Доброго времени суток!
Вопрос возник из за наличия в логе AVZ странных сообщений:
1.5 Проверка обработчиков IRP
\FileSystem\ntfs[IRP_MJ_CREATE] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A8731F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 8A8731F8 -> перехватчик не определен
И всё бы ничего, если бы эти "странные" сообщения не появились на домашней машине, ноутбуке и рабочей за последнюю неделю. Отличаются лишь значениями "8A8731F8".
До этого подобного не было замечено. Везде стоит NOD32 4. Ни CureIt, ни AVPTool самые свежие ничего не находят - всё чисто. Однако у меня эта ситуация вызывает подозрения.
Прикладываю логи с домашней машины.
Последний раз редактировалось adenin; 23.05.2009 в 15:10.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
лог с ноутбука:
1.5 Проверка обработчиков IRP
\FileSystem\ntfs[IRP_MJ_CREATE] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 86F5E1D8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 86F5E1D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CREATE] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CLOSE] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_WRITE] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_EA] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_EA] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 85FB01D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_PNP] = 85FB01D8 -> перехватчик не определен
На ноутбуке в файле HOSTS прописаны адреса:
127.255.255.255 serial.alcohol-soft.com
...
Это означает, что был установлен Alcohol 120%. Он включает в себя драйвер DAEMON Tools.
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: