Показано с 1 по 5 из 5.

Подозрение на Rootkit (заявка № 45415)

  1. #1
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    2
    Вес репутации
    28

    Подозрение на Rootkit

    Добрый день! У меня на компьютере нет видимых проблем, но я подозреваю, что на сервере, через который я получаю Интернет, есть Rootkit и он захватывает компьютеры, которые через этот сервер подсоединены к Интернет. Я работаю Африке (преподаю). Сервер под Windows, его обслуживают студенты и не умеют настроить сервер. Проблемы были раньше. Подсоединился к Интернет где-то в январе прошлого года. После подсоединения к Интернет полетела флешка, ни с того ни с сего перезагрузился компьютер. Потом я обнаружил несанкционированное подключение, скачал AVZ и разбирался. Потом просто переустановил WIndows. Видел проблемы у других преподавателей (например, AVZ в протоколе писал про установку Backdoor, было огромное количество попорченных файлов и загрузка компа минут 40). Здесь нет нужных спецов и я хочу разобраться, действительно ли на сервере Rootkit, научиться от него защищаться и просто мне интересно разобраться. У сервера где-то тысяча пользователей. Прежде всего хочу понять сообщения в протоколе AVZ "перехватчик не определён". Ниже - часть протокола AVZ.

    1.5 Проверка обработчиков IRP
    \FileSystem\FastFat[IRP_MJ_CREATE] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_CLOSE] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_WRITE] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_EA] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_EA] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 86D661F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_PNP] = 86D661F8 -> перехватчик не определен

    Помогите разобраться. Анатолий
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('Plugsmtiluc');
     QuarantineFile('Plugsmtiluc.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Plugsmtiluc.sys','');
     DeleteFile('Plugsmtiluc.sys');
     DeleteFile('C:\WINDOWS\system32\Drivers\Plugsmtiluc.sys');
     DeleteService('Plugsmtiluc');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('Plugsmtiluc');
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    BC_Activate;
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:

    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    2
    Вес репутации
    28

    Plugsmtiluc

    Добрый день.
    Сделал, как Вы сказали (только насчёт "очистить темп-папки, кэш проводников и корзину" затруднился: корзину почистил - это понятно; остальное - через AVZ И Оперу). Только по моему ничего не изменилось: как было "перехватчик не определён", так и осталось. Посмотрел (до создания последних логов): cлужба Plugsmtiluc была отключена. Ни AVZ, ни FAR файла Plugsmtiluc не находили. После выполнения Вашего скрипта службы Plugsmtiluc не стало, но протокол AVZ мало изменился. Но добавилось

    Разрешен автозапуск с HDD
    Разрешен автозапуск с сетевых дисков
    Разрешен автозапуск со сменных носителей

    Этот кусочек исправил с помощью AVZ. Дальше не знаю, на что подумать. Ещё: в директории AVZ4\Quarantine были только файлы с расширением ini (их я и послал по кнопке "Прислать запрошенный карантин"). Заглянул в них - должны быть те же файлы с расширением dat. Но этих файлов не было: и поиск в AVZ их не нашёл. Или я чего-то не понимаю?

    Ещё AVZ в "Модули пространства ядра" показывает sp**.sys. При каждом запуске Windows это имя меняется! Почитал в Интернете: вроде это "эмулятор диска" и что это связано с программами, которые делают виртуальные диски - вроде DAEMON Tools. Что это такое - не понимаю. DAEMON Tools у меня был, но я его деинсталлировал, и а этот sp**.sys по прежнему живёт! У меня правда ещё Nero стоит. Может, это от него?

    PS. Я на сервере впервые. Организация работы мне тут нравится. Спасибо
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 09.05.2009 в 11:22.

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    В логах чисто, установите SP3+all updates...

  6. #5
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,548
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) AnaKor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Подозрение на Rootkit
      От Arkidon в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 24.07.2010, 00:57
    2. ПОДОЗРЕНИЕ НА ROOTKIT
      От cheburat в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 30.06.2010, 16:30
    3. Подозрение на rootkit.
      От Igor_ в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 11.04.2009, 16:45
    4. Подозрение на RootKit
      От sshumov в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.03.2009, 16:14
    5. Подозрение на RootKit
      От Aleksandr в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 14.05.2007, 14:35

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00549 seconds with 22 queries