Страница 2 из 2 Первая 12
Показано с 21 по 23 из 23.

Подскажите, как локализовать червачка.

  1. #21
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    ещё в логе есть необычные неопределённые перехватчики
    Это эмулятор дисков, KIDO не трогает IRP обработчики...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Адрес
    г. Коломна
    Сообщений
    86
    Вес репутации
    90
    Вот решил еще немного поэкспериментировать с другим трояном, про который писал выше:

    Недавно один из компьютеров оказался зараженным вирусом Trojan.Win32.Small.bxz. Этот вирус детектировался KAV, DrWeb, Avira. Но AVZ не обнаруживал в системе ничего подозрительного. Инфицированный файл не фигурировал ни в списке загруженных драйверов, ни вообще нигде в отчетах.
    Более того, при попытке его удалить или переименовать, этот файл восстанавливался. Не помогал даже включенный режим AVZGuard. Кстати, сам файл заблокирован от удаления или переименования не был.

    Вирус блокировал загрузку программ cmd, regedit, regedt32, что затрудняло его обнаружение в системе и лечение. Однако, в безопасном режиме он не загружался, что позволило его в конце-концов удалить.

    У меня создалось впечатление, что AVZ вообще не проверяет ветку реестра HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32 на предмет загруженных драйверов. А этот вирус как раз там и прописывался.

    Конечно, у Kido совсем другие методы внедрения. Но это уже показательно, что AVZ не в состоянии обнаружить как его, так и банального троянчика.

    Логи и фрагмент ветки реестра прикладываю.
    Вложения Вложения

  4. #23
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Последняя полиморфная сборка его видит в автозапуске...

Страница 2 из 2 Первая 12

Похожие темы

  1. Подскажите
    От rafik в разделе Антивирусы
    Ответов: 4
    Последнее сообщение: 27.10.2010, 12:16
  2. Подскажите
    От Goliaf в разделе Антивирусы
    Ответов: 3
    Последнее сообщение: 11.09.2010, 12:42
  3. Подскажите, как локализовать червачка.
    От GrAnd в разделе Помогите!
    Ответов: 0
    Последнее сообщение: 28.04.2009, 18:29
  4. Подскажите
    От GREET в разделе Антивирусы
    Ответов: 4
    Последнее сообщение: 22.03.2008, 14:44
  5. Подскажите
    От Lawesss в разделе Помогите!
    Ответов: 11
    Последнее сообщение: 08.12.2007, 02:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01445 seconds with 18 queries