Показано с 1 по 8 из 8.

есть руткит... уверен, но... (заявка № 49729)

  1. #1
    Junior Member Репутация
    Регистрация
    10.07.2009
    Сообщений
    5
    Вес репутации
    54

    Exclamation есть руткит... уверен, но...

    почти на 100% уверен, что вчера перехватил где-то засаду, хотя штатно работал Dr.Web SS...
    в основном это отражалось на загруженность интернет-канала, были непонятки и hosts.
    ни cureit ни avptools ничего не нашли...
    все логи приложил, никак не могу вычислить гада, часть вызывающих подозрения драйверов проверял на вирустотате - все чисто, часть, никакими утилитами не могу "выдрать", только дампы...
    подскажите, куда копать...
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('USBAAPL');
     QuarantineFile('C:\WINDOWS\system32\Drivers\usbaapl.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\SkyNET.SYS','');
     DeleteService('is-33HT2drv');
     QuarantineFile('is-33HT2drv.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\54401169.sys','');
     DeleteFile('C:\WINDOWS\system32\DRIVERS\54401169.sys');
     DeleteFile('is-33HT2drv.sys');
     DeleteFile('C:\WINDOWS\system32\Drivers\usbaapl.sys');
     ExecuteRepair(9);
     SetAVZPMStatus(true);
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Прислать карантин согласно приложения 3 правил .
    Загружать по красной ссылке вверху этой темы "Прислать запрошенный карантин"

    2.Скачать эту версию AVZ

    3.Повторить логи скачанной версией
    The worst foe lies within the self...

  4. #3
    Junior Member Репутация
    Регистрация
    10.07.2009
    Сообщений
    5
    Вес репутации
    54
    Kuzz, я тут слегка ослушался, но в целом выполнил... толку не шибко...

    skynet.sys - драйвер от dvb-карты для спутниковой тарелки, он 100% чист;
    tcpip.sys - это просто патченный tcp/ip для торрента, поэтому crc не прошел;
    54401169.sys - это от avp-tool подарок, после ребута самоудалился...

    итого, в карантин выпали первых два "тела", оба невинны...
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    10.07.2009
    Сообщений
    5
    Вес репутации
    54
    up...
    тоже нету ни у кого идей, как с "этим" бороться?

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    есть руткит... уверен
    почему вы так решили ?

  7. #6
    Junior Member Репутация
    Регистрация
    10.07.2009
    Сообщений
    5
    Вес репутации
    54
    Код:
    \FileSystem\ntfs[IRP_MJ_CREATE] = 8A5C61E8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_CLOSE] = 8A5C61E8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_WRITE] = 8A5C61E8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A5C61E8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A5C61E8 -> перехватчик не определен
    etc...
    +
    Код:
    Опасно - отладчик процесса "avp.exe" = "ntsd -d"
    Опасно - отладчик процесса "avp32.exe" = "ntsd -d"
    Опасно - отладчик процесса "avtask.exe" = "ntsd -d"
    etc...
    достаточно для более чем обоснованных подозрений... к тому же, еще пару недель назад все было чисто, а никакого нового ПО я не ставил...

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    - первое эмулятор дисков ...
    - второго в логах нет ...

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    Цитата Сообщение от thefox Посмотреть сообщение
    Код:
    \FileSystem\ntfs[IRP_MJ_CREATE] = 8A5C61E8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_CLOSE] = 8A5C61E8 -> перехватчик не определен
    
    etc...
    Вашему антивирусу надо же как-то файлы проверять?
    Цитата Сообщение от thefox Посмотреть сообщение
    Код:
    Опасно - отладчик процесса "avp.exe" = "ntsd -d"
    Опасно - отладчик процесса "avp32.exe" = "ntsd -d"
    Опасно - отладчик процесса "avtask.exe" = "ntsd -d"
    etc...
    Было "зачищено" скриптом
    Цитата Сообщение от thefox Посмотреть сообщение
    а никакого нового ПО я не ставил...
    Это следы заражения, которое доктор убрал, но не все "хвосты" почистил
    The worst foe lies within the self...

  • Уважаемый(ая) thefox, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Есть руткит, или нет руткит?
      От Duke Solo в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.11.2010, 21:11
    2. А вот тут не уверен что чистоБ
      От EvilRabbit в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 20.08.2010, 18:44
    3. Чищу систему от остатков вирусов, есть руткит
      От localnetlock в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 15.02.2010, 16:20
    4. Есть подозрение на руткит
      От gaid в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 15.07.2009, 13:10
    5. не уверен что это
      От RENBO в разделе Помогите!
      Ответов: 22
      Последнее сообщение: 22.02.2009, 02:28

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01145 seconds with 20 queries