Показано с 1 по 2 из 2.

Rootkit (заявка № 199982)

  1. #1
    Junior Member Репутация
    Регистрация
    27.04.2016
    Сообщений
    7
    Вес репутации
    7

    Rootkit

    Обнаружил вчера странную активность на компьютере. Крашились процессы, не открывался hijack и avz и т.д.
    В итоге добился работы avz и понял что наткнулся на руткит.
    Хелп.

    Версия Windows: 10.0.10586, "Windows 10 Home", дата инсталляции 02.01.2016 21:39:24 ; AVZ работает с правами администратора (+)Восстановление системы: включено
    1. Поиск RootKit и программ, перехватывающих функции API
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .rdata
    Функция kernel32.dll:ReadConsoleInputExA (1106) перехвачена, метод ProcAddressHijack.GetProcAddress ->743BA057->74869FC0
    Функция kernel32.dll:ReadConsoleInputExW (1107) перехвачена, метод ProcAddressHijack.GetProcAddress ->743BA08A->74869FF0
    Анализ ntdll.dll, таблица экспорта найдена в секции .text
    Функция ntdll.dll:NtCreateFile (270) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F97120->6C8D2300
    Функция ntdll.dll:NtSetInformationFile (558) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F96E40->6C8D2240
    Функция ntdll.dll:NtSetValueKey (590) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F971D0->6C9085D0
    Функция ntdll.dll:ZwCreateFile (1689) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F97120->6C8D2300
    Функция ntdll.dll:ZwSetInformationFile (1975) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F96E40->6C8D2240
    Функция ntdll.dll:ZwSetValueKey (2007) перехвачена, метод ProcAddressHijack.GetProcAddress ->76F971D0->6C9085D0
    Анализ user32.dll, таблица экспорта найдена в секции .text
    Функция user32.dll:CallNextHookEx (1531) перехвачена, метод ProcAddressHijack.GetProcAddress ->75523560->6C8D1F00
    Функция user32.dll:SetWindowsHookExW (2341) перехвачена, метод ProcAddressHijack.GetProcAddress ->7552FB20->6C908650
    Анализ advapi32.dll, таблица экспорта найдена в секции .text
    Функция advapi32.dll:I_ScRegisterPreshutdownRestart (1386) перехвачена, метод ProcAddressHijack.GetProcAddress ->73E77C0B->7461C260
    Анализ ws2_32.dll, таблица экспорта найдена в секции .text
    Анализ wininet.dll, таблица экспорта найдена в секции .text
    Анализ rasapi32.dll, таблица экспорта найдена в секции .text
    Анализ urlmon.dll, таблица экспорта найдена в секции .text
    Анализ netapi32.dll, таблица экспорта найдена в секции .text
    Функция netapi32.dll:NetFreeAadJoinInformation (139) перехвачена, метод ProcAddressHijack.GetProcAddress ->757DC3CE->6277A730
    Функция netapi32.dll:NetGetAadJoinInformation (140) перехвачена, метод ProcAddressHijack.GetProcAddress ->757DC3FD->6277AAA0


  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,457
    Вес репутации
    343
    Уважаемый(ая) RussianReversal, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

Похожие темы

  1. вирус Rootkit.Agent.NUK в MBR секторе [Rootkit.Boot.Fisp.a ]
    От kmike2008 в разделе Помогите!
    Ответов: 13
    Последнее сообщение: 19.09.2013, 20:48
  2. Rootkit.HiddenValue@0 и Rootkit.HiddenKey@0 Вирусы?
    От Romik_lv в разделе Помогите!
    Ответов: 5
    Последнее сообщение: 13.09.2011, 19:34
  3. Ответов: 6
    Последнее сообщение: 22.02.2009, 09:42
  4. Ответов: 16
    Последнее сообщение: 22.02.2009, 02:43
  5. Rootkit that bypasses Anti-Rootkit Software
    От Simple10 в разделе Viruses, Adware, Spyware, Hijackers
    Ответов: 3
    Последнее сообщение: 22.02.2008, 07:20

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00291 seconds with 16 queries