Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   периодически вылезает сообщение о вирусе в NDIS.sys и тормозит брандмауэр (http://forum.oszone.net/showthread.php?t=146486)

Bolinka 28-07-2009 18:39 1179988

периодически вылезает сообщение о вирусе в NDIS.sys и тормозит брандмауэр
 
Вложений: 2
Уважаемые форумчане!
Есть 2 проблемы, хотя я постоянно сканирую систему на вирусы и обновляю антивирус

конфигурация win sp2
amd athlon 64 x2 dual
2,31 ГГц, 2 гб озу
антивирус eset nod32

при загрузке окон комп подвисает на 30-40 минут, а потом вылазит сообщение, что брандмауэр отключен (принтскрин приложен), сам собой исчезает.

порой вылазит сообщение о вирусе в ndis.sys, вылечить или удалить файл не могу.
присоединяю логи

thyrex 28-07-2009 19:22 1180019

C:\WINDOWS\system32\Drivers\NDIS.sys проверьте на virustotal Ссылку на результат проверки сообщите

Перед выполнением скрипта отключите все защитное ПО (антивирус, файрволл). Включите брандмауэр Windows

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\ikowin32.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\reader_s.exe','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\NDIS.sys','');
 DeleteFile('C:\Documents and Settings\Администратор\reader_s.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\ikowin32.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполнить скрипт в AVZ.
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Сделайте новые логи

Bolinka 28-07-2009 21:21 1180107

Цитата:

Цитата thyrex
C:\WINDOWS\system32\Drivers\NDIS.sys проверьте на virustotal »

ПРОБЛЕМА с отправлением файла, в почте файл не хочет загружаться (останавливается на 90%), а через сайт и вовсе подвисает, выдает ошибку на сервере.

Bolinka 28-07-2009 21:43 1180121

Ну вот при попытке выполнить первый лог комп не перегрузился, а тупо завис - как бы исчезли все иконка с рабочего стола и осталось только фоновое изображение и курсор мыши. Всё, никакой реакции...

Сейчас попытаюсь хотя бы файл карантина отправить

Брандмауэр по-прежнему глючит при загрузке

Bolinka 28-07-2009 22:23 1180147

Цитата:

Цитата thyrex
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. »

Ответили!
Здравствуйте,
ikowin32.exe_ - Backdoor.Win32.Bredolab.bv
Этот файл определяется антивирусом. Обновите антивирусные базы.

NDIS.sys
Вредоносный код в файле не обнаружен.

thyrex 28-07-2009 22:32 1180158

Попробуйте C:\WINDOWS\system32\Drivers\NDIS.sys скопировать в другую папку и загрузить на проверку оттуда

Если не получится сделать, тогда сравните размер C:\WINDOWS\system32\Drivers\NDIS.sys и C:\WINDOWS\system32\dllcache\NDIS.sys
Если одинаковый, попробуйте проверить второй файл

Если и это не удастся, пришлите архив с карантином, который отправляли в вирлаб, по адресу thyrex2002@tut.by

Bolinka 28-07-2009 22:38 1180162

Пишет "Не удается скопировать, нет доступа", хотя я админ компа

dllcache - не могу найти такую папку, она скрыта?

Карантин отправила

Цитата:

ikowin32.exe_ - Backdoor.Win32.Bredolab.bv »
мой антивирус не видит этот вирус, а лишь дает сообщение о том, что вирус в NDIS.sys

thyrex 28-07-2009 23:41 1180195

Проверка файла C:\WINDOWS\system32\Drivers\NDIS.sys на ВирусТотал не показывает ничего подозрительного (даже NOD32 с сегодняшними базами не показывает заражения)

Цитата:

Цитата thyrex
Сделайте новые логи »


Bolinka 29-07-2009 18:27 1180882

Вложений: 2
Все равно появляются вот эти сообщения, даже если вы пишите, что файл не заражен.
Логи скоро сделаю

Bolinka 29-07-2009 18:56 1180915

Вложений: 2
Выкладываю новые логи и новое сообщение (теперь якобы вирус выявляется при попытке загрузить AVZ)

thyrex 29-07-2009 19:19 1180927

Как давно обновляли базы антивируса? Может ложное срабатывание.

А вообще пора уже установить SP3 (может потребоваться активация) + все новые заплатки
ndis.sys точно будет новый

Выполните скрипт в AVZ
Код:

begin
DeleteFile('C:\WINDOWS\System32\reader_s.exe');
ExecuteSysClean;
RebootWindows(true);
end.

Компьютер перезагрузится.

Сделать новый лог virusinfo_syscheck.zip

Bolinka 29-07-2009 20:32 1180978

а разве я не делала этот скрипт?
Как активировать левый винд SP3 я не знаю
Цитата:

Цитата thyrex
ак давно обновляли базы антивируса? Может ложное срабатывание. »

Сегодня, всё обновлено.

thyrex 30-07-2009 00:07 1181101

Цитата:

Цитата Bolinka
а разве я не делала этот скрипт? »

Был несколько иной скрипт ;)

Есть диск, с которого устанавливалась система на Вашем компьютере?

Bolinka 30-07-2009 13:20 1181458

Да, но как-то еще на старом компе, я пыталась установить SP3 указав вложенный в диск номер активации - увы, потом пришлось просто восстанавливать систему, чтобы работать. Так что снова не хочу.

Еще появилась сегодня проблема. При подключении интернета нужную страницу можно открыть только в течение 5 минут после подключения, а потом интернет перестает отвечать (будто чем-то блокируется).

Помогите плиз!!!

Bolinka 30-07-2009 18:17 1181706

Цитата:

Цитата thyrex
Выполните скрипт в AVZ

Компьютер перезагрузится.
Сделать новый лог virusinfo_syscheck.zip »

выполнила, вот лог

akok 30-07-2009 21:20 1181868

Ничего интересного не вижу.

thyrex 31-07-2009 22:19 1182735

Цитата:

Цитата thyrex
Есть диск, с которого устанавливалась система на Вашем компьютере? »

Я спрашивал у Вас о диске с SP2, с которого система у Вас устанавливалась

Bolinka 01-08-2009 14:04 1183003

Цитата:

Цитата thyrex
Я спрашивал у Вас о диске с SP2, с которого система у Вас устанавливалась »

я про него и говорю

thyrex 01-08-2009 17:49 1183119

Тогда нужно в безопасном режиме в командной строке ввести и выполнить команду
Код:

expand x:\I386\ndis.sy_ C:\WINDOWS\system32\drivers\ndis.sys
х - буква установчного диска CD

Если не получится в безопасном, тогда с консоли восстановления или LiveCD можно заменить

Bolinka 13-08-2009 14:09 1192739

Цитата:

Цитата thyrex
Если не получится в безопасном, тогда с консоли восстановления или LiveCD можно заменить »

не помогло

thyrex 13-08-2009 16:38 1192860

Цитата:

Цитата Bolinka
не помогло »

В каком режиме пытались делать?

Bolinka 15-08-2009 11:39 1194073

я вставила диск установочный, потом выбрала восстановление системы C
и ввела там эту команду

expand e:\I386\ndis.sy_ C:\WINDOWS\system32\drivers\ndis.sys

По-другому я не умею.

сообщение о тревоге постоянно вылезает. Уже антивир обновлялся раз десять, что же делать?

thyrex 15-08-2009 12:08 1194087

Можно, загрузившись в обычном режиме, файл ndis.sy_ распаковать с помощью архиватора (например, WinRar) в какую-нибудь папку
Потом загрузиться с LiveCD (или консоли восстановления) и заменить файл в папке system32\drivers

Bolinka 15-08-2009 13:16 1194106

а заменить - это какая команда в консоли? как правильно вводить источник и назначение, а то все время выдает "неправ. параметр"

thyrex 15-08-2009 20:38 1194364

Предположим, Вы распаковали файл на диск D в папку 111

Код:

copy D:\111\ndis.sys C:\WINDOWS\system32\drivers\ndis.sys

Bolinka 16-08-2009 14:26 1194790

Вложений: 1
при попытке распаковать файл с диска - выдает ошибку

thyrex 16-08-2009 21:01 1195067

Вы его случайно не пытаетесь распаковать на диск К (т.е. на CD-диск)?

Bolinka 16-08-2009 22:07 1195150

нет, конечно=)
пытаюсь уже всюду, на все жесткие диски - ничего не выходит.

thyrex 16-08-2009 23:43 1195213

А если скопировать ndis.sy_ в какую-нибудь папку на компьютере и пробовать разархивировать

Bolinka 17-08-2009 12:02 1195523

то же самое

thyrex 17-08-2009 12:52 1195565

Пришлите файл из дистрибутива по адресу thyrex2002@tut.by

Bolinka 18-08-2009 12:49 1196559

ага, сейчас отсылаю (я так поняла, файл sy_)

thyrex 18-08-2009 19:04 1196868

Отправил распакованный файл Вам на e-mail. Инструкции в письме

Bolinka 19-08-2009 22:18 1197818

Я вам ответила - не могу стереть теперь сохраненный файл, выдает мол нет доступа или файл используется др. приложением. Чем его можно стереть?

thyrex 20-08-2009 00:10 1197897

Файл подменили? Сделайте логи, чтобы в этом убедиться

Bolinka 20-08-2009 13:38 1198293

Вложений: 1
Я не могу заменить (скопировать) этот файл из папки 111, пишет «отказано в доступе» в консоли восстановления. По этой же причине не могу его удалить, переместить, переименовать. Все время пишет «Нет доступа, диск защищен или используется др.приложением». Чего делать-то?
Уже и в безоп.режиме пыталась, ноль.
Кстати, когда сохраняла присланный вами файл из письма – он тоже не сразу сохраняться хотел, а писал «Вы не можете изменить содержание папки (куда хотела сохранить)»

У меня полные права в графе "безопасность" на этот файл, но почему-то он не поддается никаким командам

akok 20-08-2009 14:04 1198325

Можно попробовать подменить при помощи LiveCD/

Bolinka 20-08-2009 15:22 1198414

а можно подробнее как это делается?

Bolinka 26-08-2009 17:47 1203892

файл подменила, как теперь стереть его, тот файл, который вы мне прислали. Никак не могу

thyrex 26-08-2009 22:46 1204174

Цитата:

Цитата Bolinka
как теперь стереть его, тот файл, который вы мне прислали. Никак не могу »

Даже загрузившись с LiveCD не можете удалить присланный мной файл?

Bolinka 27-08-2009 22:52 1205004

угу =(


Время: 23:57.

Время: 23:57.
© OSzone.net 2001-