Precedente :: Successivo |
Autore |
Messaggio |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 07 Feb 2012 22:42 Oggetto: Aiuto Rootkit MBR che non vuole andarsene !!!!P |
|
|
Ciao a tutti ! ,
Da qualche giorno ho trovato un rootkit nell' MBR effettuando una scansione tramite GMER.Premetto di avere Windows 7 con antivirus/firewall Gdata.Ho fatto la scansione dopo aver scoperto che avevano rubato la password della mia posta elettronica ed avevano inviato e-mail di SPAM a tutti i miei contatti anche dopo aver cambiato la password.La scansione con Gmer non sono riuscito a terminarla: infatti mentre stava effettuando la scansione mi è comparsa la schermata blu con conseguente riavvio del computer.Ho anche riprovato ottenendo lo stesso risultato.
Posto il file log della scansione preliminare :
link
Per eliminare il virus ho provato mbr.exe ma in modalità provvisoria non si apriva.... poi ho scaricato dr.web e dopo una scansione di 4 ore e mezza non ha trovato niente .Inoltre ho provato con prevx ma anche lui non ha trovato niente e infine con TDSSkiller ma ha trovato solo un file sospetto :
link
Insomma non so più che fare  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 08 Feb 2012 00:34 Oggetto: |
|
|
Ciao.
Scarica MBRCheck, e e salvalo sul desktop.
link
Chiudi tutti i programmi.
Doppio click su MBRCheck, che hai scaricato sul desktop, ed eseguilo.
Attendi la fine della scansione.
Finita la scansione (dura pochissimo) posta il log che troverai sul desktop
Domanda:
Posssiedi il CD-DVD d'installazione di Windows 7? |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 08 Feb 2012 17:25 Oggetto: |
|
|
Ciao,
il cd d'installazione di Windows 7 ce l'ho.
Inoltre ho eseguito MBRcheck ecco il log :
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 08 Feb 2012 17:32 Oggetto: |
|
|
Ciao.
Non hai l'MBR infetto.
Che problemi riscontri? |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 08 Feb 2012 17:51 Oggetto: |
|
|
Veramente l'unico problema per adesso riscontrato è il fatto che qualcuno ha avuto accesso alla mia posta elettronica con conseguente invio di SPAM.Dopo questo ho cambiato la password(ovviamente scegliendone una elaborata)ma dopo circa una settimana entro nella posta ed hotmail mi avvisa che qualcuno ha nuovamente avuto accesso al mio account.Da lì mi è venuto il sospetto che ci fosse qualche virus e ho effettuato la scansione preliminare con GMER che diceva che avevo un virus nell'MBR. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 08 Feb 2012 19:28 Oggetto: |
|
|
Prova a fare un'ulteriore controllo con:
Scarica aswMBR.exe sul desktop.
link
Fai doppio clic aswMBR.exe per eseguirlo
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Postalo qui. |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 09 Feb 2012 15:53 Oggetto: |
|
|
Ciao,
ti posto qui il log :
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 09 Feb 2012 17:04 Oggetto: |
|
|
Ciao.
A grandi linee, sembra che l'MBR sia a posto.
Però 2 tool (aswMBR e GMER) che dicono che hai un settore infetto, (MBRoot code @ sector 312576708 !) può preoccupare.
Con il CD d'installazione di Windows 7 segui queste indicazioni:
link
Leggilo bene.
Dopo aver aperto il "Promp dei comandi" devi digitare:
bootrec / fixmbr e premere INVIO
Attenzione: dopo bootrec devi creare uno spazio.
Digita exit e poi INVIO per uscire.
Leva il Cd quando hai premuto INVIO. |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 10 Feb 2012 20:58 Oggetto: |
|
|
Ciao,
Ho eseguito tutti i passaggi e dopo aver inserito il comando mi è apparso "operation completed succesfully".Una volta effettuata la scansione con aswMBR mi ha trovato nuovamente il rootkit ed anche con Gmer ho ottenuto lo stesso risultato
Ti posto il log di aswMBR prima e dopo l'operazione :
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 10 Feb 2012 23:17 Oggetto: |
|
|
Ciao,
ho effettuato la scansione(anche se GDATA nonostante l'abbia disabilitato ha bloccato più volte il processo di combofix)
ecco il log :
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 10 Feb 2012 23:44 Oggetto: |
|
|
Ciao.
Combofix ha ripristinato un file di sistema molto importante. (Userinit)
Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | KillAll::
Driver::
MEMSWEEP2
File::
c:\windows\system32\E81D.tmp
Folder::
c:\program files\Sophos
c:\users\simone e gaetano\DoctorWeb
Registry::
[-HKEY_LOCAL_MACHINE\system\ControlSet001\services\MEMSWEEP2] |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix. |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 11 Feb 2012 14:23 Oggetto: |
|
|
Ciao,
ecco il log :
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 11 Feb 2012 14:44 Oggetto: |
|
|
Combofix continua a ripristinare Userinit.....
Prova a fare una scansione con GMER per vedere se rileva ancora qualcosa.
Posta il log.
Fai anche questa scansione con OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta i log. |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 11 Feb 2012 22:25 Oggetto: |
|
|
Ho provato ad effettuare la scansione con GMER ma dopo un pò mi è comparso il bluescreen con conseguente riavvio ti posto il log della scansione preliminare :
link
Ho fatto anche la scansione con OTL ecco i log :
link
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 11 Feb 2012 23:16 Oggetto: |
|
|
Sinceramente, a parte qualche rimasuglio di poca importanza, non vedo infezioni.
Scarica ListParts :
link
Esegui lo strumento, fai clic su Scan e allega il log (Result.txt). |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 11 Feb 2012 23:25 Oggetto: |
|
|
Ecco il log :
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 12 Feb 2012 14:58 Oggetto: |
|
|
Mi sembra tutto a posto.
Si sono verificati ancora i problemi iniziali? |
|
Top |
|
 |
simoer65 Mortale pio

Registrato: 12/09/10 21:50 Messaggi: 16 Residenza: Roma
|
Inviato: 12 Feb 2012 15:03 Oggetto: |
|
|
Per adesso no.... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 12 Feb 2012 15:29 Oggetto: |
|
|
Per il momento, visto che non saprei dove mettere le mani, puoi eseguire delle operazioni di pulizia:
Disattiva il Ripristino configurazione sistema:
link
Apri OTL e clicca su CleanUP.
Si disistallerà Combofix , OTL e TDSSKiller.
Vai in "Programmi e funzionalità" (da Pannello di controllo) e disistalla TUTTE le versioni Java che trovi.
Fai una pulizia con CCleaner. (registro compreso)
Installa l'ultima versione di Java:
link
Riavvia il pc.
Riattiva il Ripristino configurazione sistema.
P.S:
Se noti malfunzionamenti del pc, torna qui. |
|
Top |
|
 |
|