Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Risolto-Rootkit nello MBR Opzioni
wolfestein
Inviato: Friday, May 24, 2013 4:49:19 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
Nel computer di mia nipote con XP home ho rilevato un bel rootkit nello mbr,grosso modo conosco qualche programma per questo tipo d'infezione ma un consiglio da uno più esperto di me in questo campo lo gradirei volentieri.
Grazie.
Sponsor
Inviato: Friday, May 24, 2013 4:49:19 PM

 
r16
Inviato: Friday, May 24, 2013 5:59:56 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao wolf.
Commenta:
conosco qualche programma per questo tipo d'infezione

Se hai il CD d'installazione di XP il mio consiglio è di riscrivere l'MBR per mezzo della Console di ripristino.
E' il metodo più sicuro.

Se vuoi un software puoi provare ASWMBR:
http://public.avast.com/~gmerek/aswMBR.exe

Oppure MBRCheck: (da usare prevalentemente solo per rilevare l'MBR infetto)
http://ad13.geekstogo.com/MBRCheck.exe

Anche RougeKiller può servire. ((è quello più completo)
http://www.sur-la-toile.com/RogueKiller/RogueKiller.exe (per S.O 32 bit)

Vedi tu.
Se serve una mano, sono qui.
rozzello
Inviato: Friday, May 24, 2013 6:00:45 PM
Rank: Member

Iscritto dal : 5/12/2013
Posts: 15
wolfestein ha scritto:
Nel computer di mia nipote con XP home ho rilevato un bel rootkit nello mbr,grosso modo conosco qualche programma per questo tipo d'infezione ma un consiglio da uno più esperto di me in questo campo lo gradirei volentieri.
Grazie.



Ciao Rudy.
Secondo me dovresti fargli un bel formattone.

r16
Inviato: Friday, May 24, 2013 6:01:53 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
rozzello ha scritto:
wolfestein ha scritto:
Nel computer di mia nipote con XP home ho rilevato un bel rootkit nello mbr,grosso modo conosco qualche programma per questo tipo d'infezione ma un consiglio da uno più esperto di me in questo campo lo gradirei volentieri.
Grazie.



Ciao Rudy.
Secondo me dovresti fargli un bel formattone.


Toh....è arrivato il solito......Sick
rozzello
Inviato: Friday, May 24, 2013 6:10:17 PM
Rank: Member

Iscritto dal : 5/12/2013
Posts: 15
r16 ha scritto:
rozzello ha scritto:
wolfestein ha scritto:
Nel computer di mia nipote con XP home ho rilevato un bel rootkit nello mbr,grosso modo conosco qualche programma per questo tipo d'infezione ma un consiglio da uno più esperto di me in questo campo lo gradirei volentieri.
Grazie.



Ciao Rudy.
Secondo me dovresti fargli un bel formattone.


Toh....è arrivato il solito......Sick


Stai calmo, coso !!!
wolfestein
Inviato: Friday, May 24, 2013 7:37:57 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
Grazie r16 per i tuoi precisi e preziosi consigli eseguirò i programmi da te consigliati,nel frattempo ho eseguito OTL e Combofix e quest'ultimo mi ha confermato l'infezione da rootkit in quanto il pc all'avvio presentava la schermata TREND ChipAwayVirus e dopo la sua scansione al riavvio quest'ultima non si è più presentata,per sicurezza ho lanciato Gmer di cui ti posto il log insieme a quello di OTL.
P.S.Il pc adesso mi sembra che funzioni normalmente.
http://wikisend.com/download/474114/OTL.Txt
http://wikisend.com/download/193754/Gmer.log
http://wikisend.com/download/442628/Extras.Txt
http://wikisend.com/download/395474/hijackthis.log
Ri.P.S.Il log di Hijack l'ho fatto prima di iniziare le pulizie.
Salutami il tuo diavoletto.

wolfestein
Inviato: Friday, May 24, 2013 7:51:24 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
r16
Inviato: Friday, May 24, 2013 9:15:13 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao Wolf.
Vorrei vedere il log di Combofix. (se ti è possibile)

Riesegui RougeKiller
Finita la scansione, LASCIA la spunta a questa voce:

[TASK][SUSP PATH] EPUpdater.job : C:\Documents and Settings\Margherita.M\Dati applicazioni\BabSolution\Shared\BabMaint.exe [7] -> Trovato

E TOGLI la spunta a TUTTE le altre.

Clicca su "Delete".
Finita l'eliminazione clicca su "Report".
Postalo qui.
wolfestein
Inviato: Friday, May 24, 2013 11:01:06 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
r16 ti allego i log di Combo e Rouge.
http://wikisend.com/download/603110/ComboFix.txt
http://wikisend.com/download/483628/RKreport[1]_S_12312001_02d2342.txt
Posso eliminare le cartelle Quarantine di Rougue.
Ciao e grazie per il tuo supporto.
r16
Inviato: Saturday, May 25, 2013 12:20:52 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao Wolf.
Il pc è infetto ancora da rootkit, e adware.
Vai in "Installazione Applicazioni" e vedi se trovi un programma denominato "Delta".
Se lo trovi lo elimini.

Scarica Adwcleaner sul desktop:
http://general-changelog-team.fr/fr/downloads/finish/20-outils-de-xplode/2-adwcleaner
Clicca sul pulsante "Elimina".
Conferma con OK le varie finestre che ti compariranno.
Il pc si riavvierà, e uscirà il log con le eliminazioni.
Postalo qui.

Poi:
Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt


Code:
KillAll::

Driver::
plh8.sys

File::
C:\WINDOWS\system32\drivers\plh8.sys

MBR::


e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.

Commenta:
Posso eliminare le cartelle Quarantine di Rougue.

Sì.

Hai eseguito qualche operazione per L'MBR infetto?
wolfestein
Inviato: Saturday, May 25, 2013 6:40:20 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
Appena possibile eseguirò le operazioni consigliate.
Per lo mbr avevo eseguito Gmer,proverò a lanciare anche awsmbr.
Ti saluto r16,spero di riuscire a togliere questo rootkit perché se possibile vorrei evitare la formattazione.
wolfestein
Inviato: Sunday, May 26, 2013 2:03:09 AM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
Log di Combofix:
http://wikisend.com/download/130478/log Combofix.txt
Log di asMBR:
http://wikisend.com/download/121134/aswMBR2.txt
Log di Adwcleaner:
http://wikisend.com/download/190296/AdwCleaner[R2].txt
Il programma Delta non è presente in Installazioni e applicazioni.
r16 ancora grazie per il supporto e buona domenica.
r16
Inviato: Sunday, May 26, 2013 1:38:10 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao Wolf.
Direi che ci siamo.
Il rootkit è stato eliminato.
aswMBR dice che l'MBR è a posto (Windows XP default MBR code)
Non sono convinto di "Delta" in quanto sembra ancora presente in Firefox. (FF - user.js: extensions.delta.vrsnTs - 1.8.16.1623:25)
Puoi andare nelle estensioni di Firefox, ed eliminarlo, oppure fare una pulizia completa con un "Ripristina Firefox":
http://support.mozilla.org/it/kb/funzione-ripristino-firefox

Apri AdwCleaner e clicca "Disistalla".
Vai in C: ed elimina i log di AdwCleaner
Commenta:
AdwCleaner[R1].txt -
AdwCleaner[S1].txt -
AdwCleaner[R2].txt -

Svuota il cestino.

Poi le solite pulizie con CCleaner, e disattivare e poi riattivare il Ripristino configurazione sistema.
Per sicurezza crea anche un punto di ripristino .
Se mi sono dimenticato qualcosa, o riscontri problemi, sono qui.
Il "giovanotto" ti manda saluti e tanti baci.
wolfestein
Inviato: Sunday, May 26, 2013 2:32:02 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
Per sicurezza disinstallerò Firefox,dopo aver disinstallato Combofix fatte le pulizie riattiverò il ripristino di sistema.
Grazie per l'aiuto e a buon rendere.
Un bacione a Christian da nonno Wolf.
r16
Inviato: Sunday, May 26, 2013 2:46:57 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Dimenticavo:
Apri OTL e clicca su CleanUp.
Si disistalla sia Combofix che OTL.
Ciao!
wolfestein
Inviato: Monday, May 27, 2013 12:27:59 AM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,917
Computer ripulito funziona benissimo.
Saluti Rudy.
r16
Inviato: Monday, May 27, 2013 6:01:37 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Contento di essere stato utile a te, e alla tua nipote.
Ciao!
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.