Показано с 1 по 7 из 7.

Unknown Rootkit ? (заявка № 27810)

  1. #1
    Junior Member Репутация
    Регистрация
    09.08.2008
    Сообщений
    4
    Вес репутации
    31

    Unknown Rootkit ?

    Всем привет!
    На компьютере было установленно ОС Windows XP SP 2
    и KIS 7.0.1.325 c.d.e с актуальными базами.

    Подозрительная активность была замечена сразу после посещения следующих ссылок
    через браузер FireFox 3.0.1 с включенным дополнением NoScript 1.7.7:
    По второй сверху ссылке был скачен файл McAfee Stinger v3.9.9 и был запущен под правами Администратора. Во время сканирования этой скаченой утилитой, KIS выдал сообщение об изменени исполняемого файла IE 7, чуть позже изменился исполняемый файл FireFox 3.0.1 и Mozilla Thunderbird 2.0.0.16.
    Была проведена проверка с помощью утилиты AVZ 4.30 с свежими базами. В результате обнаружены новые, которых до этого небыло, перехваты WinAPI функций:

    Анализ ws2_32.dll, таблица экспорта найдена в секции .text
    Функция ws2_32.dll:WSASocketA (82) перехвачена, метод APICodeHijack.JmpTo[10002AF8]
    Функция ws2_32.dll:WSASocketW (83) перехвачена, метод APICodeHijack.JmpTo[10002B13]
    Анализ wininet.dll, таблица экспорта найдена в секции .text
    Функция wininet.dll:InternetConnectA (230) перехвачена, метод
    APICodeHijack.JmpTo[10002AC2]
    Функция wininet.dll:InternetConnectW (231) перехвачена, метод
    APICodeHijack.JmpTo[10002ADD]
    и многих других API-функций. Всех их обьединяет метод APICodeHijack.JmpTo

    А также AVZ показал:
    Файл: C:\Program Files\Internet Explorer\iexplore.exe. Результат: Файл НЕ обнаружен в базе системных и безопасных объектов AVZ
    Файл: C:\Program Files\Mozilla Firefox\firefox.exe. Результат: Файл НЕ обнаружен в базе системных и безопасных объектов AVZ

    Также AVZ при проверке процесса Firefox.exe (до перезагрузки компьютера)
    писал, что реальный размер файла должен быть другим (и указывал какой). Но к сожалению в тот момент я не занёс его в карантин.
    Но после перезагрузки, больше такого сообщения не выдавал.

    Антируткит avast! Antirootkit, version 0.9.6 зарегистрировал несколько скрытых
    веток реестра:
    Registry item [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\MediaProperties\PrivateProperties\Midi\Ports\Y%Q NIQBN ] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\MediaProperties\PrivateProperties\Midi\Ports\Y%Q NIQBN \Out] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\MediaProperties\PrivateProperties\Midi\Ports\Y%Q NIQBN \Out] DMPortGUID=(binary value) **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\MediaProperties\PrivateProperties\Midi\Ports\g% NC@LLM"I ] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\MediaProperties\PrivateProperties\Midi\Ports\g% NC@LLM"I \Out] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\MediaProperties\PrivateProperties\Midi\Ports\g% NC@LLM"I \Out] DMPortGUID=(binary value) **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\ControlSet002\Control\MediaProp erties\PrivateProperties\Midi\Ports\Y%QNIQ BN ] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\ControlSet002\Control\MediaProp erties\PrivateProperties\Midi\Ports\Y%QNIQ BN \Out] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\ControlSet002\Control\MediaProp erties\PrivateProperties\Midi\Ports\Y%QNIQ BN \Out] DMPortGUID=(binary value) **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\ControlSet002\Control\MediaProp erties\PrivateProperties\Midi\Ports\g%NC@L LM"I ] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\ControlSet002\Control\MediaProp erties\PrivateProperties\Midi\Ports\g%NC@L LM"I \Out] **HIDDEN**
    Registry item [HKEY_LOCAL_MACHINE\ControlSet002\Control\MediaProp erties\PrivateProperties\Midi\Ports\g%NC@L LM"I \Out] DMPortGUID=(binary value) **HIDDEN**
    Подозрительные файлы, такие как изменившиеся исполняемые файлы браузеров, почтовика и Стингера я отправил в антивирусные лаборатории. Жду от них ответа.

    Если предположение что изменение браузеров и почтовиков связано с обновлениями их дополнений.Это действительно имело место. Но волнуют имеено новые перехваты API-функций, которых раньше небыло. И если предположить что это Стингер установил User-Mode перехватчик, то почему его действие отражается даже после перезагрузки? Тогда как найти виновника этих перехватов и нейтрализовать? Пробовал в AVZ ставить галку, чтобы нейтрализовывать User-Mode руткиты: Он написал что всё успешно, но при повторном сканировании показал всё тоже самое. (в AVZ включен AVZPM до перезагрузки)

    P.S. Также было проведено полное сканирование KIS-ом и CureIT со свежими базами, на максимальных настройках сканирования. Без результата.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт ...
    Код:
    begin
     QuarantineFile('C:\WINDOWS\system32\cmfdll32.dll','');
    end.
    пришлите карантин согласно приложения 3 правил ...

  4. #3
    Junior Member Репутация
    Регистрация
    09.08.2008
    Сообщений
    4
    Вес репутации
    31
    Цитата Сообщение от V_Bond Посмотреть сообщение
    QuarantineFile('C:\WINDOWS\system32\cmfdll32.dll', '');
    Да, я забыл сказать про эту библиотеку. Она легальная, это от Comodo Memory Firewall (программная защита от переполнения буфера)/

    Вот ещё что произошло... я сейчас ещё раз перезагрузился и KIS выдал подряд несколько раз сообщение что изменился исполняемый файл SVCHOST.exe

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    комодо нужно удалить два файевола - причина всех ваших проблем ...

  6. #5
    Junior Member Репутация
    Регистрация
    09.08.2008
    Сообщений
    4
    Вес репутации
    31
    Цитата Сообщение от V_Bond Посмотреть сообщение
    комодо нужно удалить два файевола - причина всех ваших проблем ...
    V_Bond, это не фаервол. Он не следит за сетевыми приложениями и пакетами данных. Он уже давно стоит. Никаких перехватов API-функций не осуществляет. Поэтому конфликтов не вызывает. Он лишь следить за переполнением буфера в приложениях.

    Вы возможно его путаете с Comodo firewall , это разные продукты

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    сделайте как положено лог слгласно пункта 8 правил ...

  8. #7
    Junior Member Репутация
    Регистрация
    09.08.2008
    Сообщений
    4
    Вес репутации
    31
    V_Bond, спасибо, уже всё выяснил. Изменение IE7 обьяснилось удалением ненужного ActiveX компонента.
    Виновник перехватов был обнаружен. Это действительно перехват вела динамическая библиотека cmfdll32.dll. Зря волновался. Всем спасибо.

  • Уважаемый(ая) Квота, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Unknown Virus - Please help!
      От delmon11 в разделе Malware Removal Service
      Ответов: 0
      Последнее сообщение: 06.09.2010, 21:06
    2. Unknown virus
      От issathi в разделе Malware Removal Service
      Ответов: 7
      Последнее сообщение: 26.07.2010, 00:05
    3. Unknown Problems
      От mttomasovich в разделе Malware Removal Service
      Ответов: 1
      Последнее сообщение: 18.02.2010, 13:21
    4. Unknown rules
      От Quazar в разделе Софт - общий
      Ответов: 24
      Последнее сообщение: 29.06.2008, 16:47
    5. (unknown troian)
      От Kanabis в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.03.2008, 12:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01315 seconds with 20 queries