Rimuovere i Virus dal MBR

lunedì, 1 dicembre 2008 di David Terni
commenti stampa

Se leggete questa guida deduco che sappiate cosa sia il MBR e a cosa serva. I virus che lo infettano rientrano in quella categoria di malware anche nota come RootKit, ovvero programmi malevoli che modificano parti sensibilissime di un sistema operativo per rendersi invisibili e fare quello che vogliono. Individuarli e rimuoverli è uno tra i compiti più difficili di un antivirus e non sempre può riuscirci e questa guida va a colmare un eventuale lacuna.

Inutile buttare l’acqua fuori dalla barca se questa è bucata, prima ripariamo il buco.

Con questo concetto voglio spiegare come funziona un rootkit che colpisce il MBR. Avete preso il virus e si è installato nel sistema. Successivamente modifica e si copia, secondo gli ordini del suo padrone, nel MBR. In realtà quindi, il virus lo avete sia nel MBR che dentro al sistema operativo. Tutte le volte che avviate il computer la copia del virus che sta nel MBR guarda se c’è la sua copia nel sistema e se manca, eliminato magari da un antivirus, ce la rimette. Cosa analoga fa la copia del virus dentro al sistema controllando che egli esista ancora nel MBR perché altrimenti ci si rimette. Inutile eliminare il virus solo da una parte. La cosa più semplice sarebbe quella di FORMATTARE tutto e cancellare anche il Master Boot Record tramite un Fdisk. Nel caso non si voglia usare mezzi così estremi allora bisogna andare un po con i piedi di piombo e continuare comunque con la paura che qualcosa sia scappato.

  1. Innanzi tutto vediamo se effettivamente c’è un virus nel MBR. Scarichiamo MBR rootkit detector dal sito, faccio tasto destro su questo collegamento e scegliamo l’opzione “Salva destinazione con nome” e mettiamo il file mbr.exe proprio nel C:\
  2. Andiamo su Start > Esegui e scriviamo cmd e premiamo invia. Scriviamo
    c:\mbr
    se non appare una scritta rassicurante come questa sottostante allora effettivamente c’è qualcosa.
    mbr-rootkit-d
  3. Disattivazione del sistema di ripristino: per evitare che il virus si nasconda in posti non accessibili anche per l’antivirus o a noi utenti è il caso di disattivare il ripristino del computer. Tasto destro su risorse del computer > Proprietà > Ripristino configurazione di sistema > Selezionate l’opzione e premete OK.
    disattiva-ripristino
  4. Assicuriamoci di non aver rootkit nel sistema quindi utilizziamo Gmer che troviamo qui. Effettuiamo la scansione e attendiamo un responso. Proprio come l’antivivirus, anche l’antirootkit può dare un falso positivo quindi in caso di scansione positiva facciamoci una rapida ricerca su internet e capiamo di cosa si tratta e magari qualcuno prima di noi è riuscito a trovare i giusti passi per rimuovere il nostro specifico virus. In caso contrario muniamoci di un buon antivirus, facciamo una scansione molto approfondita ed eliminiamolo.
  5. Sicuri che non esista più una versione attiva nel sistema, riavviamo il computer in modalità provvisoria premendo all’avvio F8. Quando il sistema è attivo andiamo ancora su Start > Esegui e riscriviamo cmd. Questa volta però scriviamo
    c:\mbr –f
    attendiamo che finisca e riavviamo in maniera normale. Rieseguiamo il punto 2 e controlliamo che sia ancora tutto pulito.

Queste a somme righe sono i passi da fare. Ogni virus può differire per specifiche e file infettati. Tuttavia, è mio suggerimento procedere con la cancellazione totale del sistema e della tabella delle partizioni. Seguire questa procedura non è semplice e veloce, me ne rendo conto e i soldi spesi, magari da un professionista, potrebbero essere buttati via se non fosse fatto tutto alla perfezione.

ATTENZIONE! L'articolo che hai letto e' stato scritto piu' di quattro mesi fa. Le informazioni presenti potrebbero dunque non essere aggiornate o non piu' valide!

Tags: , , ,
lunedì, dicembre 1 2008 di David Terni
commenti stampa share

Vuoi ricevere gratuitamente i nuovi articoli sull'informatica di David Terni nella tua casella E-mail o tramite Rss?

E-mail Rss

Altri Articoli Che Ti Potrebbero Interessare:

Ci sono 8 Commenti per questo articolo.

  1. Ottima guida.complimenti e grazie

    utente tom

    1 dicembre, 2008 17:51

  2. Ciao a tutti!
    Io, senza avventurarmi in operazioni che non saprei gestire, volevo semplicemente vedere se nell’ MBR era tutto a posto, così ho cercato di scaricare nella partizione C l’applicazione che tu hai indicato, ma Vista me l’ha impedito, dicendomi di “contattare l’amministratore” (cioè io) per chiedergli l’autorizzazione. Mi ha dato l’alternativa di salvarlo nella cartella dei download. Io l’ho salvato lì e poi ho trasferito il file mbr.exe (tagliandolo e incollandolo) nella partizione C (e durante il processo è apparsa la solita finestra in cui mi si chiedeva la conferma di amministratore per continuare).
    Ora, eseguendo questo file come hai indicato tu (ho modificato il menu start dandogli l’aspetto di XP) mi appariva la finestra nera solo x un istante, poi scompariva subito. Allora ho provato ad eseguire l’applicazione direttamente dalla cartella principale della partizione C. Succedeva la stessa cosa, ma in più veniva creato un nuovo file, sempre col nome “mbr”, e quando l’ho aperto c’era un documento di testo, tipo “blocco note”, su cui c’erano scritte esattamente le stesse tre righe della schermata nera da te citata (quelle rassicuranti)…
    Queste anomalie sono provocate semplicemente dal funzionamento di Vista, diverso da XP?
    Oppure dovrei preocuuparmi?
    Adriana

    utente adriana

    3 dicembre, 2008 22:42

  3. @tom grazie per il complimento

    @adriana: avendo tu Windows Vista hai anche un sistema di autorizzazioni che si chiama UAC. Se tu hai iniziato una procedura che coinvolge un’area “sensibile” del tuo sistema, l’UAC si attiva e ti chiede di proseguire dando il consenso, se non lo dai la procedura si interrompe. Quindi se volevi che il file fosse spostato dovevi autorizzare e non annullare. Modificare l’aspetto come se fosse un XP non cambia, è come se tu avessi riverniciato la tua macchina, ma il motore e quello che sta dentro rimane invariato.

    utente David Terni

    4 dicembre, 2008 08:20

  4. Hai ragione, infatti ho modificato il menu Start solo per motivi di comodità.
    Per quanto riguarda l’UAC, mi è sempre sembrata una specie di presa in giro (l’articolo a cui mi hai rimandato ne è una conferma), e quando voglio fare qualche operazione particolare, se mi appare la finestra con la scelta “continua” o “annulla” di solito seleziono “continua”…
    solo che questa volta (quando ho tentato di scaricare l’applicazione destinandola direttamente in C) si è limitato a dirmi che era necessario contattare l’amministratore, senza darmi ulteriori indicazioni o menu di scelta, per questo l’ho dovuta scaricare nella cartella dei downloas e in seguito l’ho trasferita nella partizione C.
    Quello che in seguito mi ha lasciata perplessa è il fatto che, eseguendo “C:\mbr”, quella schermata nera apparisse solo per una frazione di secondo, mentre di fianco all’applicazione scaricata è apparso quel nuovo file in formato di testo. In ogni caso il messaggio contenuto era rassicurante (device: opened succesfully; user: MBR read succesfully; kernel:MBR read succesfully; user & kernel MBR OK)
    Grazie per la tua pazienza…
    Ciao!

    utente adriana

    4 dicembre, 2008 10:05

  5. @adriana: la schermata nera ti appare per un istante solo perchè non hai seguito alla lettera la guida. Non ho mai detto di mettere il file nel C:\ e cliccarci sopra due volte ma di andare sull’esegui e scrivere cmd poi scrivere c:\mbr. Io più che scriverle le cose non so che fare?!?! eh eh eh =)

    utente David Terni

    4 dicembre, 2008 10:14

  6. ciao
    su windows 7 questa procedura è valida?

    grazie

    utente Valerio

    31 gennaio, 2010 23:04

  7. Trackback / Pingback

Scrivi un commento

I commenti sono senza moderazione, tuttavia...
  • I messaggi contenenti frasi offensive, fuori tema, di propaganda, futili o link di spam saranno modificati o non pubblicati.
  • Accetto le critiche, ma quelle personali mandatele via email

Puoi usare i seguenti tag HTML:
  • <a href="" title=""></a>
  • <blockquote></blockquote>
  • <code></code>
  • <em></em>
  • <strong></strong>

N.B. I campi in rosso sono obbligatori