Неизвестный руткит (не могу избавиться)
Руткит, постоянно меняет имя драйвера, физически отсутствует на диске (проверял в Recovery Console при загрузке с CD), видимо динамически загружается чем-то при старте системы. В безопасном режиме драйвер так-же загружается. Разнообразные антивирусы ничего подозрительного не видят. Во всех автостартах (смотрел хайджек и автостартс руссиновича) ничего подозрительного не обнаружил (ну кроме автогенеренного ключа, оставшегося от загрузки драйвера, удалять его смысла никакого, потому что в следующий раз все равно новый создастся :) ). Единственное, что смог сделать утилитой AVZ - получить дамп памяти с загруженного драйвера. Данный дамп на virustotal.com был идентифицирован сканнером McAfee GW Edition как Trojan.Crypt.XPACK.Gen.
Лог hijackthis прилагаю вместе с зипованным дампом драйвера.
Перехват следующих IRP-запросов AVZ снять не может:
[SIZE=2][COLOR=#ff0000]\FileSystem\ntfs[IRP_MJ_CREATE] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = FC4B71E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = FC4B71E8 -> перехватчик не определен
[/COLOR][/SIZE]
Да, забыл написать как получил подарочек: пришла бухгалтер с флешкой, надо было документ распечатать. Всяческие autorun.inf на текущий момент на винте не наблюдаются ни на одном из разделов.
[Прошу прощения, когда логи будут готовы - выложу. Дамп удалил.]