Показано с 1 по 6 из 6.

Руткит: как диагностировать и очистить? (заявка № 114682)

  1. #1
    Junior Member Репутация
    Регистрация
    08.01.2012
    Сообщений
    4
    Вес репутации
    22

    Arrow Руткит: как диагностировать и очистить?

    Недавно компьютер начал вываливаться в BSOD. Подозрение пало на руткиты, я прогнал AVZ и обнаружил:
    1.4 Поиск маскировки процессов и драйверов
    Маскировка процесса с PID=288, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 28
    Маскировка процесса с PID=380, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 380)
    ...ещё куча процессов.
    Kaspersky TDSSKiller мне помог обнаружить и удалить (неактивный?) TLD4 (что это именно TLD4 я понял из статьи http://resources.infosecinstitute.com/tdss4-part-2/), однако проблему обнаруженную AVZ это не поправило. GMER же обнаружил следующее:

    .text a760yo7t.SYS 970DC000 12 Bytes [44, C8, 41, 83, EE, C6, 41, ...]
    .text a760yo7t.SYS 970DC00D 9 Bytes [A7, 41, 83, 48, CB, 41, 83, ...] {CMPSD ; INC ECX; OR DWORD [EAX-0x35], 0x41; ADD DWORD [EAX], 0x0}
    .text a760yo7t.SYS 970DC017 20 Bytes [00, DE, 07, 9A, 8B, E6, 05, ...]
    .text a760yo7t.SYS 970DC02C 149 Bytes [00, 00, 00, 00, C0, 71, 48, ...]
    .text a760yo7t.SYS 970DC0C3 8 Bytes [00, 00, 00, 00, 00, 00, 00, ...] {ADD [EAX], AL; ADD [EAX], AL; ADD [EAX], AL; ADD [EAX], AL}
    ########пропущено лишнее############
    IAT \SystemRoot\System32\Drivers\a760yo7t.SYS[ataport.SYS!AtaPortNotification] [00147880] \Windows\System32\autochk.exe (Auto Check Utility/Microsoft Corporation)
    IAT \SystemRoot\System32\Drivers\a760yo7t.SYS[ataport.SYS!AtaPortQuerySystemTime] 78800C75
    IAT \SystemRoot\System32\Drivers\a760yo7t.SYS[ataport.SYS!AtaPortReadPortUchar] 06750015
    IAT \SystemRoot\System32\Drivers\a760yo7t.SYS[ataport.SYS!AtaPortStallExecution] C25DC033
    ########ещё около 20 подобных строчек####


    Файла с таким именем не существует и его название меняется с каждой перезагрузкой. Я вспомнил, что когда-то читал о рутките с такими симптомами, и решил попробовать обратиться к профессионалам этого форума. Спасибо.



    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,459
    Вес репутации
    342
    Уважаемый(ая) ariksu, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Это больше похоже на модуль от эмулятора CD-привода.
    Насколько я вижу по логам, вы не используете программы вроде Daemon Tools или Alcohol 120, но драйвер sptd в системе присутствует. Удалите этот драйвер и (после перезагрузки) сделайте новые логи AVZ и Gmer.
    I am not young enough to know everything...

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    08.01.2012
    Сообщений
    4
    Вес репутации
    22
    Это действительно оказался sptd (Daemon tools у меня всё-таки был), после перезагрузки лог GMER очистился. На лог AVZ это не оказало особого влияния, но это же может быть и Securom...

    p.s. Трудно искать чёрную кошку в тёмной комнате, особенно если её там нет.
    Вложения Вложения

  7. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Ничего плохого в логах.
    I am not young enough to know everything...

  8. #6
    Junior Member Репутация
    Регистрация
    08.01.2012
    Сообщений
    4
    Вес репутации
    22
    Спасибо большое.

  • Уважаемый(ая) ariksu, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 31.07.2011, 12:12
    2. не могу диагностировать ОС
      От danesh в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 16.11.2010, 11:20
    3. Не получается вычистить руткит!
      От Mur466 в разделе Помогите!
      Ответов: 30
      Последнее сообщение: 22.02.2009, 01:47
    4. Ответов: 1
      Последнее сообщение: 03.02.2009, 15:34
    5. Ответов: 14
      Последнее сообщение: 09.04.2008, 15:54

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00427 seconds with 17 queries