PDA

View Full Version : Trovato Rootkit,che devo fare?!


Gablogan
01-04-2008, 10:10
aiuto per favore,devo aver beccato un virus stranissimo,ieri sera d'improvviso il computer si è spento da solo(chiudendosi regolarmente,come se lo avessi spento io) e si è riavviato,al riavvio mi è apparsa una schermata del bios che non mi era mai apparsa dove una scritta in inglese diceva che ho preso un virus nell'hard disk e dovevo introdurre un floppy disk per tentare di toglierlo,o qualcosa del genere,poi penso di aver scoperto che si trattava dell'antivirus interno alla mia scheda madre asus(che avevo lasciato disattivato dal bios ma che deve essersi attivato nuovamente) cmq al riavvio il pc adesso è estremamente lento,sopratutto su internet dove le pagine si bloccano,non caricano,casca la linea ecc.ho fatto la scanzione approfondita con diversi antivirus,avast,a-squared free ma non mi hanno trovato nulla,ho anche provato a fare una scanzione online ma il sito mentre scandisce mi crasha,oggi dopo aver aggiornato avast mi compare questa scritta

E' STATO TROVATO UN ROOTKIT

NOME DEL FILE MBR:\\.\PHYSICALDRIVE0
TIPO ROOTKIT: FILE NASCOSTO

poi mi viene chiesto se voglio eliminarlo,clicco si il computer si riavvia,parte la scanzione di avast all'accenzione,prima dell'avvio del sistema,e finita la scanzione non trova nulla,e appena si avvia windows mi appare sempre questo messaggio e il virus non si cancella.Che devo fare,aiuto per favore!:cry: L'ho formattato da poco e non voglio rifarlo:muro:

MeRiT10
01-04-2008, 10:58
ho letto le vostre dicussioni.. tutte quelle riguardanti questo virus ho seguito alla lettera la guida per toglierlo.. ma niente.. il programma spagnolo dice
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
ovvero nn trova niente.. avenger nel report che da all'inizio m dice per tutte le stringhe che nn esistono... ho fatto il tool d kaspersky (lab) nn trova niente.. ho gli stessi sintomi descritti da tutti service.exe che succhia ram ciclo idlee ballerino.. il processore che elabora continuamente.. unica variante è che ogni tanto m da errore iexplorer e che il mio ruoter nn m fa cancellare delle porte che avevo aperto per il p2p. Appena formatto lo riprendo.. seppur i programmi installati so' sempre quelli. L'unico antivirus che m dice qualcosa è Dr web cureit che elimina un BackDoor.Maosboot <-- services.exe:944 di system32 ! che devo fare...???? considerando che m ha beccato due pc.. :muro: Ringrazio anticipatamente..

Chill-Out
01-04-2008, 11:06
Stamattina sei il secondo utente con lo stesso problema MBR Rootkit :rolleyes:

Procedi con la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) (questo serve soprattutto per escledere altre infezione che il rootkit nasconde) allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione


MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

● se il relativo txt generato è max 20 kb, allegato alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
● se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP clicca qui per raggiungere FileUP (http://www.fileup.itadib.com/index.php), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

Edit: allega secondo le modalità indicate un log di EliBagla, grazie.

Chill-Out
01-04-2008, 11:10
MBR Rootkit :rolleyes:

Procedi con la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) (questo serve soprattutto per escledere altre infezione che il rootkit nasconde) allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione


MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

● se il relativo txt generato è max 20 kb, allegato alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
● se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP clicca qui per raggiungere FileUP (http://www.fileup.itadib.com/index.php), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

Edit: tra l'altro se non ricordo male mesi addietro ti avrò detto almeno un paio di volte di sostituire Avast con Antivir

xcdegasp
01-04-2008, 11:31
ho unito i due thread essendo lo stesso problema e ancora in fase iniziale, spero gradiate :D :p

MeRiT10
01-04-2008, 13:05
http://www.fileup.itadib.com/download.php?id=t8AjZCNGq05GY3zaKO75

http://www.fileup.itadib.com/download.php?id=1UyRQasLokSYZOsqMmJz

http://www.fileup.itadib.com/download.php?id=F2mWZusPrrWReSyMpkaM

http://www.fileup.itadib.com/download.php?id=Sl14PFfXk9odqpcUDsvV

http://www.fileup.itadib.com/download.php?id=YhgiRmGOVg9HIlFExYU6

http://www.fileup.itadib.com/download.php?id=qG67qPxkERwfWUtY8OVD

http://www.fileup.itadib.com/download.php?id=8mvmj6LAg0BQXfSjLBD8

Dai log noterete subito che sl uno dei software m ha individuato chiaramente il virus.. che è proprio quello che m dicevi ovviamente. Adesso come lo tolgo? Grazie

c.m.g
01-04-2008, 13:35
se ho capito bene si tratta del rootkit dell'Mbr, a questo punto, l'unico sistema che conosco per disinfettarlo è Prevx CSI.

Gablogan
01-04-2008, 13:42
ecco i miei log

adsr
http://www.fileup.itadib.com/download.php?id=hLodyHFfZjC5n49f6nCy
a-squared
http://www.fileup.itadib.com/download.php?id=fVmlkmnFtfApm8wIO4BN
gmer
http://www.fileup.itadib.com/download.php?id=h3F0G3xTwCOkne5fdzfX
hijackthis
http://www.fileup.itadib.com/download.php?id=vR3HB7NZZS9npvsGmFZN
prevxcsi
http://www.fileup.itadib.com/download.php?id=fXuLGdqE7I7xaSFnU5pB

mi pare che l'unico che abbia trovato qualcosa sia prevxcsi ma non me la fa eliminare,perchè vuole il numero di licenza:muro:

xcdegasp
01-04-2008, 13:52
http://www.fileup.itadib.com/download.php?id=t8AjZCNGq05GY3zaKO75

http://www.fileup.itadib.com/download.php?id=1UyRQasLokSYZOsqMmJz

http://www.fileup.itadib.com/download.php?id=F2mWZusPrrWReSyMpkaM

http://www.fileup.itadib.com/download.php?id=Sl14PFfXk9odqpcUDsvV

http://www.fileup.itadib.com/download.php?id=YhgiRmGOVg9HIlFExYU6

http://www.fileup.itadib.com/download.php?id=qG67qPxkERwfWUtY8OVD

http://www.fileup.itadib.com/download.php?id=8mvmj6LAg0BQXfSjLBD8

Dai log noterete subito che sl uno dei software m ha individuato chiaramente il virus.. che è proprio quello che m dicevi ovviamente. Adesso come lo tolgo? Grazie

in gmer controlla di non aver voci in rosso, ovviamente essendo il log in formato txt la visualizzazione dei colori si perde nella formattazione..
rifai la scansione e controlla nella finestra del programma in caso trovi righe rosse mi raccomando copiale qui nella discussione.


dal log di HiJackThis vedo che devi assolutamente aggiornare cose realmente molto critiche!
disinstalla Acrobat 5.0 in favore del gratuito-potente-veloce ed esente da falle critiche -> Foxitreader (http://www.foxitsoftware.com/pdf/rd_intro.php)

disinstalla Java 1.6.0_03 e scarica la nuova 1.6.0_05 (devi isinstallarla altrimenti rimane attiva anche la vecchia versione).


per prevxCSI invece:

C:\WINDOWS\system32\drivers\klif.sys InMem: 0 Det [U] MD5: 214B9713C850A8C798AD76147F82EDF7 PX5: 13E0634510B595D40C5802FB042F50007F4FBFC1
REGSERVICE - \REGISTRY\Machine\SYSTEM\ControlSet001\Services\klif - ImagePath [C:\WINDOWS\system32\drivers\klif.sys]


ROOTKIT-\\.\PhysicalDrive0\MBR - [512] >> Hidden Disk Sectors

c.m.g
01-04-2008, 13:52
sarei curioso di sapere come l'avete preso!!!

xcdegasp
01-04-2008, 13:59
io sono dubbioso...
MeRiT10, sei sicuro che facendo una scansione completa avira non identifica il problema nel MBR ?

xcdegasp
01-04-2008, 14:04
@ Gablogan:
disinstalla l'obsoleto Acrobat 7.0 in favore di FoxitReader (http://www.foxitsoftware.com/pdf/rd_intro.php) :)

c.m.g
01-04-2008, 14:07
io sono dubbioso...
MeRiT10, sei sicuro che facendo una scansione completa avira non identifica il problema nel MBR ?

forse non ha attivato la rilevazione rootkit in expert mode e c'è anche l'opzione per scansionare il settore di avvio (MBR) ;)

eraser
01-04-2008, 14:09
io sono dubbioso...
MeRiT10, sei sicuro che facendo una scansione completa avira non identifica il problema nel MBR ?

Prevx CSI non ha sbagliato ;)

Guarda il log di Gmer:


---- Threads - GMER 1.0.14 ----

Thread 4:544 85ED1BF6
Thread 4:548 85ED39A0
Thread 4:552 85ECBE5C
Thread 4:556 85ED1F38
Thread 4:1628 85ECB886
Thread 4:1676 85ECB886
Thread 4:2972 85F040A0
Thread 4:2976 85EF11A0
Thread 4:2980 85F39DD0
Thread 4:2984 85EDD220
Thread 4:3136 85ED1D22

PAGE CLASSPNP.SYS!ClassInitialize + F4 F78764B2 4 Bytes [ 7E, 18, ED, 85 ]
PAGE CLASSPNP.SYS!ClassInitialize + FF F78764BD 4 Bytes [ 28, C4, EC, 85 ]
PAGE CLASSPNP.SYS!ClassInitialize + 10A F78764C8 4 Bytes [ 90, 18, ED, 85 ]
PAGE CLASSPNP.SYS!ClassInitialize + 111 F78764CF 4 Bytes [ 84, 18, ED, 85 ]
PAGE CLASSPNP.SYS!ClassInitialize + 118 F78764D6 4 Bytes [ 8A, 18, ED, 85 ]


L'infezione da MBR rootkit è presente :)

xcdegasp
01-04-2008, 14:14
a questo punto mettiamo il link alla Guida per configurare Avira correttamente:
http://www.hwupgrade.it/forum/showthread.php?t=1514684

avast non so come si comporti con i rootkit quindi facciamo fare il test a MeRiT10



@ eraser:
infatti ero dubbioso solo sul fatto che non incollassero le voci rosse di gmer e che Avira non si attivasse con pop-up rossi fuoco.
era un modo vellutato per risvegliare l'attenzione agli utenti :D

sono sempre molto contento di leggerti da queste parti :p

c.m.g
01-04-2008, 14:30
[...]

sono sempre molto contento di leggerti da queste parti :p

beh ovviamente mi associo, non è da tutti i forum avere un grande ricercatore di malware italiano che posta nel nostro/suo forum :D

Chill-Out
01-04-2008, 14:55
@Gablogan
@MeRiT10

MBR confermato in attesa della scansione con Avira Antivir correttamente configurato come da Guida già linkata, ripetete la scansione con questa versione di Gmer http://www2.gmer.net/beta/gmer.exe allegate sia il log per intero, sia le eventuali righe rosse.

@MeRiT10 dov'è il tuo antivirus?
@Gablogan direi che è arrivato il momento di installarlo questo Antivir ;)

Chill-Out
01-04-2008, 15:24
sarei curioso di sapere come l'avete preso!!!

Ciao, probabilmente
Microsoft Data Access Components (MDAC) Function vulnerability (MS06-014)
AOL SuperBuddy ActiveX Control Code Execution vulnerability (CVE-2006-5820)
Online Media Technologies NCTsoft NCTAudioFile2 ActiveX Buffer Overflow (CVE-2007-0018)
GOM Player "GomWeb3" ActiveX Control Buffer Overflow (CVE-2007-5779)
Microsoft Internet Explorer WebViewFolderIcon setSlice (CVE-2006-3730)
Yahoo! JukeBox datagrid.dll AddButton() Buffer Overflow
DirectAnimation.PathControl KeyFrame vulnerability (CVE-2006-4777)
Microsoft DirectSpeechSynthesis Module Remote Buffer Overflow

c.m.g
01-04-2008, 15:44
Ciao, probabilmente
Microsoft Data Access Components (MDAC) Function vulnerability (MS06-014)
AOL SuperBuddy ActiveX Control Code Execution vulnerability (CVE-2006-5820)
Online Media Technologies NCTsoft NCTAudioFile2 ActiveX Buffer Overflow (CVE-2007-0018)
GOM Player "GomWeb3" ActiveX Control Buffer Overflow (CVE-2007-5779)
Microsoft Internet Explorer WebViewFolderIcon setSlice (CVE-2006-3730)
Yahoo! JukeBox datagrid.dll AddButton() Buffer Overflow
DirectAnimation.PathControl KeyFrame vulnerability (CVE-2006-4777)
Microsoft DirectSpeechSynthesis Module Remote Buffer Overflow

grazie per la tua agenzia (ansa)!!! :D ;)

Chill-Out
01-04-2008, 15:59
grazie per la tua agenzia (ansa)!!! :D ;)

;)

come dicevo al Mod. prima o poi avremmo visto i primi utenti alle prese con questo maledetto

xcdegasp
01-04-2008, 17:21
ho come il sospetto che dobbiamo pensare a fare il thread-guida :D

alelocate
01-04-2008, 19:24
Io sono un altro :(, sto smadonnando da 10gg perchè ho il pc che da i numeri e l' applicazione serveces.exe si mangia via fino a 300mb da sola! Ho anche aperto una discussione, adesso sto facendo la scansione con antivir configurato correttamente, speriamo in bene, siete grandi ;)

Chill-Out
01-04-2008, 20:43
Io sono un altro :(, sto smadonnando da 10gg perchè ho il pc che da i numeri e l' applicazione serveces.exe si mangia via fino a 300mb da sola! Ho anche aperto una discussione, adesso sto facendo la scansione con antivir configurato correttamente, speriamo in bene, siete grandi ;)

E' 3 :incazzed:
Oltre al log di Antivir serve ul log di Gmer http://www2.gmer.net/beta/gmer.exe allega sia il log per intero, sia le eventuali righe rosse.

alelocate
01-04-2008, 20:48
E' 3 :incazzed:
Oltre al log di Antivir serve ul log di Gmer http://www2.gmer.net/beta/gmer.exe allega sia il log per intero, sia le eventuali righe rosse.
Situazione drammatica:
Gmer a un certo punto mi blocca il sistema con pagina blu.
Antivir non rileva nulla.
Sono riuscito una volta a far terminare Gmer ma non ci sono chiavi in rosso :S
Come dice Banfi sono VOLATILI PER DIABETICI (c...i amari):cry:

Chill-Out
01-04-2008, 20:52
Situazione drammatica:
Gmer a un certo punto mi blocca il sistema con pagina blu.
Antivir non rileva nulla.
Sono riuscito una volta a far terminare Gmer ma non ci sono chiavi in rosso :S
Come dice Banfi sono VOLATILI PER DIABETICI (c...i amari):cry:

Senza vedere i log tiro ad indovinare

alelocate
01-04-2008, 21:03
Ora non posso postarlo perchè sono a casa, il pc è quello dell' ufficio se no ovviamente lo avrei inserito;)
Qua ci sono gli altri miei log http://www.hwupgrade.it/forum/showthread.php?t=1710881

Chill-Out
01-04-2008, 21:08
Te l'avevo detto che non sono un'indovino :D attendiamo i log del Pc dell'ufficio ;)

alelocate
01-04-2008, 21:16
Si domani lo posto grazie dell' attenzione Nostradamus:D

Chill-Out
01-04-2008, 21:19
Si domani lo posto grazie dell' attenzione Nostradamus:D

Mica era un'indovino :asd:

alelocate
01-04-2008, 21:25
:what: :boh:

ottobre_rosso
01-04-2008, 22:27
Ragazzi, io sono il quarto. Giusto un'ora fà ho scoperto, attraverso Avast (installato per pura curiosità) di avere il rootkit in oggetto. Prima mi appare questo messaggio

http://www.uploadandgo.com/thumbs/Rootkit.JPG (http://www.uploadandgo.com/gallery.php?entry=images/Rootkit.JPG)

e, dopo aver spuntato la voce "elimina ora", quest'altro messaggio

http://www.uploadandgo.com/thumbs/Error.JPG (http://www.uploadandgo.com/gallery.php?entry=images/Error.JPG)

Eccovi, nel dettaglio, la mia disavventura (http://www.hwupgrade.it/forum/showthread.php?t=1703449)

juninho85
01-04-2008, 23:34
eh eh,la blocklist...:fiufiu:

doctormarx
02-04-2008, 00:44
non so se posto nel posto giusto, il mio è diverso. il mio rootkit è "asc3550p.sys"
che faccio?

xcdegasp
02-04-2008, 06:59
non so se posto nel posto giusto, il mio è diverso. il mio rootkit è "asc3550p.sys"
che faccio?

anche da te vorremmo tutti i log richiesti dalla Guidalla Disinfezione per Infetti :)

MeRiT10
02-04-2008, 09:02
http://www.fileup.itadib.com/download.php?id=g1v62GCiYCscXisV7Ipc

sembra li trovi.. ma li toglie??? il mio pc va sempre uguale...

Chill-Out
02-04-2008, 09:17
http://www.fileup.itadib.com/download.php?id=g1v62GCiYCscXisV7Ipc

sembra li trovi.. ma li toglie??? il mio pc va sempre uguale...

Non ha rilevato nulla, ha messo in quarantena Prevx CSI che puoi ripristinare, manca il log di Gmer come indicato qui: http://www.hwupgrade.it/forum/showpost.php?p=21818744&postcount=17

MeRiT10
02-04-2008, 09:22
allego la scansione d gmer2

http://www.fileup.itadib.com/download.php?id=OSE5SAzzPjvEaH73be4X

Chill-Out
02-04-2008, 09:29
http://www.fileup.itadib.com/download.php?id=g1v62GCiYCscXisV7Ipc questa è la scansione richiesta... ma li toglie? il mio pc va sempre uguale..

hai allegato per la seconda volta il log di Antivir, ti avevo chiesto il log di Gmer con queste modalità
Leggi Avira Antivir non ha rilevato nulla, ha messo in quarantena Prevx CSI che puoi ripristinare, manca il log di Gmer come indicato qui: http://www.hwupgrade.it/forum/showpost.php?p=21818744&postcount=17

MeRiT10
02-04-2008, 09:32
scusa nn ho fatto in tempo a correggere ecco GMER2


http://www.fileup.itadib.com/download.php?id=OSE5SAzzPjvEaH73be4X

Chill-Out
02-04-2008, 09:33
scusa nn ho fatto in tempo a correggere ecco GMER2


http://www.fileup.itadib.com/download.php?id=OSE5SAzzPjvEaH73be4X

righe rosse?

Device \Driver\Disk \Device\Harddisk0\DR0 821FC87E
Device \Driver\Disk \Device\Harddisk1\DR1 821FC87E

questi sono i settori modificati dal rootkit

MeRiT10
02-04-2008, 09:43
nn noto righe rosse...! ah quindi individua i settori corrotti.. che devo fare?

xcdegasp
02-04-2008, 09:48
http://www.fileup.itadib.com/download.php?id=g1v62GCiYCscXisV7Ipc

sembra li trovi.. ma li toglie??? il mio pc va sempre uguale...

non mettere l'euristica "high" ad Avira Antivir altrimenti trova un patello di falsi positivi come per l'appunto PrevxCSI, diventa proprio pericoloso se poi non si sa capire tra le cose segnalate quali siano qulli da metetre in quarantena e quali no!
metti euristica "medium" che ne hai a sufficenza di identificazioni ed già a questo livello ha l'individuazione pari ai livelli più spinti degli antivirus della concorrenza ma in compenso ha molti meno falsi positivi..

MeRiT10
02-04-2008, 10:18
ho appena rifatto GMER sembra che il problema cresca... anche se il mio occhio nn è esperto.. prevxCSI m trova solo la dll d GMER come virus... ma una domanda.. se formatto direttamente... m ricompaiono come prima?

GMER nuovo ---> http://www.fileup.itadib.com/download.php?id=eCM2N7ImoAp35Xym0UGh

Chill-Out
02-04-2008, 10:28
ho appena rifatto GMER sembra che il problema cresca... anche se il mio occhio nn è esperto.. prevxCSI m trova solo la dll d GMER come virus... ma una domanda.. se formatto direttamente... m ricompaiono come prima?

GMER nuovo ---> http://www.fileup.itadib.com/download.php?id=eCM2N7ImoAp35Xym0UGh

Leggere bene:
Allegami un nuovo log di Prevx CSI e relative righe rosse di Gmer

come volevasi dimostrare
Disk \Device\Harddisk0\DR0 sector 00: rootkit-like behavior

MeRiT10
02-04-2008, 10:47
adesso lo vede.. ma nn lo toglie perchè dice che devo comprare la licenza..... :muro: :muro: :muro:
http://www.fileup.itadib.com/download.php?id=ex99NBu9fCjNJVoKtNcB

Chill-Out
02-04-2008, 10:53
adesso lo vede.. ma nn lo toglie perchè dice che devo comprare la licenza....

lo sappiamo che chiede l'acquisto della key è naturale

Fai girare questo tool con tutte le applicazioni chiuse
http://www2.gmer.net/mbr/mbr.exe
al termine nuovo log di Gmer e nuovo log di Prevx CSI NB: se hai installato Prevx lo disinstalli lo riscarichi e lo riesegui, se non l'hai installato lo elimini lo riscarichi e lo riesgui.

aeroxr1
02-04-2008, 10:59
un dubbio ma nod 32 rileva questo tipo di virus ??

Chill-Out
02-04-2008, 11:02
un dubbio ma nod 32 rileva questo tipo di virus ??

Che sappia io NO, ma non è l'unico lo cannano in parecchi, comunque non è propriamente un virus.

xcdegasp
02-04-2008, 11:02
un dubbio ma nod 32 rileva questo tipo di virus ??

nod32 è sempre stato un ottimo antivirus nei controlli del MBR quindi presumo che se impostato a dovere possa bloccare preventivamente l'infezione in quella locazione.. :)

alelocate
02-04-2008, 15:23
Ecco il Log di Gmer, niente in rosso
http://www.fileup.itadib.com/download.php?id=1HN5wcOsfQKEkFbAhjo3

L' unico programma che l' ha trovato è prevx:
http://www.fileup.itadib.com/download.php?id=PcMuXaDfJJ6IlWNMvtsO

HELP :(

Chill-Out
02-04-2008, 15:31
Ecco il Log di Gmer, niente in rosso
http://www.fileup.itadib.com/download.php?id=1HN5wcOsfQKEkFbAhjo3

L' unico programma che l' ha trovato è prevx:
http://www.fileup.itadib.com/download.php?id=PcMuXaDfJJ6IlWNMvtsO

HELP :(

Fai girare questo tool con tutte le applicazioni chiuse
http://www2.gmer.net/mbr/mbr.exe
al termine nuovo log di Gmer e nuovo log di Prevx CSI NB: se hai installato Prevx lo disinstalli lo riscarichi e lo riesegui, se non l'hai installato lo elimini lo riscarichi e lo riesgui.

murack83pa
02-04-2008, 15:34
Ecco il Log di Gmer, niente in rosso
http://www.fileup.itadib.com/download.php?id=1HN5wcOsfQKEkFbAhjo3

L' unico programma che l' ha trovato è prevx:
http://www.fileup.itadib.com/download.php?id=PcMuXaDfJJ6IlWNMvtsO

HELP :(

edit: sbagliato

@ chill: questo tool di gmer è efficacie contro questa nuova versione di mbr rootkit?

alelocate
02-04-2008, 16:19
MbR:http://www.fileup.itadib.com/download.php?id=luT5W3nQoKpchsVd5gTt
GMER:http://www.fileup.itadib.com/download.php?id=Gb77YwBwtdFTIQt6aCoi
PRevx:http://www.fileup.itadib.com/download.php?id=9f9WlSdBYUlENYcSE0W3

Chill-Out
02-04-2008, 16:35
Ok Ale adesso metti MBR.exe direttamenta nella direttrice C:\ e riavvia in modalità provvisoria F8

da Start - Esegui - digita C:\mbr.exe -f clicca su OK

allega il report generato

alelocate
02-04-2008, 16:40
Eccolo:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
MBR rootkit infection detected !
MBR INT 0x13 hook detected !
malicious code @ sector 0x12a18ac1 size 0x1e8 !
copy of MBR has been found in sector 62 !

alelocate
02-04-2008, 16:40
Mi sembra uguale all' altro..

Chill-Out
02-04-2008, 16:47
Mi sembra uguale all' altro..

Ale ripeti la procedura indicata qui http://www.hwupgrade.it/forum/showpost.php?p=21835524&postcount=54
ma da modalità provvisoria F8

alelocate
02-04-2008, 16:49
Non mi funziona l F8 all' avvio, lo faccio col msconfig? (grazie mille di tutto)

Chill-Out
02-04-2008, 16:52
Non mi funziona l F8 all' avvio, lo faccio col msconfig? (grazie mille di tutto)

Si, ma mi raccomando leggi bene le istruzioni che ti ho postato

onna
02-04-2008, 17:01
Ciao io sono l'ennesimo affetto da questo rootkit.

Ho seguito fino all'ultima procedura e il fix ha funzionato..

Dici che sono a posto?

Chill-Out
02-04-2008, 17:03
Ciao io sono l'ennesimo affetto da questo rootkit.

Ho seguito fino all'ultima procedura e il fix ha funzionato..

quale fix?

Dici che sono a posto?

se vuoi puoi allegare i log per il controllo

alelocate
02-04-2008, 17:05
Eccomi:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
MBR rootkit infection detected !
MBR INT 0x13 hook detected !
malicious code @ sector 0x12a18ac1 size 0x1e8 !
copy of MBR has been found in sector 62 !

onna
02-04-2008, 17:13
se vuoi puoi allegare i log per il controllo

Log da windows:

http://www.fileup.itadib.com/download.php?id=CC5HkQ1J0SkiTnxAuLdS

Log da modalità provvisoria con -f

http://www.fileup.itadib.com/download.php?id=stqzQKncpa49HOkRsx0Z

Log da windows dopo aver riavviato:

http://www.fileup.itadib.com/download.php?id=wCgCJOd3r78zudYP1Glh

Chill-Out
02-04-2008, 17:16
Eccomi:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
MBR rootkit infection detected !
MBR INT 0x13 hook detected !
malicious code @ sector 0x12a18ac1 size 0x1e8 !
copy of MBR has been found in sector 62 !


Ale sei sicuro di aver eseguito la procedura correttamente, perchè il log dovrebbe riportare la seguente dicitura original MBR restored successfully !
invece il log si ferma a copy of MBR has been found in sector 62 ! che è l'MBR originale conservato nel settore 62

Vedi qui http://www.fileup.itadib.com/download.php?id=stqzQKncpa49HOkRsx0Z utente Onna

Chill-Out
02-04-2008, 17:19
Log da windows:

http://www.fileup.itadib.com/download.php?id=CC5HkQ1J0SkiTnxAuLdS

Log da modalità provvisoria con -f

http://www.fileup.itadib.com/download.php?id=stqzQKncpa49HOkRsx0Z

Log da windows dopo aver riavviato:

http://www.fileup.itadib.com/download.php?id=wCgCJOd3r78zudYP1Glh

Bravo Onna tutto eseguito alla perfezione, sei OK ;)

onna
02-04-2008, 17:25
Bravo Ona tutto eseguito alla perfezione, sei OK ;)

Tocco ferro :sperem:

Ti allego il log di gmer 2:

http://www.fileup.itadib.com/download.php?id=fNZn8pu6t5uUrf2ypGuA

Ho paura ci sia ancora della merda..

Chill-Out
02-04-2008, 17:26
edit: sbagliato

@ chill: questo tool di gmer è efficacie contro questa nuova versione di mbr rootkit?

@murack83pa
http://www.hwupgrade.it/forum/showpost.php?p=21836107&postcount=63

Chill-Out
02-04-2008, 17:27
Tocco ferro :sperem:

Ti allego il log di gmer 2:

http://www.fileup.itadib.com/download.php?id=fNZn8pu6t5uUrf2ypGuA

Ho paura ci sia ancora della merda..

Allega un log di Prevx CSI

alelocate
02-04-2008, 17:28
Scusami, pensavo che il -f fosse un errore di scrittura ecco qui:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

alelocate
02-04-2008, 17:29
E dopo il riavvio:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

Chill-Out
02-04-2008, 17:31
Scusami, pensavo che il -f fosse un errore di scrittura ecco qui:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Lo sai che sei incredibile, allega un nuovo log di Gmer e Prevx CSI di Prevx CSI anche uno screenshot, ovvero

http://img511.imageshack.us/img511/9240/scancsinuovozo6.jpg

perchè di te non mi posso fidare :D ;)

onna
02-04-2008, 17:37
eccoti csi log..

dovrei esser salvo..

http://www.fileup.itadib.com/download.php?id=j8rDF31JUDSwS2EVyAfm

Chill-Out
02-04-2008, 17:38
eccoti csi log..

dovrei esser salvo..

http://www.fileup.itadib.com/download.php?id=j8rDF31JUDSwS2EVyAfm

Salvo ;)

alelocate
02-04-2008, 17:50
Foto:http://www.fileup.itadib.com/download.php?id=czyQ01XRHCNExnYSycxv
Prevx:http://www.fileup.itadib.com/download.php?id=VqBmLU9NkaWxVofUj2JH
Gmer:http://www.fileup.itadib.com/download.php?id=Ls6dOkJWGnMhK4tosV9J

Spero di non aver commesso errori:D
Chill....non mi dire che ho eliminato il virus, non ci posso credere...è da 10gg che sono in ballo!!

Chill-Out
02-04-2008, 17:53
Foto:http://www.fileup.itadib.com/download.php?id=czyQ01XRHCNExnYSycxv
Prevx:http://www.fileup.itadib.com/download.php?id=VqBmLU9NkaWxVofUj2JH
Gmer:http://www.fileup.itadib.com/download.php?id=Ls6dOkJWGnMhK4tosV9J

Spero di non aver commesso errori:D
Chill....non mi dire che ho eliminato il virus, non ci posso credere...è da 10gg che sono in ballo!!

Pulito ;)

alelocate
02-04-2008, 17:56
MADONNA IO TI SPOSO!!!!!! :)

murack83pa
02-04-2008, 17:57
Salvo ;)

ok, quindi mi sembra di capire con quel tool di gmer, avviato in mod provvissoria si risolva, giusto?

e mi sembra di capire che la versione beta di gmer lo rilevi, sbaglio?

Chill-Out
02-04-2008, 18:08
MADONNA IO TI SPOSO!!!!!! :)

suvvia adesso non esageriamo :asd:

xcdegasp
02-04-2008, 19:22
:rotfl:


ottimo lavoro Chill-Out direi proprio che possiamo fare il tutorial per disinfestare gli utenti dal MBR-rootkit :D
te lo sei guadagnato :p

MeRiT10
02-04-2008, 19:27
ho risolto.. grazie ragazzi siete proprio in gamba!!!!

ottobre_rosso
02-04-2008, 20:07
fatemi capire: state dicendo che è sufficiente l'altra versione di Gmer, avviata in modalità provvisoria?

Chill-Out
02-04-2008, 21:11
fatemi capire: state dicendo che è sufficiente l'altra versione di Gmer, avviata in modalità provvisoria?

Ciao Ottobre, procedi così scarica la versione beta di Gmer http://www2.gmer.net/beta/gmer.exe ed allega il log per il relativo controllo, stessa cosa per Prevx CSI http://www.prevx.com/freescan.asp

Hosta i log su FileUp http://www.fileup.itadib.com

ottobre_rosso
02-04-2008, 22:10
Ecco quì:


PREVXCSI (http://www.fileup.itadib.com/download.php?id=dt7Zdq6VxsPwg49qZ34X)
MBR (http://www.fileup.itadib.com/download.php?id=gmCrmW0cSm35hlQy5FQA)
Gmer (http://www.fileup.itadib.com/download.php?id=rLzpFcYChM6E186fFihc)



Dunque: non sò se gioire o meno, nel senso che stando a Gmer e Prevxcsi sarei pulito, tuttavia Mbr mi rileva qualcosina.

Comunque, per informazione, il pc si è stabilizzato: l'utilizzo della CPU è a 0-1% e il processo services.exe (quello che mi dava noie) è stabile sia come CPU che utilizzo di RAM.

Che ne dici?

Chill-Out
02-04-2008, 22:12
Ecco quì:


PREVXCSI (http://www.fileup.itadib.com/download.php?id=dt7Zdq6VxsPwg49qZ34X)
MBR (http://www.fileup.itadib.com/download.php?id=gmCrmW0cSm35hlQy5FQA)
Gmer (http://www.fileup.itadib.com/download.php?id=rLzpFcYChM6E186fFihc)



Dunque: non sò se gioire o meno, nel senso che stando a Gmer e Prevxcsi sarei pulito, tuttavia Mbr mi rileva qualcosina.

Comunque, per informazione, il pc si è stabilizzato: l'utilizzo della CPU è a 0-1% e il processo services.exe (quello che mi dava noie) è stabile sia come CPU che utilizzo di RAM.

Che ne dici?

Sei ok, inoltre ti sei fatto tutto il passaggio da solo, bravissimo.

ottobre_rosso
02-04-2008, 22:43
Da solo? veramente ho seguito passo dopo passo le tue indicazioni ;) .

Piuttosto, puoi levarmi due curiosità?


perchè il log di Gmer mi indica ancora qualche cosa?

Disk \Device\Harddisk0\DR0 sector 61: malicious code @ sector 0xe4fbfe2 size 0x1e8
Disk \Device\Harddisk0\DR0 sector 62: copy of MBR

qual'è lo scopo di quel -f nel comando da dare in Start -> esegui?

xcdegasp
02-04-2008, 22:57
Da solo? veramente ho seguito passo dopo passo le tue indicazioni ;) .

Piuttosto, puoi levarmi due curiosità?


perchè il log di Gmer mi indica ancora qualche cosa?


qual'è lo scopo di quel -f nel comando da dare in Start -> esegui?


ecco le due opzioni possibili che si possono impartire:

Usage: mbr.exe [options]
-f - fix mbr
-c start_sector size_in_sectors filename - copy selected sectors to file

samples of usage:

mbr.exe -c 0 1 copy_of_sector_00
mbr.exe -c 0x3fdc80 0x1ca copy_of_mbr_rk

qui la guida e tutte le spiegazioni -> http://www2.gmer.net/mbr/

e inoltre:

The installer of the rootkit writes the content of malicious kernel driver (244 736 bytes) to the last sectors of the disk (offset: 2 142 830 592) and then modifies sectors 0 (MBR), 60, 61 and 62.

The content of hidden sectors:
# 0 - MBR rootkit loader
# 61 - kernel part of loader
# 62 - copy of original MBR

:p

ottobre_rosso
02-04-2008, 23:15
Che dire, ragazzi, c'è sempre da imparare...

Ho provato a riavviare e sembrerebbe stabile: non lamenta più i sintomi descritti quì (http://www.hwupgrade.it/forum/showthread.php?t=1703449)
Ora non sò se la situazione rimarrà così rosea come lo è attualmente, in ogni caso ringrazio tutti, in particolare Chill-Out, molto disponibile e competente.

ciao

alelocate
02-04-2008, 23:47
Ringrazio anch io tutti, Chill out sei un magoooo;)
non ho trovato altri forum con la soluzione di questo problema, davvero complimenti!

Chill-Out
03-04-2008, 00:17
Di nulla, felice di essere stato di aiuto ;)

onna
03-04-2008, 07:41
Di nulla, felice di essere stato di aiuto ;)

Grazie! ciao!

c.m.g
03-04-2008, 10:10
volevo anche segnalarvi questo tool di avira riguardante l'MBR (Avira AntiVir Bootsektor-Repairtool), forse potrebbe tornarvi utile:



http://www.avira.com/en/support/support_downloads.html


bravo chill-out, ti distingui sempre per i tuoi interventi, io l'ho capito già dall'inizio che ti ho letto per la prima volta che eri ingamba!!! ;)

Chill-Out
03-04-2008, 10:34
volevo anche segnalarvi questo tool di avira riguardante l'MBR (Avira AntiVir Bootsektor-Repairtool), forse potrebbe tornarvi utile:



http://www.avira.com/en/support/support_downloads.html


bravo chill-out, ti distingui sempre per i tuoi interventi, io l'ho capito già dall'inizio che ti ho letto per la prima volta che eri ingamba!!! ;)

Grazie molto gentile, ma anche tu sei in gamba ;)
Ottima segnalazione provo a documentarmi sull'utilizzo/applicazione del tool Avira :)

xcdegasp
03-04-2008, 12:42
ottimo c.m.g. :)

PNT999
03-04-2008, 12:44
Ciao ragazzi,io sono l'ennesimo con questo problema,i sintomi sono sempre i soliti (service exe che si alza e spreca risorse all'inverosimile,computer impallato,antivirus che non trovano nulla)
Sto smadonnando da una settimana,finalmente ho trovato questo utilissimo thread,ora seguo passo passo quanto detto e posterò i log..speriamo bene. :)

BEY0ND
03-04-2008, 13:47
@ chill-out

1)la sandboxie in teoria dovrebbe bloccarlo l'mbr rootkit?
2)facendo un backup dell'mbr,un restore potrebbe essere sufficente nel caso?
3)molti siti(http://www.f-secure.com/weblog/archives/00001393.html) dai quali si pesca il rootkit sfruttano il buffer overflow,io sto utilizzando da qualche giorno comodo memory firewall,che prevenie da questo genere di attacchi appunto,se non sbaglio tu usavi/usi comodo boclean,hai avuto modo di provare anche cmf?
4)si sa orientativamente quali av,oltre a prevx e gmer,riescono a bloccare il rootkit in questione?

troppe domande?:stordita:
grazie,ciao e complimenti;)

Chill-Out
03-04-2008, 20:09
Ciao Beyond e grazie, ti rispondo ovviamente per quel che so allo stato attuale delle cose

1)la sandboxie in teoria dovrebbe bloccarlo l'mbr rootkit?

Lo blocca in pratica rimane confinato nella sabbiera

2)facendo un backup dell'mbr,un restore potrebbe essere sufficente nel caso?

secondo me IMHO no perchè il rootkit sposta L'MBR "buono" attancando il suo codice all'MBR stesso

3)molti siti(http://www.f-secure.com/weblog/archives/00001393.html) dai quali si pesca il rootkit sfruttano il buffer overflow,io sto utilizzando da qualche giorno comodo memory firewall,che prevenie da questo genere di attacchi appunto,se non sbaglio tu usavi/usi comodo boclean,hai avuto modo di provare anche cmf?

CMF non ho avuto modo di provarlo ma se non erro rientra nella categoria dei Behaviour Blocker nello specifico ti proteggerebbe dal Buffer Overflow e basta, ma vengono sfruttate anche altre vulnerabilità

4)si sa orientativamente quali av,oltre a prevx e gmer,riescono a bloccare il rootkit in questione?

mi sà che lo cannano in parecchi a parte Prevx CSI che non stà sbagliando un colpo, sul thread c'erano 2 rilevazioni di Avast ed una di CureIt che tra l'altro è stato uno dei primi AV Vendors ad inserirlo nelle signature, per come la vedo io in questo/i casi la prima linea di difesa che è l'AV serve a poco, come nV 25 insegna prevenire è meglio che curare ovvero HIPS oppure Virtualization Software

c.m.g
04-04-2008, 08:12
vi dò un'altro piccolo aiutino che forse può esservi utile: leggendo in giro c'è gente che ha risolto il problema dell'MBR rootkit anche con la console di ripristino di windows, tramite il comando fix mbr ed è eliminabile solo quando non è in esecuzione. ;) questo è un mio piccolo pensiero dedicato a voi che state facendo un lavoro da paura! ;)
altri prodotti antirootkit che riescono a individuare questa infezione:

- Trend Micro Rootkit Buster (http://www.trendmicro.com/download/rbuster.asp)

- F-Secure Blacklight (http://www.f-secure.com/weblog/archives/00001409.html)

su Tweakness si afferma che è uno script che fa prendere l'infezione, quindi firefox + noscript dovrebbe garantire la non infezione da questo rootkit. credo che comunque anche opera garantisca sicurezza. non usate mai internet explorer.

c.m.g
04-04-2008, 08:18
ottimo c.m.g. :)

;)

PNT999
04-04-2008, 18:24
niente da fare...ho letto riletto e seguito alla lettera quanto scritto ma non riesco a risolvere..

° adsr dopo lo scan e dopo aver cliccato clean/remove ads mi da errore....... [error deleting the file stream..impossibile trovare il file specificato]

° a-squared va,ho messo gli oggetti in quarantena e salvato il log .. eccolo --> http://www.fileup.itadib.com/download.php?id=BWMum55JVzUriyIf5Ab8

° prevx trova il rootkit,ma per eliminarlo mi chiede la key (di cui ovviamente non dispongo.)

° gmer2 dopo ore e ore di scansione (6 ore per l'esattezza) lo trova,ma anche qui non vi è nessuna voce per eliminarlo!
ecco qui il log di gmer ---> http://www.fileup.itadib.com/download.php?id=xIrPMFWnneHMKLRtDO0g
la riga in rosso era questa --> sector 00: MBR rootkit detected !!!

° RootkitBuster lo trova anch'esso ma non vi è nessuna voce per eliminarlo,quarantena e cosi via. :muro:
Ecco il relativo log --> http://www.fileup.itadib.com/download.php?id=kLfYqvkRtEuzzXVej0ip

° Log di Hijackthis --> http://www.fileup.itadib.com/download.php?id=f6QYy0UvX7V8sNSvbBwT

° Inoltre dato che service exe mi spreca tutte le risorse è già un miracolo se riesco a finire una scansione e salvare il log (ci ho messo sui 15 minuti solo per fare "salva con nome" su un log)

° Pocanzi all'ennesimo riavvio stranamente avast mi ha "finalmente" trovato questo rootkit,e mi ha consigliato di cancellarlo,cosa che ho fatto,ma la situazione è sempre la stessa,il rootkit e li,e service exe. vola..

ora manca solo il log di mbr ..chiudo tutte le applicazioni,lo faccio girare e vediamo..

mikedivino
04-04-2008, 18:52
Salve ragà,appena iscritto al forum,approfitto per salutare tutti...Staff e Utenti e augurare a voi tutti un buon lavoro!
Tanto per iniziare,ero infetto anche io dal vorace e fastidioso rootkit nel MBR...ho seguito alla lettera la guida di Chill-Out :read: ...mbr ripulito e Pc tutto come prima :ave: |


Log dopo ripristino:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Grazie mille,saluti!

PNT999
04-04-2008, 20:25
con il tool segnalato da c.m.g. "F-Secure Blacklight" sono riuscito a rimuoverlo con una semplice scansione e "clean"..almeno cosi mi è apparso a scansione e clean eseguito..ora riavvio,vedo un po come va e provo con l'mbr..

PNT999
04-04-2008, 20:45
ecco..non mi sembra apposto... (premetto che ho solo avviato il tool ..non ho potuto fare quella cosa da esegui per poi riavviare in provvisoria perchè mi dice "impossibile trovare il file mbr.exe. " come mai?!? :confused:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
MBR rootkit code detected !
malicious code @ sector 0x98a412b size 0x1ca !
copy of MBR has been found in sector 62 !
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.


:confused: :confused:

Chill-Out
04-04-2008, 20:54
ecco..non mi sembra apposto... (premetto che ho solo avviato il tool ..non ho potuto fare quella cosa da esegui per poi riavviare in provvisoria perchè mi dice "impossibile trovare il file mbr.exe. " come mai?!? :confused:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
MBR rootkit code detected !
malicious code @ sector 0x98a412b size 0x1ca !
copy of MBR has been found in sector 62 !
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.


:confused: :confused:

No purtroppo dal log si evince che sei infetto/a segui la Guida (http://www.hwupgrade.it/forum/showthread.php?t=1715546) ovviamente devi postare nel Thread indicato, attendiamo i log, ciao.

PNT999
04-04-2008, 21:19
falso allarme,non avevo ben compreso la storia che l'exe del tool si doveva spostare su :C (cosi ho fatto,l'ho passato dall'hard disk esterno G al C .. )
ho riavviato in provvisoria,e riavviato il tool mbr,purtroppo non mi ha generato un log in txt (come ha fatto prima quando era su G) ma mi appariva sulla schermata nera di command...sebbene spariva subito,cliccando un paio di volte invio sono riuscito a leggere e la scritta era proprio questa.

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


quindi sembrerebbe ok.. :) x adesso il pc va che è una scheggia..credo di aver risolto,vedo come va di qua a qualche ora..ma una domanda mi sorge spontanea..se risposto il tool mbr.exe su G (quindi togliendolo da C ) cosa succede? si puo? anche perchè su G mi generava il log in txt..in ogni caso siete grandi,e complimenti a chill out..! ;)

Chill-Out
04-04-2008, 21:25
falso allarme,non avevo ben compreso la storia che l'exe del tool si doveva spostare su :C (cosi ho fatto,l'ho passato dall'hard disk esterno G al C .. )
ho riavviato in provvisoria,e riavviato il tool mbr,purtroppo non mi ha generato un log in txt (come ha fatto prima quando era su G) ma mi appariva sulla schermata nera di command...sebbene spariva subito,cliccando un paio di volte invio sono riuscito a leggere e la scritta era proprio questa.

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


quindi sembrerebbe ok.. :) x adesso il pc va che è una scheggia..credo di aver risolto,vedo come va di qua a qualche ora..ma una domanda mi sorge spontanea..se risposto il tool mbr.exe su G (quindi togliendolo da C ) cosa succede? si puo? anche perchè su G mi generava il log in txt..in ogni caso siete grandi,e complimenti a chill out..! ;)

Senza vedere i log indicati in Guida tiro ad indovinare ma sembra che l'infezione sia stata debellata, il tool puoi metterlo dove ti pare, è ovvio che nel momento in cui devi utilizzarlo devi posizionarlo nella partizione contenente l'SO

PNT999
05-04-2008, 12:16
si si..risolto..!! :D
ad una successiva scansione di controllo con gmer e prevx risulta tutto ok,non mi hanno trovato le stiringhe incriminate ,e il pc ormai va che è una scheggia (con service exe bassissimo ed assolutamente nella norma )
erano 10 giorni che ci smadonnavo...thanks! :cool:

xcdegasp
05-04-2008, 18:26
visto che non ci sono più disinfezioni in pending ossia in attesa di soluzione direi di spostarci nel thread guida:
Guida alla rimozione MASTER BOOT RECORD ROOTKIT - MBR ROOTKIT (http://www.hwupgrade.it/forum/showthread.php?t=1715546)

quindi questo viene chiuso :D