Показано с 1 по 6 из 6.

Подозрение на KernelMode RootKit (заявка № 39386)

  1. #1
    Junior Member Репутация
    Регистрация
    13.01.2009
    Сообщений
    6
    Вес репутации
    56

    Exclamation Подозрение на KernelMode RootKit

    Добрый день! Где-то неделю назад перестал работать HideTooz 2.1 от Ms-Rem (тулза для скрытия отладчика от протов). Подумал, что-то неладное, начал тестить систему, последний тест сегодня - каспер с базами от 09.02.2009 ничего не находит, RootkitRevealer от Русиновича тоже молчит, AVZ же нашел 5 маскировок процессов (см. логи).
    Вся фишка в том, что их количество меняется от перезагрузки к перезагрузке (сейчас, когда создаю тему их нет совсем O_o). Может глюк AVZ или действительно такой "хитрый" руткит??? Кстати, система работает норм, подозрений нет...
    P.S. winlogon и okna в папке виндоус - нормальные проги, _1 - _3.exe в корне диска C тоже
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    ОБНОВИТЕ БАЗЫ АВЗ!!!
    ОТКЛЮЧИТЕ СИСТЕМНОЕ ВОССТАНОВЛЕНИЕ!!!


    - Выполните скрипт
    Код:
    begin
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    13.01.2009
    Сообщений
    6
    Вес репутации
    56
    Обновил... Отключил... Выполнил... Сделал повторные логи...
    Маскировок при этой загрузке нет (O_o), но вопрос из 1 поста остается в силе...
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - Выполните скрипт
    Код:
    begin
     QuarantineFile('C:\Program Files\bestexp\xplorer2\x2t_russia.dll','');
    end.
    Закачайте карантин по правилам.
    Если Вы пользуете какие-то тулзы для сокрытия чего-либо, то вот Вам и ответ на вопрос о скрытых процессах.

  6. #5
    Junior Member Репутация
    Регистрация
    13.01.2009
    Сообщений
    6
    Вес репутации
    56
    x2t_russia.dll - дллка русификации Xplorer2 (типа тотала)
    "Если Вы пользуете какие-то тулзы для сокрытия чего-либо, то вот Вам и ответ на вопрос о скрытых процессах" - в том-то и глюк, что я уже неделю HideToolz не пользовался, а маскировки появлялись чуть ли не каждый день O_o???
    Причем маскировки эти видел только AVZ, поэтому у меня все подозрения на него...
    Косячит AVZ
    P.S. А AVZ-полиморф это более новая версия AVZ или только полиморфизм добавлен??
    Последний раз редактировалось mrS; 10.02.2009 в 13:12.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от mrS Посмотреть сообщение
    в том-то и глюк, что я уже неделю HideToolz не пользовался, а маскировки появлялись чуть ли не каждый день O_o???
    Удалите Hide Toolz и - если очень надо - установите по новой.

  • Уважаемый(ая) mrS, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. sp??.sys - Подозрение на RootKit, Перехватчик KernelMode
      От hogward в разделе Вредоносные программы
      Ответов: 42
      Последнее сообщение: 08.04.2013, 17:39
    2. RootKit Перехватчик KernelMode spno.sys
      От Pradromalo в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 21.10.2010, 14:51
    3. Подозрение на KernelMode Rootkit под Windows7
      От zinovik в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 23.01.2010, 16:14
    4. Ответов: 6
      Последнее сообщение: 21.09.2009, 12:37
    5. Подозрение на RootKit !
      От amistad-dm в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 27.10.2008, 01:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00838 seconds with 18 queries