Показано с 1 по 19 из 19.

Удаление скрытого драйвера (заявка № 60216)

  1. #1
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53

    Exclamation Удаление скрытого драйвера

    При проверке на руткиты был обнаружен скрытый драйвер, который обнаруживается антивирусами, но неудаётся с помощью них удалить данный драйвер - при попытки удалить антивирус просит перезагрузить, после чего он снова обнаруживает данный драйвер но уже с другим именем(расширение данного драйвера *.SYS). так же его нельзя обнаружить с помощью антивирусных инструментов, нельзя его обнаружить и с помощью файловых менеджеров, возможным следствием данного вредоносного объекта является нестабильное интернет соединение, изменение интерфейса окон ,зависание браузера.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Сделайте такие логи http://virusinfo.info/showthread.php?t=58309 http://virusinfo.info/showthread.php?t=53070 +Сделаете логи avz и Hijackthis.

  4. #3
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    вот логи инструментов,с отключением некоторых программ вышло не совсем удачно

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт
    Код:
    begin
     QuarantineFile('C:\WINDOWS\system32\drivers\EIO_XP.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\Lbd.sys','');
    end.
    Загрузите карантин согласно приложению №3 правил. Сделайте такой лог http://virusinfo.info/showthread.php?t=40118

  6. #5
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    вот лог от Gmer, скрипты выполнил,но каких либо изменений не было зафиксировано. Не могли бы вы подсказать последствия работы руткитов и с помощью какой программы можно просматреть все скрытые файлы и драйверы, как можно заблокировать работу данного драйвера.? Спасибо.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Пришлите карантин.

    Не многовато ли защитных средств? Ad-Aware, AVG, PC Tools... Ещё и Daemon Tools, который и есть Ваш руткит.
    Последний раз редактировалось Макcим; 16.11.2009 в 13:39. Причина: Добавлено

  8. #7
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    вот карантин, так много защитных средств необходимо для дуалап соединения, так как часто приходиться подвергаться атаке сканированием портов
    Последний раз редактировалось Shu_b; 16.11.2009 в 15:09.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от nord405 Посмотреть сообщение
    так много защитных средств необходимо для дуалап соединения, так как часто приходиться подвергаться атаке сканированием портов
    Сказки. Сакнирование портов осуществляется извне, не обязательно является атакой с нехорошими целями и никак не зависит от того, что у Вас установлено. Можете снести все защитные приложения или установить ещё десяток: если я знаю Ваш IP и наберу команду
    Код:
    ping <<Ваш IP>>
    - получите сканирование портов в полной мере.

  10. #9
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    Других средств защиты я незнаю, такое большое количество защитных систем связано отчасти тем, что каждый из них имеет свои особенности,т.е. какие то слабости одной из программ компенсирует другая, но я могу ошибаться....

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от nord405 Посмотреть сообщение
    какие то слабости одной из программ компенсирует другая
    Слабости программ складываются, в результате получем уязвимость системы.
    Для нормальной работы обязательным условием являются только установленные обновления и патчи от производителя OS, желателен постоянно обновляемый полноценный антивирус.
    Файрвола вполне достаточно встроенного, Анти-Тысяча-Несчастий и др. Квази-блокеры можно и не устанавливать.

  12. #11
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    А что со скрытом драйвером то делать?

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от nord405 Посмотреть сообщение
    А что со скрытом драйвером то делать
    AVG обнаружил скрытый драйвер? Какой и где? Плиз, полное имя и путь к файлу.

  14. #13
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    "C:\WINDOWS\System32\Drivers\arullv3w.SYS"; "Скрытый драйвер";"Объект скрыт"
    он меняет своё имя при каждой перезагрузки.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - Отключите ПК от интернета/локалки
    - Отключите Антивирус и Файрвол.
    - Отключите Системное восстановление.
    - Сделайте лог GMER.

  16. #15
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    В лог_часть укзазан тот самый драйвер,который обнаруживается антивирусом

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    AVG Firewall Service
    Comodo Personal Firewall
    Вот и дерутся у Вас драйверы файрволов за свободу. АВГ-Файрвол для АВГ-Антивируса родной, Комодовский - враждебный. Сказал же Вам Maxim - поудаляйте все защитные тулзы. Оставьте только АВГ - там уже ВСЁ естъ.

  18. #17
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    9
    Вес репутации
    53
    Скрытый драйвер был обнаружен АВГ до установки каких либо фаирволов

    Добавлено через 6 минут

    Да и имя менял при каждой перезагрузки, это слегка насторожило,думаю придётся сносить ОС. Спасибо за оказанную помощь!
    Последний раз редактировалось nord405; 16.11.2009 в 19:29. Причина: Добавлено

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от nord405 Посмотреть сообщение
    Скрытый драйвер был обнаружен АВГ до установки каких либо фаирволов!
    Удалите ВСЁ, кроме АВГ. Это явно драйвер от какого-то защитного софта или от эмулятора чего-нибудь, который Вы сами установили.

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) nord405, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. эксплойт скрытого канала
      От Виолет в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 25.12.2011, 20:07
    2. Эксплойт скрытого канала
      От gorill в разделе Общая сетевая безопасность
      Ответов: 11
      Последнее сообщение: 20.09.2010, 17:17
    3. Эксплойт скрытого канала
      От gorill в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 12.09.2010, 18:00
    4. Активация скрытого процесса!
      От dragon772 в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 24.07.2008, 10:44

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01008 seconds with 17 queries