Показано с 1 по 13 из 13.

GMER - подозрение на RootKit. AVZ - множественные замаскированные процессы (заявка № 57125)

  1. #1
    Junior Member Репутация
    Регистрация
    22.02.2006
    Сообщений
    29
    Вес репутации
    44

    Thumbs up GMER - подозрение на RootKit. AVZ - множественные замаскированные процессы

    Время от времени (на протяжении дня) после прогона быстрой проверки, AVZ и GMER могут найти множественные (1-7 шт.) замаскированные процессы, которых еще час-два назад небыло. Проследить зависимость/выяснить причину их появления не удалось.
    Основной, он же и единственный, антивирус из комплекта KIS 2009, другими «вещами» систему не захламляю.

    Выполнил все как указано в правилах, надеюсь на помощь.
    Заранее благодарю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,705
    Вес репутации
    2833
    Давайте сюда лог Gmer.
    Сердце решает кого любить... Судьба решает с кем быть...

  4. #3
    Junior Member Репутация
    Регистрация
    22.02.2006
    Сообщений
    29
    Вес репутации
    44

    LOG быстрого сканирования GMER'ом

    Цитата Сообщение от Aleksandra Посмотреть сообщение
    Давайте сюда лог Gmer.
    Ка вы и просили...

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,705
    Вес репутации
    2833
    В AVZ Сервис -> Модули пространства ядра снимите дамп с подозрительных модулей.
    Сердце решает кого любить... Судьба решает с кем быть...

  6. #5
    Junior Member Репутация
    Регистрация
    22.02.2006
    Сообщений
    29
    Вес репутации
    44

    Запрошенные дампы

    Цитата Сообщение от Aleksandra Посмотреть сообщение
    В AVZ Сервис -> Модули пространства ядра снимите дамп с подозрительных модулей.
    Выслал запрошенные дампы + список процессов.
    Обратите внимание, пожалуйста, на процесс: C:\WINDOWS\System32\Drivers\a6hraqam.SYS

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,705
    Вес репутации
    2833
    Ничего зловредного в логах нет.

    Цитата Сообщение от alex_prog Посмотреть сообщение
    Обратите внимание, пожалуйста, на процесс: C:\WINDOWS\System32\Drivers\a6hraqam.SYS
    От Daemon Tools...
    Сердце решает кого любить... Судьба решает с кем быть...

  8. #7
    Junior Member Репутация
    Регистрация
    22.02.2006
    Сообщений
    29
    Вес репутации
    44

    И как быть дальше...

    Цитата Сообщение от Aleksandra Посмотреть сообщение
    Ничего зловредного в логах нет.


    От Daemon Tools...
    Ну вот, опять имеем то, что имеем:

    AVZ:
    1.3 Проверка IDT и SYSENTER
    Анализ для процессора 1
    Анализ для процессора 2
    Проверка IDT и SYSENTER завершена
    >>>> Обнаружена маскировка процесса 41836 ?
    >>>> Обнаружена маскировка процесса 42368 ?
    >>>> Обнаружена маскировка процесса 57472 ?

    GMER:
    Process hidden process (*** hidden *** ) 41836
    Process hidden process (*** hidden *** ) 42368
    Process hidden process (*** hidden *** ) 58524


    Кстати, у них код последних процессов не совпадает...

    Что делать, как поступать, забыть об этом или будем искать еще?

    P.S. Пока дописал пост, их (процессов) уже стало шесть

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,705
    Вес репутации
    2833
    Такой лог сделайте http://virusinfo.info/showthread.php?t=57249
    Сердце решает кого любить... Судьба решает с кем быть...

  10. #9
    Junior Member Репутация
    Регистрация
    22.02.2006
    Сообщений
    29
    Вес репутации
    44

    Готово...

    Цитата Сообщение от Aleksandra Посмотреть сообщение
    Такой лог сделайте http://virusinfo.info/showthread.php?t=57249
    Сделал все как в инструкции, правда из-за отсутствия времени, проверил только диск С:\

    И еще, два интересных факта:
    1) При запуске RKU выдает сообщение, что якобы поражен каким-то процессом, но после нажатия на "ОК" успешно его побеждает и работает без сбоев.
    2) Даже если в RKU ничего не делать, всеравно после выхода он "грубо" (по типу break или terminate) перезагружает ОС.

    Все это можно назвать нормальным поведением?

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,705
    Вес репутации
    2833
    Цитата Сообщение от alex_prog Посмотреть сообщение
    1) При запуске RKU выдает сообщение, что якобы поражен каким-то процессом, но после нажатия на "ОК" успешно его побеждает и работает без сбоев.
    Этим mzvkbd3.dll?

    Цитата Сообщение от alex_prog Посмотреть сообщение
    Все это можно назвать нормальным поведением?
    Нормальным как и Ваши логи...
    Сердце решает кого любить... Судьба решает с кем быть...

  12. #11
    Junior Member Репутация
    Регистрация
    22.02.2006
    Сообщений
    29
    Вес репутации
    44

    Так значит это конец?

    Цитата Сообщение от Aleksandra Посмотреть сообщение
    Этим mzvkbd3.dll?
    Вроди да - не помню, сейчас не могу проверить...

    Цитата Сообщение от Aleksandra Посмотреть сообщение
    Нормальным как и Ваши логи...
    "Так значит это конец?" - мысленно задал вопрос в пустоту мальчик, ровно за секунду до того, как его переехала электричка...

    Оставляем непонятные процессы и живем дальше, радуясь солнцу, небу и утренней прохладе?

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,705
    Вес репутации
    2833
    Цитата Сообщение от alex_prog Посмотреть сообщение
    Оставляем непонятные процессы и живем дальше, радуясь солнцу, небу и утренней прохладе?
    Да, это от эмуляторов.
    Сердце решает кого любить... Судьба решает с кем быть...

  14. #13
    Junior Member Репутация
    Регистрация
    22.02.2006
    Сообщений
    29
    Вес репутации
    44

    Финальная благодарность :-)

    Ну что ж, так тому и быть, продолжаем дальше жить.
    Большое спасибо за помощь. Желаю всего, много и только лучшее.
    С уважением, Алексей.

  • Уважаемый(ая) alex_prog, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. AVZ находит замаскированные процессы
      От Corto в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 03.04.2010, 16:32
    2. Ответов: 1
      Последнее сообщение: 10.12.2009, 19:47
    3. замаскированные процессы
      От LokkiArt в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 19.09.2009, 08:11
    4. Пустые замаскированные процессы
      От GTJafar в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 02:49
    5. Замаскированные процессы.
      От siv85 в разделе Windows для опытных пользователей
      Ответов: 1
      Последнее сообщение: 26.12.2007, 15:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01231 seconds with 17 queries