Показано с 1 по 6 из 6.

Скрытый руткит (заявка № 62122)

  1. #1
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    3
    Вес репутации
    53

    Thumbs up Скрытый руткит

    Здравствуйте. Прошу помочь разобраться с хитрым вирусом руткитом. Поймал сегодня, полагаю что из этих файлов:
    первая ссылка на virustotal
    Вторая

    Cureit результатов не дал.

    Логи avz, hijack прилагаю
    Вложения Вложения
    Последний раз редактировалось Jsilv; 02.12.2009 в 13:22.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - В логах ничего подозрительного.
    Подозрительные файлы найдите с помощью АВЗ (Меню Сервис//Поиск файлов) и пришлите по правилам Приложение 3
    Последний раз редактировалось Rene-gad; 02.12.2009 в 15:23. Причина: Добавлено

  4. #3
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    3
    Вес репутации
    53
    Прошу прощения, не совсем понял, что нужно сделать.Когда я захожу в меню сервис-поиск файлов AVZ просит задать критерии поиска. В правилах не нашел пункта касательно подозрительных файлов.

    Немного расскажу о том как возникли подозрения. Дело в том, что с AVZ я знаком давно, и периодически проверяю систему с функцией Anti-Rootkit.
    При обычной проверки этой части лога никогда не было:
    moderated::: *Логи нужно прикрепить к теме вложениями (а не запостить в теме).
    *Не постите и не прикрепляйте никакие другие файлы или протоколы, кроме логов HijackThis и AVZ, если Вас об этом не просили.

    Так же проверяю периодически систему программой svv вот этой .
    При проверке она всегда выдавала уровень опасности 0-Blue.
    В этот раз появилось следующее :
    moderated::: *Логи нужно прикрепить к теме вложениями (а не запостить в теме).
    *Не постите и не прикрепляйте никакие другие файлы или протоколы, кроме логов HijackThis и AVZ, если Вас об этом не просили.
    Последний раз редактировалось Rene-gad; 02.12.2009 в 18:24. Причина: Добавлено

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Jsilv Посмотреть сообщение
    Когда я захожу в меню сервис-поиск файлов AVZ просит задать критерии поиска.
    Те файлы, которые Вы проверяли на Вирустотал, пришлите нам. Критерий поиска - имя файла.
    В правилах не нашел пункта касательно подозрительных файлов.
    Приложение 3. Как прислать запрошенные файлы правил раздела Помогите.
    Цитата Сообщение от Jsilv Посмотреть сообщение
    При обычной проверки этой части лога никогда не было
    Всегда была. По крайней мере - сколько я помню АВЗ.
    Так же проверяю периодически систему программой svv вот этой
    Я эту программу не знаю. Почему Вы доверяете ей больше, чем какой-то другой?
    Цитата Сообщение от Jsilv Посмотреть сообщение
    При проверке она всегда выдавала уровень опасности 0-Blue.
    В этот раз появилось следующее :
    Код:
    ntdll.dll            (7c900000 - 7c9b0000)... innocent hooking
    innocent hooking - безобидный хук
    Последний раз редактировалось Rene-gad; 02.12.2009 в 18:23. Причина: Добавлено

  6. #5
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    3
    Вес репутации
    53
    Запрошенные подозрительные файлы отправил через форму вверху темы.


    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Всегда была. По крайней мере - сколько я помню АВЗ.
    Я естественно не спец. Но вот просто если пройти поиском в гугле по строчке из лога
    >>CopyFileA перехвачена, найдется всего несколько ссылок, одна из которых на эту тему. Это позволяет косвенно предположить, что сообщение нетипичное.

    В то же время если поискать что то вроде >>IRP перехватчик не определен, сообщение которое появляется у многих, найдется уже более 1500 результатов.

    Я эту программу не знаю. Почему Вы доверяете ей больше, чем какой-то другой?
    Написал про нее на всякий случай, подумал, что чем больше информации тем вам проще, читал про нее в одной статье, которая упоминается также на этом форуме.

    innocent hooking - безобидный хук
    Перевод понятен. Почему меня это смутило - дело в том что я буквально два дня назад этой же программой проверял систему, и ничего подобного не было. AVZ тоже тогда же пользовался, и совершенно уверен, что таких сообщений в логе не было.

    Добавлено через 2 часа 9 минут

    Разобрался. Прошу прощения за паранойю svv выдала что обращения шли к cmdguard.dll, недавно установленный Comodo Firewall ввел в заблуждение. После удаления Comodo ни в AVZ ни в svv вышеуказанных подозрительных записей не появляется.
    Последний раз редактировалось Jsilv; 02.12.2009 в 22:00. Причина: Добавлено

  7. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Jsilv, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 11.12.2011, 12:11
    2. autorun на флешках, скрытый каталог, скрытый файл (заявка №40011)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 02.12.2010, 21:00
    3. Скрытый руткит
      От sollar2000 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 09:43
    4. Ответов: 1
      Последнее сообщение: 03.02.2009, 15:34
    5. Ответов: 2
      Последнее сообщение: 29.01.2009, 08:50

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01248 seconds with 20 queries