Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

VIRUS - PC AZIENDALE - WINDOWS SECURITY ALERT Opzioni
r16
Inviato: Friday, July 15, 2011 10:35:13 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Commenta:
mi sembra che dopo la prima scansione il pulsante FIX MBR fosse disabilitato, ma lunedì riprovo e faccio come dici.

Se ti segnala delle voci in rosso, (e so anche quali) vedrai in risalto quale pulsante premere.
Dovrebbe essere FIX in quanto l'altro pulsante FixMBR dovrebbe eliminare un particolare bootkit (Whistler)
Caso mai, postami uno screenshot con l'immagine, per vedere quale pulsante devi premere.

cerax
Inviato: Monday, July 18, 2011 8:58:46 AM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
ciao
ri-capitolo:
venerdì alla prima scansione l'unico bottone attivo era FIX e l'ho schiacciato
alla seconda scansione era attivo FIX MBR: ho schiacciato, ma poi no navevo dato l' OK perchè c'era la finsestra che diceva la storia della partizione ....

oggi già alla prima scansione era attivo solo FIX MBR
ho dato OK
riavviato
rifatto la scansione e questo è il log aswMBR(18-lug).txt

-nella nuova scansione ci sono ancora delle linee in rosso
-al riavvio Panda ha comunque come sempre trovato e mandato in quarantena il file test.reg

ciao
r16
Inviato: Monday, July 18, 2011 7:39:14 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Il rootkit c'è ancora.
Prova questo tool:
http://www.malwarecity.com/blog/free-removal-tool-for-tdl4-available-now-1106.html
Scegli la versione a 32 bit (Download the 32-bit version of the tool) che trovi a metà pagina.
Scaricalo sul desktop.
E clicca "Esegui".
Finita la scansione, (dura pochissimo) riavvia il pc.
Riesegui aswMBR, e posta il log.
cerax
Inviato: Tuesday, July 19, 2011 9:57:41 AM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
ciao
oggi non resco ad uploadare su Wikisend, quindi te lo incollo qui il log (tanto è corto)

aswMBR version 0.9.6.399 Copyright(c) 2011 AVAST Software
Run date: 2011-07-19 09:51:47

09:51:47.670 OS Version: Windows 5.1.2600 Service Pack 3
09:51:47.686 Number of processors: 8 586 0x1706
09:51:47.686 ComputerName: PRECISION-T5400 UserName: [ ]
09:51:48.137 Initialize success
09:51:49.335 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1
09:51:49.335 Disk 0 Vendor: Hitachi_ P21O Size: 76293MB BusType: 3
09:51:49.366 Disk 0 MBR read successfully
09:51:49.366 Disk 0 MBR scan
09:51:49.366 Disk 0 unknown MBR code
09:51:49.366 Disk 0 scanning sectors +156232125
09:51:49.397 Disk 0 scanning C:\WINDOWS\system32\drivers
09:51:57.239 Service scanning
09:51:58.219 Disk 0 trace - called modules:
09:51:58.219 ntkrnlpa.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x8943e1ed]<<
09:51:58.219 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8947e9c0]
09:51:58.219 3 CLASSPNP.SYS[b80e8fd7] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x89882030]
09:51:58.219 \Driver\iastor[0x89e402a8] -> IRP_MJ_INTERNAL_DEVICE_CONTROL -> 0x8943e1ed
09:51:58.234 Scan finished successfully
09:52:15.023 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\[ ]\mbr 2011\MBR.dat"
09:52:15.023 The log file has been saved successfully to "C:\Documents and Settings\[ ]\aswMBR(19-7).txt"

la scansione sembra non aver portato a niente, nella finestra sotto non è uscita nessuna operazione eseguita

e il log che ti ho postato sopra di aswMBR presenta ancora le linee rosse

(devo ancora cercare il CD di windows XP oppure no? )
r16
Inviato: Wednesday, July 20, 2011 6:54:58 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Commenta:
(devo ancora cercare il CD di windows XP oppure no? )

Purtroppo sì.
I tool più validi per eliminare questo rootkit li abbiamo provati.
Il migliore (opinione mia) TDSSKiller non parte.....Think
Io ne avrei degli altri, ma non posso garantirti la sicurezza del pc.
Sopratutto se si tratta di un pc aziendale.
Mi dici che marca è quel pc?
cerax
Inviato: Thursday, July 21, 2011 8:56:28 AM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
è un PC della DELL
una workstation
Precision T5400 del 2008

spero finalmente di trovare qualche amico che abbia 'sto maledetto CD di Windows XP originale .... sembra che lo perdano tutti, oppure abbiano solo copie crackate ...
r16
Inviato: Thursday, July 21, 2011 7:37:17 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Commenta:
oppure abbiano solo copie crackate ...

Vanno bene anche quelle.........Whistle
Purchè sia XP, e contenga la Console di Ripristino di Emergenza.
I crack di XP non riguardano l'MBR.
cerax
Inviato: Friday, July 22, 2011 8:32:31 AM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
ma come faccio a sapere prima se c'è la consolo di ripristino di emergenza?
aprendo il CD in esplora risorse lo posso vedere?

oppure lo scopro solo dopo aver avviato il PC tramite CD ?
davix
Inviato: Friday, July 22, 2011 8:59:06 AM

Rank: AiutAmico

Iscritto dal : 2/4/2011
Posts: 4,198
Cerax, i cd originali di XP (o assimilibali Whistle ) sono completi. Il problema sono i dischi cosiddetti di "ripristino del prodotto" che vengono rilasciati dai produttori del computer, che non hanno la funzione di "console".

Ti avevo già postato il link di uTorrent , è un programma per scaricare e condividere i file Torrent, leggero e facile da utilizzare.

... e trovi tutte le ISO di XP da masterizzare che pare!!
Tanto se ti devi far prestare un disco non originale che proviene sicuramente da questi circuiti è meglio che fai da te, così lo controlli con gli antivirus.


--- Beninteso, l'operazione con uTorrent è consigliata sul tuo pc personale. Resta il controllo dell'integrità del file .iso, ma anche questo è in parte verificabile provando il boot da cd-rom sul pc domestico.


P.S. Il SO XP non è più ufficialmente in vendita, quindi non saprei precisamente se c'è violazione di Legge. Questo va sempre precisato.
cerax
Inviato: Friday, July 22, 2011 9:49:02 AM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
ti ringrazio.
non sono molto pratico di uTorrent (non ho abitudine a scaricare film o altro) per questo non ci ho ancora provato (anche se magari sarebbe l'occasione buona per farci amicizia ! )
Proprio perchè immagino ci siano un sacco di download possibili, e tutti che vanno poi verificati ecc ecc ... magari se mi faccio prestare un CD già installato da qualcuno a casa sua sono + sicuro che è funzionante e non ci sono virus.
davix
Inviato: Friday, July 22, 2011 10:18:41 AM

Rank: AiutAmico

Iscritto dal : 2/4/2011
Posts: 4,198
Allora cerca di rimediare un cd originale di XP e ti crei una copia con Ashampoo Burning Studio



Uploaded with ImageShack.us"/>
cerax
Inviato: Friday, July 22, 2011 11:01:12 AM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
r16
Inviato: Friday, July 22, 2011 7:03:25 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
cerax ha scritto:

Se ti ho appena postato, che di metodi ne conosco altri, ma ci sono dei rischi, non puoi postare un link di cui probabilmente non lo conosce nessuno.
Come si fà dirti : "Fidati" !
Bisogna essere degli irresponsabili.

Se ti prendi tu la responsabilità, ti indico altri metodi.
cerax
Inviato: Monday, July 25, 2011 8:34:42 AM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
OK. ricevuto
cerax
Inviato: Monday, July 25, 2011 5:34:17 PM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
un mio amico mi ha dato un disco "non originale" .. ma niente. Quando ho fatto partire il PC da CD-Rom prima mi ha chiesto di "premere un tasto qualsiasi per avviare da CD ROM"
fatto quello è partita una schermata "installazione Windows" e sotto c'era una barra che diceva che si stavano caricando i vari driver ecc ...
ma poi :
SCHERMATA BLU
mi consigliava di verificare un eventuale aggiornamento del BIOS.

Proverò con altri CD
cerax
Inviato: Monday, July 25, 2011 5:45:47 PM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
mi sono ricordato che anche l'altra volta che vi avevo contattato:
http://forum.aiutamici.com/yaf_postst69861_situazione-post--rootkit-HelpAssistant.aspx

avevo avuto un problema con l' MBR e quella volta avevo usato un programmino mbr.exe che avevo scaricato da internet. Questa volta non puo' andare bene, vero?
Scusa R16 non voglio romperti le scatole ... e mi hai già detto che altre vie sono "con rischi" ... ma semplicemente mi è venuto in mente e ho porvato a dirtelo

Poi certo era il PC di casa e quindi ComboFix ha funzionato benissimo senza problemi e questo era un bel vantaggio!
(magari il programma mbr.exe non era servito a niente!)
r16
Inviato: Monday, July 25, 2011 6:42:19 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Prova. (non farai danni, ma penso che non risolverai)

Scarica MBR.EXE direttamente nella Directory C:\ (è importante che venga scaricato in C:\ )
http://www2.gmer.net/mbr/mbr.exe

Fai: Start - Esegui - copia-incolla questo comando: C:\mbr.exe -f e clicca su OK
Non digitare quel comando; FAI il copia-incolla.(si deve rispettare uno spazio che c'è dopo exe )
La scansione dura 1 secondo.
Posta il log, che troverai, dove hai scaricato il Tool, ovvero in C:\

Fai anche così:

Clicca Start

Clicca Esegui...

Digita: cmd

si apre la finestra DOS, digita: CD \

premi invio

digita: mbr* -f (invece di mettere l'asterisco, crea uno spazio )

premi invio

Poi digita: exit

premi invio

Riavvia il pc

Posta qui il contenuto del log C:\mbr.log

cerax
Inviato: Tuesday, July 26, 2011 1:39:11 PM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
ecco il LOG
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: Hitachi_ rev.P21O -> Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 156232125

dopo ho fatto le altre tue istruzioni.
io ho digitato mbr -f
senza nessun asterisco, giusto? oppure dovevo mettere due spazi ?

al riavvio Panda ha messo in quarantena il solito file e poi ho fatto una scansione con aswMBR che ha trovato le solite due righe rosse
cerax
Inviato: Tuesday, July 26, 2011 1:45:43 PM
Rank: AiutAmico

Iscritto dal : 5/27/2010
Posts: 102
nella cartella C:\ ho trovato un file che si chiama
serf_conf.txt
è un file di testo aggiornato all'ora dell'ultimo avvio del PC che all'interno sembra contenere una serie di strani indirizzi . Li posto:
[PANEL_SIGN_CHECK]
[runs_count_begin]
30
[runs_count_end]
[urls_to_serf_begin]
http://www.findsponge.org/ac3.php?aid=484&sid=direc10
http://www.findsponge.org/ac3.php?aid=484&sid=direc10
http://www.findimmense.org/ac3.php?aid=484&sid=direc10
http://www.findimmense.org/ac3.php?aid=484&sid=direc10
http://www.findimmense.org/ac3.php?aid=484&sid=direc10
http://www.findsponge.org/ac3.php?aid=484&sid=direc10
http://www.findsponge.org/ac3.php?aid=484&sid=direc10
http://www.clickharmful.org/ac3.php?aid=484&sid=direc10
http://www.clickharmful.org/ac3.php?aid=484&sid=direc10
http://www.findimmense.org/ac3.php?aid=484&sid=direc10
http://www.clickharmful.org/ac3.php?aid=484&sid=direc10
http://www.findimmense.org/ac3.php?aid=484&sid=direc10
http://www.findsponge.org/ac3.php?aid=484&sid=direc10
http://www.clickharmful.org/ac3.php?aid=484&sid=direc10
[urls_to_serf_end]
[refs_to_change_begin]
www.clickharmful.org/ac3.php=|www.clickharmful.org/search.php
www.findsponge.org/ac3.php=|www.findsponge.org/search.php
www.findimmense.org/ac3.php=|www.findimmense.org/search.php
[refs_to_change_end]
[panels_begin]
findhuge.org
findtelevision.org
findhissing.org
findsuit.org
clickdrea.org
clickdowe.org
[panels_end]
[popupcount_begin]
3
[popupcount_end]
[popupurl_begin]
[popupurl_end]
[popupurl2_begin]
[popupurl2_end]

E' una cosa normale? magari si. Lo elimino?
r16
Inviato: Tuesday, July 26, 2011 6:13:39 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Lo puoi eliminare.
Caso mai, se noti problemi, lo puoi ripristinare dal cestino.

Scarica Bootkit Remover sul desktop
http://www.esagelab.com/files/bootkit_remover.rar

Estrai (è in formato "Rar") la cartella e posiziona il file remover.exe sul desktop (è importante che il file "remover" sia sul Desktop)

Doppio click su "Remover".
Ti appare una finestra tipo Dos.
Copiami qui, quello che c'è scritto sotto: " MBR Status "
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.