Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

r16 : ho ancora mbr infetto??? log di Combofix Opzioni
r16
Inviato: Wednesday, November 18, 2009 10:24:34 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Chissà dove l'hai letta quella procedura....
Inserire il CD del sistema operativo Windows nel lettore.
Avviare il PC selezionando eventualemente dal BIOS il lettore CD/DVD come periferica di Boot.
Premere R per avviare la console di ripristino.
Accedere al prompt dei comandi e digitare i seguenti comandi:
fixmbr
exit e premi Invio
Togliere il supporto CD dal lettore e riavviare il computer


dario-vr
Inviato: Wednesday, November 18, 2009 10:32:57 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
scusa ma non ho capito, io l'ho letta nel sito microsoft.
allora il pc parte da cd di windows e si carica tutto e poi si decide se reinstallare o con il comando R se usare la consolle di ripristino.

La tua procedura come sarebbe. correggimi se sbaglio:
faccio partire il cd di windows
come accedo al prompt dei comandi se il cd fa tutto da solo?
poi ti ricordo che ho due partizioni.
Per favore spiegati meglio.
r16
Inviato: Wednesday, November 18, 2009 10:36:00 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
No, rileggi bene.
Comunque ecco una guida più seria:
http://www.pc-facile.com/guide/utilizzo_console_di_ripristino/38979.htm
Ps:
Devi scegliere la partizione in cui hai installato il S.O.
dario-vr
Inviato: Wednesday, November 18, 2009 10:38:46 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
mi sono spiegato male ma ho usato proprio quella procedura, credimi.
Ce l'ho qui stampata
r16
Inviato: Wednesday, November 18, 2009 10:41:55 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
E dovè che ti blocchi?
dario-vr
Inviato: Wednesday, November 18, 2009 10:46:12 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
C:\Windows
fixmbr

e parte una stringa dove mi dice che il settore di avvio non è corretto ecc.ecc.
e poi mi avverte di possibili danni e se voglio continuare, io rispondo Y
ma mi ripone la domanda diverse volte fino a quando non scrivo N
ed allora ritorna a
c:\Windows
per uscire digito exit


HO LETTO ORA LA GUIDA DI MICROSOFT E FORSE HO CAPITO DOVE E' IL PROBLEMA!

devo scrivere:
fixmbr C

in fondo a questa pagina io capisco così:
http://support.microsoft.com/default.aspx?scid=kb;it;314058
r16
Inviato: Wednesday, November 18, 2009 10:56:52 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Testuale:
Per avviare la console di ripristino abbiamo bisogno del cd originale di windows. Semplicemente avviamo il computer con il cd del sistema operativo inserito e lasciamo che il programma di installazione si carichi. Dopo che il programma di installazione si è caricato, ci chiede se vogliamo procedere installando il sistema operativo oppure utilizzando la console di ripristino. Tutto qua, bisogna semplicemente premere R per avviare la console di ripristino. A questo punto il computer entra in una modalità testuale, simile al dos; innanzitutto ci chiede quale installazione di windows vogliamo riparare. Selezioniamo l’installazione di windows da riparare (generalmente ce ne dovrebbe essere solo una) digitando il numero relativo all’installazione scelta e premiamo invio.

Quando sei nel Prompt dei comandi, digita fixmbr e poi EXIT.
Togli il CD.
E riavvia il pc.
dario-vr
Inviato: Wednesday, November 18, 2009 11:00:23 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
r16 ha scritto:
Testuale:
Per avviare la console di ripristino abbiamo bisogno del cd originale di windows. Semplicemente avviamo il computer con il cd del sistema operativo inserito e lasciamo che il programma di installazione si carichi. Dopo che il programma di installazione si è caricato, ci chiede se vogliamo procedere installando il sistema operativo oppure utilizzando la console di ripristino. Tutto qua, bisogna semplicemente premere R per avviare la console di ripristino. A questo punto il computer entra in una modalità testuale, simile al dos; innanzitutto ci chiede quale installazione di windows vogliamo riparare. Selezioniamo l’installazione di windows da riparare (generalmente ce ne dovrebbe essere solo una) digitando il numero relativo all’installazione scelta e premiamo invio.

Quando sei nel Prompt dei comandi, digita fixmbr e poi EXIT.
Togli il CD.
E riavvia il pc.

ho fatto così ma quando digito fixmbr mi parte quella serie di messaggi, comunque adesso riprovo
dario-vr
Inviato: Wednesday, November 18, 2009 11:24:59 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
ho riprovato ora in diretta (scrivo con un altro pc)
mi dice:
Record di avvio principale non valido o non standard
Prodecedendo le tabelle di partizione potrebbero essere danneggiate
ciò potrebbe provocare l'inaccessibilità di tutte le partizioni del disco rigido corrente,
Se non si hanno problemi nell'accesso al disco si consiglia di non proseguire

Scrivere un nuovo record di avvio principale? io risp Y
e mi ripone la domanda fino a che non scrivo N
e torna a C:\Windows
exit ed esco dalla consolle

Non so più cosa fare ???
r16
Inviato: Wednesday, November 18, 2009 11:35:45 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Prova a fare una scansione co il Tooll MBR e vedi il risultato.
In modalità normale digita:
C:\mbr.exe
Posta il log
dario-vr
Inviato: Wednesday, November 18, 2009 11:44:49 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x022EEAD41
malicious code @ sector 0x022EEAD44 !
PE file found in sector at 0x022EEAD5A !


il risultato come vedi è sempre quello ed ho notato che è sempre nello stesso settore.
ho fatto girare dr.web e non ha trovato niente, sophos antirootkit, pure.
Prevx idem.
Gmer idem.
Avira idem.
Norman ieri sera e idem!
Oramai sono sfinito, mi vien voglia di buttare tutto!
Lascierei anche così perchè ilcomputer gira bene, ma ho timore per i miei dati, soprattutto se uso sito della mia banca!

Cosaltro posso fare???

ora vado a dormire, grazie di cuore davvero, buona notte a te.
il tuo impegno mi è caro. Ciao
r16
Inviato: Wednesday, November 18, 2009 11:50:52 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
No, piano....
Questo è il primo:
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x022EEAD41
malicious code @ sector 0x022EEAD44 !
PE file found in sector at 0x022EEAD5A !


Questo è l'ultimo:
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x022EEAD41

E non mi dice che ci sono Rootkit.
malicious code @ sector 0x022EEAD44 !
PE file found in sector at 0x022EEAD5A !


Per cui, per me, (e non lo dico per niente) l'MBR non ha infezioni.
dario-vr
Inviato: Wednesday, November 18, 2009 11:53:54 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
rileggi il post avev copiato solo una parte! scusa!!!
r16
Inviato: Wednesday, November 18, 2009 11:58:05 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Me ne combini di tutti i colori.Whistle
Non sò più cosa dirti.
Quelle procedure, vanno bene con tutti, fuorchè con te....
Se il pc và bene, tienilo così.
dario-vr
Inviato: Thursday, November 19, 2009 3:48:29 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
Sinceramente tu che faresti al posto mio?

Se ti viene qualche nuova idea fammi sapere.

Per ora ti dico che il computer va ancora bene.
Non so quali conseguenze ne usciranno dal quel MBR corrotto.
Forse si tratta di qualche residuo rimasto nel MBR della precedente infezione?
r16
Inviato: Thursday, November 19, 2009 4:09:42 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Allora...
Ho fatto delle ricerche approfondite.
I creatori di questo bastardo, hanno inventato una nuova variante, molto più difficile da rilevare, e da eliminare.
I Tool che riescono a scoprirlo, sono:
http://www.prevx.com/freescan.asp
ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe
Usando il Tooll di Gmer (http://www2.gmer.net/mbr/mbr.exe), il più delle volte, dopo aver fatto la scansione, di bonifica,continua a rilevarlo.
Ma sembra, che sia un bug dello stesso toll.
Nel 99% dei casi, se dopo le varie bonifiche che sono state eseguite, il pc NON presenta NESSUN problema, è probabile, che sia il tooll, a sbagliare.
Ripeto: se facendo le scansioni con prevx, e drweb, non rilevano l'infezione, il pc dovrebbe essere a posto.
Adesso, con questa nuova variante del Rootkit, anche le altre case antivirus, dovrebbero darsi da fare, per risolvere il problema.
Non chiedermi quando.
dario-vr
Inviato: Thursday, November 19, 2009 4:12:12 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
Mi hai risollevato!
Ieri sera ho passato dr.web cureit e pure Prevscan senza appunto trovare niente.

Grazie, so che se ne avrò bisogno c'è un amico da qlc parte che mi dedicherà sempre tempo attenzione e pazienza.
GRAZIE.
dario-vr
Inviato: Thursday, November 19, 2009 4:12:55 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
dario-vr
Inviato: Thursday, November 19, 2009 4:14:12 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
Mi hai risollevato!
Ieri sera ho passato dr.web cureit e pure Prevscan senza appunto trovare niente.

Il log di Prevx:

log prevx.log

Grazie, so che se ne avrò bisogno c'è un amico da qlc parte che mi dedicherà sempre tempo attenzione e pazienza.
GRAZIE.

PS non so che è successo ma mi son partiti più di un messaggio e no nriesco a togliere i vuoti ed incompleti.
(tanto per cambiare ne ho combinata un'altra)Brick wall Whistle
r16
Inviato: Thursday, November 19, 2009 4:21:07 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Altra informazione utile:
Il Rootkit, (dipende da vari fattori) crea, alle volte, una cartella in C:\Documents and Settings
Chiamata:"HELPASSISTANT" .
Se la trovi, (io non l'ho vista nei log di Systemscan) la si deve eliminare.


Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.