils
Inviato: Thursday, December 04, 2008 8:02:49 PM
Rank: AiutAmico

Iscritto dal : 3/19/2007
Posts: 166
per r16, non è nemmeno il caso di postare il log di Prevx CSI , poichè non ha
rilevato nulla , credo proprio che se non c'è alternativa , debba essere un
falso positivo di MBR.exe .

Un saluto Phils
r16
Inviato: Thursday, December 04, 2008 10:25:40 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
phils ha scritto:
per r16, non è nemmeno il caso di postare il log di Prevx CSI , poichè non ha
rilevato nulla , credo proprio che se non c'è alternativa , debba essere un
falso positivo di MBR.exe .

Un saluto Phils

Meglio cosi.Drool
Però trovo strano un falso positivo di MBR.exe .
Sarebbe la prima volta.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.