Показано с 1 по 12 из 12.

Подозрение на бут-руткит (заявка № 21471)

  1. #1
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    18
    Вес репутации
    60

    Thumbs up Подозрение на бут-руткит

    Привет! Это снова я!
    Не раз обращался за помощью - всегда помогали - спасибо!
    Сначала проверил Cureit и Combofix - результат - его просто нет.
    Потом в ход пошел Haxfix и gmer.
    Искал в гугле по строчке \FileSystem\ntfs[IRP_MJ_CREATE] очень мало информации.
    Вобщем, пожалуйста логи.
    Пожалуйста помогите!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    в планировщике ваше задание ?
    лог gmer приложите ...
    и попробуйте демона удалить ... бывает он так шалит ...

  4. #3
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    18
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    в планировщике ваше задание ?
    на чем основаны подозрения насчет бут-руткита ?
    Задание мое.
    Подозрения основаны на строчках вида
    1.5 Проверка обработчиков IRP
    \FileSystem\ntfs[IRP_MJ_CREATE] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_CLOSE] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_WRITE] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_EA] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 86F6B1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_PNP] = 86F6B1F8 -> перехватчик не определен

    или это nod32 ?

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от V_Bond Посмотреть сообщение
    и попробуйте демона удалить ... бывает он так шалит ...
    ...

  6. #5
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    18
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    ...
    Я его специально снес перед снятием логов и перезагрузил комп.
    Сейчас снесу нод на всякий случай.
    Не могу прикрепить лог.
    Извините он вроде короткий.
    GMER 1.0.14.14205 - http://www.gmer.net
    Rootkit scan 2008-04-13 22:21:10
    Windows 5.1.2600 Service Pack 2


    ---- System - GMER 1.0.14 ----

    SSDT sprb.sys ZwEnumerateKey [0xF737CCA2]
    SSDT sprb.sys ZwEnumerateValueKey [0xF737D030]

    ---- Devices - GMER 1.0.14 ----

    Device \FileSystem\Ntfs \Ntfs 86F6B1F8

    AttachedDevice \FileSystem\Ntfs \Ntfs eamon.sys (Amon monitor/ESET)
    AttachedDevice \Driver\Tcpip \Device\Tcp epfwtdir.sys

    ---- EOF - GMER 1.0.14 ----
    Делаю полный лог сейчас приложу.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Запустите Gmer. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Код:
    Сейчас снесу нод на всякий случай.
    нод этого делать не умеет ... пострадает невинно ... Daemon tools лучше деинсталируйте ...

  9. #8
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    18
    Вес репутации
    60
    Пожалуйста лог gmer.
    Daemon tools снес задолго до снятия логов.
    Вложения Вложения
    • Тип файла: txt gmer.txt (137.9 Кб, 8 просмотров)

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    У Вас не буткит, а драйвер Даемон Тулз. Хоть Вы это удалили, а драйвер остался, от него не так просто избавиться.
    ---- System - GMER 1.0.14 ----

    SSDT sprb.sys
    sp**.sys это от Даемон Тулз.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  11. #10
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    18
    Вес репутации
    60
    Спасибо! А как его удалить ? Через отложенное удаление можно ?
    Вы уж простите что я тут ложную тревогу поднял, это все от того что в интернете ну очень много всего нового появляется.
    Последний раз редактировалось myp3ujlo4huk; 13.04.2008 в 22:57.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Можно поискать в гугле удаление драйвера Daemon Tools, думаю, там много информации.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  13. #12
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    18
    Вес репутации
    60
    Все удалил через диспетчер служб и драйверов AVZ.
    После этого логи стали чистыми.
    Еще раз извините за ложную тревогу.

  • Уважаемый(ая) myp3ujlo4huk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрение на руткит
      От sazmir в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 23.12.2011, 14:02
    2. Подозрение на руткит
      От loser3000 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 12.07.2010, 11:45
    3. Подозрение на руткит
      От Caterpillar в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.06.2010, 15:25
    4. Подозрение на руткит
      От TJDimas в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 28.04.2010, 06:04
    5. Подозрение на руткит
      От Hazard163 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 15.12.2008, 23:19

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00508 seconds with 20 queries