Вложений: 3
При сканировании с AVG было обнаружено 15 руткитов в системных файлахtracking cookie
Здравствуйте!
При сканировании всего компьютера антивирусной программой AVG [пытаюсь сканировать время от времени разными антивирусниками - Касперски, Dr.Web, AVG, NOD32 и др.] было обнаружено 15 руткитов, но они находились в системных файлах, которые нельзя было удалить / переместить из-за их критической важности.
вот они:
C:\WINDOWS\System32\Drivers\PCIIDEX.SYS";"Обработчик IRP, \Driver\PCIIde IRP_MJ_PNP -> PCIIDEX.SYS PciIdeXDebugPrint+0x2D80";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\System32\Drivers\PCIIDEX.SYS";"Обработчик IRP, \Driver\PCIIde IRP_MJ_POWER -> PCIIDEX.SYS +0x692";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\System32\Drivers\PCIIDEX.SYS";"Обработчик IRP, \Driver\PCIIde IRP_MJ_SYSTEM_CONTROL -> PCIIDEX.SYS PciIdeXDebugPrint+0x2DB4";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\System32\Drivers\PCIIDEX.SYS";"Обработчик IRP, \Driver\PCIIde IRP_MJ_INTERNAL_DEVICE_CONTROL -> PCIIDEX.SYS PciIdeXDebugPrint+0x2E38";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_DEVICE_CONTROL -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_INTERNAL_DEVICE_CONTROL -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_WRITE -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_SYSTEM_CONTROL -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_PNP -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_READ -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_CLOSE -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_POWER -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\HIDCLASS.SYS";"Обработчик IRP, \Driver\hidusb IRP_MJ_CREATE -> HIDCLASS.SYS +0x18FC";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\CLASSPNP.SYS";"Обработчик IRP, \Driver\Disk IRP_MJ_SYSTEM_CONTROL -> CLASSPNP.SYS ClassInitialize+0x666";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
C:\WINDOWS\system32\DRIVERS\CLASSPNP.SYS";"Обработчик IRP, \Driver\Disk IRP_MJ_PNP -> CLASSPNP.SYS ClassDebugPrint+0x713";"Объект находится в белом списке (критически важный/системный файл, который не должен быть удален)"
После сканировала компьютер через TDSSKiller нашло 1 только подозрительный:
08:06:59.0484 2556 Scan finished
08:06:59.0484 2556 ============================================================
08:06:59.0500 2672 Detected object count: 1
08:06:59.0500 2672 Actual detected object count: 1
08:07:28.0609 2672 C:\WINDOWS\system32\Drivers\sptd.sys - copied to quarantine
08:07:28.0609 2672 sptd ( LockedFile.Multi.Generic ) - User select action: Quarantine
потом ещё раз сканировала и снова его обнаружило, я просто удалила файл - C:\WINDOWS\system32\Drivers\sptd.sys
и после уже TDSSKiller ничего не находил!!!
Panda Anti-Rootkit никаких руткитов или подозрительных файлов не нашла.
Mcafee Rootkit Detective нашло 4 Hidden Registry Keys и я их удалила, перезагрузила всё очередной раз, просканировала снова и уже ничего ни одна из программ для сканирования компьютера на вирусы / руткиты ничего не находила.
Но я так и не поняла - все эти 15 руткитов, которые сразу были обнаружены в системных файлах - куда они делись? ведь удалить их антивирусник не мог, в карантин отослать - тоже "НЕТ"! вручную удалять системные файлы с папки драйверов - стрёмно как-то - потом и вся винда полетит; в добавок ко всему их не обнаружили TDSSKiller, Panda Anti-Rootkit, Mcafee Rootkit Detective... так как же их всё же найти и удалить? [к стати их avz4 и HijackThis тоже не нашли, avz4 троян один нашёл и какой-то 1 подозрительный файл]
Подскажите, пожалуйста!
И ещё, буквально за неделю-две до этого AVG начал находить при сканировании tracking cookie.yadro - я смотрела похожие случаи здесь на форуме и видела, что Вы помогали найти решение и с этим, хотя с tracking cookie.yadro последнее время затишье - я их удалила вручную через TotalComander нашла, и всё хорошенько CCleaner'ом почистила - больше пока их не видно... я просто и об этом написала - вдруг это всё взаимосвязано: причина и следствие... кто его знает?
Заранее спасибо!