Показано с 1 по 4 из 4.

Помогите разобраться в логах AVZ. (заявка № 11632)

  1. #1
    Junior Member Репутация
    Регистрация
    19.04.2007
    Сообщений
    15
    Вес репутации
    36

    Помогите разобраться в логах AVZ.

    Здравствуйте.Пытаюсь самостоятельно анализировать логи этой замечательной программы - AVZ. Вроде все понятно, кроме следующего:
    1. Поиск RootKit и программ, перехватывающих функции API
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Функция kernel32.dll:CreateProcessA (99) перехвачена, метод APICodeHijack.JmpTo[00BCB542]
    и т.д.
    ....
    Анализ advapi32.dll, таблица экспорта найдена в секции .text
    и т.д.
    ....
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=0846E0)
    Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
    SDT = 8055B6E0
    KiST = 80503748 (284)
    Функция NtAssignProcessToJobObject (13) перехвачена (805D4DEC->B79C4880), перехватчик d:\Program Files\Agnitum\Outpost Firewall\kernel\Sandbox.SYS
    и т.д.
    Проверено функций: 284, перехвачено: 34, восстановлено: 0
    1. Что значит последняя строка?
    2. Как анализировать эти участки лога и какие действия потом производить?

    Далее
    6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
    В базе 317 описаний портов
    На данном ПК открыто 9 TCP портов и 11 UDP портов
    Проверка завершена, подозрительные порты не обнаружены
    3. А где можно посмотреть что за порты открыты и за что они отвечают?

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    В нюансы вникать совсем необязательно, а если термины вроде "таблица экспорта" или "KernelMode" вам ни о чем не говорят, то не стоит и пытаться. Важно знать, что функции API могут быть перехвачены различными программами, как зловредными, так и добропорядочными, поэтому просто обращайте внимание, какая именно программа является перехватчиком той или иной функции. В вашем примере это d:\Program Files\Agnitum\Outpost Firewall\kernel\Sandbox.SYS, т.е. компонент вашего любимого фаервола. Так что беспокоиться не о чем.
    I am not young enough to know everything...

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1359
    Можете выложить полные логи по правилам, чтобы исключить заражение.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Siller, если есть желания и знания, записывайся в хелперы. Будешь учиться читать логи, как в школе.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) Siller, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Помогите разобраться
      От Alex958 в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 11.01.2012, 01:15
    2. Помогите разобраться
      От zegnot в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.10.2011, 17:48
    3. Помогите разобраться!!!
      От sevan777 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.03.2011, 07:08
    4. Помогите разобраться
      От andrejaza в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 17.11.2010, 15:00
    5. Помогите разобраться!!!
      От denveridze в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2008, 14:09

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00691 seconds with 21 queries