Вложений: 3
После поиска в regedit по всему реестру портится GUI программ и перестают запускаться некоторые программы с сообщением bad image, это rootkit?
Здравствуйте!
Примерно полгода назад на компьютере было обнаружено несколько malware и успешно удалено с помощью malwarebytes' anti-malware, антивирус McAfee VirusScan Enterprise 7.1 с актуальными на тот момент базами ничего не находил. Кроме того запускал ещё несколько антивирусов и anti-malware программ - они ничего не нашли. Думал компьютер чист.
Пару дней назад заметил интересное: если в regedit.exe сделать поиск по всему реестру, то по окончании поиска текст "поиск успешно завершён" во всплывающем окне не отображается. Более того, текст частично пропадает из GUI запущенных в это время программ (с CLI программами ничего не происходит, far работает нормально, например). Новые программы перестают запускаться с сообщением "Bad image". Иногда бывает, что через пару минут всё становится нормально, иногда - нет.
Из подозрительной активности заметил, что при подключении к интернету (PPPoE) активно начинает писать и читать с диска со скоростью 30Кб/с процесс svchost.exe. При этом никаких сетевых подключений нет, не мигает лампочка "Activity" на сетевой карте. Кроме того иногда при запуске task manager его окно мерцает и после этого меняется в размерах и оказывается в другом месте экрана (это случается крайне редко).
В безопасном режиме ничего подозрительного не наблюдается.
Проверил drweb cure it в безопасном режиме, mcafee virusscan enterprise 7.1 c новыми базами, kav online. kav online нашёл и удалил один BHO, но после этого ничего не изменилось (internet explorer я не пользуюсь).
Пробовал множество rootkit-детекторов - никто из них ничего не находит. Кроме gmer - он находит подозрительные объекты:
"Module, Name:_________, Value: F727B000-F7298000 (118784 bytes)", "Device, Name: \FileSystem\Ntfs \Ntfs, Value: 8A7A25D0",
"Device, Name: \FileSystem\FastFat \Fat, Value: 89227190".
При попытке сделать dump module для модуля __________ - синий экран. В безопасном режиме всего этого он не находит.
avz находит скрытые безымянные процессы.
Комментарии по логам: Alcohol 120% и RivaTuner у меня установлены. C:\TEMP\BXV.exe и C:\TEMP\PCA.exe - это модули Rootkit Revealer-а от Sysinternals.
Помогите, пожалуйста, если это возможно..