Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

ip6fw.sys вирус... (заявка № 13255)

  1. #1
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61

    Thumbs up ip6fw.sys вирус...

    Доброго времени суток

    неубиваецо никак

    ip6fw.sys

    нид хелп

    очень похоже на http://virusinfo.info/showthread.php?t=13120
    Последний раз редактировалось Gaer; 17.10.2007 в 15:49.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://download.games.yahoo.com/games/web_games/popcap/bejeweled2/popcaploader_v6.cab
    O20 - Winlogon Notify: ovrscn - ovrscn.dll (file missing)
    Выполните скрипт в AVZ:
    Код:
    begin
     BC_QrSvc('runtime');
     BC_QrSvc('runtime2');
     BC_QrFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     BC_QrFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил.
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    всё сделал, жду дальнейших указаний
    Последний раз редактировалось Gaer; 17.10.2007 в 15:51.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Карантин пустой.

    Пофиксите в HijackThis:
    Код:
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    Выполните скрипт в AVZ:
    Код:
    begin
     BC_QrFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки пришлите карантин по правилам.
    (архивировать при выключенном антивирусе).
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    прислал карантин...
    (антивирус был выключен. вроде...)

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Скушал антивирус файл еще раз.
    Перед выполнением скрипта надо остановить вот этот сервис:

    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe

    Можно сделать так: Пуск - Выполнить -- sc stop NOD32krn, нажать "Ок"
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    И опять пусто.
    Вообще-то AVZ не определяет ваш ip6fw.sys как зловреда.
    Есть мнение, что он чист. Или НОД на него ругается?
    I am not young enough to know everything...

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В карантине код копирования этого файла 0. Вроде бы это успешная операция.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    В принципе не мудрствуя лукаво, его можно удалить. И даже если он чист, вы ничего не потеряете. Просто хотелось получить образец, на случай если это свежая модификация известного руткита.
    Попробуйте его вручную заархивировать в безопасном режиме.
    И еще, прежде чем удалять, на всякий случай гляньте в свойствах сетевых подключений список компонентов, не установлен ли там протокол IPv6. Если установлен - удалите кнопочкой, он на самом деле не нужен.
    А вот скрипт для удаления файла:
    Код:
    begin
     BC_DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
    BC_Activate;
    RebootWindows(true);
    end.
    I am not young enough to know everything...

  11. #10
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    пардон, вчера вырубили интернет сетевики...

    отключил антивирь, сохранил карантин и прислал...

    антивирь уже не ругается, спасибо за помощь.

    не подскажете, как этого в будущем избежать? мне тут сказали, что это уже не первый случай подобных проблем.

    кстати на соседней машине похожие симптомы, и прибегал сисадмин... ругался что из-за наших машин у него какие-то нелады...

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Карантин опять пустой, причем вчерашний, те же ini-файлики.
    А просто взять конкретно этот файл и сархивировать вручную?
    Или удалили уже?
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    не, пока не удалил...

    прислал.

    Добавлено через 1 минуту

    да, на соседней машине тот же самый зверь, по крайней мере НоД ругается 1 в 1...

    скрипты для лечения на той машине сработают, или нужны новые?
    Последний раз редактировалось Gaer; 17.10.2007 в 14:53. Причина: Добавлено

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Не зря его удалили. BackDoor.Bulknet по Доктору.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Для удаления скрипт в сообщении #9.

    С другого компьютера нужны логи, причем в отдельную тему.
    Лечение дается индивидуально.
    I am not young enough to know everything...

  16. #15
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    после выполнения скрипта на удаление файла, опять кричит антивирь... он пожоже откуда то восстанавливается...

  17. #16
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Удаляй в Safe Mode.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  18. #17
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    спасибо, удалил в safe mode. вроде не шумит...

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Потом свежий комплект логов надо сделать.
    I am not young enough to know everything...

  20. #19
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    не могу аплоадить логи...

    Ошибки загрузки

  21. #20
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    21
    Вес репутации
    61
    вроде подгрузились...
    Вложения Вложения

  • Уважаемый(ая) Gaer, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. ip6fw.sys
      От bandot в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 02:51
    2. ip6fw.sys и smtpdrv.sys
      От zock в разделе Помогите!
      Ответов: 36
      Последнее сообщение: 22.02.2009, 02:29
    3. ip6fw.sys
      От Larsson в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 02:00
    4. browsers.exe + Ip6Fw.sys
      От dwolfb в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 16.10.2008, 18:04
    5. ip6fw.sys
      От Yurii в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 02.08.2007, 13:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00776 seconds with 18 queries