Страница 2 из 53 Первая 1234561252 ... Последняя
Показано с 21 по 40 из 1042.

AVZ 4.30

  1. #21
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Цитата Сообщение от Geser Посмотреть сообщение
    Конечно легче тыкнуть на прямую ссылку чем заморачиваться со всем остальным. Хотя я бы на месте Олега напрямую не отдавал, а только через скриптик который рекламу крутит
    Ага, ещё и в AVZ встроить рекламный модуль.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Rampant
    Регистрация
    06.03.2008
    Адрес
    Новосибирск
    Сообщений
    478
    Вес репутации
    266
    Я что то не понял, здесь обсуждение как скачать, или как работает новая версия?
    Во многой мудрости много печали; и кто умножает познания, умножает скорбь…
    [SIGPIC][/SIGPIC]

  4. #23
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.05.2005
    Сообщений
    74
    Вес репутации
    82
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Люди не хотят качать что-то из P2P !! Большинство даже зеркала игнорирует - тащут по прямой ссылке файла и всего делов ...
    Мне вот лень емула запускать, так как уже давно торрент основной клиент да и не надо это всё... ведь как происходит - скачал версию, кинул на СД и флэшку... а на месте так бывает, что забыл это всё где нибудь, зато инет есть - вот и идёшь на z-oleg за программой...

    кстати, новый антируткит хочется потестить...
    Последний раз редактировалось UFANych; 07.04.2008 в 22:14.

  5. #24
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75
    Странный лог...
    Куча перехватов вида "\FileSystem\ntfs[IRP_MJ_CREATE] = 89DC84D0 -> перехватчик не определен"
    и все не определены.
    Вложения Вложения

  6. #25
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от Mad Scientist Посмотреть сообщение
    Странный лог...
    Куча перехватов вида "\FileSystem\ntfs[IRP_MJ_CREATE] = 89DC84D0 -> перехватчик не определен"
    и все не определены.
    Это эмулятор CD безобразничает, он в логе чуть выше. Хотя вот этот перехваты странные: \driver\disk[IRP_MJ_READ] = 89DC8788, такое в логах пока не попадалось

  7. #26
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    586
    Ога!
    Перехваты disk.sys - это от буткита . Советую проверить свежайшим CureIt!
    anti-malware.ru

  8. #27
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от vaber Посмотреть сообщение
    Ога!
    Перехваты disk.sys - это от буткита . Советую проверить свежайшим CureIt!
    Да - я тоже заинтересовался этими перехватами, похоже действительно последняя версия буткита (старая только два IRP перехватывала - он прогрессирует однако). У меня CD-эмулятор хукнул только IRP в NTFS ...

  9. #28
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    586
    Вот интересно, а сколько реально ПК в мире им заражено? Что-то мне подсказывает - что не мало.
    anti-malware.ru

  10. #29
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.08.2006
    Адрес
    Google
    Сообщений
    971
    Вес репутации
    520
    Это дохтар вэб шалит вроде, с ирп и нтфс.
    Blink 182 = BoxCar Racer + plus 44 + Angels & Airwaves

  11. #30
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от vaber Посмотреть сообщение
    Вот интересно, а сколько реально ПК в мире им заражено? Что-то мне подсказывает - что не мало.
    Очень может быть - я сейчас свежий семпл стал искать, нашел 15 разновидностей этого буткита ... что наводит на соответствующие размышления

    Добавлено через 8 минут

    на свежепойманном бутките картина следующая:
    \driver\disk[IRP_MJ_CREATE] = FFA4F87E -> перехватчик не определен
    \driver\disk[IRP_MJ_CLOSE] = FFA4F87E -> перехватчик не определен
    \driver\disk[IRP_MJ_READ] = FFA4A428 -> перехватчик не определен
    \driver\disk[IRP_MJ_WRITE] = FFA4A428 -> перехватчик не определен
    \driver\disk[IRP_MJ_PNP] = FFA4F896 -> перехватчик не определен
    т.е. в отличие от вышеприведенного лога перехватчики размещаются по трем адресам, а не по одному, как в логе поста #24
    Последний раз редактировалось Зайцев Олег; 08.04.2008 в 18:48. Причина: Добавлено

  12. #31
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    586
    Цитата Сообщение от Surfer Посмотреть сообщение
    Это дохтар вэб шалит вроде, с ирп и нтфс.
    Не шалит.
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Очень может быть - я сейчас свежий семпл стал искать, нашел 15 разновидностей этого буткита ... что наводит на соответствующие размышления

    Добавлено через 8 минут

    на свежепойманном бутките картина следующая:
    \driver\disk[IRP_MJ_CREATE] = FFA4F87E -> перехватчик не определен
    \driver\disk[IRP_MJ_CLOSE] = FFA4F87E -> перехватчик не определен
    \driver\disk[IRP_MJ_READ] = FFA4A428 -> перехватчик не определен
    \driver\disk[IRP_MJ_WRITE] = FFA4A428 -> перехватчик не определен
    \driver\disk[IRP_MJ_PNP] = FFA4F896 -> перехватчик не определен
    Угу -я вчера три сампла скачал и именно эту картину в лдоге и видел, поэтому сразу сделал вывод о нем
    anti-malware.ru

  13. #32
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75
    fixmbr в консоли восстановления Windows поможет?
    Последний раз редактировалось Mad Scientist; 08.04.2008 в 19:04.

  14. #33
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    98
    А это от чего? Может стоит справку составить?
    \FileSystem\ntfs[IRP_MJ_CREATE] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_CLOSE] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_WRITE] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_EA] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 867DA1F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_PNP] = 867DA1F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_CREATE] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_CLOSE] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_WRITE] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_EA] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_EA] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 862ED500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_PNP] = 862ED500 -> перехватчик не определен

  15. #34
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    586
    fixmbr должен помочь, но лучше скачать CureIt - он корректно лечит и гарантированно.
    anti-malware.ru

  16. #35
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75
    Помнится мне, в старых материнских платах была защита MBR - при попытке туда писать биос орал PC-спикером и спрашивал разрешать/запрещать...
    Ок, сейчас попробую CureIt, тем более что это домашний компьютер, потом снова запущу AVZ посмотреть и сравнить логи, а после уже fixmbr если не поможет, спс.

  17. #36
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    586
    Цитата Сообщение от Mad Scientist Посмотреть сообщение
    Помнится мне, в старых материнских платах была защита MBR - при попытке туда писать биос орал PC-спикером и спрашивал разрешать/запрещать...
    Ок, сейчас попробую CureIt, тем более что это домашний компьютер, потом снова запущу AVZ посмотреть и сравнить логи, а после уже fixmbr если не поможет, спс.
    Попробуйте деинсталлировать эмулятор CD и прогнать еще раз AVZ. будут перехваты IRP обработчиков DISK.sys или нет...а то мало ли все же эмулятор виновен )
    З.Ы. наверное рано я шум поднял по поводу буткита - все же действительно, скорее всего, это драйвер старого даемон тула хуки ставит...
    Последний раз редактировалось vaber; 08.04.2008 в 19:25.
    anti-malware.ru

  18. #37
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Цитата Сообщение от vaber Посмотреть сообщение
    fixmbr должен помочь, но лучше скачать CureIt - он корректно лечит и гарантированно.
    fixmbr (с загрузкой с виндового CD) поможет, но только для сектора на активном бутовом HDD.
    На всех остальных доступных дисках MBR останется троянской и будет нуждаться в лечении. Т.е. есть прямой смысл не извращаться, а сразу пролечить CureIt.
    Не пробовал подсовывать врагу флешки, но думаю, что ему пофигу, что это за диск, запишется и туда.

    P.S. Читал, что троян якобы даже восстанавливался после fixmbr, но так и не понял, с какого перепугу и что для этого надо было проделать. Видимо, сменить загрузочный диск, но это точно редкий изврат.

  19. #38
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75
    CureIt 4.44.5 ничего не нашел, попробую анинсталлировать Алкоголь120%, повторно запущу AVZ, а так наверно мне в раздел помогите....
    -----
    Сейчас перепроверил - после запуска CureIt часть перехватов в логах AVZ пропадает до следущей перезагрузки (до этого я думал на WMWare)
    1.5 Проверка обработчиков IRP
    \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_EA] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 89D7CEB0 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_PNP] = 89D7CEB0 -> перехватчик не определен
    Проверка завершена
    Последний раз редактировалось Mad Scientist; 08.04.2008 в 20:48. Причина: Добавлено

  20. #39
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    586
    Цитата Сообщение от Alexey P. Посмотреть сообщение
    fixmbr (с загрузкой с виндового CD) поможет, но только для сектора на активном бутовом HDD.
    Угу - но этого достаточно, чтобы тело буткита не загрузилось в память. А mbr на других дисках в теории может вылечить тот антивирус, который стоит в системе.
    Цитата Сообщение от Mad Scientist Посмотреть сообщение
    CureIt 4.44.5 ничего не нашел, попробую анинсталлировать Алкоголь120%, повторно запущу AVZ, а так наверно мне в раздел помогите....
    Угу, и после деинсталляции эмулятора CD лог AVZ сюда прикрепите.
    З.Ы. Все же нужно в правила теперь добавлять обязательную деинсталляцию таких программ.

    Добавлено через 2 минуты

    Mad Scientist
    Сделайте лог не запуская CureIt - перезагрузитесь, и после старта системы сделайте проверку AVZ, предварительно удалив даемон тул и алкоголь.
    Последний раз редактировалось vaber; 08.04.2008 в 20:52. Причина: Добавлено
    anti-malware.ru

  21. #40
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.05.2005
    Сообщений
    74
    Вес репутации
    82
    Вот как раз попался перехватчик IRP. И не снялся... А я подумал, что будет...Пошто так? Почему нельзя снять такие перехваты?

Страница 2 из 53 Первая 1234561252 ... Последняя

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00158 seconds with 17 queries