Показано с 1 по 10 из 10.

Хвосты неизвестного руткита (заявка № 18948)

  1. #1
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    5
    Вес репутации
    39

    Question Хвосты неизвестного руткита

    Почистил с машины ctfmon.exe и сладкую парочку Iou63.sys + WLCtrl32.dll. (на остатки в реестре нотифаера Winlogon - WLCtrl32 внимания не обращаем - самого файла уже нет...).

    Однако висит непонятный хвост - перехватчик вызовов API реестра, и висят непонятные драйверы dump_nvata.sys и dump_wmilib.sys, не имеющие аналогов в файловой системе (смотрел с загрузочного диска).

    Имя файла перехватчика (spqq.sys, spab.sys) - каждую перезагрузку меняет последние две буквы. На диске таких файлов нет.

    В удаленных Iou63 и WLCtrl32 присутствовала хорошо заметная строка "mutantofthefuture" (в пути к некоторому исходнику). Сами файлы сохранились, если надо - могу прислать.

    Что бы могло такое быть? Как бороться? Подскажите.

    Логи прикладываю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    974
    .AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\Program Files\IPTrac\iptrac.exe','');
     QuarantineFile('C:\WINDOWS\system32\r_server.exe','');
     QuarantineFile('C:\Program Files\Common Files\Teleca Shared\boost_log-vc71-mt-1_33.dll','');
     BC_ImportAll;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    Сами файлы сохранились, если надо - могу прислать.
    - добавить к карантину .

    P.S. удалите на время ваш эмулятор дисков (spqq.sys, spab.sys) - скорее всего от него.
    Последний раз редактировалось drongo; 01.03.2008 в 20:26.

  4. #3
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    5
    Вес репутации
    39
    080301_114237_DMP_47c9958da99af.zip - файлы, оставшиеся от прошлого анализа - там сохранился Iou63, к сожалению только в виде дампа, сделанного AVZ, настоящий уже не нахожу - вероятно хозяева машины удалили.

    В нем же есть дампы перехватчика (sv??.sys), две штуки. В нем же WLCtrl32.dll. В нем же дампы хитрых dump_??? модулей ядра.

    080301_114510_2008-03-01_47c9962657084.zip - карантин по последнему скрипту. IPTrac - 100% чистая программа (своя) r_server.exe - RAdmin. Третье - не знаю, что.

    Эмулятор дисков (Alcohol) удалил. Перехватчик после ребута не пропал, так и висит.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1503
    sv??.sys - это от даймон тул ...
    WLCtrl32.dll - зловред
    dump_??? - системные

  6. #5
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    5
    Вес репутации
    39
    Поглядел файлик дампа поподробнее - да, действительно похож на эмулятор диска.

    Проблема в том, что Daemon Tools на этой машине нет, и вероятно (100% утверждать не могу, к сожалению) не ставилось (народ даже не знает, что это такое, ОС ставил я). Файлы sv??.sys и каталоги Daemon Tools на диске тоже обнаружить не удалось.

    Ну да ладно, основной вирь по сути был до этого почищен, и хорошо

    Спасибо.

    Добавлено через 5 минут

    PS. Еще кое-какие детали вспомнил. Iou63.sys никак не давал себя ни скопировать, ни удалить. Даже в Safe Mode. Даже AVZ. Даже AVZ в Safe Mode. Даже отложенным удалением (скриптом). Пришлось удалять, загружаясь с загрузочного диска.
    Последний раз редактировалось Alex/AT; 01.03.2008 в 21:04. Причина: Добавлено

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1503
    Цитата Сообщение от Alex/AT Посмотреть сообщение
    PS. Еще кое-какие детали вспомнил. Iou63.sys никак не давал себя ни скопировать, ни удалить. Даже в Safe Mode. Даже AVZ. Даже AVZ в Safe Mode. Даже отложенным удалением (скриптом). Пришлось удалять, загружаясь с загрузочного диска.
    авз его пока не берет ....

  8. #7
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    5
    Вес репутации
    39
    А кем можно такое прибить, если не секрет?

    Не, загрузочный диск + руки - это есть тру, это наиболее надежно, но все же...

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1503
    Ice Sword

  10. #9
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    5
    Вес репутации
    39
    Спасибо, буду изучать

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,302
    Вес репутации
    956

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 9
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\r_server.exe - not-a-virus:RemoteAdmin.Win32.RAdmin.22
      2. \\iou63.dmp - Trojan-Downloader.Win32.Mutant.aim
      3. \\wlctrl32.dll - Trojan.Win32.Small.agv (DrWEB: BackDoor.Bulknet.157)


  • Уважаемый(ая) Alex/AT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. загрузка неизвестного драйвера
      От kl3sh в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.07.2012, 09:37
    2. Проблема неизвестного характера
      От Virtony в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 04.02.2012, 12:38
    3. Последствия неизвестного вируса
      От serga1 в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 21.11.2010, 22:20
    4. Поиск неизвестного вируса
      От Nothing в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 01:45
    5. Ответов: 1
      Последнее сообщение: 21.02.2008, 23:39

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00978 seconds with 17 queries