Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Win32/Mebroot

Patříte mezi Vzorné návštěvníky? Pak je tato sekce pro vás.

Moderátor: Moderátoři

Pravidla fóra
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
Zpráva
Autor
Uživatelský avatar
vyosek
VIP
VIP
Příspěvky: 56373
Registrován: 07 lis 2006 15:24
Bydliště: Šalingrad - Brno

Re: Win32/Mebroot

#31 Příspěvek od vyosek »

A z nej se da jen obnovit co :???: Zkuste tedy jeste v tom recovery prehoti ten osmy sektor, udelejte zalohu samozrejme)
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Steron
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 174
Registrován: 13 kvě 2008 13:12

Re: Win32/Mebroot

#32 Příspěvek od Steron »

jj, tam se pusti jen Lenovacka utilita na obnoveni (bud nejake zalohy, nebo factory default)

prepsani 8sectoru na oddile s Recovery nepomohlo, porad to stejne... :-(

Uživatelský avatar
vyosek
VIP
VIP
Příspěvky: 56373
Registrován: 07 lis 2006 15:24
Bydliště: Šalingrad - Brno

Re: Win32/Mebroot

#33 Příspěvek od vyosek »

:arrow: To je tedy hodne na kkta :?:

:arrow: Vratte ten osmy sektor lenovo jak byl

:arrow: Zkuste jeste jednou prepsat ten osmy na windowsu tim zaloznim

:arrow: Poprosim kolegyni at na to mrkne
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Steron
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 174
Registrován: 13 kvě 2008 13:12

Re: Win32/Mebroot

#34 Příspěvek od Steron »

OK, jdu na to

Uživatelský avatar
vyosek
VIP
VIP
Příspěvky: 56373
Registrován: 07 lis 2006 15:24
Bydliště: Šalingrad - Brno

Re: Win32/Mebroot

#35 Příspěvek od vyosek »

Jinak predpokladam ze kolegyne tu bude asi az vecer, tak prosim o strpeni...Ja tak nemam rad ty mbr rootkity :roll:
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Steron
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 174
Registrován: 13 kvě 2008 13:12

Re: Win32/Mebroot

#36 Příspěvek od Steron »

Nic se nedeje, casu je dost :-) Ja tu vecer asi stejnak nebudu, takze uvidime :James008:

Uživatelský avatar
vyosek
VIP
VIP
Příspěvky: 56373
Registrován: 07 lis 2006 15:24
Bydliště: Šalingrad - Brno

Re: Win32/Mebroot

#37 Příspěvek od vyosek »

Prokonzultujeme to a zkusime neco vymyslet :James008:
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

MiliNess
Přítel fóra
Přítel fóra
Příspěvky: 4144
Registrován: 15 říj 2009 18:15
Bydliště: Cheb

Re: Win32/Mebroot

#38 Příspěvek od MiliNess »

Dobrý večer, ten "%userprofile%\plocha\mbr" -t -s jste spouštěl také?
Stáhněte toto, hoďte to na flešku, nabootujte Hirens Boot CD, spusťte to, zatrhněte Zazálohovat původní MBR sektor a nechte to uložit na flešku. Pak mi oba vytvořené soubory někam upněte.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde

Steron
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 174
Registrován: 13 kvě 2008 13:12

Re: Win32/Mebroot

#39 Příspěvek od Steron »

Zdravim :-)

"%userprofile%\plocha\mbr" -t -s jsem pak uz nedelal, ptz mi Win nenabehly...

tady mame soubory z FixMbr.exe:
http://leteckaposta.cz/761031366

MiliNess
Přítel fóra
Přítel fóra
Příspěvky: 4144
Registrován: 15 říj 2009 18:15
Bydliště: Cheb

Re: Win32/Mebroot

#40 Příspěvek od MiliNess »

Tak si pomalu zazálohujte data a asi budete muset přejít k obnově do továrního nastavení.
Poprvé jste to zazdil přepsáním 8 sektoru nulami (byla tam jen neškodná kopie MBR sektoru), která byla navíc potřeba k zavedení systému.
Totálně jste to dodělal fixnutím zavaděče v MBR pomocí FIXMBR.
Lenovo totiž používá nějaký vlastní loader, který se rozkládá ve čtyřech sektorech na začátku disku (včetně sektoru 8).
FIXMBR způsobilo přepsání jejich loaderu standardním loaderem MS.
To co bylo vyhodnoceno jako MBR rootkit byl pravděpodobně právě zavaděč Lenova.

Pokusím se sehnat originální lenovácký MBR zavaděč a zkusíme ho nacpat zpět. Pokud se to nepovede, zbyde už jenom tovární nastavení.

PS: MBR sektor z jednoho Lenova jsem sehnal a samozřejmě se od standardního liší.
Dejte mi čas, musím ho nacpat do souboru a plácnout tam vaší tabulku rozdělení disku.
Pak to zkusíme přepsat. Budeme se modlit, že to bude stejná verze, jakou jste tam měl.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde

MiliNess
Přítel fóra
Přítel fóra
Příspěvky: 4144
Registrován: 15 říj 2009 18:15
Bydliště: Cheb

Re: Win32/Mebroot

#41 Příspěvek od MiliNess »

Stáhněte tento soubor, uložte ho na flešku, nabootujte Hirens Boot CD, spusťte ten program FixMbr,
na záložce "Obnova ze zálohy" najděte ten soubor upraveny loader.mbr na flešce a zvolte OK. Tím přepíšete standardní loader v MBR tím Lenováckým.
Pak uvidíme.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde

Steron
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 174
Registrován: 13 kvě 2008 13:12

Re: Win32/Mebroot

#42 Příspěvek od Steron »

no, to jsem to teda vylepsil, jak tak koukam :shock:

upraveny loader jsem nahral, ted uz to nebootuje ani do toho recovery. Disk "hrabe" ale nic se nedeje.... :(

MiliNess
Přítel fóra
Přítel fóra
Příspěvky: 4144
Registrován: 15 říj 2009 18:15
Bydliště: Cheb

Re: Win32/Mebroot

#43 Příspěvek od MiliNess »

Tak to znovu fixněte pomocí FIXMBR, zazálohujte data a obnovte do továrního nastavení.
O tom zavaděči nevím zhola nic, tak to byl pokus. Může obsahovat např. jump na konkrétní sektor, který je pokaždé jiný.
Nebo to může být jiná verze.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde

Steron
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 174
Registrován: 13 kvě 2008 13:12

Re: Win32/Mebroot

#44 Příspěvek od Steron »

OK OK. Kazdopadne dekuju za snahu opravit to co jsem pokonil :)

Budovi
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 252
Registrován: 08 črc 2010 19:36

Re: Win32/Mebroot

#45 Příspěvek od Budovi »

Pardon za vstup,,

Možno by stálo za to zmazať recovery partíciu dodávanú Lenovom, označiť Windows partíciu za aktívnu a používať štandardný loader? Systém by mal bežať ďalej. Za predpokladu že nevadí chýbajúca partícia (a bolo by fajn ak už máte vypálený obraz na diskoch pre budúcu reinštaláciu, aj keď použiť sa dá "čistý systém" aj v budúcnosti...)

píšem to sem na posúdenie :D nekameňujte ma :D

Odpovědět