Virus en MBR

Responder
MAtiaseq
Mensajes: 10
Registrado: 08 Sep 2004, 22:14

Virus en MBR

Mensaje por MAtiaseq » 17 Sep 2004, 01:02

Hola!

El virus que tengo en la MBR es el PERS.512 (segun el Panda) como tendria que eliminarlo?? elminando la tabla de particiones?? tengo el SO operativo Windows ME (tambien tengo particiones hechas en Linux).

Ya intente con el FDISK /MBR y no funciono! :cry:

Desde ya muchas gracias!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 17 Sep 2004, 12:06

Pues vaya cosa rara que ha pillado.!



No hemos tenido incidencia alguna del mismo, y en la descripcion indican que no está en circulacion:


[quote]



Pers.512Peligrosidad:

Daño:

Propagación:













Nombre técnico: Pers.512



Peligrosidad: Baja



Tipo: Virus



Efectos: Realiza acciones perjudiciales para el ordenador infectado.





Plataformas que infecta: MS-DOS





¿Está en circulación? No





Descripción Breve



Pers.512 es un virus, que se introduce en el ordenador a través del correo electrónico, Internet, disquetes, etc, y que se reproduce insertando su código en otros ficheros o programas. Sus acciones pueden resultar molestas o dañinas para el usuario infectado.



Pers.512 presenta las siguientes características:





Infecta el sector de arranque del disco duro del ordenador cuando se intenta iniciar la máquina desde un disquete infectado. A partir de ese momento, se infectarán todos los disquetes que se utilicen, siempre y cuando no estén protegidos contra escritura.


[/quote]


Por lo visto, aparte de infectar MBR del disco duro y BOOT de disquetes, infecta otros fichero y prpgramas y se transmite por correo electronico.



Vamos a iestudiarlo, y analizar la desinfeccion de los posibles ficheros infectados, aparte de restaurar el MBR, sin ser aisladamente ninhina cosa suficiente, pues quedando en alguna parte el virus, volvería a reproducirse como le ha sucedido.



Descargue nuestra utilidad COPYS.EXE :



___________



COPYS.EXE : Versión reducida del SCOPY que permite miver sectores físicpsde los discos duros, si bien su uso debe ser tutelado por un tecnico con conocimientos de los sectores reservados. Es muy importante para ello arrancar con un disco de inicio de Windows 98 o el que crea de sistema el formateo desde Windows XP o 2000.

(Ofrecida a raiz de restauración del MBR en XP, infectado por el BLEAH)



http://www.zonavirus.com/descargas/Copys.exe



__________



A continuacion arranque su Windows Me con un disquete de sistema hecho antes de la infeccion, o con otro ordenador no infectado. Puede ser igualmente dgecgo tanto en Windows98 o en XP.



Ejecute el COPYS.EXE /SEGU



lEllo le creará carios ficheros de seguridad con la informacion de lo que hay actualmente en los sectores reservados de Boot y oarticion. Estos ficheros nos los debe enviar a zonavirus@satinfo.es anexados a un a-mail cuyo texto sea un copiar y pegar de este post, para asi tener referencia de l Tema que se trata y poder contestar como respuesta a este Tema



A contunacion, sin resetear, ejecute COPYS /MAST , lo cual le restaurará el codigo del MBR sin afectar a los datos.



Si no hubiera ficheros infectados, ya se habría eliminado el virus, pero si se ejecuta de nuevo un fichero infectado, se restauraría el virus. Igualmente si se arranca con un disquete con el Boot infectado, tambien se restauraría, i se ejecutara un fichero infectado desde cualquier unidad amexa.



Con el analisis de los ficheros que nos enviará, podremos conocer el codigo vírico y realizar una utilidad de desinfeccion de ficheros, aparte de implementar en el antivirus el control para ebitar la ejecucion de los ficheros anexados infectados con este desconocido.



Esperamos sus noticias



saludos



ms, 17-09-2004
Última edición por msc hotline sat el 30 Sep 2004, 16:44, editado 1 vez en total.

zenden
Mensajes: 15
Registrado: 23 Jun 2004, 17:21

virus en MBR

Mensaje por zenden » 18 Sep 2004, 22:01

Hola, mira e tenido el mismo problema en el Master Boot y lo e podido solucionar con el PERV antivirus , entras a la pagina y te bajas el demo

hay dos . uno para sistemas operativos , (veras de bajar el apropiado para el tuyo) y tambien para DOS . LO EJECUTAS Y LISTO

LUEGO DESINSTALAS PORQUE LA VERSION ES TRIAL .



espero que tengas suerte .



Saludos ! :wink:

MAtiaseq
Mensajes: 10
Registrado: 08 Sep 2004, 22:14

Mensaje por MAtiaseq » 19 Sep 2004, 17:13

Cual seria la pagina de PERV antivirus??

Bueno!

Muchas gracias por los consejos :wink:

Despues les cuento como me fue

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 19 Sep 2004, 21:51

de aquí bajas la versión de evaluación por 15 días :

http://www.persystems.net/download/pereva32.exe

Salu2

Caito

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 20 Sep 2004, 14:40

El problema no esté en restaurar el MBR, pues esto lo hace el COPYS /MAST , sino la limpieza de los ficheros infectados por este virus, por esto es importante para el foro que nos envien la muestra solicitada, y asi poder desarrollar una utilidad de limpieza y eliminacion global.



No confuncir este virus, que infecta ficheros aemás del MBR, con otros que simplemente infectan MBR !!!



Tan pronto nos hagan llegar dichas muestras, y hagamos la utilidad, lo comunicaremos como respuesta de este Tema.



saludos



ms, 20-09-2004

MAtiaseq
Mensajes: 10
Registrado: 08 Sep 2004, 22:14

Mensaje por MAtiaseq » 20 Sep 2004, 21:10

Enviadas las muestras!

Cualquier problema por favor haganmela saber

Gracias

Saludos



Matias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Sep 2004, 13:27

Recibidas las muestras.



Se trata de un nuevo especimen que ya se detecta con McAfee DATS actuales 4393 como virus PERS



Al respecto difiere de lo que hacen los demás virus de particion, y este no puede restablecerse con un FDISK/MBR porque el virus sobreescribe todo el sector de particion con el contenido del BOOT del disquete infectado con el que se arranca, con lo que sobreescribe incluso las marcas de las diferentes particiones, que están de los bytes 446 al 512 de dicho sector MBR, cara 0 cilindro 0 sector 1 del disco duro.



De todas formas lguarda dichas marcas en otro sector del disco duro, del cual lsd cojeremos y las implanaremos de nuevo en el MBR, además de implantar el codigo de la particion, segin sea el BOOT, con la opcion /PERS de ls nueva version, del COPYS.EXE que estamos rehaciendo.



Deberá arrancar con un disco de sistema, libre de virus, creado en otra máquina no infectada, y tras ello, ejecutar el nuevo COPYS /PERS lo cual detectará si está infectado el MBR Con dicho virus, y en su caso restablecerá tanto su cídugo como las marcas de las particiones que existieran.



Otra cosa son los ficheros infectados que hubiera en el disco duro.



Como que no nos ha enviado ninguno, y el codigo del BOOT del disquete (MBR infectado) no es suficiente para conocer lo que hace en los ficheros, tras comprobar que ya arranca de disco duro, lance un antivirus actualizado y, antes de limpiar, envienos muestras de ficheros infectados con dicho virus para poder limpiar tambien los ficheros infectados por el mismo.



Posiblemente tenga Vd muchos disquetes infectados, no arranque con ellos el ordenador hasta que los haya desinfectado, si quiere simplemente con un SYS A desde una máquina limpia.



Puede ser que en algun sector del los disquetes infectados haya el codigo del virus infector de ficheros, por lo que antes de limpiarlos todos, guarde uno por si hiciera falta pedirle que nos enviara una imagen del mismo con la utilidad NAIDSKIM.EXE que le enviariamos si procediera, para poder acceder a todos los ectores, de un disquete infectado, en el caso de que no consiguiera detectar y enviarnos ficheros infectados.



Por ahora ya podrá restablecer el arranque, pero nos encontraremos a mitad del proceso, ya que si existen ficheros infecatdos, necesitamos una muestra para hacer el limpiador.



Para bajar el nuevo COPYS.EXE:



http://www.zonavirus.com/descargas/Copys.exe



Informenos de los resultados, gracias



saludos



ms, 21-09-2004

MAtiaseq
Mensajes: 10
Registrado: 08 Sep 2004, 22:14

Mensaje por MAtiaseq » 26 Sep 2004, 01:02

Hola!

Probe con el COPYS.EXE /PERS pero parece que no existe esa utilidad /PERS porque no me la toma :( :cry:

Y le pase un scan a toda la maquina y parece ser que en el unico lugar que esta el virus es en la MBR.



Saludos

Avatar de Usuario
caito
Mensajes: 1538
Registrado: 30 May 2004, 06:29
Ubicación: Argentina

Mensaje por caito » 26 Sep 2004, 14:38

Probaste lo de pasar el antivirus de perv ?

Salu2

Caito

MAtiaseq
Mensajes: 10
Registrado: 08 Sep 2004, 22:14

Mensaje por MAtiaseq » 28 Sep 2004, 22:57

Todavia no lo probe! Pero me gustaria saber es porque no me funciono la utilidad /PERS del COPYS.EXE

Si por favor me puedan sacar la duda mucho mejor!

Gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Sep 2004, 16:52

He comprobado personalmente el bajar la utilidad del siguiente link:



http://www.zonavirus.com/descargas/Copys.exe



y su ejecucion, desde MSDOS, hanoendo arrancado con disco de inicio, me abre una pantalla que dice:


[quote]
Introduzca Unidad de HD. (1, 2, 3 o 4)

Según secuencia de arranque en CMOS[/quote]


a lo que se debe responder 1 si se tiene el disco afectado como 1er disco en el setup, y EMTER



QAuizás habías bajado una version anterior del COPYS.EXE y logica,emte mo contemplaba dicha opcion.



Sustituyela por la nueva y pruebalo.



saludos



ms, 30-09-2004

[/quote]

MAtiaseq
Mensajes: 10
Registrado: 08 Sep 2004, 22:14

Mensaje por MAtiaseq » 02 Oct 2004, 02:53

Por fin pude sacar el virus!!! no se iba mas!!!

MUCHAS GRACIAS!!! :D :D :D :D :D :D :D :D :D :D :D :D :D

Responder

Volver a “Foro Virus - Cuentanos tu problema”