Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Huawei Matebook 14: sottile, robusto e con un gran display
Huawei Matebook 14: sottile, robusto e con un gran display
Il display da 14,2 pollici di diagonale, dotato di tecnologia OLED e rapporto di 3:2 tra i lati, è il punto di forza di questo notebook votato alla produttività personale. Sottile, robusto e caratterizzato da una elevata autonomia con batteria MateBook 14 svolge al meglio tutte le necessità d'uso di chi deve lavorare e intrattenersi lontano da una presa di corrente
HONOR 200 Series e Studio Harcourt: come fare ritratti con uno smartphone
HONOR 200 Series e Studio Harcourt: come fare ritratti con uno smartphone
Dare nuova linfa ad un comparto fotografico di uno smartphone medio gamma non è facile. HONOR però ci è riuscita con i nuovi HONOR 200 e 200 Pro trovando nello Studio Harcourt di Parigi un alleato capace di co-ingegnerizzare i due smartphone in modo da renderli unici proprio sulle foto ritratto. Ecco cosa significa
Recensione realme GT 6: un nuovo flagship killer con display top e ricarica da 120W
Recensione realme GT 6: un nuovo flagship killer con display top e ricarica da 120W
realme GT 6 fa il suo ingresso nel mercato degli smartphone anche in Italia, volendosi distinguere per le prestazioni e un comparto fotografico molto versatile con un prezzo abbondantemente sotto i 1000€. Fra le sue caratteristiche peculiari un SoC potente e la ricarica da ben 120W, senza dimenticare il display che nei nostri test ha mostrato valori eccezionali. Con queste doti, il nuovo device realme può essere considerato fra i flagship killer del 2024.
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 02-04-2008, 20:07   #81
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
fatemi capire: state dicendo che è sufficiente l'altra versione di Gmer, avviata in modalità provvisoria?
ottobre_rosso è offline  
Old 02-04-2008, 21:11   #82
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ottobre_rosso Guarda i messaggi
fatemi capire: state dicendo che è sufficiente l'altra versione di Gmer, avviata in modalità provvisoria?
Ciao Ottobre, procedi così scarica la versione beta di Gmer http://www2.gmer.net/beta/gmer.exe ed allega il log per il relativo controllo, stessa cosa per Prevx CSI http://www.prevx.com/freescan.asp

Hosta i log su FileUp http://www.fileup.itadib.com
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 02-04-2008, 22:10   #83
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
Ecco quì:

Dunque: non sò se gioire o meno, nel senso che stando a Gmer e Prevxcsi sarei pulito, tuttavia Mbr mi rileva qualcosina.

Comunque, per informazione, il pc si è stabilizzato: l'utilizzo della CPU è a 0-1% e il processo services.exe (quello che mi dava noie) è stabile sia come CPU che utilizzo di RAM.

Che ne dici?
ottobre_rosso è offline  
Old 02-04-2008, 22:12   #84
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ottobre_rosso Guarda i messaggi
Ecco quì:

Dunque: non sò se gioire o meno, nel senso che stando a Gmer e Prevxcsi sarei pulito, tuttavia Mbr mi rileva qualcosina.

Comunque, per informazione, il pc si è stabilizzato: l'utilizzo della CPU è a 0-1% e il processo services.exe (quello che mi dava noie) è stabile sia come CPU che utilizzo di RAM.

Che ne dici?
Sei ok, inoltre ti sei fatto tutto il passaggio da solo, bravissimo.
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 02-04-2008, 22:43   #85
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
Da solo? veramente ho seguito passo dopo passo le tue indicazioni .

Piuttosto, puoi levarmi due curiosità?
  • perchè il log di Gmer mi indica ancora qualche cosa?

    Quote:
    Disk \Device\Harddisk0\DR0 sector 61: malicious code @ sector 0xe4fbfe2 size 0x1e8
    Disk \Device\Harddisk0\DR0 sector 62: copy of MBR
  • qual'è lo scopo di quel -f nel comando da dare in Start -> esegui?
ottobre_rosso è offline  
Old 02-04-2008, 22:57   #86
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
Quote:
Originariamente inviato da ottobre_rosso Guarda i messaggi
Da solo? veramente ho seguito passo dopo passo le tue indicazioni .

Piuttosto, puoi levarmi due curiosità?
  • perchè il log di Gmer mi indica ancora qualche cosa?

  • qual'è lo scopo di quel -f nel comando da dare in Start -> esegui?
ecco le due opzioni possibili che si possono impartire:
Codice:
Usage: mbr.exe [options]
  -f                                          - fix mbr 
  -c start_sector size_in_sectors filename    - copy selected sectors to file

samples of usage:

  mbr.exe -c 0 1 copy_of_sector_00
  mbr.exe -c 0x3fdc80 0x1ca copy_of_mbr_rk
qui la guida e tutte le spiegazioni -> http://www2.gmer.net/mbr/

e inoltre:
Codice:
The installer of the rootkit writes the content of malicious kernel driver (244 736 bytes) to the last sectors of the disk (offset: 2 142 830 592) and then modifies sectors 0 (MBR), 60, 61 and 62.

The content of hidden sectors:
# 0 - MBR rootkit loader
# 61 - kernel part of loader
# 62 - copy of original MBR
xcdegasp è offline  
Old 02-04-2008, 23:15   #87
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
Che dire, ragazzi, c'è sempre da imparare...

Ho provato a riavviare e sembrerebbe stabile: non lamenta più i sintomi descritti quì
Ora non sò se la situazione rimarrà così rosea come lo è attualmente, in ogni caso ringrazio tutti, in particolare Chill-Out, molto disponibile e competente.

ciao
ottobre_rosso è offline  
Old 02-04-2008, 23:47   #88
alelocate
Member
 
Iscritto dal: Mar 2008
Messaggi: 43
Ringrazio anch io tutti, Chill out sei un magoooo
non ho trovato altri forum con la soluzione di questo problema, davvero complimenti!
alelocate è offline  
Old 03-04-2008, 00:17   #89
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Di nulla, felice di essere stato di aiuto
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 03-04-2008, 07:41   #90
onna
Junior Member
 
Iscritto dal: Apr 2008
Messaggi: 15
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Di nulla, felice di essere stato di aiuto
Grazie! ciao!
onna è offline  
Old 03-04-2008, 10:10   #91
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
volevo anche segnalarvi questo tool di avira riguardante l'MBR (Avira AntiVir Bootsektor-Repairtool), forse potrebbe tornarvi utile:



http://www.avira.com/en/support/support_downloads.html


bravo chill-out, ti distingui sempre per i tuoi interventi, io l'ho capito già dall'inizio che ti ho letto per la prima volta che eri ingamba!!!
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 03-04-2008, 10:34   #92
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
volevo anche segnalarvi questo tool di avira riguardante l'MBR (Avira AntiVir Bootsektor-Repairtool), forse potrebbe tornarvi utile:



http://www.avira.com/en/support/support_downloads.html


bravo chill-out, ti distingui sempre per i tuoi interventi, io l'ho capito già dall'inizio che ti ho letto per la prima volta che eri ingamba!!!
Grazie molto gentile, ma anche tu sei in gamba
Ottima segnalazione provo a documentarmi sull'utilizzo/applicazione del tool Avira
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 03-04-2008, 12:42   #93
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
ottimo c.m.g.
xcdegasp è offline  
Old 03-04-2008, 12:44   #94
PNT999
Junior Member
 
Iscritto dal: Apr 2008
Messaggi: 17
Ciao ragazzi,io sono l'ennesimo con questo problema,i sintomi sono sempre i soliti (service exe che si alza e spreca risorse all'inverosimile,computer impallato,antivirus che non trovano nulla)
Sto smadonnando da una settimana,finalmente ho trovato questo utilissimo thread,ora seguo passo passo quanto detto e posterò i log..speriamo bene.
PNT999 è offline  
Old 03-04-2008, 13:47   #95
BEY0ND
Senior Member
 
L'Avatar di BEY0ND
 
Iscritto dal: Apr 2007
Messaggi: 2301
@ chill-out

1)la sandboxie in teoria dovrebbe bloccarlo l'mbr rootkit?
2)facendo un backup dell'mbr,un restore potrebbe essere sufficente nel caso?
3)molti siti(http://www.f-secure.com/weblog/archives/00001393.html) dai quali si pesca il rootkit sfruttano il buffer overflow,io sto utilizzando da qualche giorno comodo memory firewall,che prevenie da questo genere di attacchi appunto,se non sbaglio tu usavi/usi comodo boclean,hai avuto modo di provare anche cmf?
4)si sa orientativamente quali av,oltre a prevx e gmer,riescono a bloccare il rootkit in questione?

troppe domande?
grazie,ciao e complimenti

Ultima modifica di BEY0ND : 03-04-2008 alle 14:30.
BEY0ND è offline  
Old 03-04-2008, 20:09   #96
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Ciao Beyond e grazie, ti rispondo ovviamente per quel che so allo stato attuale delle cose

Quote:
1)la sandboxie in teoria dovrebbe bloccarlo l'mbr rootkit?
Lo blocca in pratica rimane confinato nella sabbiera

Quote:
2)facendo un backup dell'mbr,un restore potrebbe essere sufficente nel caso?
secondo me IMHO no perchè il rootkit sposta L'MBR "buono" attancando il suo codice all'MBR stesso

Quote:
3)molti siti(http://www.f-secure.com/weblog/archives/00001393.html) dai quali si pesca il rootkit sfruttano il buffer overflow,io sto utilizzando da qualche giorno comodo memory firewall,che prevenie da questo genere di attacchi appunto,se non sbaglio tu usavi/usi comodo boclean,hai avuto modo di provare anche cmf?
CMF non ho avuto modo di provarlo ma se non erro rientra nella categoria dei Behaviour Blocker nello specifico ti proteggerebbe dal Buffer Overflow e basta, ma vengono sfruttate anche altre vulnerabilità

Quote:
4)si sa orientativamente quali av,oltre a prevx e gmer,riescono a bloccare il rootkit in questione?
mi sà che lo cannano in parecchi a parte Prevx CSI che non stà sbagliando un colpo, sul thread c'erano 2 rilevazioni di Avast ed una di CureIt che tra l'altro è stato uno dei primi AV Vendors ad inserirlo nelle signature, per come la vedo io in questo/i casi la prima linea di difesa che è l'AV serve a poco, come nV 25 insegna prevenire è meglio che curare ovvero HIPS oppure Virtualization Software
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 04-04-2008 alle 10:03.
Chill-Out è offline  
Old 04-04-2008, 08:12   #97
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
vi dò un'altro piccolo aiutino che forse può esservi utile: leggendo in giro c'è gente che ha risolto il problema dell'MBR rootkit anche con la console di ripristino di windows, tramite il comando fix mbr ed è eliminabile solo quando non è in esecuzione. questo è un mio piccolo pensiero dedicato a voi che state facendo un lavoro da paura!
altri prodotti antirootkit che riescono a individuare questa infezione:

- Trend Micro Rootkit Buster

- F-Secure Blacklight

su Tweakness si afferma che è uno script che fa prendere l'infezione, quindi firefox + noscript dovrebbe garantire la non infezione da questo rootkit. credo che comunque anche opera garantisca sicurezza. non usate mai internet explorer.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.

Ultima modifica di c.m.g : 04-04-2008 alle 08:22.
c.m.g è offline  
Old 04-04-2008, 08:18   #98
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
ottimo c.m.g.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 04-04-2008, 18:24   #99
PNT999
Junior Member
 
Iscritto dal: Apr 2008
Messaggi: 17
niente da fare...ho letto riletto e seguito alla lettera quanto scritto ma non riesco a risolvere..

° adsr dopo lo scan e dopo aver cliccato clean/remove ads mi da errore....... [error deleting the file stream..impossibile trovare il file specificato]

° a-squared va,ho messo gli oggetti in quarantena e salvato il log .. eccolo --> http://www.fileup.itadib.com/downloa...5JVzUriyIf5Ab8

° prevx trova il rootkit,ma per eliminarlo mi chiede la key (di cui ovviamente non dispongo.)

° gmer2 dopo ore e ore di scansione (6 ore per l'esattezza) lo trova,ma anche qui non vi è nessuna voce per eliminarlo!
ecco qui il log di gmer ---> http://www.fileup.itadib.com/downloa...WnneHMKLRtDO0g
la riga in rosso era questa --> sector 00: MBR rootkit detected !!!

° RootkitBuster lo trova anch'esso ma non vi è nessuna voce per eliminarlo,quarantena e cosi via.
Ecco il relativo log --> http://www.fileup.itadib.com/downloa...kRtEuzzXVej0ip

° Log di Hijackthis --> http://www.fileup.itadib.com/downloa...UvX7V8sNSvbBwT

° Inoltre dato che service exe mi spreca tutte le risorse è già un miracolo se riesco a finire una scansione e salvare il log (ci ho messo sui 15 minuti solo per fare "salva con nome" su un log)

° Pocanzi all'ennesimo riavvio stranamente avast mi ha "finalmente" trovato questo rootkit,e mi ha consigliato di cancellarlo,cosa che ho fatto,ma la situazione è sempre la stessa,il rootkit e li,e service exe. vola..

ora manca solo il log di mbr ..chiudo tutte le applicazioni,lo faccio girare e vediamo..
PNT999 è offline  
Old 04-04-2008, 18:52   #100
mikedivino
Junior Member
 
L'Avatar di mikedivino
 
Iscritto dal: Apr 2008
Messaggi: 13
Pulito!

Salve ragà,appena iscritto al forum,approfitto per salutare tutti...Staff e Utenti e augurare a voi tutti un buon lavoro!
Tanto per iniziare,ero infetto anche io dal vorace e fastidioso rootkit nel MBR...ho seguito alla lettera la guida di Chill-Out ...mbr ripulito e Pc tutto come prima |


Log dopo ripristino:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Grazie mille,saluti!
mikedivino è offline  
 Discussione Chiusa


Huawei Matebook 14: sottile, robusto e con un gran display Huawei Matebook 14: sottile, robusto e con un gr...
HONOR 200 Series e Studio Harcourt: come fare ritratti con uno smartphone HONOR 200 Series e Studio Harcourt: come fare ri...
Recensione realme GT 6: un nuovo flagship killer con display top e ricarica da 120W Recensione realme GT 6: un nuovo flagship killer...
OPPO Reno12 Pro 5G: l'AI arriva alla portata di tutti! La recensione OPPO Reno12 Pro 5G: l'AI arriva alla portata di ...
Opel Astra e il ritorno del GSE: ora la parte elettrica significa sportività Opel Astra e il ritorno del GSE: ora la parte el...
Secret Lab: arrivano le promozioni estiv...
Aveva 596 CPU nascoste nell'auto: uomo a...
Dell: metà dei dipendenti rinunci...
Diablo IV è il miglior lancio di ...
DJI Power 500: ce n'era veramente bisogn...
PlayStation VR2 è un flop: Sony, ...
Lo strano caso della cittadina americana...
L'energia rinnovabile a maggio ha copert...
Beyond Good & Evil: remaster la pros...
Fiat Grande Panda, elettrica o benzina, ...
Starlink Mini, il servizio Internet sate...
TSMC, dai wafer rotondi a quelli rettang...
Minecraft arriverà finalmente anche su P...
Razer DeathAdder V3 HyperSpeed: prestazi...
Una vulnerabilità UEFI impatta po...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 19:51.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Served by www3v