Вложений: 4
Перехватчики API и маскировка процессов в логе AVZ
Прошу объяснить,что значат эти записи в логе AVZ.
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=175B00)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 82A07000
SDT = 82B7CB00
KiST = 82A72E3C (401)
Функция NtCreateSection (54) перехвачена (82C38412->8DF6F96E), перехватчик не определен
Функция NtCreateSymbolicLinkObject (56) перехвачена (82C16270->8DF6F946), перехватчик не определен
Функция NtLoadDriver (9B) перехвачена (82BDA0A1->8DF6F94B), перехватчик не определен
Функция NtOpenSection (C2) перехвачена (82C7EEC7->8DF6F941), перехватчик не определен
Функция NtRequestWaitReplyPort (12B) перехвачена (82C53325->8DF6F978), перехватчик не определен
Функция NtSetContextThread (13C) перехвачена (82CF584D->8DF6F973), перехватчик не определен
Функция NtSetSecurityObject (15B) перехвачена (82C16067->8DF6F97D), перехватчик не определен
Функция NtSetSystemInformation (15E) перехвачена (82C63C3F->8DF6F950), перехватчик не определен
Функция NtSystemDebugControl (170) перехвачена (82C9B904->8DF6F982), перехватчик не определен
Функция NtTerminateProcess (172) перехвачена (82C70A51->8DF6F90F), перехватчик не определен
Проверено функций: 401, перехвачено: 10, восстановлено: 0
1.4 Поиск маскировки процессов и драйверов
Маскировка процесса с PID=328, имя = ""
>> обнаружена подмена PID (текущий PID=0, реальный = 328)
Маскировка процесса с PID=420, имя = ""
>> обнаружена подмена PID (текущий PID=0, реальный = 420)
Маскировка процесса с PID=496, имя = ""
и т.д.
[FONT=Verdana]1.4 Поиск маскировки процессов и драйверов[/FONT]
[FONT=Verdana]Маскировка процесса с PID=328, имя = ""[/FONT]
[FONT=Verdana] >> обнаружена подмена PID (текущий PID=0, реальный = 328)[/FONT]
[FONT=Verdana]Маскировка процесса с PID=420, имя = ""[/FONT]
[FONT=Verdana] >> обнаружена подмена PID (текущий PID=0, реальный = 420)[/FONT]
[FONT=Verdana]Маскировка процесса с PID=496, имя = ""
и т.д.[/FONT]
=C8=F2=EE=E3 =EB=E5=F7=E5=ED=E8=FF
=D1=F2=E0=F2=E8=F1=F2=E8=EA=E0 =EF=F0=EE=E2=E5=E4=E5=ED=ED=EE=E3=EE =EB=
=E5=F7=E5=ED=E8=FF:
[LIST][*]=CF=EE=EB=F3=F7=E5=ED=EE =EA=E0=F0=E0=ED=F2=E8=ED=EE=E2: [B]1[/B][*]=CE=E1=F0=E0=E1=EE=F2=E0=ED=EE =F4=E0=E9=EB=EE=E2: [B]6[/B][*]=C2 =F5=EE=E4=E5 =EB=E5=F7=E5=ED=E8=FF =E2=F0=E5=E4=EE=ED=EE=F1=ED=FB=
=E5 =EF=F0=EE=E3=F0=E0=EC=EC=FB =E2 =EA=E0=F0=E0=ED=F2=E8=ED=E0=F5 =ED=
=E5 =EE=E1=ED=E0=F0=F3=E6=E5=ED=FB[/LIST]