Permalänk
Medlem

Bios Virus?

Hej, jag har stött på ett otroligt jobbigt virus på min bärbara dator och undrar om någon har stött på liknande.

Viruset stänger ner datorn med NT Authority system direkt den får uppkopling, den drar igång svchost processer som ligger och tar upp 70-100% processor, den stänger ner Norton AV efter det varit igång i 3 sekunder. Det beter sig som en konstig version av Blaster viruset mer eller mindre.

I alla fall, jag har scannat med både Norton AV 2004, Panda Titanium AV, Jag har formaterat hård disken och till och med bytt filsystem från FAT till NTFS, därefter instalerat om XP SP1 helt, men viruset ligger fortfarande kvar, frågan är, vad fanken kan detta vara för virus som ligger kvar i bios men ändå kan vara så seriöst att den lyckas med alla ovannämnda saker.

Jag har ändrat services.msc till att bara bota om processer istället för att starta om, ändrat till att "Take no action" också, den stänger fortfarande norton efter dryga 3 sekunder.

Mycket tacksam för svar om någon stött på liknande och lyckats bli av med detta.

Tack på förhand.

PS.
Den bärbara datorn är en "Toshiba Portege 3400" och körde win2k då det hela startade.

Permalänk
Medlem

testa boot diskett, och kör... kommer in ihåg vad det heter. det är iaf ett AV program som kollar bios, någon här kanse vet vad jag menar

Visa signatur

Gaming: Epenis ++
Everything else: MacBook Air M1
Work: MBP M1

Permalänk
Medlem

För mig låter det som ett virus som lagt sig i bootsektorn på hårddisken. Scanna där.

Visa signatur

Jag är inte dum. Jag har bara otur när jag tänker!

Permalänk

lite offtopic: finns det virus som angriper bios? det låter otänkbart tycker jag.

Visa signatur

• Sun SPARC

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av spaceslee
lite offtopic: finns det virus som angriper bios? det låter otänkbart tycker jag.

Varför skulle det inte finnas? BIOS är mer eller mindre som en hårddisk, data kan läsas från och data kan skrivas till, då kan man också få med ett virus.

Visa signatur

Nemo me impune lacessit

Permalänk
Gäst

Fel forum

Tråd Flyttad

Permalänk
Medlem

finns bios virus med de brukar bara pajja bioset, det här låter mer som en Boot sector virus. den typen av virus kan ligga kvar vid en ev ominstallation, tror det bästa är att försöka sätta i disken i en annan dator (kanske en stationär) och sen scanna därifrån

Visa signatur

.: Learn the system, Play the system, Break the system :.

Permalänk
Avstängd

En sak är säker....

Det är INTE ett bootvirus... Då hade maskinen inte startat..
(Den hade inte hittat rätt hårdvara (hårddiskar etc. det är nämligen det BIOS håller koll på)

Virus... är jag inte helt hundra på heller!!! eftersom han har formaterat om maskinen.. (såvida inte viruset finns på någon skiva han installerar program ifrån..)

Sedan att det inte finns någon hänvisning till vad loggboken säger om dessa hängningar & nedstängda processer.. (det hade fört denna "utredning" längre.. )

Att Norton antivirus inte duger mycket till.. vet vi ju sedan länge... Men att tjänsten stängs av.. Kan bero på en för gammal version.. som inte stöder XP!! (Skaffa F-secure, för sjutton!! )

Däremot tror jag det kan bero på någon brist i drivrutin etc.. (är det orginal från Toshiba??) Om ej kan det mycket väl bero på konstrande kontrollerkretsar.. Var säger enhetshanteraren?

Får du samma typ av fel om du installerar W2K PRO??? (bara som jämförelse!)

Permalänk
Medlem

Som någon annan skrev så kanske det är någon av programskivorna som används vid installation som är infekterade. MBR kan det väl knappast vara, för det skrivs väl över vid formatering och ominstallation?

Förresten, kan man inte slänga in Linux och sedan försöka köra något virus-program i typ Wine? Eller det kanske inte fungerar med tanke på filsystemen.

Visa signatur
Permalänk
Avstängd

Hörrö!

Använder han Windows, så kanske han vill ha en windowslösning...

Eller!!!

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Teks
Hörrö!

Använder han Windows, så kanske han vill ha en windowslösning...

Eller!!!

Ja, men jag funderade på om man genom linux kan lösa problemet för att sedan installera windows. Om det nu är ett virus så bör ju inte linux påverkas, eller har jag fel?

Visa signatur
Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Teks
Virus... är jag inte helt hundra på heller!!! eftersom han har formaterat om maskinen.. (såvida inte viruset finns på någon skiva han installerar program ifrån..)

Just därför det kan vara ett bootsektor virus, de lägger sej nämligen i MBR och undviker på så sätt om du kör en vanlig format och installation av nytt OS.

Citat:

Ursprungligen inskrivet av Teks

Att Norton antivirus inte duger mycket till.. vet vi ju sedan länge... Men att tjänsten stängs av.. Kan bero på en för gammal version.. som inte stöder XP!! (Skaffa F-secure, för sjutton!! )

Nej tjänsten stängs antagligen av, av viruset. Ett ex:

Citat:

Attempts to end the following processes associated with antivirus and firewall software:

_avp
kfp4gui
kfp4ss
zonealarm
Azonealarm
avwupd32
avwin95
avsched32
avp
avnt
avkserv
avgw
avgctrl
avgcc32
ave32
avconsol
apvxdwin
ackwin32
blackice
blackd
dv95
espwatch
esafe
efinet32
ecengine
f-stopw
frw
fp-win
f-prot95
f-prot
fprot
f-agnt95
gibe
iomon98
iface
icsupp
icssuppnt
icmoon
icmon
icloadnt
icload95
ibmavsp
ibmasn
iamserv
iamapp
kpfw32
nvc95
nupgrade
nupdate
normist
nmain
nisum
navw
navsched
navnt
navlu32
navapw32
zapro

taget från :http://www.sarc.com/avcenter/venc/data/w32.hllw.deadhat.b.htm...

Visa signatur

.: Learn the system, Play the system, Break the system :.

Permalänk

Hur gör man för att ta bort ett bootsektor virus som ligger i MBR?
Enklaste sättet inga krav på att nån info som finns på HD ska räddas.

Visa signatur

ASUS Maximus VIII Hero / Intel Core i7 6700K Skylake / Noctua NH-D15 / Corsair Vengeance LPX 2x8GB DDR4 Black 3000MHz / Samsung 850-Series EVO 500GB / Samsung SpinPoint F3 HD103SJ 32MB 1TB / 2*Western Digital Caviar Green WD15EARS 64MB 1.5TB / EVGA GeForce RTX 3060 Ti 8GB FTW3 ULTRA / Cooler Master ATCS 840 / Corsair CMPSU-850HX / LG UltraGear 32GP850

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Mr Dirkschneider
Hur gör man för att ta bort ett bootsektor virus som ligger i MBR?
Enklaste sättet inga krav på att nån info som finns på HD ska räddas.

Tror kommandot är fdisk /mbr

Permalänk

Spelar det nån roll om det är fat 32 eller NTFS? Vet inte vilket hans dator har. Vet att han kör XP o det är en företagsköp.

Visa signatur

ASUS Maximus VIII Hero / Intel Core i7 6700K Skylake / Noctua NH-D15 / Corsair Vengeance LPX 2x8GB DDR4 Black 3000MHz / Samsung 850-Series EVO 500GB / Samsung SpinPoint F3 HD103SJ 32MB 1TB / 2*Western Digital Caviar Green WD15EARS 64MB 1.5TB / EVGA GeForce RTX 3060 Ti 8GB FTW3 ULTRA / Cooler Master ATCS 840 / Corsair CMPSU-850HX / LG UltraGear 32GP850

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Mr Dirkschneider
Spelar det nån roll om det är fat 32 eller NTFS? Vet inte vilket hans dator har. Vet att han kör XP o det är en företagsköp.

Kika här

http://support.microsoft.com/default.aspx?scid=kb;SV;255867

Permalänk
Medlem

Om du bootar på en XP skiva (som inte har virus) och sedan tar bort alla partitioner via fdisk som hoppar upp vid installation. Detta skapar en ny MBR och om det "buggar" direkt efter installation är det inte virus.

(Spelar ingen roll om du kör snabb formatering eller inte, eftersom du inte kan läsa filerna kan du inte läsa någon infekterad fil)

Visa signatur
Permalänk

Jag tog bort ett botsectorvirus genom att starta upp med en winxp cd och gå in i räddningdkonsollen och skriva fixmbr och fixboot

Inte helt säker på kommandona men skriv help så får du upp alla kommandona.

------

Ett annat tips är att ha nätverkskablarna utdragna så att du inte har någon kontakt med internet.
Och sen det första du gör är att installera sp2 eller aktiverar brandväggen, om du inte kör på sp2 så finns det en svaghet att nätverkskortet startar innan brandväggen (xps inbyggda) i sp2 så startar brandväggen samtidigt eller före nätverkskorten.

I sp1 så rekomenderar jag att du ej kopplar in närverkssladden innan du är inne i windows om du har brandväggen aktiv, om du inte har det så rekomenderar jag dig att inte ansluta till internet utan router eller likande.

edit: det låter inte som ett bootsector virus utan ett blaster eller likande virus.

Visa signatur