Показано с 1 по 12 из 12.

Подозрение на руткит? (заявка № 178061)

  1. #1
    Junior Member Репутация
    Регистрация
    03.11.2013
    Сообщений
    10
    Вес репутации
    39

    Подозрение на руткит?

    Доброго времени суток!

    Где-то месяц назад компьютер как-то странно вышел из спящего режима (не гибернации): при загрузке экран вдруг погас, а диск продолжал интенсивно работать. Я, от греха подальше, выключил кнопкой. После этого проверил, и обнаружил странные изменения, о которых ниже. Не факт, конечно, что они появились именно в этот момент, возможно и раньше.

    Проверка AVZ нашла следующие подозрительные моменты:

    1)

    Function NtMapViewOfSection (A8) intercepted (8384872F->91B2A490), hook C:\Windows\system32\drivers\aswSP.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    Function NtModifyBootEntry (A9) intercepted (839073D8->91A57B98), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    Function NtNotifyChangeKey (AC) intercepted (837FBE5F->91A5CFE0), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    Function NtNotifyChangeMultipleKeys (AD) intercepted (837FAF81->91A59EDC), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    Function NtOpenEvent (B1) intercepted (83811DF4->91A646CA), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    Function NtOpenEventPair (B2) intercepted (8390CFD5->91A6470E), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    ...
    Function NtQueryObject (F8) intercepted (83802F57->91A59CF4), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    ...
    Function NtQueueApcThreadEx (10E) intercepted (837F9EAF->91A59A02), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    ...
    Function NtQueueApcThreadEx (10E) intercepted (837F9EAF->91A59A02), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked
    ...
    Function NtShutdownSystem (168) intercepted (83905419->91A57918), hook C:\Windows\system32\drivers\aswSnx.sys
    >>> Function restored successfully !
    >>> Hook code blocked


    с одной стороны - это, вроде, обычный AVAST, но подозрительно, что остальные его перехваты идут с меткой driver recognized as trusted - а эти нет.

    2)
    Function MmGetPhysicalAddress (8366F86F) - machine code modification Method not defined.
    >>> Function restored successfully !
    Function MmMapIoSpace (8366FD9B) - machine code modification Method not defined.
    >>> Function restored successfully !


    этого, похоже, раньше не было (в профайле есть старые версии, оцененные как здоровые)

    3)

    !!! Attention !!! Restored 84 KiST functions during Anti-Rootkit operation

    вот раньше там было 81 - откуда-то взялось еще 3.

    Это все записи из последнего лога (прилагаю). К сожалению, прописанные в Инструкции действия со скриптами удалось выполнить только частично, поскольку самый главный скрипт проверки сваливался (см. картинку) при проверке диска - видимо, когда натыкался на хранилище антивируса? Остальные по мере возможности прилагаю.

    Еще, запустил скрипт по выявлению уязвимостей, как здесь советовали. Выявил три уязвимости, успешно закрыл патчами, как рекомендовалось в результатах скрипта. На роутере, как выяснилось, по умолчанию не был включен SPI

    Заранее спасибо за совет!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Vlad_D, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    C:\Windows\system32\drivers\aswSnx.sys - это драйвер Avast.

    Сделайте логи по правилам.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    03.11.2013
    Сообщений
    10
    Вес репутации
    39
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    C:\Windows\system32\drivers\aswSnx.sys - это драйвер Avast.

    я в курсе. Вопрос - почему он не распознается как доверенный (как в других строках)? Не подмена ли это, часом?

    Сделайте логи по правилам.
    я же написал выше, что честно пытался. Но вот с этим пунктом вышла проблема

    Запустите AVZ*. Откройте в меню "Файл"=>"Стандартные скрипты" и отметьте пункт №3 "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info" ("Advanced System Analysis with malware removal mode enabled"). Нажмите "Выполнить отмеченные скрипты" ("Execute selected scripts"). Будет выполнено автоматическое сканирование, лечение и исследование системы, полученный лог будет сохранен в директории AVZ в папке LOG в архиве virusinfo_syscure.zip.

    Во-первых, в актуальной версии AVZ меню скриптов выглядит так, как на вложенном рисунке. Как видите, п.3 похож, но, увы, не соответствует описанию в Правилах. Кстати, неплохо бы их актуализировать в связи с этим. Ну, или договориться с автором AVZ чтобы он возобновил все в нужном виде. Поэтому я попробовал, за неимением лучшего, п.3 как он есть Но,

    Во-вторых, как я уже написал в описании, скрипт в процессе выполнения сваливается. Всегда на одном и том же месте, картинка приложена. Антивирус отключен, но, тем не менее...
    Изображения Изображения
    • Тип файла: gif AVZ.gif (102.9 Кб, 5 просмотров)

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    03.11.2013
    Сообщений
    10
    Вес репутации
    39
    Спасибо! На сей раз - вроде все сработало. Лог высылаю
    Вложения Вложения

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Всё чисто и явный перебор а защитными продуктами. Неудивительно, что AVZ вылетал.

    Spybot - Search & Destroy удалите, бесполезная программа.
    Malwarebytes Anti-Malware надо было устанавливать в бесплатном варианте, только как сканер, у Вас же он будет бороться прежде всего с Avast и Outpost Firewall Pro, в последнем, кстати, есть проактивная защита, и с другими антивирусами могут быть конфликты.
    WBR,
    Vadim

  9. Это понравилось:


  10. #8
    Junior Member Репутация
    Регистрация
    03.11.2013
    Сообщений
    10
    Вес репутации
    39
    Спасибо! Обложился защитой после взлома, когда в результате пришлось все переустанавливать. Если позволите, несколько уточнений:

    1) Malwarebytes Anti-Malware - можно, конечно, переустановить, но проще отключить защиту в реальном времени. Этого достаточно?

    2) Spybot - Search & Destroy мне когда-то посоветовала тех.поддержка AVAST. Если он не вредит, то я бы скорее оставил.

    3) рекомендованный Вами UVS можно использовать как сканер на будущее?

    4) все же, от греха подальше: Function MmGetPhysicalAddress (8366F86F) - machine code modification Method not defined.
    >>> Function restored successfully !
    Function MmMapIoSpace (8366FD9B) - machine code modification Method not defined.
    >>> Function restored successfully !

    это так должно быть? Я обратился за помощью на Ваш сайт поскольку судя по гуглу, похожие записи идентифицировались как следы руткитов, но именно такой я не найти не смог.

  11. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    1) Вполне, но постоянно MBAM просто не нужен.

    2) Останусь при своём мнении, решать - Вам.

    3) Это не сканер, это инструмент примерно того же уровня и функционала, что и AVZ. Убить систему обеими этими программами очень просто, используйте их под контролем и по рекомендациям хелперов.

    4) Да, нормально, особенно при наличии антивируса.

    Выполните рекомендации после лечения.
    WBR,
    Vadim

  12. Это понравилось:


  13. #10
    Junior Member Репутация
    Регистрация
    03.11.2013
    Сообщений
    10
    Вес репутации
    39
    Еще раз спасибо!

    Увидел (возможно, с запозданием) запрос на карантин - загрузил.

    Рекомендации выполнял и до того.

    Последний (надеюсь) вопрос: "Убить систему обеими этими программами очень просто, используйте их под контролем и по рекомендациям хелперов."

    - обычный скан AVZ с AVZРМ безопасен?

    Мне пару лет назад офисный сисадмин его посоветовал, с тех пор время от времени запускаю, если вижу нечто подозрительное (собственно, и это обращение основано на таких результатах).

  14. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Безопасен, но AVZPM уже на Vista, а на 7-ке тем более, как задумано, не работает. И, если честно, обычному пользователю, кроме паранойи разной степени, ничего не даст.
    WBR,
    Vadim

  15. Это понравилось:


  16. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Vlad_D, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрение на руткит
      От Trustful в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 11.11.2011, 17:44
    2. Подозрение на руткит
      От klin_ в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 04.05.2011, 10:48
    3. Подозрение на руткит
      От jgross в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.08.2009, 19:40
    4. Подозрение на руткит
      От Drokl в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 17.04.2008, 00:29
    5. Подозрение на бут-руткит
      От myp3ujlo4huk в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 13.04.2008, 23:04

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00617 seconds with 20 queries