

Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz
Win32/Mebroot
Moderátor: Moderátoři
Pravidla fóra
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
Re: Win32/Mebroot
A z nej se da jen obnovit co
Zkuste tedy jeste v tom recovery prehoti ten osmy sektor, udelejte zalohu samozrejme)

Re: Win32/Mebroot
jj, tam se pusti jen Lenovacka utilita na obnoveni (bud nejake zalohy, nebo factory default)
prepsani 8sectoru na oddile s Recovery nepomohlo, porad to stejne...
prepsani 8sectoru na oddile s Recovery nepomohlo, porad to stejne...

Re: Win32/Mebroot





Re: Win32/Mebroot
OK, jdu na to
Re: Win32/Mebroot
Jinak predpokladam ze kolegyne tu bude asi az vecer, tak prosim o strpeni...Ja tak nemam rad ty mbr rootkity 

Re: Win32/Mebroot
Nic se nedeje, casu je dost
Ja tu vecer asi stejnak nebudu, takze uvidime 


Re: Win32/Mebroot
Prokonzultujeme to a zkusime neco vymyslet 

Re: Win32/Mebroot
Dobrý večer, ten "%userprofile%\plocha\mbr" -t -s jste spouštěl také?
Stáhněte toto, hoďte to na flešku, nabootujte Hirens Boot CD, spusťte to, zatrhněte Zazálohovat původní MBR sektor a nechte to uložit na flešku. Pak mi oba vytvořené soubory někam upněte.
Stáhněte toto, hoďte to na flešku, nabootujte Hirens Boot CD, spusťte to, zatrhněte Zazálohovat původní MBR sektor a nechte to uložit na flešku. Pak mi oba vytvořené soubory někam upněte.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde
Re: Win32/Mebroot
Zdravim 
"%userprofile%\plocha\mbr" -t -s jsem pak uz nedelal, ptz mi Win nenabehly...
tady mame soubory z FixMbr.exe:
http://leteckaposta.cz/761031366

"%userprofile%\plocha\mbr" -t -s jsem pak uz nedelal, ptz mi Win nenabehly...
tady mame soubory z FixMbr.exe:
http://leteckaposta.cz/761031366
Re: Win32/Mebroot
Tak si pomalu zazálohujte data a asi budete muset přejít k obnově do továrního nastavení.
Poprvé jste to zazdil přepsáním 8 sektoru nulami (byla tam jen neškodná kopie MBR sektoru), která byla navíc potřeba k zavedení systému.
Totálně jste to dodělal fixnutím zavaděče v MBR pomocí FIXMBR.
Lenovo totiž používá nějaký vlastní loader, který se rozkládá ve čtyřech sektorech na začátku disku (včetně sektoru 8).
FIXMBR způsobilo přepsání jejich loaderu standardním loaderem MS.
To co bylo vyhodnoceno jako MBR rootkit byl pravděpodobně právě zavaděč Lenova.
Pokusím se sehnat originální lenovácký MBR zavaděč a zkusíme ho nacpat zpět. Pokud se to nepovede, zbyde už jenom tovární nastavení.
PS: MBR sektor z jednoho Lenova jsem sehnal a samozřejmě se od standardního liší.
Dejte mi čas, musím ho nacpat do souboru a plácnout tam vaší tabulku rozdělení disku.
Pak to zkusíme přepsat. Budeme se modlit, že to bude stejná verze, jakou jste tam měl.
Poprvé jste to zazdil přepsáním 8 sektoru nulami (byla tam jen neškodná kopie MBR sektoru), která byla navíc potřeba k zavedení systému.
Totálně jste to dodělal fixnutím zavaděče v MBR pomocí FIXMBR.
Lenovo totiž používá nějaký vlastní loader, který se rozkládá ve čtyřech sektorech na začátku disku (včetně sektoru 8).
FIXMBR způsobilo přepsání jejich loaderu standardním loaderem MS.
To co bylo vyhodnoceno jako MBR rootkit byl pravděpodobně právě zavaděč Lenova.
Pokusím se sehnat originální lenovácký MBR zavaděč a zkusíme ho nacpat zpět. Pokud se to nepovede, zbyde už jenom tovární nastavení.
PS: MBR sektor z jednoho Lenova jsem sehnal a samozřejmě se od standardního liší.
Dejte mi čas, musím ho nacpat do souboru a plácnout tam vaší tabulku rozdělení disku.
Pak to zkusíme přepsat. Budeme se modlit, že to bude stejná verze, jakou jste tam měl.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde
Re: Win32/Mebroot
Stáhněte tento soubor, uložte ho na flešku, nabootujte Hirens Boot CD, spusťte ten program FixMbr,
na záložce "Obnova ze zálohy" najděte ten soubor upraveny loader.mbr na flešce a zvolte OK. Tím přepíšete standardní loader v MBR tím Lenováckým.
Pak uvidíme.
na záložce "Obnova ze zálohy" najděte ten soubor upraveny loader.mbr na flešce a zvolte OK. Tím přepíšete standardní loader v MBR tím Lenováckým.
Pak uvidíme.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde
Re: Win32/Mebroot
no, to jsem to teda vylepsil, jak tak koukam
upraveny loader jsem nahral, ted uz to nebootuje ani do toho recovery. Disk "hrabe" ale nic se nedeje....

upraveny loader jsem nahral, ted uz to nebootuje ani do toho recovery. Disk "hrabe" ale nic se nedeje....

Re: Win32/Mebroot
Tak to znovu fixněte pomocí FIXMBR, zazálohujte data a obnovte do továrního nastavení.
O tom zavaděči nevím zhola nic, tak to byl pokus. Může obsahovat např. jump na konkrétní sektor, který je pokaždé jiný.
Nebo to může být jiná verze.
O tom zavaděči nevím zhola nic, tak to byl pokus. Může obsahovat např. jump na konkrétní sektor, který je pokaždé jiný.
Nebo to může být jiná verze.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde
Re: Win32/Mebroot
OK OK. Kazdopadne dekuju za snahu opravit to co jsem pokonil 

Re: Win32/Mebroot
Pardon za vstup,,
Možno by stálo za to zmazať recovery partíciu dodávanú Lenovom, označiť Windows partíciu za aktívnu a používať štandardný loader? Systém by mal bežať ďalej. Za predpokladu že nevadí chýbajúca partícia (a bolo by fajn ak už máte vypálený obraz na diskoch pre budúcu reinštaláciu, aj keď použiť sa dá "čistý systém" aj v budúcnosti...)
píšem to sem na posúdenie
nekameňujte ma 
Možno by stálo za to zmazať recovery partíciu dodávanú Lenovom, označiť Windows partíciu za aktívnu a používať štandardný loader? Systém by mal bežať ďalej. Za predpokladu že nevadí chýbajúca partícia (a bolo by fajn ak už máte vypálený obraz na diskoch pre budúcu reinštaláciu, aj keď použiť sa dá "čistý systém" aj v budúcnosti...)
píšem to sem na posúdenie

