<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: вероятно неизвестный TSR.BOOT вирус]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме вероятно неизвестный TSR.BOOT вирус форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 15 Apr 2026 13:10:11 +0300</pubDate>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35609/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ну тогда больше нет ничего подозрительного<br />как заразились остается только догадываться <br />
			<i>29.02.2012 05:58:11, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35609/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35609/</guid>
			<pubDate>Wed, 29 Feb 2012 05:58:11 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35608/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			C:\DOCUMENTS AND SETTINGS\ALL USERS\РАБОЧИЙ СТОЛ\БИК.PIF - ярлык на досовскую программу, с которой работают<br />C:\DOCUMENTS AND SETTINGS\N.ANTSUPOVA\LOCAL SETTINGS\TEMP\RAR$EX00.875\CHRISTMAS.EXE - приложение "Новогодняя елочка", которую пользователи притаскивают разными способами на НГ. Данный пользователь не работает с 2008 года (и соответственно под дпнной учетной записью тоже никто на заходил с тех пор). Файл удалил. <br />C:\TEMP\CONVERT.EXE - часть спец ПО, которое также хранит кучу файлов в темпе и при удалении которых, работать перестает <br />
			<i>29.02.2012 05:53:43, rbgora.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35608/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35608/</guid>
			<pubDate>Wed, 29 Feb 2012 05:53:43 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35607/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Эти файлы знакомы?<br />C:\DOCUMENTS AND SETTINGS\ALL USERS\РАБОЧИЙ СТОЛ\БИК.PIF<br />C:\DOCUMENTS AND SETTINGS\N.ANTSUPOVA\LOCAL SETTINGS\TEMP\RAR$EX00.875\CHRISTMAS.EXE<br />C:\TEMP\CONVERT.EXE<br /><br />Загрузчики чистые. Для удаления мусора выполнить скрипт:<br /><br />====quote====<br />;uVS v3.74 script [<noindex><a href="http://dsrt.dyndns.org" target="_blank" rel="nofollow">http://dsrt.dyndns.org</a></noindex>]<br />;Target OS: NTv5.1<br /><br />deltmp<br />delnfr<br />=============<br /> <br />
			<i>29.02.2012 04:41:16, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35607/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35607/</guid>
			<pubDate>Wed, 29 Feb 2012 04:41:16 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35606/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Остался только вопрос, откуда мог взяться этот вирус. Пользователь работает под ограниченной учетной записью.<br /><br />Прикладываю лог после перезагрузки.<br /><br />Пароль скинул Арвиду в личку. Данный лог содержет список установленного ПО с версиями, версии некоторых системных библиотек, имя компьютера. Эти данные могут позволить злоумышленнику облегчить проникновение в систему (я понимаю что вероятность мала и ему для начала нужно получить доступ в локальную сеть компании). <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7766">uvs_log_after_clean.7z</a><br /><i>29.02.2012 04:28:12, rbgora.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35606/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35606/</guid>
			<pubDate>Wed, 29 Feb 2012 04:28:12 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35605/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			На остальных ПК загрузочный сектор тревогу антивируса после обновлени баз не вызывал. В конце рабочего дня запустил скрипт на зараженной машине:<br />;;uVS v3.74 script [<noindex><a href="http://dsrt.dyndns.org" target="_blank" rel="nofollow">http://dsrt.dyndns.org</a></noindex>]<br />;Target OS: NTv5.1<br /><br />fixvbr C: 5<br />restart<br /><br />После перезагрузки загрузочный сектор чист.<br /><br />Спасибо. <br />
			<i>29.02.2012 03:55:56, rbgora.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35605/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35605/</guid>
			<pubDate>Wed, 29 Feb 2012 03:55:56 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35464/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Если есть возможность, то лог Mbam не помешал бы для профилактики<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic682/</a></noindex> <br />
			<i>28.02.2012 04:36:40, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35464/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35464/</guid>
			<pubDate>Tue, 28 Feb 2012 04:36:40 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35463/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Чисто<br /><noindex><a href="http://virusscan.jotti.org/en/scanresult/50bd85831c6ae2d1f1e046fdac18ea2c81dc4f21/6acc8de4ae3d315cd370682075736a3359192f06" target="_blank" rel="nofollow">http://virusscan.jotti.org/en/scanresult/50bd85831c6ae2d1f1e046fdac18ea2c81dc4f21/6<WBR/>&shy;acc8de4ae3d315cd370682075736a3359192f06</a></noindex><br />Если есть подозрение на других ПК, то лучше и там сделать логи. <br />Кстати, не надо пароли архивы, ничего секретного в логе нет ведь. <br />
			<i>28.02.2012 04:35:50, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35463/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35463/</guid>
			<pubDate>Tue, 28 Feb 2012 04:35:50 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35462/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Лог и загрузчики с другой машины с другого города. Вирустотал не ругается на загрузчик в данном случае. Пароль от архива высылаю Арвиду личным сообщением. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7731">boot_2.zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7732">uvs_log2.7z</a><br /><i>28.02.2012 04:31:30, rbgora.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35462/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35462/</guid>
			<pubDate>Tue, 28 Feb 2012 04:31:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35461/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			но лечение не будет окончено пока компьютер не перезагрузится<br />+ еще может быть что руткит защищает себя и не даст uVS перезаписать загрузчик. поэтому надо проверить по новому образу. не поможет - другим способом лечиться будем <br />
			<i>28.02.2012 04:05:56, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35461/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35461/</guid>
			<pubDate>Tue, 28 Feb 2012 04:05:56 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35460/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Проблематично. Если выполнить только первую часть скрипта (fixvbr C: 5), а компьютер выключат в конце рабочего дня, это поможет? <br />
			<i>28.02.2012 04:01:48, rbgora.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35460/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35460/</guid>
			<pubDate>Tue, 28 Feb 2012 04:01:48 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35459/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<noindex><a href="http://virusscan.jotti.org/en/scanresult/f74709bdae585195f1fe0669a9df80e77e7515cc" target="_blank" rel="nofollow">http://virusscan.jotti.org/en/scanresult/f74709bdae585195f1fe0669a9df80e77e7515cc</a></noindex>[/CODE<br />Да, действительно заражено. Систему эту перезагрузить можно?<br /><br />Запускаем uVS еще раз, только теперь меню <B>Скрипт</B> - <B>Выполнить скрипт находящийся в буфере обмена</B><br />Вставляем текст скрипта:<br /><B>Перед выполнением скрипта, закрыть браузеры! </B><br />
====code====
<pre>;;uVS v3.74 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

fixvbr C: 5
restart</pre>
=============
<br />И жмем <B>Выполнить</B>. После выполнения скрипта - ПК перезагрузится. <br />После перезагрузки новый образ автозапуска сделать. <br />
			<i>28.02.2012 03:59:15, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35459/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35459/</guid>
			<pubDate>Tue, 28 Feb 2012 03:59:15 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35458/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Пароль выслал Арвиду личным сообщением. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7730">uvs_log1.7z</a><br /><i>28.02.2012 03:54:47, rbgora.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35458/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35458/</guid>
			<pubDate>Tue, 28 Feb 2012 03:54:47 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35457/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			думаю надо бы выложить образ автозапуска с каждой машины<br />насче TSR.BOOT - сегодня было несколько тем с подобной проблемой, дело было в антивирусной базе 6918<br />гляньте темы<br /><noindex><a href="http://forum.esetnod32.ru/forum6/topic4429/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum6/topic4429/</a></noindex><br /><noindex><a href="http://forum.esetnod32.ru/forum6/topic4427/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum6/topic4427/</a></noindex><br /><noindex><a href="http://forum.esetnod32.ru/forum6/topic4432/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum6/topic4432/</a></noindex> <br />
			<i>28.02.2012 03:43:50, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35457/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35457/</guid>
			<pubDate>Tue, 28 Feb 2012 03:43:50 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>вероятно неизвестный TSR.BOOT вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4439/message35456/">вероятно неизвестный TSR.BOOT вирус</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			В компании установлена корпоративная версия NOD 4 (EAV-55126573). Сегодня утром на почту пришло уведомления об угрозе на 5 машинах, находящихся в разных городах.<br /><br />27.02.2012 21:07:07 - Модуль Модуль сканирования файлов, исполняемых при запуске системы - Предупреждение об угрозе на ******: &nbsp;Активный загрузочный сектор физического диска 0 заражен вероятно неизвестный TSR.BOOT вирус.<br /><br />MMDRV.DLL, TIMER.DRV, NTDETECT.COM, NTLDR имеют цифровые подписи. (Действительна, подписано Microsoft Windows Publisher).<br /><br /><noindex><a href="https://www.virustotal.com/file/dad1bdd0cef7a17db91fd6f251cd8862eaee2253b501871cebc7df24a4f92a00/analysis/1330384710/" target="_blank" rel="nofollow">https://www.virustotal.com/file/dad1bdd0cef7a17db91fd6f251cd8862eaee2253b501871cebc<WBR/>&shy;7df24a4f92a00/analysis/1330384710/</a></noindex><br /><br />Удаленно подключился UVSом, сохранил загрузчики в файл. Прикладываю их.<br /><br />Полный образ не хотелось бы прикладывать из соображений безопасности.<br /><br />На ipl_NTFS.bin ругаются 3 антивируса с вирустотала.<br />BitDefender	Rootkit.MBR.Mayachok.B	20120228<br />F-Secure	Rootkit.MBR.Mayachok.B	20120227<br />GData	Rootkit.MBR.Mayachok.B	20120227<br /><br /><noindex><a href="https://www.virustotal.com/file/42fb6fcc534341fbf7d0a58e5c5dca1d7fac6af31048b0bacf7a4057c7529c36/analysis/1330385363/" target="_blank" rel="nofollow">https://www.virustotal.com/file/42fb6fcc534341fbf7d0a58e5c5dca1d7fac6af31048b0bacf7<WBR/>&shy;a4057c7529c36/analysis/1330385363/</a></noindex> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7728">boot.zip</a><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7729&" width="1275" height="241" /><br /><i>28.02.2012 03:38:59, rbgora.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4439/message35456/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4439/message35456/</guid>
			<pubDate>Tue, 28 Feb 2012 03:38:59 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
