Показано с 1 по 12 из 12.

Подозрение на руткит (заявка № 200010)

  1. #1
    Junior Member Репутация
    Регистрация
    27.04.2016
    Сообщений
    7
    Вес репутации
    3

    Подозрение на руткит

    Обнаружил вчера странную активность на компьютере. Крашились процессы, не открывался hijack и avz и т.д.
    В итоге добился работы avz и понял что наткнулся на руткит. Логи прикреплены.
    Хелп.
    Версия Windows: 10.0.10586, "Windows 10 Home", дата инсталляции 02.01.2016 21:39:24 ; AVZ работает с правами администратора (+)Восстановление системы: включено
    1. Поиск RootKit и программ, перехватывающих функции API
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .rdata
    Функция kernel32.dll:ReadConsoleInputExA (1106) перехвачена, метод ProcAddressHijack.GetProcAddress ->743BA057->74869FC0
    Функция kernel32.dll:ReadConsoleInputExW (1107) перехвачена, метод ProcAddressHijack.GetProcAddress ->743BA08A->74869FF0
    Анализ ntdll.dll, таблица экспорта найдена в секции .text
    Функция ntdll.dll:NtCreateFile (270) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F97120->6C8D2300
    Функция ntdll.dll:NtSetInformationFile (55 перехвачена, метод ProcAddressHijack.GetProcAddress ->76F96E40->6C8D2240
    Функция ntdll.dll:NtSetValueKey (590) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F971D0->6C9085D0
    Функция ntdll.dllwCreateFile (1689) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F97120->6C8D2300
    Функция ntdll.dllwSetInformationFile (1975) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F96E40->6C8D2240
    Функция ntdll.dllwSetValueKey (2007) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F971D0->6C9085D0
    Анализ user32.dll, таблица экспорта найдена в секции .text
    Функция user32.dll:CallNextHookEx (1531) перехвачена, метод ProcAddressHijack.GetProcAddress ->75523560->6C8D1F00
    Функция user32.dll:SetWindowsHookExW (2341) перехвачена, метод ProcAddressHijack.GetProcAddress ->7552FB20->6C908650
    Анализ advapi32.dll, таблица экспорта найдена в секции .text
    Функция advapi32.dll:I_ScRegisterPreshutdownRestart (1386) перехвачена, метод ProcAddressHijack.GetProcAddress ->73E77C0B->7461C260
    Анализ ws2_32.dll, таблица экспорта найдена в секции .text
    Анализ wininet.dll, таблица экспорта найдена в секции .text
    Анализ rasapi32.dll, таблица экспорта найдена в секции .text
    Анализ urlmon.dll, таблица экспорта найдена в секции .text
    Анализ netapi32.dll, таблица экспорта найдена в секции .text
    Функция netapi32.dll:NetFreeAadJoinInformation (139) перехвачена, метод ProcAddressHijack.GetProcAddress ->757DC3CE->6277A730
    Функция netapi32.dll:NetGetAadJoinInformation (140) перехвачена, метод ProcAddressHijack.GetProcAddress ->757DC3FD->6277AAA0





  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    325
    Уважаемый(ая) RussianReversal, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    8,073
    Вес репутации
    443
    Здравствуйте !!!

    отключите антивирусную программу

    Выполните скрипт в AVZ:(в Windows Vista/7/8/10 программу необходимо запускать через правую кнопку мыши Запуск от имени администратора)):
    Код:
    begin
     ExecuteAVUpdate;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      QuarantineFile('C:\Users\admin\AppData\Roaming\ATI\Java\jusched.exe','');
      DeleteFile('C:\Users\admin\AppData\Roaming\ATI\Java\jusched.exe','32');
      DeleteFile('C:\WINDOWS\system32\Tasks\Java Update Schedule','64');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\CMD','command');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки выполните скрипт:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы Прислать запрошенный карантин
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log )
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  5. #4
    Junior Member Репутация
    Регистрация
    27.04.2016
    Сообщений
    7
    Вес репутации
    3
    Вот логи, но прислать карантин не получается, пишет, что файл был уже загружен.

  6. #5
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    8,073
    Вес репутации
    443
    Выполните скрипт в AVZ:(в Windows Vista/7/8/10 программу необходимо запускать через правую кнопку мыши Запуск от имени администратора)):
    Код:
    begin
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\CMD','command');
    RebootWindows(true);
    end.
    Внимание !!! База поcледний раз обновлялась 01.03.2016 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
    Обновите базы AVZ.

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log )
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  7. #6
    Junior Member Репутация
    Регистрация
    27.04.2016
    Сообщений
    7
    Вес репутации
    3
    Как-то так

  8. #7
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    8,073
    Вес репутации
    443
    Базы обновились. Ерунда осталась. Пойдем другим путём.

    Сделайте полный образ автозапуска uVS
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  9. #8
    Junior Member Репутация
    Регистрация
    27.04.2016
    Сообщений
    7
    Вес репутации
    3
    Готово
    Вложения Вложения

  10. #9
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    8,073
    Вес репутации
    443
    Имеется вопрос. После запуска (включения) компьютера, происходит произвольный запуск браузера с рекламной страницей ?

    Компьютер чист от вирусов. Единственное что удалось обнаружить: C:\USERS\ADMIN\DESKTOP\EXTREME INJECTOR V3.6.EXE - но насколько я понимаю это всего лишь патч к Far Cry 4.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  11. #10
    Junior Member Репутация
    Регистрация
    27.04.2016
    Сообщений
    7
    Вес репутации
    3
    Да нет, браузер корректно работает.
    То есть вирусов не обнаружено? Просто у меня вчера, когда слетела лицензия ESET компьютер начал странно себя вести: не открывался AVZ и HiJack, провисал ЦП. Я конечно бы мог спустить все на 10 винду, но когда я активировал ESET avz заработал и это натолкнуло меня на мысль о вирусе. (Раньше лечил от чего-то подобного) Включил AVZ и он показал что функции перехвачены и т.п. Подумал что руткит.

  12. #11
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    8,073
    Вес репутации
    443
    Вирусов нет.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  13. #12
    Junior Member Репутация
    Регистрация
    27.04.2016
    Сообщений
    7
    Вес репутации
    3
    Спасибо большое за работу. Извиняюсь за ваше потраченное время.

  • Уважаемый(ая) RussianReversal, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Подозрение на руткит
      От bo4karev в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 23.08.2013, 16:48
    2. Подозрение на руткит
      От klin_ в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 04.05.2011, 10:48
    3. Подозрение на руткит!
      От q75 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 11.10.2010, 14:07
    4. Подозрение на Руткит
      От АлексейН в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 30.04.2009, 15:10
    5. Подозрение на руткит
      От Toren в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.10.2008, 20:12

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00356 seconds with 21 queries