Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

DJI Romo, il robot aspirapolvere tutto trasparente
DJI Romo, il robot aspirapolvere tutto trasparente
Anche DJI entra nel panorama delle aziende che propongono una soluzione per la pulizia di casa, facendo leva sulla propria esperienza legata alla mappatura degli ambienti e all'evitamento di ostacoli maturata nel mondo dei droni. Romo è un robot preciso ed efficace, dal design decisamente originale e unico ma che richiede per questo un costo d'acquisto molto elevato
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
La nuova fotocamera compatta DJI spicca per l'abbinamento ideale tra le dimensioni ridotte e la qualità d'immagine. Può essere installata in punti di ripresa difficilmente utilizzabili con le tipiche action camera, grazie ad una struttura modulare con modulo ripresa e base con schermo che possono essere scollegati tra di loro. Un prodotto ideale per chi fa riprese sportive, da avere sempre tra le mani
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III è la nuvoa fotocamera mirrorless pensata per chi si avvicina alla fotografia e ricerca una soluzione leggera e compatta, da avere sempre a disposizione ma che non porti a rinunce quanto a controllo dell'immagine.
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 02-04-2008, 21:07   #81
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
fatemi capire: state dicendo che è sufficiente l'altra versione di Gmer, avviata in modalità provvisoria?
ottobre_rosso è offline  
Old 02-04-2008, 22:11   #82
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ottobre_rosso Guarda i messaggi
fatemi capire: state dicendo che è sufficiente l'altra versione di Gmer, avviata in modalità provvisoria?
Ciao Ottobre, procedi così scarica la versione beta di Gmer http://www2.gmer.net/beta/gmer.exe ed allega il log per il relativo controllo, stessa cosa per Prevx CSI http://www.prevx.com/freescan.asp

Hosta i log su FileUp http://www.fileup.itadib.com
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 02-04-2008, 23:10   #83
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
Ecco quì:

Dunque: non sò se gioire o meno, nel senso che stando a Gmer e Prevxcsi sarei pulito, tuttavia Mbr mi rileva qualcosina.

Comunque, per informazione, il pc si è stabilizzato: l'utilizzo della CPU è a 0-1% e il processo services.exe (quello che mi dava noie) è stabile sia come CPU che utilizzo di RAM.

Che ne dici?
ottobre_rosso è offline  
Old 02-04-2008, 23:12   #84
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ottobre_rosso Guarda i messaggi
Ecco quì:

Dunque: non sò se gioire o meno, nel senso che stando a Gmer e Prevxcsi sarei pulito, tuttavia Mbr mi rileva qualcosina.

Comunque, per informazione, il pc si è stabilizzato: l'utilizzo della CPU è a 0-1% e il processo services.exe (quello che mi dava noie) è stabile sia come CPU che utilizzo di RAM.

Che ne dici?
Sei ok, inoltre ti sei fatto tutto il passaggio da solo, bravissimo.
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 02-04-2008, 23:43   #85
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
Da solo? veramente ho seguito passo dopo passo le tue indicazioni .

Piuttosto, puoi levarmi due curiosità?
  • perchè il log di Gmer mi indica ancora qualche cosa?

    Quote:
    Disk \Device\Harddisk0\DR0 sector 61: malicious code @ sector 0xe4fbfe2 size 0x1e8
    Disk \Device\Harddisk0\DR0 sector 62: copy of MBR
  • qual'è lo scopo di quel -f nel comando da dare in Start -> esegui?
ottobre_rosso è offline  
Old 02-04-2008, 23:57   #86
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da ottobre_rosso Guarda i messaggi
Da solo? veramente ho seguito passo dopo passo le tue indicazioni .

Piuttosto, puoi levarmi due curiosità?
  • perchè il log di Gmer mi indica ancora qualche cosa?

  • qual'è lo scopo di quel -f nel comando da dare in Start -> esegui?
ecco le due opzioni possibili che si possono impartire:
Codice:
Usage: mbr.exe [options]
  -f                                          - fix mbr 
  -c start_sector size_in_sectors filename    - copy selected sectors to file

samples of usage:

  mbr.exe -c 0 1 copy_of_sector_00
  mbr.exe -c 0x3fdc80 0x1ca copy_of_mbr_rk
qui la guida e tutte le spiegazioni -> http://www2.gmer.net/mbr/

e inoltre:
Codice:
The installer of the rootkit writes the content of malicious kernel driver (244 736 bytes) to the last sectors of the disk (offset: 2 142 830 592) and then modifies sectors 0 (MBR), 60, 61 and 62.

The content of hidden sectors:
# 0 - MBR rootkit loader
# 61 - kernel part of loader
# 62 - copy of original MBR
xcdegasp è offline  
Old 03-04-2008, 00:15   #87
ottobre_rosso
Member
 
L'Avatar di ottobre_rosso
 
Iscritto dal: Jul 2007
Città: La patria della cassoeula!!!
Messaggi: 148
Che dire, ragazzi, c'è sempre da imparare...

Ho provato a riavviare e sembrerebbe stabile: non lamenta più i sintomi descritti quì
Ora non sò se la situazione rimarrà così rosea come lo è attualmente, in ogni caso ringrazio tutti, in particolare Chill-Out, molto disponibile e competente.

ciao
ottobre_rosso è offline  
Old 03-04-2008, 00:47   #88
alelocate
Member
 
Iscritto dal: Mar 2008
Messaggi: 43
Ringrazio anch io tutti, Chill out sei un magoooo
non ho trovato altri forum con la soluzione di questo problema, davvero complimenti!
alelocate è offline  
Old 03-04-2008, 01:17   #89
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Di nulla, felice di essere stato di aiuto
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 03-04-2008, 08:41   #90
onna
Junior Member
 
Iscritto dal: Apr 2008
Messaggi: 15
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Di nulla, felice di essere stato di aiuto
Grazie! ciao!
onna è offline  
Old 03-04-2008, 11:10   #91
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22114
volevo anche segnalarvi questo tool di avira riguardante l'MBR (Avira AntiVir Bootsektor-Repairtool), forse potrebbe tornarvi utile:



http://www.avira.com/en/support/support_downloads.html


bravo chill-out, ti distingui sempre per i tuoi interventi, io l'ho capito già dall'inizio che ti ho letto per la prima volta che eri ingamba!!!
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 03-04-2008, 11:34   #92
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
volevo anche segnalarvi questo tool di avira riguardante l'MBR (Avira AntiVir Bootsektor-Repairtool), forse potrebbe tornarvi utile:



http://www.avira.com/en/support/support_downloads.html


bravo chill-out, ti distingui sempre per i tuoi interventi, io l'ho capito già dall'inizio che ti ho letto per la prima volta che eri ingamba!!!
Grazie molto gentile, ma anche tu sei in gamba
Ottima segnalazione provo a documentarmi sull'utilizzo/applicazione del tool Avira
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 03-04-2008, 13:42   #93
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ottimo c.m.g.
xcdegasp è offline  
Old 03-04-2008, 13:44   #94
PNT999
Junior Member
 
Iscritto dal: Apr 2008
Messaggi: 17
Ciao ragazzi,io sono l'ennesimo con questo problema,i sintomi sono sempre i soliti (service exe che si alza e spreca risorse all'inverosimile,computer impallato,antivirus che non trovano nulla)
Sto smadonnando da una settimana,finalmente ho trovato questo utilissimo thread,ora seguo passo passo quanto detto e posterò i log..speriamo bene.
PNT999 è offline  
Old 03-04-2008, 14:47   #95
BEY0ND
Senior Member
 
L'Avatar di BEY0ND
 
Iscritto dal: Apr 2007
Messaggi: 2306
@ chill-out

1)la sandboxie in teoria dovrebbe bloccarlo l'mbr rootkit?
2)facendo un backup dell'mbr,un restore potrebbe essere sufficente nel caso?
3)molti siti(http://www.f-secure.com/weblog/archives/00001393.html) dai quali si pesca il rootkit sfruttano il buffer overflow,io sto utilizzando da qualche giorno comodo memory firewall,che prevenie da questo genere di attacchi appunto,se non sbaglio tu usavi/usi comodo boclean,hai avuto modo di provare anche cmf?
4)si sa orientativamente quali av,oltre a prevx e gmer,riescono a bloccare il rootkit in questione?

troppe domande?
grazie,ciao e complimenti

Ultima modifica di BEY0ND : 03-04-2008 alle 15:30.
BEY0ND è offline  
Old 03-04-2008, 21:09   #96
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Ciao Beyond e grazie, ti rispondo ovviamente per quel che so allo stato attuale delle cose

Quote:
1)la sandboxie in teoria dovrebbe bloccarlo l'mbr rootkit?
Lo blocca in pratica rimane confinato nella sabbiera

Quote:
2)facendo un backup dell'mbr,un restore potrebbe essere sufficente nel caso?
secondo me IMHO no perchè il rootkit sposta L'MBR "buono" attancando il suo codice all'MBR stesso

Quote:
3)molti siti(http://www.f-secure.com/weblog/archives/00001393.html) dai quali si pesca il rootkit sfruttano il buffer overflow,io sto utilizzando da qualche giorno comodo memory firewall,che prevenie da questo genere di attacchi appunto,se non sbaglio tu usavi/usi comodo boclean,hai avuto modo di provare anche cmf?
CMF non ho avuto modo di provarlo ma se non erro rientra nella categoria dei Behaviour Blocker nello specifico ti proteggerebbe dal Buffer Overflow e basta, ma vengono sfruttate anche altre vulnerabilità

Quote:
4)si sa orientativamente quali av,oltre a prevx e gmer,riescono a bloccare il rootkit in questione?
mi sà che lo cannano in parecchi a parte Prevx CSI che non stà sbagliando un colpo, sul thread c'erano 2 rilevazioni di Avast ed una di CureIt che tra l'altro è stato uno dei primi AV Vendors ad inserirlo nelle signature, per come la vedo io in questo/i casi la prima linea di difesa che è l'AV serve a poco, come nV 25 insegna prevenire è meglio che curare ovvero HIPS oppure Virtualization Software
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 04-04-2008 alle 11:03.
Chill-Out è offline  
Old 04-04-2008, 09:12   #97
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22114
vi dò un'altro piccolo aiutino che forse può esservi utile: leggendo in giro c'è gente che ha risolto il problema dell'MBR rootkit anche con la console di ripristino di windows, tramite il comando fix mbr ed è eliminabile solo quando non è in esecuzione. questo è un mio piccolo pensiero dedicato a voi che state facendo un lavoro da paura!
altri prodotti antirootkit che riescono a individuare questa infezione:

- Trend Micro Rootkit Buster

- F-Secure Blacklight

su Tweakness si afferma che è uno script che fa prendere l'infezione, quindi firefox + noscript dovrebbe garantire la non infezione da questo rootkit. credo che comunque anche opera garantisca sicurezza. non usate mai internet explorer.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.

Ultima modifica di c.m.g : 04-04-2008 alle 09:22.
c.m.g è offline  
Old 04-04-2008, 09:18   #98
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22114
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
ottimo c.m.g.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 04-04-2008, 19:24   #99
PNT999
Junior Member
 
Iscritto dal: Apr 2008
Messaggi: 17
niente da fare...ho letto riletto e seguito alla lettera quanto scritto ma non riesco a risolvere..

° adsr dopo lo scan e dopo aver cliccato clean/remove ads mi da errore....... [error deleting the file stream..impossibile trovare il file specificato]

° a-squared va,ho messo gli oggetti in quarantena e salvato il log .. eccolo --> http://www.fileup.itadib.com/downloa...5JVzUriyIf5Ab8

° prevx trova il rootkit,ma per eliminarlo mi chiede la key (di cui ovviamente non dispongo.)

° gmer2 dopo ore e ore di scansione (6 ore per l'esattezza) lo trova,ma anche qui non vi è nessuna voce per eliminarlo!
ecco qui il log di gmer ---> http://www.fileup.itadib.com/downloa...WnneHMKLRtDO0g
la riga in rosso era questa --> sector 00: MBR rootkit detected !!!

° RootkitBuster lo trova anch'esso ma non vi è nessuna voce per eliminarlo,quarantena e cosi via.
Ecco il relativo log --> http://www.fileup.itadib.com/downloa...kRtEuzzXVej0ip

° Log di Hijackthis --> http://www.fileup.itadib.com/downloa...UvX7V8sNSvbBwT

° Inoltre dato che service exe mi spreca tutte le risorse è già un miracolo se riesco a finire una scansione e salvare il log (ci ho messo sui 15 minuti solo per fare "salva con nome" su un log)

° Pocanzi all'ennesimo riavvio stranamente avast mi ha "finalmente" trovato questo rootkit,e mi ha consigliato di cancellarlo,cosa che ho fatto,ma la situazione è sempre la stessa,il rootkit e li,e service exe. vola..

ora manca solo il log di mbr ..chiudo tutte le applicazioni,lo faccio girare e vediamo..
PNT999 è offline  
Old 04-04-2008, 19:52   #100
mikedivino
Junior Member
 
L'Avatar di mikedivino
 
Iscritto dal: Apr 2008
Messaggi: 13
Pulito!

Salve ragà,appena iscritto al forum,approfitto per salutare tutti...Staff e Utenti e augurare a voi tutti un buon lavoro!
Tanto per iniziare,ero infetto anche io dal vorace e fastidioso rootkit nel MBR...ho seguito alla lettera la guida di Chill-Out ...mbr ripulito e Pc tutto come prima |


Log dopo ripristino:
Stealth MBR rootkit detector 0.2.2 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Grazie mille,saluti!
mikedivino è offline  
 Discussione Chiusa


DJI Romo, il robot aspirapolvere tutto trasparente DJI Romo, il robot aspirapolvere tutto trasparen...
DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1 Micron e millisecondi: la piattaforma ServiceNow...
Addio personal trainer: il coach via AI ...
Creative reinventa il mito Sound Blaster...
Liquid Glass impatta sulla batteria degl...
Grokipedia di Elon Musk accusata di copi...
Google Pixel 9a scende a 382€ su Amazon:...
A 149€ il tablet senza compromessi: 1920...
11 accessori auto utilissimi in offerta ...
C'è un team italiano dietro gli a...
I prossimi iPad Pro avranno un component...
Scende il prezzo del TV LG OLED AI B5 55...
Speciale smartphone, i più sconta...
OnePlus 15 debutta in Cina: nuovo design...
Elon Musk costa caro a Tesla: uno studio...
Battlefield REDSEC esce oggi: ecco l'ora...
5 robot aspirapolvere in forte sconto su...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:17.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v