|
Rank: AiutAmico
Iscritto dal : 8/7/2007 Posts: 11,016
|
Commenta:mi sembra che dopo la prima scansione il pulsante FIX MBR fosse disabilitato, ma lunedì riprovo e faccio come dici. Se ti segnala delle voci in rosso, (e so anche quali) vedrai in risalto quale pulsante premere. Dovrebbe essere FIX in quanto l'altro pulsante FixMBR dovrebbe eliminare un particolare bootkit ( Whistler) Caso mai, postami uno screenshot con l'immagine, per vedere quale pulsante devi premere.
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
ciao ri-capitolo: venerdì alla prima scansione l'unico bottone attivo era FIX e l'ho schiacciato alla seconda scansione era attivo FIX MBR: ho schiacciato, ma poi no navevo dato l' OK perchè c'era la finsestra che diceva la storia della partizione .... oggi già alla prima scansione era attivo solo FIX MBR ho dato OK riavviato rifatto la scansione e questo è il log aswMBR(18-lug).txt-nella nuova scansione ci sono ancora delle linee in rosso -al riavvio Panda ha comunque come sempre trovato e mandato in quarantena il file test.reg ciao
|
|
Rank: AiutAmico
Iscritto dal : 8/7/2007 Posts: 11,016
|
Il rootkit c'è ancora. Prova questo tool: http://www.malwarecity.com/blog/free-removal-tool-for-tdl4-available-now-1106.htmlScegli la versione a 32 bit (Download the 32-bit version of the tool) che trovi a metà pagina. Scaricalo sul desktop. E clicca "Esegui". Finita la scansione, (dura pochissimo) riavvia il pc. Riesegui aswMBR, e posta il log.
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
ciao oggi non resco ad uploadare su Wikisend, quindi te lo incollo qui il log (tanto è corto)
aswMBR version 0.9.6.399 Copyright(c) 2011 AVAST Software Run date: 2011-07-19 09:51:47
09:51:47.670 OS Version: Windows 5.1.2600 Service Pack 3 09:51:47.686 Number of processors: 8 586 0x1706 09:51:47.686 ComputerName: PRECISION-T5400 UserName: [ ] 09:51:48.137 Initialize success 09:51:49.335 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 09:51:49.335 Disk 0 Vendor: Hitachi_ P21O Size: 76293MB BusType: 3 09:51:49.366 Disk 0 MBR read successfully 09:51:49.366 Disk 0 MBR scan 09:51:49.366 Disk 0 unknown MBR code 09:51:49.366 Disk 0 scanning sectors +156232125 09:51:49.397 Disk 0 scanning C:\WINDOWS\system32\drivers 09:51:57.239 Service scanning 09:51:58.219 Disk 0 trace - called modules: 09:51:58.219 ntkrnlpa.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x8943e1ed]<< 09:51:58.219 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8947e9c0] 09:51:58.219 3 CLASSPNP.SYS[b80e8fd7] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x89882030] 09:51:58.219 \Driver\iastor[0x89e402a8] -> IRP_MJ_INTERNAL_DEVICE_CONTROL -> 0x8943e1ed 09:51:58.234 Scan finished successfully 09:52:15.023 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\[ ]\mbr 2011\MBR.dat" 09:52:15.023 The log file has been saved successfully to "C:\Documents and Settings\[ ]\aswMBR(19-7).txt"
la scansione sembra non aver portato a niente, nella finestra sotto non è uscita nessuna operazione eseguita
e il log che ti ho postato sopra di aswMBR presenta ancora le linee rosse
(devo ancora cercare il CD di windows XP oppure no? )
|
|
Rank: AiutAmico
Iscritto dal : 8/7/2007 Posts: 11,016
|
Commenta:(devo ancora cercare il CD di windows XP oppure no? ) Purtroppo sì.I tool più validi per eliminare questo rootkit li abbiamo provati. Il migliore (opinione mia) TDSSKiller non parte..... Io ne avrei degli altri, ma non posso garantirti la sicurezza del pc. Sopratutto se si tratta di un pc aziendale. Mi dici che marca è quel pc?
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
è un PC della DELL una workstation Precision T5400 del 2008
spero finalmente di trovare qualche amico che abbia 'sto maledetto CD di Windows XP originale .... sembra che lo perdano tutti, oppure abbiano solo copie crackate ...
|
|
Rank: AiutAmico
Iscritto dal : 8/7/2007 Posts: 11,016
|
Commenta:oppure abbiano solo copie crackate ... Vanno bene anche quelle......... Purchè sia XP, e contenga la Console di Ripristino di Emergenza. I crack di XP non riguardano l'MBR.
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
ma come faccio a sapere prima se c'è la consolo di ripristino di emergenza? aprendo il CD in esplora risorse lo posso vedere?
oppure lo scopro solo dopo aver avviato il PC tramite CD ?
|
|
Rank: AiutAmico
Iscritto dal : 2/4/2011 Posts: 4,198
|
Cerax, i cd originali di XP (o assimilibali ) sono completi. Il problema sono i dischi cosiddetti di "ripristino del prodotto" che vengono rilasciati dai produttori del computer, che non hanno la funzione di "console". Ti avevo già postato il link di uTorrent , è un programma per scaricare e condividere i file Torrent, leggero e facile da utilizzare. ... e trovi tutte le ISO di XP da masterizzare che pare!! Tanto se ti devi far prestare un disco non originale che proviene sicuramente da questi circuiti è meglio che fai da te, così lo controlli con gli antivirus. --- Beninteso, l'operazione con uTorrent è consigliata sul tuo pc personale. Resta il controllo dell'integrità del file .iso, ma anche questo è in parte verificabile provando il boot da cd-rom sul pc domestico. P.S. Il SO XP non è più ufficialmente in vendita, quindi non saprei precisamente se c'è violazione di Legge. Questo va sempre precisato.
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
ti ringrazio. non sono molto pratico di uTorrent (non ho abitudine a scaricare film o altro) per questo non ci ho ancora provato (anche se magari sarebbe l'occasione buona per farci amicizia ! ) Proprio perchè immagino ci siano un sacco di download possibili, e tutti che vanno poi verificati ecc ecc ... magari se mi faccio prestare un CD già installato da qualcuno a casa sua sono + sicuro che è funzionante e non ci sono virus.
|
|
Rank: AiutAmico
Iscritto dal : 2/4/2011 Posts: 4,198
|
Allora cerca di rimediare un cd originale di XP e ti crei una copia con Ashampoo Burning StudioUploaded with ImageShack.us"/>
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
|
|
Rank: AiutAmico
Iscritto dal : 8/7/2007 Posts: 11,016
|
Se ti ho appena postato, che di metodi ne conosco altri, ma ci sono dei rischi, non puoi postare un link di cui probabilmente non lo conosce nessuno. Come si fà dirti : " Fidati" ! Bisogna essere degli irresponsabili. Se ti prendi tu la responsabilità, ti indico altri metodi.
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
OK. ricevuto
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
un mio amico mi ha dato un disco "non originale" .. ma niente. Quando ho fatto partire il PC da CD-Rom prima mi ha chiesto di "premere un tasto qualsiasi per avviare da CD ROM" fatto quello è partita una schermata "installazione Windows" e sotto c'era una barra che diceva che si stavano caricando i vari driver ecc ... ma poi : SCHERMATA BLU mi consigliava di verificare un eventuale aggiornamento del BIOS.
Proverò con altri CD
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
mi sono ricordato che anche l'altra volta che vi avevo contattato: http://forum.aiutamici.com/yaf_postst69861_situazione-post--rootkit-HelpAssistant.aspxavevo avuto un problema con l' MBR e quella volta avevo usato un programmino mbr.exe che avevo scaricato da internet. Questa volta non puo' andare bene, vero? Scusa R16 non voglio romperti le scatole ... e mi hai già detto che altre vie sono "con rischi" ... ma semplicemente mi è venuto in mente e ho porvato a dirtelo Poi certo era il PC di casa e quindi ComboFix ha funzionato benissimo senza problemi e questo era un bel vantaggio! (magari il programma mbr.exe non era servito a niente!)
|
|
Rank: AiutAmico
Iscritto dal : 8/7/2007 Posts: 11,016
|
Prova. (non farai danni, ma penso che non risolverai) Scarica MBR.EXE direttamente nella Directory C:\ ( è importante che venga scaricato in C:\ ) http://www2.gmer.net/mbr/mbr.exeFai: Start - Esegui - copia-incolla questo comando: C:\mbr.exe -f e clicca su OK Non digitare quel comando; FAI il copia-incolla.(si deve rispettare uno spazio che c'è dopo exe ) La scansione dura 1 secondo. Posta il log, che troverai, dove hai scaricato il Tool, ovvero in C:\Fai anche così:Clicca Start Clicca Esegui... Digita: cmdsi apre la finestra DOS, digita: CD \premi invio digita: mbr* -f ( invece di mettere l'asterisco, crea uno spazio ) premi invio Poi digita: exitpremi invio Riavvia il pc Posta qui il contenuto del log C:\mbr.log
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
ecco il LOG Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.netWindows 5.1.2600 Disk: Hitachi_ rev.P21O -> Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK copy of MBR has been found in sector 156232125 dopo ho fatto le altre tue istruzioni. io ho digitato mbr -f senza nessun asterisco, giusto? oppure dovevo mettere due spazi ? al riavvio Panda ha messo in quarantena il solito file e poi ho fatto una scansione con aswMBR che ha trovato le solite due righe rosse
|
|
Rank: AiutAmico
Iscritto dal : 5/27/2010 Posts: 102
|
|
|
Rank: AiutAmico
Iscritto dal : 8/7/2007 Posts: 11,016
|
Lo puoi eliminare. Caso mai, se noti problemi, lo puoi ripristinare dal cestino. Scarica Bootkit Remover sul desktophttp://www.esagelab.com/files/bootkit_remover.rarEstrai (è in formato "Rar") la cartella e posiziona il file remover.exe sul desktop ( è importante che il file "remover" sia sul Desktop) Doppio click su " Remover". Ti appare una finestra tipo Dos. Copiami qui, quello che c'è scritto sotto: " MBR Status "
|
|
Guest |