Выполняется стандартный скрипт: 1. Поиск и нейтрализации RootKit UserMode и KernelMode
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=1689C0)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 82C52000
SDT = 82DBA9C0
KiST = 82CC16F0 (401)
Функция NtDeleteValueKey (6A) - модификация машинного кода. Метод JmpTo. jmp 864ADE4B
>>> Функция воcстановлена успешно !
Функция NtEnumerateKey (74) - модификация машинного кода. Метод JmpTo. jmp 864ADAE7
>>> Функция воcстановлена успешно !
Функция NtEnumerateValueKey (77) - модификация машинного кода. Метод JmpTo. jmp 864ADC00
>>> Функция воcстановлена успешно !
Функция NtOpenKey (B6) - модификация машинного кода. Метод JmpTo. jmp 864ADA1D
>>> Функция воcстановлена успешно !
Функция NtQueryDirectoryFile (DF) - модификация машинного кода. Метод JmpTo. jmp 864AE075
>>> Функция воcстановлена успешно !
Функция NtSetValueKey (166) - модификация машинного кода. Метод JmpTo. jmp 864ADD3D
>>> Функция воcстановлена успешно !
Функция NtShutdownSystem (16
- модификация машинного кода. Метод JmpTo. jmp 864AC8EE
>>> Функция воcстановлена успешно !
Проверено функций: 401, перехвачено: 0, восстановлено: 7
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Анализ для процессора 2
CmpCallCallBacks = 00000000
Проверка IDT и SYSENTER завершена
>>>> Подозрение на RootKit nethost H:\Windows\system32\drivers\nethost.sys
1.4 Поиск маскировки процессов и драйверов
Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
Драйвер успешно загружен
Проверка завершена