Показано с 1 по 7 из 7.

восстанавливающийся rootkit в user32.dll, перехватчики в KernelMode (заявка № 55197)

  1. #1
    Junior Member Репутация
    Регистрация
    19.09.2009
    Адрес
    Йошкар-Ола
    Сообщений
    4
    Вес репутации
    31

    Thumbs up восстанавливающийся rootkit в user32.dll, перехватчики в KernelMode

    Здраствуйте!
    Несколько раз проверял систему AVZ. Нейтрализованный rootkit каждый раз восстанавливается в user32.dll, а также какие-то перехватчики в KernelMode.
    Нет желания сносить систему.
    Пожалуйста, помогите!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Цитата Сообщение от 07sanches07 Посмотреть сообщение
    Нейтрализованный rootkit каждый раз восстанавливается в user32.dll, а также какие-то перехватчики в KernelMode.
    Это проделки Outpost-а и NOD32.

    Запустите AVZ. Выполните скрипт через меню Файл:
    Код:
    begin
     QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\Reboot.exe','');
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
    end.
    Пришлите файлы из карантина AVZ (см. приложение 3 Правил), используя ссылку Прислать запрошенный карантин, вверху этой темы.

  4. #3
    Junior Member Репутация
    Регистрация
    19.09.2009
    Адрес
    Йошкар-Ола
    Сообщений
    4
    Вес репутации
    31
    В карантине AVZ пусто.
    Протокол после использования скрипта:
    Ошибка карантина файла, попытка прямого чтения (C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\Reboot.exe)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\Reboot.exe)
    Карантин с использованием прямого чтения - ошибка
    [микропрограмма лечения]> изменен параметр NoDriveTypeAutoRun ключа HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Pol icies\Explorer

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Странно, в логах он виден. А в меню Пуск - Все Программы - Автозагрузка он есть?

  6. #5
    Junior Member Репутация
    Регистрация
    19.09.2009
    Адрес
    Йошкар-Ола
    Сообщений
    4
    Вес репутации
    31
    Извиняюсь, я не в той последовательности выполнил диагностику системы.
    Dr.Web CureIt улалил этот файл и еще 3 трояна.
    Но AVZ всё-равно нейтрализовывает код руткита в user32.dll.
    Что это, Outpost и NOD32?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1292
    Outpost и NOD делают перехваты.

  8. #7
    Junior Member Репутация
    Регистрация
    19.09.2009
    Адрес
    Йошкар-Ола
    Сообщений
    4
    Вес репутации
    31
    Спасибо!

  • Уважаемый(ая) 07sanches07, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. sp??.sys - Подозрение на RootKit, Перехватчик KernelMode
      От hogward в разделе Вредоносные программы
      Ответов: 42
      Последнее сообщение: 08.04.2013, 16:39
    2. RootKit Перехватчик KernelMode spno.sys
      От Pradromalo в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 21.10.2010, 13:51
    3. перехватчик KernelMode
      От CathMoscow в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 09.09.2009, 16:10
    4. sp**.sys - перехватчик KernelMode
      От 10fty в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.04.2009, 21:33
    5. Перехватчик Kernelmode
      От Viola03 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.12.2008, 17:55

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00968 seconds with 16 queries