找回密码
 注册
快捷导航
查看: 3917|回复: 23

norton symantec紧急通报, 用的进,病毒库问题!十万火急

[复制链接] |自动提醒
阅读字号:

7400

回帖

3

积分

4万

资产值

初级会员 Rank: 1

注册时间
2005-7-8
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-5-18 14:42:57| 字数 1,196| - 中国–北京–北京 联通/IBM中国公司 | 显示全部楼层 |阅读模式
今天午饭前无意间收到公司it部门关于backdoor.haxdoor病毒要爆发的消息(严重击级别高 蓝屏stop:c 000021a unknow hard error), 我就顺便升级了一下norton, 升级病毒库到 virus difinations 2007-5-17 rev. 18, 升级后回想这个病毒应该过时好几年了,这回一定是变种,又是新的变种!心想。

中午回家吃饭,越想越不对劲,就把家里的机器的norton也升级了,果真马上报bbackdoor.haxdoor病毒(感染文件system32/netapi32.dll ), 不能删除,不能隔离,不能清除,心想还这真厉害,迅速进safemode,军刀和unlocker开到,发现system32/netapi32.dll 还真厉害,windows所有关键进程都有引用, 先那explorer.exe,解析发现并无异常,
用norton全面杀毒,没有其他文件感染,
上网找这个病毒的专杀工具,根本就没发现有病毒,检查 system32/netapi32.dll 文件的更新时间是2006年

疑虑产生, 进一步实验,用windows系统回复功能,回复到2个星期以前,然后重启,发现了蓝屏(xp还不多见)并提示stop:c 000021a unknow hard error,

迅速用ghost恢复,恢复后,检查病毒库不是 5-17 rev. 18 查毒无所获,

进一步疑虑, 同时根据10多年经验,开始怀疑 病毒库中的病毒特征码是否有问题,
确认检查,再一次升级病毒库,问题依然,这基本上让我确信是 norton病毒库出了问题,
需要进一步确认,需要确认的是,如果公司内部收到的病毒报告显示感染文件都是 system32/netapi32.dll ,那么肯定是病毒库有问题。
因为没有现在很少有黑客,傻到只感染特定一个文件,而且从最开始报告看应该是很厉害的病毒(xp蓝屏,高手才会的)。

回到公司,迅速和上海it取得联系,确认的到了证实,病毒之感染一个文件。结论病毒库有问题,和上海it的反毒部门达成一致。
norton anti-virus difinations 2007-5-17 rev. 18有问题。

后续: 解决方案如果用错误的病毒库杀了system32/netapi32.dll, 用xp 自带的恢复控制台 加光盘恢复 这个文件(否则开机蓝屏)。现在正等待norton大爷怎么更新下一个病毒库。

10年前开始和病毒打交道,就等着么一天,因为我知道文件会越来越多,相似的文件也会越来越多,被动杀毒机制肯定会碰到,
病毒特征码误杀文件的问题(请参照卡巴斯基),这个好像也叫误码率。

没想到碰到了今天,还是大名鼎鼎的norton,误杀的还是大名鼎鼎的关键动态链接库。  我是不是该买彩票?(和老婆商量一下)

原创转载请务必联系本人。leonzhangliang@hotmail.com

[ 本帖最后由 L7312 于 2007-5-18 14:53 编辑 ]
P:T30 T43 T60 D630 6910p 8440p 6710b 840G1 touchpad ipad2 MBPr13 X250
N: 2570p MacPro2017 TC1100 it

4万

回帖

300

积分

5万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-2-17
铜牌荣誉勋章(注册8年以上会员)金牌荣誉勋章(注册20年以上会员)
发表于 2007-5-18 14:45:04| 字数 16| - 中国–浙江–杭州 电信 | 显示全部楼层
在本版先看看,要买彩票的凑个团购
           如果埋...請深埋

www.19452007.cn
回复 支持 反对

使用道具 举报

7400

回帖

3

积分

4万

资产值

初级会员 Rank: 1

注册时间
2005-7-8
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2007-5-18 14:51:51| 字数 7| - 中国–北京–北京 联通/IBM中国公司 | 显示全部楼层

请大家有时间的话转载到个大bbs

顶 到 大家都看到
P:T30 T43 T60 D630 6910p 8440p 6710b 840G1 touchpad ipad2 MBPr13 X250
N: 2570p MacPro2017 TC1100 it
回复 支持 反对

使用道具 举报

30

回帖

2

积分

81

资产值

中级会员 Rank: 2Rank: 2

注册时间
2007-3-8
发表于 2007-5-18 15:13:25| 字数 200| - 中国–四川–成都 电信 | 显示全部楼层
确实是 我早上一开机 NIS07自动就隔离了NETAPI32.DLL XP提示系统文件被替换成未知版本重启后报错蓝屏.GHOST.....打了WindowsXP-KB921883-x86-CHS补丁 NETAPI32.DLL又会被NIS07当高风险木马隔离删除掉,最后又用GHOST恢复 断无线卸载了NIS 改用KIS 等NORTON修正后再说.

[ 本帖最后由 firefox911 于 2007-5-18 15:17 编辑 ]
回复 支持 反对

使用道具 举报

7400

回帖

3

积分

4万

资产值

初级会员 Rank: 1

注册时间
2005-7-8
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2007-5-18 15:41:39| 字数 377| - 中国–北京–北京 联通/IBM中国公司 | 显示全部楼层
确实是 我早上一开机 NIS07自动就隔离了NETAPI32.DLL XP提示系统文件被替换成未知版本重启后报错蓝屏.GHOST.....打了WindowsXP-KB921883-x86-CHS补丁 NETAPI32.DLL又会被NIS07当高风险木马隔离删除掉,最后又用GHOST恢复 断无线卸载了NIS 改用KIS 等NORTON修正后再说.

[ 本帖最后由 firefox911 于 2007-5-18 15:17 编辑 ]



----------------------------------------------------------------------------------------------------------------------
WindowsXP-KB921883-x86-CHS补丁中的文件也被错误的识别,所以现在没有问题的用户不要升级这个补丁
P:T30 T43 T60 D630 6910p 8440p 6710b 840G1 touchpad ipad2 MBPr13 X250
N: 2570p MacPro2017 TC1100 it
回复 支持 反对

使用道具 举报

3316

回帖

50

积分

7293

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-3-14
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-5-18 15:52:55| 字数 37| - LAN | 显示全部楼层
升级到2007/05/17 rev.82(含)以上版本的病毒库可解决此问题。
thinking...
回复 支持 反对

使用道具 举报

809

回帖

18

积分

604

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-2-20
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-5-18 16:20:06| 字数 20| - 中国–天津–天津 鹏博士宽带 | 显示全部楼层
今天早上已中招,花了半天时间恢复系统!!
T400
Toshiba->Acer->Gateway->ThinkPad T21->T23->T40->T41->T43->T400->T400S->X230->T460S
回复 支持 反对

使用道具 举报

570

回帖

0

积分

580

资产值

入门会员 Rank: 1

注册时间
2007-5-7
发表于 2007-5-18 18:12:33| 字数 262| - 中国–北京–北京 移动 | 显示全部楼层
上海石化厂里的电脑,如果装的是winxp系统,那么基本上就全部都趴下了,因为这些电脑都装了企业版的诺顿,石化厂区里一共有大概3000台以上的电脑装了winxp,想想那些系统维修人员这次有得搞死了要,还有一些没趴下的电脑是因为诺顿暂时没有扫到c:\windows\system32目录下的lsasrv.dll和netapi32.dll文件,诺顿这次的乌龙太厉害了,搞笑,也搞人!
我已经用winpe V28里的lsasrv.dll和netapi32.dll文件恢复了3台电脑,都可以正常使用,不管你的诺顿病毒库是不是已经修复好了!
回复 支持 反对

使用道具 举报

132

回帖

0

积分

2869

资产值

入门会员 Rank: 1

注册时间
2004-4-19
发表于 2007-5-18 18:49:18| 字数 17| - 中国–重庆–重庆–永川区 电信 | 显示全部楼层
晕,我的也是这样,而其我还没备份哭
回复 支持 反对

使用道具 举报

9545

回帖

108

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-3-19
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-5-18 19:42:03| 字数 23| - 中国–广东–广州 电信 | 显示全部楼层
晕了,现在成了惊弓之鸟……
不敢升级,不敢关机了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
不畏浮云遮望眼 飞来峰上有晴天
回复 支持 反对

使用道具 举报

4万

回帖

300

积分

5万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-2-17
铜牌荣誉勋章(注册8年以上会员)金牌荣誉勋章(注册20年以上会员)
发表于 2007-5-18 19:43:23| 字数 66| - 中国–浙江–杭州 电信 | 显示全部楼层
QUOTE:
原帖由 flywater 于 2007-5-18 19:42 发表
晕了,现在成了惊弓之鸟……
不敢升级,不敢关机了



还没升级呢,怕啥?
           如果埋...請深埋

www.19452007.cn
回复 支持 反对

使用道具 举报

9545

回帖

108

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-3-19
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-5-18 20:21:08| 字数 35| - 中国–广东–广州 电信 | 显示全部楼层
怕自动升级啊,谁能告诉我现在norton的病毒库修复了这个bug了吗?
不畏浮云遮望眼 飞来峰上有晴天
回复 支持 反对

使用道具 举报

95

回帖

0

积分

77

资产值

入门会员 Rank: 1

注册时间
2006-10-23
发表于 2007-5-18 20:45:18| 字数 133| - 中国–湖北–武汉 电信/武汉大学东湖分校3栋(教师公寓) | 显示全部楼层
QUOTE:
原帖由 aznarble 于 2007-5-18 15:52 发表
升级到2007/05/17 rev.82(含)以上版本的病毒库可解决此问题。


我的诺顿企业版8.1英文版,打死现在也只能升级到rev73,不知道为什么。它倒是没有主动隔离那两个dll,请问这样能关计么?
回复 支持 反对

使用道具 举报

366

回帖

0

积分

359

资产值

入门会员 Rank: 1

注册时间
2003-9-22
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-5-18 21:04:16| 字数 30| - 中国–湖南–长沙 电信 | 显示全部楼层
上午其实看了这贴,但根本没用心。下午关机重启后,中招了。晕!
回复 支持 反对

使用道具 举报

367

回帖

0

积分

1990

资产值

入门会员 Rank: 1

注册时间
2006-3-28
发表于 2007-5-18 22:13:36| 字数 10| - 中国–广东–广州 珠江宽频 | 显示全部楼层
再更新就没问题了现在
凑合着的N410C
回复 支持 反对

使用道具 举报

2738

回帖

0

积分

1559

资产值

入门会员 Rank: 1

注册时间
2004-10-21
发表于 2007-5-18 22:22:54| 字数 123| - 中国–广东 电信 | 显示全部楼层
QUOTE:
原帖由 tony2007 于 2007-5-18 20:45 发表


我的诺顿企业版8.1英文版,打死现在也只能升级到rev73,不知道为什么。它倒是没有主动隔离那两个dll,请问这样能关计么?


实在怕怕啊。
英文版xp,现在rev 73.不敢管机。。。
回复 支持 反对

使用道具 举报

2164

回帖

2

积分

4920

资产值

初级会员 Rank: 1

注册时间
2003-2-13
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-5-18 22:33:55| 字数 18| - 中国–上海–上海–普陀区 电信/长宁区电信 | 显示全部楼层
刚升级到rev 73,冒险重启,没事。
焚书坑儒亡有日,天赋匹夫岂无权
教育下一代:热爱自由,独立思考
回复 支持 反对

使用道具 举报

7400

回帖

3

积分

4万

资产值

初级会员 Rank: 1

注册时间
2005-7-8
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2007-5-18 23:34:23| 字数 39| - 中国–辽宁–大连–沙河口区 联通 | 显示全部楼层

现在大家可以用live up升级到 5-17 rev. 73就没事了

现在大家可以用live up升级到 5-17 rev. 73就没事了

不过感觉机器变慢了
P:T30 T43 T60 D630 6910p 8440p 6710b 840G1 touchpad ipad2 MBPr13 X250
N: 2570p MacPro2017 TC1100 it
回复 支持 反对

使用道具 举报

2738

回帖

0

积分

1559

资产值

入门会员 Rank: 1

注册时间
2004-10-21
发表于 2007-5-19 00:07:34| 字数 15| - 中国–广东–深圳 电信 | 显示全部楼层
rev 73正常启动。报告完毕。
回复 支持 反对

使用道具 举报

3473

回帖

62

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-2
银牌荣誉勋章(注册10年以上会员)
发表于 2007-5-19 01:39:19| 字数 11| - 中国–广东–河源 电信/源城区东埔中学 | 显示全部楼层
我今天早上也中招!!!
R61i 8943A18 T7700/IPS QXGA/3G/WD 500G/Intel WiFi link 5100 AGN
回复 支持 反对

使用道具 举报

9053

回帖

1

积分

2725

资产值

入门会员 Rank: 1

注册时间
2005-8-9
发表于 2007-5-19 01:59:07| 字数 23| - 中国–上海–上海–徐汇区 电信/卢湾区电信 | 显示全部楼层
我也中招了,还傻乎乎的手动删除了文件,
系统崩溃
终于用上X61T了,爽!x61T底座即将到手,明年年初上W700ds了。
回复 支持 反对

使用道具 举报

242

回帖

0

积分

373

资产值

入门会员 Rank: 1

注册时间
2005-4-29
发表于 2007-5-19 17:30:56| 字数 239| - 中国–广东–珠海 电信 | 显示全部楼层
不怪得我在16晚帮老板重装一台IBM--R50笔记本,在17日早上把杀毒装好,再升级,重启后,咦...................蓝屏??
把没有装杀毒软件的GHOST文件恢复,再重新装多一次,又蓝屏,想了又想,,,, 不会吧我都帮很多朋友装过系统,为何今次会这样的!!!唉!!!!!原来是诺顿的问题!!!!

不知什么时候可以得到解决,,老板的机子还在"裸跑"中!!嘻嘻.............................................
回复 支持 反对

使用道具 举报

1778

回帖

0

积分

4148

资产值

入门会员 Rank: 1

注册时间
2004-3-24
发表于 2007-5-19 19:17:51| 字数 170| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
这件事情报纸上已经报了,好像有几百万用户情况类似包括招商银行这样的行业用户都有损失,赛门铁克可能要被集体起诉的。楼主也可以考虑加入。
幸好我是用nod32的,而且不知道为什么,鬼使神差地在星期五把办公室的电脑上用了3年的norton9.0企业版改成了NOD32,逃过了一劫(不过办公室用的是win2k3,而这次好像仅仅针对简体版winxp)。
http://codasky.wordpress.com.cn
回复 支持 反对

使用道具 举报

1028

回帖

10

积分

1583

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-2-25
发表于 2007-5-21 15:28:25| 字数 30| - 中国–广东–深圳 电信 | 显示全部楼层
我家姑娘是17号下午14:58出生的,不知道和这个有没有关系
X230 呆着
T420 4180NK6 I5-2430/4G/500G 工作娱乐
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-10 05:45 , Processed in 0.205925 second(s), 66 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部