Показано с 1 по 16 из 16.

ip6fw.sys (заявка № 11481)

  1. #1
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62

    Thumbs up ip6fw.sys

    McAfee в файле c:\windows\system32\drivers\ip6fw.sys регулярно находит Generic.RootKit.a. Лечит, но потом находит снова. DrWEB4.33 и KAV7 с последними базами аналогично лечат, но зараза появляется опять.
    В связи с тем, что при сканировании AVZ в обычном режиме компьютер перезагружается все логи сделаны в безопасном режиме.
    Последний раз редактировалось Yurii; 11.07.2008 в 08:58.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Сделайте дополнительный лог, как написано здесь.

  4. #3
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62
    Сделал.
    Последний раз редактировалось Yurii; 11.07.2008 в 08:58.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('\SystemRoot\system32\drivers\runtime2.sys','');
     QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('\??\C:\fwdrv.sys','');
     QuarantineFile('C:\Documents and Settings\All Users\?????????\Settings\arm32.dll','');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('\SystemRoot\system32\drivers\runtime2.sys');
     BC_DeleteSvc('runtime2');
     BC_ImportAll;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  6. #5
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62
    Карантин закачал:
    070801_164753_virus_46b080f9f1710.zip

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    C:\WINDOWS\Temp\startdrv.exe Trojan-Downloader.Win32.Agent.brk
    C:\WINDOWS\system32\ntos.exe PWS:Win32/Bankrypt.gen
    больше ничего в карантин не попало ....
    повторите пожалйста логи ....

  8. #7
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62
    В этот раз AVZ отработал в обычном (не в безопасном) режиме. Логи сделаны при работающем McAfee, поскольку он не отключается.
    Последний раз редактировалось Yurii; 11.07.2008 в 08:58.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    профиксите в хайджек
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
    выполните скрипт ...
    Код:
     
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\fwdrv.sys','');
     QuarantineFile('C:\1\1.exe','');
     QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll',''); 
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     BC_ImportAll;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    Последний раз редактировалось V_Bond; 01.08.2007 в 18:20.

  10. #9
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62
    Скрипт отработал, в карантин попал только файл 1.exe - это новенький HJ, которого я на всякий случай переименовал. Кроме него в карантине пусто.

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    попробуйте через поиск AVZ .... найти fwdrv.sys и arm32.dll и пришлите со ссылкой на тему ... с паролем virus ... особенно интересует второй первый скорее от керио...

  12. #11
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62
    Пусто, AVZ ничего не нашел.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пожалуйста повторите логи ....

    попробуйте так Мой Компьютер - Сервис - Свойства Папки - Вид -
    1 Снять галочку скрывать защищённые системные файлы
    2 Отметить показывать скрытые файлы и папки .... может найдется ...

  14. #13
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62
    Искал и в AVZ и в FAR, этих файлов нет.
    Новые логи прилагаю.
    Последний раз редактировалось Yurii; 11.07.2008 в 08:58.

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    профиксите
    Код:
    O20 - Winlogon Notify: arm32reg - C:\Documents and Settings\All Users\Документы\Settings\a rm32.dll (file missing)
    ну и в качестве подстраховки ...(зловред наверняка уже убит)
    1.запустите AVZ
    2. AVZGuard-Включить AVZ Guard
    3.Сервис-Менеджер автозапуска удалить строку с arm32.dll
    4.перезагрузитесь не выходя из AVZ
    .... больше проблем не видно ...

  16. #15
    Junior Member Репутация
    Регистрация
    25.06.2007
    Сообщений
    64
    Вес репутации
    62
    В HJ пофиксил, в Менеджере автозапуска строки с arm32.dll нет.
    Наверное все чисто, поскольку раньше компьютер активно общался с инетом, а сейчас все тихо. Благодарю.

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    тогда лечение можем считать завершенным.....
    рекомендуем прочитать http://security-advisory.newmail.ru/
    Вы можете нас отблагодарить http://www.virusinfo.info/showthread.php?t=3519 ....

  • Уважаемый(ая) Yurii, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. ip6fw.sys
      От bandot в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 02:51
    2. ip6fw.sys и smtpdrv.sys
      От zock в разделе Помогите!
      Ответов: 36
      Последнее сообщение: 22.02.2009, 02:29
    3. Как избавиться от ip6fw.sys
      От pakat в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:22
    4. Проблема с IP6FW
      От us1 в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.02.2009, 02:21
    5. ip6fw.sys
      От Larsson в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 02:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01320 seconds with 17 queries