Recuperar manualmente MBR con virus

Cerrado
Cixert
Mensajes: 5
Registrado: 16 May 2014, 23:43

Recuperar manualmente MBR con virus

Mensaje por Cixert » 16 May 2014, 23:46

Saludos.

Probando en un sistema con Windows la última distribución live CD de Puppy Linux (Badass, traducción argentina diciembre 2013) me ha destruido el boot del disco duro.

Para no enrrollarme mucho voy a contar primero la situación actual y luego los pasos que he dado.

Actualmente:

El MBR del disco 1 está completamente destruido.

Hay 4 particiones FAT 32.

El ordenador tiene BIOS.

Conozco los valores LBA de cada partición por lo que me preguntaba si es posible restaurar las particiones manualmente.

(el disquete con la copia del MBR no lo encuentro)

A parte tengo una copia de seguridad completa de la partición primaria del año 2007, pero claro no quiero restaurar el disco con los datos de aquella época ¿como podría extraer la Tabla de Particiones de esta copia?



Historial de pasos:



-Tengo dos discos duros de 40 GB Seagate, los dos FAT 32, el primero con 4 particiones, una primaria con XP. El segundo 3 primarias, una con w2000 y otra con XP.

-Cargo un live CD Puppy Linux versión traducido al español.

-Al reiniciar, el boot de Windows ha desaparecido.

-No puedo cargar ninguno de mis tres sistemas operativos 2000/XP

-Procedo a fijar mis dos unidades de disco con la consola de recuperación de Windows mediante el comando fixboot con el siguiente resultado:



Sí después de usar la consola del CD de Windows trato de arrancar desde el disco duro, el VIRUS vuelve a cambiar el boot.

Solo me ha dejado arrancar el sistema Windows si, tras cargar el CD de recuperación, al reiniciar dejo introducido este mismo CD y anulo el inicio del proceso de carga con la opción arrancar desde el disco duro.



-Cada vez que introduzco un live CD diferente en el ordenador, el supuesto virus también cambia el boot.

-Ejecuto Avast Rootkit Boot y no encuentra resultados.

-Sospecho que el virus está mutando en diversas partes de los discos duros.

-Decidido limpiar los MBR de los 2 discos siguiendo unas instrucciones de Internet que han resultado en un fiasco. He borrado las tablas de particiones de los dos discos con el programa MBRfix.exe sin embargo este no las ha conseguido recuperar posteriormente. Por tanto en este punto me han desaparecido todos los datos.

-He recuperado las tablas de particiones del disco 2 con Gpart de Linux pero las particiones del disco uno no las ha conseguido encontrar.

-He recuperado 3 de las 4 particiones del disco 1 desde DOS con el programa Testdisk.

-En este punto ¡¡¡Me falta precisamente por recuperar la de arranque, una instalación con más de 100 programas que era justo la que me quedaba por hacer la copia actual para trasladar el sistema a un nuevo ordenador!!!

-El mensaje de protección de arranque de la BIOS empieza a saltar cada vez que reinicio el ordenador, aunque no realice ninguna operación especial.

-Tengo en disquete unos programas abandoware del año 2000 de la casa DTI Data, frTree, Media Tools, Boot Partition Repair y Reboot que sí dicen recuperar el sector de arranque (muestran en pantalla toda la info), el problema es que son "demos" y no los encuentro actualizados en Internet (he probado muchos programas más y ningún otro da resultados positivos).

-Como los dos discos son Seagate de 40 GB he intentado restaurar manualmente los valores de la partición primaria del disco 1 con los que dice el disco 2 (cambiando el LBA).

-Para esto antes he realizado una copia con Partition Table Doctor en un disquete.

-Una vez cambiado los valores con el programa de Powerquest Partition Table Editor no arranca ningún sistema operativo de 32 bits con el disco duro problemático instalado en el sistema, dan pantallazo azul (quitándolo sí arrancan)

-He intentado restaurar la copia que acabo de hacer en disquete pero el programa me dice que esta copia no pertenece a este disco duro :(

¡¡¡Se admite cualquier idea, necesito recuperar completamente la partición principal del disco uno a toda costa!!!

Gracias
Última edición por Cixert el 17 May 2014, 21:04, editado 1 vez en total.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Recuperar manualmente MBR con virus

Mensaje por msc hotline sat » 17 May 2014, 13:46

El MBR del XP se puede reescribir arrancando con el CD de instalacion, y desde la Consola ejecutar el FIXMBR, escribiendo dicha instruccion y ENTER (no MBRFIX que no es de Microsoft)



Ello le reescribirá el programa, no los datos, los cuales parece que ya tiene conocidos aparte, los cuales habrá que implantar una vez restaurado correctamente el codigo del MBR



Y si tiene la copia en cuestion del 2007, con las utilidades NORTON (NU.EXE) puede acceder al sector 1 de la cara 0 cilindro 0, copiarlo y guardarlo en un fichero, para luego implantarlo en el mismo sector (1,0,0) del actual disco duro, eso le restaurará no solo el codigo sino tambien los datos de dicho MBR.



Esto lo hemos tenido que hacer muchas veces cuando se ha perdido la particion y tenemos otro ordenador igual (con iguales discos duros y varias particiones si las hay, y sino, con la unica del sistema)



Espero que con ello lo pueda resolver



saludos



ms, 17-5-2014

Cixert
Mensajes: 5
Registrado: 16 May 2014, 23:43

Re: Recuperar manualmente MBR con virus

Mensaje por Cixert » 31 May 2014, 20:31

La imposibilidad de recuperar la copia de la tabla de particiones realizada al disco en el IDE 2 con Partition Table Doctor se debía a que el cable IDE se dañó (el colmo de las suertes).

Señalar que tengo un tercer disco duro Seagate que es el mismo modelo que tengo en el IDE 1, pues bien este disco tiene la tabla de particiones alterada y como no tengo una copia válida de seguridad del MBR el disco duro está inutilizado. No permite su formateo. Es decir que si manualmente se edita una tabla de particiones erroneamente el disco duro queda inutilizado.

¿que programa se recomienda para realizar una copia de seguridad del MBR?

-------------------------------------------------------------------------------------------------------------------

Gracias por la idea de recuperar el MBR de la imagen del disco IDE1 con las Norton Utilities. Al fin estos días sacaré un poco de tiempo para conseguirlas.

Pero antes de realizar el proceso me gustaría poder resolver una cuestión.

Estoy arrancando el ordenador tras haber fijado en el IDE1 los otros dos sistema operativos que hay en el disco duro que estaba como IDE2.

Me suceden las siguientes cosas:

-Windows 2000 arranca bien.

-Windows XP no llega a la pantalla de presentación.

-Cada vez que arranco el ordenador salta la protección de la BIOS diciéndome que el boot ha cambiado y preguntando qué si acepto. Le diga que sí o le diga que no el mensaje sigue saliendo ¿como lo soluciono? ¿qué ocurre?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Recuperar manualmente MBR con virus

Mensaje por msc hotline sat » 01 Jun 2014, 10:42

Por lo que parece el boot de la particion de XP esta danyado (estoy escribiendo desde una tablet y no tengo ni enyes ni acentos, sorry ! :oops: )



Normalmente con un simple CHKDSK de dicha particion puede que se solucione, pero manualmente podria ver el sector donde el MBR indica que esta dicho sector BOOT , no sea que no sea el correcto.



Ello es posible verlo con la antigua utilidad NU.exe de las utilidades NORTON, que algunos usamos desde hace 20 anyos...



Le veo muy ducho en la materia y espero que le sirva lo indicado.



Saludos.



ms, 1-6-2014

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Recuperar manualmente MBR con virus

Mensaje por msc hotline sat » 01 Jun 2014, 19:10

Para quien haya leido mi post anterior y quiera escribir eñes con una tablet: Pues bien, la experiencia es un grado, y lo he comprobado al ir probando teclas hasta encontrar una "bola del mundo" que intercambia la c cedilla por la eñe, asi que ya sabeis una cosa mas, si es que, como yo, al no usarla normalmente para escribir, sino simplemente para consultar datos en ratos de ocio, sin acceso al ordenador, os encontrarais con la limitacion indicada.



Buena verdad es que no iremos a dormir sin aprender una cosa nueva... :mrgreen:



saludos



ms, 1.6.2014

Cixert
Mensajes: 5
Registrado: 16 May 2014, 23:43

Re: Recuperar manualmente MBR con virus

Mensaje por Cixert » 04 Jun 2014, 04:21

Disculpa, no veo ninguna opción para extraer sectores en las Norton Utilities ¿donde se encuentra?

He probado las Norton Utilities 16, las Norton System Works 2002 (que incluye las Utilities pero no hay ningún nu.exe) y el Norton Ghost.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Recuperar manualmente MBR con virus

Mensaje por msc hotline sat » 04 Jun 2014, 14:36

Yo me refiero al editor de ficheros, UN.EXE o NU.EXE en ingles (Norton utilities)



A ver si lo encuentro en Google.



Ahi tienes mas informacion al respecto:



http://systemexplorer.net/es/file-database/file/nu-exe



es cuanto puedo ofrecerte al respecto.



saludos



ms, 4-6-2014

RSPAST

Cixert
Mensajes: 5
Registrado: 16 May 2014, 23:43

Re: Recuperar manualmente MBR con virus

Mensaje por Cixert » 19 Ene 2015, 14:58

Al final extraje las carpetas del sistema una a una con un programa común de recuperación de ficheros. Pero acabo de encontrar que la utilidad Bootice permite extraer el MBR de ciertas copias de seguridad https://www.raymond.cc/blog/5-free-tools-to-backup-and-restore-master-boot-record-mbr/ Por lo que dejo aquí el enlace por si a álguien le sucede este caso.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Recuperar manualmente MBR con virus

Mensaje por msc hotline sat » 19 Ene 2015, 18:20

Pues gracias por decirnoslo.



Y dando por solucionado el Tema, procedemos a cerrarlo



saludos



ms, 19-1-2015

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”