Показано с 1 по 6 из 6.

Код руткита в функции CopyFileExA (заявка № 78536)

  1. #1
    Junior Member Репутация
    Регистрация
    01.08.2009
    Сообщений
    39
    Вес репутации
    54

    Question Код руткита в функции CopyFileExA

    Здравствуйте.
    Нуждаюсь в Вашей помощи.
    1.Лишился админских прав.
    2.Все браузеры выдают ошибку при подключении к инету.Невозиожно связаться с сервером.Говорю с Вами с портативной версии .
    3.Не могу отключить временную защиту нод 32.Ни в настройках,ни из трея.
    4.Не могу скачать др.вэб курелт.Не загружается.
    5.Кое что из первого скана avz :
    1. Поиск RootKit и программ, перехватывающих функции API
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Функция kernel32.dll:CopyFileA (64) перехвачена, метод APICodeHijack.JmpTo[10001B66]
    Лог длинный.Здесь не всё.
    6.Проводил в системе проверку касперремовалтул.Вырубился и каспер.Утилита антирут.от аваста нашла в систем волюме хвосты - Уудалил. После этого удалось войти в безопасный режим и поработать с док.вэб курелт,но ничего не нашли.
    Скачал и проверил комп утилитой салити киллер от касперского.
    С утра запустились браузеры.Посмотрите пожалуйста логи.Что это было и осталось ли в системе?
    Последний раз редактировалось alex-2; 06.12.2010 в 23:43.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     SetAVZPMStatus(true);
     QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\aswArKrn.sys','');
     DeleteService('aswArKrn');
     DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\aswArKrn.sys');
     BC_ImportAll;
     ExecuteSysClean;
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)

  4. #3
    Junior Member Репутация
    Регистрация
    01.08.2009
    Сообщений
    39
    Вес репутации
    54
    Цитата Сообщение от polword Посмотреть сообщение
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     SetAVZPMStatus(true);
     QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\aswArKrn.sys','');
     DeleteService('aswArKrn');
     DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\aswArKrn.sys');
     BC_ImportAll;
     ExecuteSysClean;
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
    Блестяще маэстро ! Скрипт выполнил. Комп выпадает в бсод(0хD1...C1) до загрузки пароля ! Бсоды искать не буду,сделаю новый лог отпишусь.Пока помогло восстановление из безопасного режима.Будте внимательней или передайте меня в надёжные руки )

  5. #4
    Junior Member Репутация
    Регистрация
    01.08.2009
    Сообщений
    39
    Вес репутации
    54

    Повторные логи.

    Логи.Вы хоть намекните ,что за зверёк у меня поселился
    Вы за меня не забыли случайно ?
    Последний раз редактировалось alex-2; 06.12.2010 в 23:43.

  6. #5
    Junior Member Репутация
    Регистрация
    01.08.2009
    Сообщений
    39
    Вес репутации
    54

    Запрошенный карантин.

    Запрошенный карантин.После точки восстановления он может быть и не...

  7. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) alex-2, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Словил руткита(
      От bossmen5 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.02.2012, 20:33
    2. Код руткита в wininet.dll
      От ViVeda в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 06.07.2011, 07:44
    3. Убить руткита
      От Alex55-55 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.11.2010, 22:18
    4. Следы от руткита
      От onDemand в разделе Помогите!
      Ответов: 27
      Последнее сообщение: 10.07.2009, 11:48
    5. Похоже на руткита
      От Максут в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 18.08.2008, 18:04

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00457 seconds with 19 queries