Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 51.

Атака руткитов (заявка № 56752)

  1. #1
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Thumbs up Атака руткитов

    Система Microsoft Windows XP Media Center Edition версия 2002 Service Pack 3. Антивирусник Windows Live OneCare.
    Суть проблемы: компьютер стал медленно выключаться и почти не реагирует на Пуск-> выход из системы(или выключение). Плохо работает клавиатура. Выполнила все строго по инструкции. Проверка Касперским и Др.ВЭБ ничего не дали. Файл syscure.zip AVZ не создал.
    После запуска AVZ в нормальном режиме работы системы
    антивирусник сообщил, что найдет Rootkitdrv.GZ и он, якобы его обезвредил, но... при проверке системы SysProt были найдены руткиты:
    System Root\system32\drivers\dump_atapi.sys (moduel Base FDA0F000 module end EDA0F000)
    и
    System Root\system32\Drivers\dump_WMILIB.SYS (module Base F7BD000
    module end F7B7F000 )
    Прошу и жду помощи.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    1. Где virusinfo_syscure.zip?

    2. Выполните скрипт AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('C:\WINDOWS\System32\Drivers\SPTD9341.SYS','');
    BC_ImportAll;
    ExecuteSysClean;
     SetAVZPMStatus(true);
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится.
    После перезагрузки:
    - Сделайте повторные логи согласно Правил (Диагностика)
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Загрузите карантин согласно Правил (Приложение 3).
    - Прикрепите новые логи к новому сообщению в этой ветке.

  4. #3
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Файл virusinfo_syscur.zip не сформироался

    Все сделано по Вашим указаниям, но файл virusinfo_syscure.zip не сформировался. Почему?... Не знаю. Были предприняты следующие шаги:
    1. Был перезакачан AVZ и обновлена база данных.
    2. После работы AVZ ,был произведен поиск по всему компьютеру (на всякий случай) - файл не обнаружен.
    В папке avz4 находятся следующие подпапки и файлы: Base (думаю, не стоит перечислять все файлы находящиеся в папке); LOG (virusinfo_syscheck.html virusinfo_syscheck.xml virusinfo_syscheck.zip(я его посылаю); ярлык avz; avz.cnt; avz.exe; avz.hlp; version.txt
    У меня к Вам просьба. При выполнении скрипта был отключен райтер, который не включался уже более месяца (на нем я слушаю записаные мной лично музыкальный файлы). Проблемы начались дней 5-6 назад, а райтер(еще раз повторюсь) не включался более месяца (некогда было музыку слушать).
    В результате на моем компьютере найдено неопознанное оборудование.
    Я понимаю, что это не суть столь важно, но у меня к Вам просьба - восстановите, пожалуйста, реестр, чтобы мой райтер был снова опознан системой, хотя бы в конце нашего сотрудничества.
    P/S На всякий случай, протокол, пестрящий "красным" , работы AVZ был переписан в текстовый блокнот (Выдержка из протокола:
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=07C020)
    Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
    .)
    Если он Вам пригодится, могу прислать.
    Компьютер перезагружается не менее 7 минут.
    Последний раз редактировалось ikarf; 09.10.2009 в 22:49.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Где карантин?

    Добавлено через 2 минуты

    Его Вы также не обнаружили?
    Последний раз редактировалось gjf; 09.10.2009 в 23:40. Причина: Добавлено

  6. #5
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Перечень всех подпапок и файлов пересланы

    Пожалуйста, прочтите мое сообщение. Я описала ситуацию и результаты работы AVZ как можно подробнее.
    Может попробовать еще раз выполнить все с начала?

    Спасибо.
    Последний раз редактировалось ikarf; 10.10.2009 в 13:51.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    155
    Найдите с помощью АВЗ (Сервис - Поиск файлов на диске) вот этот файл C:\WINDOWS\System32\Drivers\SPTD9341.SYS, добавьте его в карантин и закачайте по красной ссылке вверху страницы

  8. #7
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    нашла, но он почему-то не копируется

    Нашла с помощью поиска. Но АВЗ его почему-то не хочет копировать. Наверное я что-то не так делаю!?
    Сервис - Поиск файла. Появляется новое окно. Ввожу имя файла. Нажимаю Пуск. Программа АВЗ ничего не делает. Насколько я понимаю в окне файл должен появиться искомый файл и я должна нажать "Копировать отмеченный файл в карантин". Но никакого "движения" на копмьютере в течение 2-3 минут не происходит.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    155
    Вот такой лог сделайте http://virusinfo.info/showthread.php?t=40118

  10. #9
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Пересылаю GMER.log file

    Пересылаю затребованный файл.
    Имя log-файла не вводилось в предназначенное окно с клавиатуры, а только из буфера обмена. Почему?

    Спасибо.
    Вложения Вложения
    • Тип файла: log GMER.log (17.7 Кб, 11 просмотров)
    Последний раз редактировалось ikarf; 10.10.2009 в 17:10.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Лог gmer чист.

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Ничего вредоносного в логах не обнаружено.

  13. #12
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Что делать дальше?

    Подскажите, пожалуйста, что делать дальше?
    Возможно Вам поможет информация из листинга антивирусника:
    08.10.2009 23:06
    Windows Live OneCare найдены вредные или потенциально нежелательного программного обеспечения на компьютер
    Угроза Имя:VirTool: WinNT / Rootkitdrv.GZ
    Обнаружение Дата и время:08.10.2009 23:06
    Имя файла:C: \ WINDOWS \ System32 \ Drivers \ utm4mje1.sys
    Серьезность угрозы:Severe
    Угроза Категория:Tool
    Вирусов и шпионских программ мониторинга найдены потенциально нежелательного программного обеспечения:(ANTIVIRUS_ONACCESS)Угроза Статус:Удален

    08.10.2009 23:06
    Windows Live OneCare найдены вредные или потенциально нежелательного программного обеспечения на компьютер
    Угроза Имя:VirTool: WinNT / Rootkitdrv.GZ
    Обнаружение Дата и время:08.10.2009 23:06
    Имя файла:HKLM \ SYSTEM \ CurrentControlSet \ Services \ utm4mje1
    Серьезность угрозы:Severe
    Угроза Категория:ToolВирусов и шпионских программ мониторинга найдены потенциально нежелательного программного обеспечения:(ANTIVIRUS_ONACCESS)
    УгрозаСтатус: Удален


    Но..., несмотря на это сообщение, во время работы АВЗ, антивирусник каждый раз сообщает, что найден Rootkitdrv.GZ и каждый раз его удаляет.
    Может остались следы руткита? Если "да", то как их удалить?

    Спасибо.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Цитата Сообщение от ikarf Посмотреть сообщение
    во время работы АВЗ, антивирусник каждый раз сообщает, что найден Rootkitdrv.GZ и каждый раз его удаляет.
    А в правилах написано, что при работе AVZ свой антивирусник надо выключать, дабы он не мешал процессу и не удалял драйверы AVZ, полагая, что это руткиты...
    I am not young enough to know everything...

  15. #14
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Да! Написано! И я действую по инструкции

    Цитата Сообщение от Bratez Посмотреть сообщение
    А в правилах написано, что при работе AVZ свой антивирусник надо выключать, дабы он не мешал процессу и не удалял драйверы AVZ, полагая, что это руткиты...
    Но это происходит только в том случае, когда я проверяла компьютер АВЗ по подозрению на непонятные неполадки. Когда я работаю с АВЗ, антивирусник, естественно, мной отключается.

    Сообщение SysProt
    Modul name \System Root\System32\Drivers\dump_atapi.sys
    Module Base ED9BC000 Module End ED4D4000
    Hiden Yes

    Modul name \System Root\System32\Drivers\dump_WMILIB.SYS
    Module Base F7B73000 Module End F7B75000
    Hiden Yes

    Добавилась еще одна запись, которой раньше не было:

    Modul name \??\DOCUME~1\IRINA\LOCALS~1\Temp\fwkirfod.sys
    Service name fwkirfod
    Module Base BAA31000 Module End BAA47000
    Hiden Yes

    Могу прислать log SysProt.

    Почему изменились адреса расположения ? Ведь на восстановлении системы стоит запрет.

    Спасибо.
    Последний раз редактировалось ikarf; 10.10.2009 в 19:47.

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Уважаемый пользователь!
    Я Вам сказал, что в логах ничего вредоносного не видно. Все драйвера и все записи, которые вы увидели - это нормально. Новые драйвера возникли в результате сканирования и не являются вредоносными.
    Чтобы удалить всё новое, удалите установленную программу GMER. Удалите AVZ, для этого выполните скрипт:
    Код:
    begin
     ExecuteStdScr(6); {удаление всех драйверов и ключей AVZ}
     RebootWindows(false);
    end.
    Система перезагрузиться, после этого удалите папку AVZ.

    Ничего больше присылать не нужно, тему можно закрыть, поскольку ничего у Вас вредоносного нет.

    Добавлено через 9 минут

    В ответ на Ваш вопрос, направленный мне в ПМ: зайдите с помощью Internet Explorer на страницу http://windowsupdate.microsoft.com/
    На все запросы - соглашайтесь. В итоге, обновление должно работать.
    Все выполненные скрипты в этой ветке ничего не изменяли в Вашей системе, потому указанная ошибка не вызвана работой скриптов.
    Последний раз редактировалось gjf; 11.10.2009 в 01:36. Причина: Добавлено

  17. #16
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Спасибо!

    Спасибо!

    За быстрый ответ. Но... Попробовала зайти по указанному адресу (моя домашняя страница для Update) все продолжается по-старому. До этих перепетий ничего подобного никогда не было.
    Что мне делать? Если Вас это не затруднит, помогите.
    Спасибо.
    Последний раз редактировалось ikarf; 11.10.2009 в 04:50.

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Укажите в ветке дословно какую ошибку и на каком этапе показывает.

  19. #18
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    Ошибка при вызове LoadLibrary

    Обратилась на сайт Microsoft http://support.microsoft.com/kb/245142/ru

    При попытке восстановить Центр обновлений получила сообщение :


    Ошибка при вызове LoadLibrary (c:\windows\system\wuv3is.dll) - не найден указанный модуль.

    Просмотрела содержимое папки Windows Update - она пуста.


    При попытке переустановить Центра обновления http://support.microsoft.com/kb/943144

    получила сообщение - все прошло успешно, однако, ситуация та же.


    Райтер до сих пор не определен системой. Это произошло сразу после выполнения первого скрипта. Это я могу сказать точно. Так же могу сказать, что за день до обращения на форум, обращалась в Центр обновления (хотя компьютер был уже,скорее всего, заражен) - проверка на выборочные обновления прошла нормально.

  20. #19
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    ikarf, может хватит заниматься самодеятельностью? Хотите угробить систему? Почитайте внимательно, к каким системам применима та статья, которую Вы привели:
    Информация в данной статье относится к следующим продуктам.

    * Microsoft Windows Update на следующих платформах
    o Microsoft Windows NT 4.0
    o Microsoft Windows 95
    А у Вас какая?
    Давайте так: или Вы выполняете то, что Вас просят, или занимайтесь восстановлением системы самостоятельно.

    Я Вам сказал:
    зайдите с помощью Internet Explorer на страницу http://windowsupdate.microsoft.com/
    На все запросы - соглашайтесь. В итоге, обновление должно работать.
    Укажите в ветке дословно какую ошибку и на каком этапе показывает.
    Где всё это? При чём здесь восстановление Центра обновления?

  21. #20
    Junior Member Репутация
    Регистрация
    12.08.2009
    Сообщений
    28
    Вес репутации
    54

    По этому адресу я попадаю на свою домашнюю страницу обновлений

    По этому адресу я попадаю на свою домашнюю страницу обновлений.
    Появляются две кнопки: быстрое обновление и выборочное. Нажимаю на любую из них, появляется сообщения:

    Файлы, необходимые для работы функции Windows Update, не зарегистрированы или не установлены на данном компьютере. Для продолжения:

    Зарегистрировать или переустановить файлы (рекомендуется)
    Выяснить возможные шаги, необходимые для решения проблемы

    Нажимаю на продолжить (рекомендуется). Появляется:


    403 - Forbidden: Access is denied.

    You do not have permission to view this directory or page using the credentials that you supplied

    Весь протокол.


    Спасибо.

    Последний раз редактировалось ikarf; 11.10.2009 в 14:13.

  • Уважаемый(ая) ikarf, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. как защититься от руткитов?
      От wave в разделе Вредоносные программы
      Ответов: 2
      Последнее сообщение: 09.10.2011, 20:40
    2. SAV выдал кучу руткитов
      От visahouse в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.02.2010, 19:20
    3. Обнаружено 9 руткитов
      От mangoose в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 01.10.2009, 14:19
    4. «Эволюция руткитов»
      От Гриша в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 28.08.2008, 13:22

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01655 seconds with 18 queries