Rootkit -помогите кто может!
Я думаю моя предыдущая тема затерялась, поэтому обращаюсь к Вам за помощью еще раз. ВОТ МОЯ ПРОБЛЕМА: [B][U]РУТКИТ![/U][/B]
Особенности его работы в Интернете собранны по данным Agnitum Outpost Security Suite Pro 2007(5.0.1252.7915.619).
Обозначается этот процесс как «недоступно» (n/a).
Т.е. внести его в список неразрешенный приложений, блокировать или просто разорвать соединение [U]нельзя.[/U] Может пытаться пробиться в Интернет одновременно как более одиннадцати процессов.
Руткит использует десятки сотен портов, пытается пробиться через порты других интернет приложений, иногда от ее имени (при этом не нарушая ее работы).
Руткит использует протоколы TCP,UDP, IPIIP,EGP,SKIP,TMuX, ICMPv6 (немного обновившись), пытается установить ICMP соединение, посылает широковещательные пакеты NetBIOS, использует IGMP атаку, хотел использовать RAWSOCKET (!) и т.п. Иногда отображается как SYSTEM.
Пытается принять транзитные пакеты.
Обновляясь, способен «звонить» в Интернет (как dialer), может скачивать червей, шпионов и вирусоподобные программы, способен модифицировать Svchost и т.п. Но основные усилия направлены на собственное укоренение в системе.
Руткит «присоединяется» при копировании ЛЮБЫХ данных на ЛЮБЫЕ носители информации.
([I]Руткит вчера в час дня ГРОХНУЛ комп моему соседу прямо в интернете -машина вырубилась и больше не включалась: только материнка пищит. А ведь у него Kaspersky Internet Security 7.0![/I])
Дополнительная информация по данным программ [B]AVZ 4.27[/B], [B]GMER 1.0.13[/B] и[B] RootkitUnhooker 3.7.300.509.[/B]
1. AVZ видит (сервис «модули пространства ядра») адрес руткита в системе: F7473000. Этот адрес постоянный (т.е. после перезагрузки компьютера не изменяется), копировать в карантин нельзя, но можно снять дамп памяти. Его размер 98304 байт. При поиске руткитов,например, пишет:
Функция NtCreateProcess (2F) перехвачена (805B3543->8A26D448), [B]перехватчик не определен[/B]
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
2. GMER [U]раньш[/U]е обнаруживал руткит как группу (до пяти) спрятанных модулей. Сейчас видит его как "нормальный" модуль. При попытку выгрузки BSOD.
3. RkU делает откат изменений «unknown module filename» в SSDT, в Shadow SSDT, в ATI и IDT таблицах (Hooked codes).
В драйверах значится «пустой драйвер» -никакой информации о нем в таблице нет (кроме известного адреса и размера). Есть также и 37 «левых» драйверов. Имя и место загрузки – «unknown_irp_handler». По его данным размер драйверов от 512 до 4064 байт. [U]Уничтожить не может.[/U]
Помогите! Кто что знает, кто сталкивался или у кого есть идеи по этому поводу пишите на [email][email protected][/email]. [Я не панк и никакого отношения к отморозкам не имею.]
Не хочет отправлять мои логи! Надеюсь, передам в следующем.