Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Aiuto Rootkit MBR che non vuole andarsene !!!!P
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 07 Feb 2012 22:42    Oggetto: Aiuto Rootkit MBR che non vuole andarsene !!!!P Rispondi citando

Ciao a tutti ! ,
Da qualche giorno ho trovato un rootkit nell' MBR effettuando una scansione tramite GMER.Premetto di avere Windows 7 con antivirus/firewall Gdata.Ho fatto la scansione dopo aver scoperto che avevano rubato la password della mia posta elettronica ed avevano inviato e-mail di SPAM a tutti i miei contatti anche dopo aver cambiato la password.La scansione con Gmer non sono riuscito a terminarla: infatti mentre stava effettuando la scansione mi è comparsa la schermata blu con conseguente riavvio del computer.Ho anche riprovato ottenendo lo stesso risultato.
Posto il file log della scansione preliminare :
link
Per eliminare il virus ho provato mbr.exe ma in modalità provvisoria non si apriva.... poi ho scaricato dr.web e dopo una scansione di 4 ore e mezza non ha trovato niente Sad .Inoltre ho provato con prevx ma anche lui non ha trovato niente e infine con TDSSkiller ma ha trovato solo un file sospetto :

link
Insomma non so più che fare Crying or Very sad
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 08 Feb 2012 00:34    Oggetto: Rispondi citando

Ciao.
Scarica MBRCheck, e e salvalo sul desktop.
link
Chiudi tutti i programmi.
Doppio click su MBRCheck, che hai scaricato sul desktop, ed eseguilo.
Attendi la fine della scansione.
Finita la scansione (dura pochissimo) posta il log che troverai sul desktop

Domanda:
Posssiedi il CD-DVD d'installazione di Windows 7?
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 08 Feb 2012 17:25    Oggetto: Rispondi citando

Ciao,
il cd d'installazione di Windows 7 ce l'ho.
Inoltre ho eseguito MBRcheck ecco il log :

link
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 08 Feb 2012 17:32    Oggetto: Rispondi citando

Ciao.
Non hai l'MBR infetto.
Che problemi riscontri?
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 08 Feb 2012 17:51    Oggetto: Rispondi citando

Veramente l'unico problema per adesso riscontrato è il fatto che qualcuno ha avuto accesso alla mia posta elettronica con conseguente invio di SPAM.Dopo questo ho cambiato la password(ovviamente scegliendone una elaborata)ma dopo circa una settimana entro nella posta ed hotmail mi avvisa che qualcuno ha nuovamente avuto accesso al mio account.Da lì mi è venuto il sospetto che ci fosse qualche virus e ho effettuato la scansione preliminare con GMER che diceva che avevo un virus nell'MBR.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 08 Feb 2012 19:28    Oggetto: Rispondi citando

Prova a fare un'ulteriore controllo con:
Scarica aswMBR.exe sul desktop.
link
Fai doppio clic aswMBR.exe per eseguirlo
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Postalo qui.
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 09 Feb 2012 15:53    Oggetto: Rispondi citando

Ciao,
ti posto qui il log :

link
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 09 Feb 2012 17:04    Oggetto: Rispondi citando

Ciao.
A grandi linee, sembra che l'MBR sia a posto.
Però 2 tool (aswMBR e GMER) che dicono che hai un settore infetto, (MBRoot code @ sector 312576708 !) può preoccupare.

Con il CD d'installazione di Windows 7 segui queste indicazioni:
link
Leggilo bene.
Dopo aver aperto il "Promp dei comandi" devi digitare:
bootrec / fixmbr e premere INVIO

Attenzione: dopo bootrec devi creare uno spazio.

Digita exit e poi INVIO per uscire.

Leva il Cd quando hai premuto INVIO.
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 10 Feb 2012 20:58    Oggetto: Rispondi citando

Ciao,
Ho eseguito tutti i passaggi e dopo aver inserito il comando mi è apparso "operation completed succesfully".Una volta effettuata la scansione con aswMBR mi ha trovato nuovamente il rootkit ed anche con Gmer ho ottenuto lo stesso risultato Sad
Ti posto il log di aswMBR prima e dopo l'operazione :

link
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 10 Feb 2012 22:01    Oggetto: Rispondi citando

Ciao.
Segui le istruzioni di questo topic per usare Combofix: (usa Internet Explorer, e ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log.
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 10 Feb 2012 23:17    Oggetto: Rispondi citando

Ciao,
ho effettuato la scansione(anche se GDATA nonostante l'abbia disabilitato ha bloccato più volte il processo di combofix)
ecco il log :

link
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 10 Feb 2012 23:44    Oggetto: Rispondi citando

Ciao.
Combofix ha ripristinato un file di sistema molto importante. (Userinit)

Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt


Codice:
KillAll::

Driver::
MEMSWEEP2

File::
c:\windows\system32\E81D.tmp

Folder::
c:\program files\Sophos
c:\users\simone e gaetano\DoctorWeb

Registry::
[-HKEY_LOCAL_MACHINE\system\ControlSet001\services\MEMSWEEP2]



e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 11 Feb 2012 14:23    Oggetto: Rispondi citando

Ciao,
ecco il log :

link
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 11 Feb 2012 14:44    Oggetto: Rispondi citando

Combofix continua a ripristinare Userinit.....

Prova a fare una scansione con GMER per vedere se rileva ancora qualcosa.
Posta il log.

Fai anche questa scansione con OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta i log.
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 11 Feb 2012 22:25    Oggetto: Rispondi citando

Ho provato ad effettuare la scansione con GMER ma dopo un pò mi è comparso il bluescreen con conseguente riavvio Sad ti posto il log della scansione preliminare :

link

Ho fatto anche la scansione con OTL ecco i log :

link

link
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 11 Feb 2012 23:16    Oggetto: Rispondi citando

Sinceramente, a parte qualche rimasuglio di poca importanza, non vedo infezioni.

Scarica ListParts :
link
Esegui lo strumento, fai clic su Scan e allega il log (Result.txt).
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 11 Feb 2012 23:25    Oggetto: Rispondi citando

Ecco il log :

link
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 12 Feb 2012 14:58    Oggetto: Rispondi citando

Mi sembra tutto a posto.
Si sono verificati ancora i problemi iniziali?
Top
Profilo Invia messaggio privato
simoer65
Mortale pio
Mortale pio


Registrato: 12/09/10 21:50
Messaggi: 16
Residenza: Roma

MessaggioInviato: 12 Feb 2012 15:03    Oggetto: Rispondi citando

Per adesso no....
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 12 Feb 2012 15:29    Oggetto: Rispondi

Per il momento, visto che non saprei dove mettere le mani, puoi eseguire delle operazioni di pulizia:
Disattiva il Ripristino configurazione sistema:
link

Apri OTL e clicca su CleanUP.
Si disistallerà Combofix , OTL e TDSSKiller.

Vai in "Programmi e funzionalità" (da Pannello di controllo) e disistalla TUTTE le versioni Java che trovi.

Fai una pulizia con CCleaner. (registro compreso)

Installa l'ultima versione di Java:

link

Riavvia il pc.

Riattiva il Ripristino configurazione sistema.

P.S:
Se noti malfunzionamenti del pc, torna qui.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi