Показано с 1 по 14 из 14.

Помогите избавиться от RootKit (заявка № 91486)

  1. #1
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    7
    Вес репутации
    27

    Thumbs up Помогите избавиться от RootKit

    Вставил в комп флешку и решил её проверить с помощью AVZ и вижу что нужно блокировать работу RootKit Kernel-Mode (компьютер до этих действий проверял этой же AVZ и ничего не было). Отметил галочкой что нужно блокировать. Прошло скарование и вроде бы всё заблокировалось. А после перезагрузки опять AVZ детектирует наличие RootKit Kernel-Mode. Провёл тестирование по инструкции. Логи присоединил. Помогите, плиз.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Нет у вас никакого руткита.
    Модуль sp??.sys, перехватывающий некоторые функции, принадлежит эмулятору CD.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    7
    Вес репутации
    27

    Странно...

    я удалил эмулятор CD и при проверке все равно выскакивает Rootkit... Если можно тогда объясните от куда ещё появляется и что это такое обведённое красным в отчёте AVZ

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Вы удалили саму программу, но драйвер остался.
    Выполните скрипт в AVZ:
    Код:
    begin
    BC_DeleteFile('C:\WINDOWS\System32\Drivers\sptd.sys');
    BC_DeleteSvc('sptd');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Теперь этих перехватов не будет.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    7
    Вес репутации
    27

    Свкрипт выполнил - а перехватчики остались

    Свкрипт выполнил, комп перезагрузился - а перехватчики остались. и имя файлов после перезагрузки и проверки меняется. сейчас это spjk.sys.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Попробуйте набрать в командной строке:
    SC STOP SPTD
    SC DELETE SPTD

    Сообщите ответы системы.
    Повторите лог virusinfo_syscheck.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    7
    Вес репутации
    27

    Выполнил то что вы просили.

    после выполнения в командной строке данных команд система написала: "OpenService FAILED 10060:"
    после перезагрузки AVZ по прежнему детектирует Rootkit и во время проверки не находит что нейтрализовать... Остался какой-то CALLBack который постоянно AVZ нейтрализует.. Два лога AVZ прикладываю и картинку со сканирования...

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,565
    Вес репутации
    3022
    В логах чисто
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    7
    Вес репутации
    27

    Посмотрите плиз

    Посмотрите, пожалуйста, в графический файл. Я там красненьким обвёл то, что появляется каждый раз после перезагрузки. Что это такое? Почему всё таки при запуске AVZ детектируется присутствие RootKit? И от куда вылазит CallBack которого AVZ постоянно нейтрализует?

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,565
    Вес репутации
    3022
    Все нормально в логах и на скриншоте тоже
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Цитата Сообщение от Андрей П Посмотреть сообщение
    Почему всё таки при запуске AVZ детектируется присутствие RootKit?
    То, что вы обвели на скриншоте, это всего лишь опции для сканирования, а вовсе не индикация присутствия rootkit. Видимо, вас смутил красный цвет надписи, но это просто предупреждение: такая операция может нарушить работу некоторых программ, например антивируса, поэтому после нее обязательно следует перезагрузить компьютер, об этом потом в протоколе написано.

    CallBack - это тоже не значит, что зараза есть.
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    7
    Вес репутации
    27
    Цитата Сообщение от Bratez Посмотреть сообщение
    То, что вы обвели на скриншоте, это всего лишь опции для сканирования, а вовсе не индикация присутствия rootkit. Видимо, вас смутил красный цвет надписи, но это просто предупреждение: такая операция может нарушить работу некоторых программ, например антивируса, поэтому после нее обязательно следует перезагрузить компьютер, об этом потом в протоколе написано.

    CallBack - это тоже не значит, что зараза есть.
    какой может быть CallBack если у меня постоянное подключение к инету по сети? и его раньше не было...

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Цитата Сообщение от Андрей П Посмотреть сообщение
    какой может быть CallBack если у меня постоянное подключение к инету по сети?
    Да причем тут ваше подключение? Если вы не в курсе, о чем речь - поверьте на слово и не морочьте голову.
    I am not young enough to know everything...

  15. #14
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    7
    Вес репутации
    27

    Благодарю за поддержку и терпение.

    Спасибо... за разъяснения... и за помощь с меня тему можно закрывать.

  • Уважаемый(ая) Андрей П, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. win32:Rootkit-gen[Rtk] помогите избавиться
      От Shadow Builder в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 30.07.2010, 10:27
    2. Помогите избавиться от Rootkit.Kryptik.AF
      От Wofka777 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 27.12.2009, 09:28
    3. Помогите избавиться от Hacktool.Rootkit
      От wtf66 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 09.10.2009, 14:57
    4. Помогите избавиться от Hacktool.Rootkit
      От TRruleZ в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 07.06.2009, 08:44
    5. Win32:Rootkit-gen [Rtk] помогите избавиться
      От Shadow Builder в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 03.04.2009, 20:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00579 seconds with 16 queries