|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Перехват API функций |
|
|
Перехват API функций
|
Пользователь Сообщения: 144 |
Профиль | Отправить PM | Цитировать
Есть подозрение на зловреда. AVZ постоянно показывает перехват функций API и маскеровку PID.
сразу несколько вопросов... КИС нашел ВПО C:\RECYCLER\S-1-5-21-515967899-1383384898-1957994488-1004, на флешке тоже присутствует скрытая папка RECYCLER\ можно ли ее удалить? и файлы с расширением .vbs на xp легитимны?, старою тему ненашел |
|
------- Отправлено: 20:37, 06-04-2009 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать ники, Перепутали "virusinfo_syscheck.zip" с "virusinfo_cure.zip"
Нужен "virusinfo_syscheck.zip" |
------- Последний раз редактировалось iskander-k, 06-04-2009 в 21:00. Причина: перепутал virusinfo_syscheck.zip с virusinfo_syscure.zip(вместо virusinfo_cure.zip) Отправлено: 20:48, 06-04-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 144
|
Профиль | Отправить PM | Цитировать iskander-k, virusinfo_syscheck.zip а как получить этот зип?
|
------- Отправлено: 20:58, 06-04-2009 | #3 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Не до конца прочитали правила. Выделено жирным.
Цитата:
|
|
------- Отправлено: 21:03, 06-04-2009 | #4 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать ники, В логах чисто, вероятно антивирус отработал, плюс у вас отключен автозапуск, заразиться вы могли только из сети, если червь типа kido (обновления все установлены, брандмауэр включен?) Всё из RECYCLER на диске С: и флешке можете удалить, файлы vbs могут быть и легитмные, но в вашем случае скорее всего зловреды (тем более если на флешке), если их не определяет антивирус, можете запаковать с паролем virus и отправить в вирлаб на newvirus@kaspersky.com, подозрительные фалы также сами можете проверить на virustotal.com
Рекомендую установить WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com |
|
------- Отправлено: 08:37, 07-04-2009 | #5 |
Пользователь Сообщения: 144
|
Профиль | Отправить PM | Цитировать файл "virusinfo_syscheck.zip" непоявляется пробовал 3 раза запускаю 3-й скрипт успешно выполняется но файла нету в папке лог.
в протоколе: !!! Внимание !!! Восстановлено 41 функций KiST в ходе работы антируткита Это может нарушить нормальную работу ряда программ, поэтому настоятельно рекомендуется перезагрузить компьютер компьютер перегружаю, но окончательно руткита неудается удалить т.к при каждом новом запуске системы авз обезвреживает руткит, скорее всего гдето драйвер . Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\PROGRA~1\1224\KASPER~1\mzvkbd.dll,C:\PROGRA~1\1224\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\1224\KASPER~ 1\adialhk.dll" |
------- Отправлено: 11:07, 07-04-2009 | #6 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата ники:
Цитата ники:
Какие проблемы, связанные с вирусами, наблюдаются? |
||
------- Отправлено: 11:42, 07-04-2009 | #7 |
Пользователь Сообщения: 144
|
Профиль | Отправить PM | Цитировать Антивирус работает нормально, ессли же в статистике 6 вредоносных програм и 2 трояна, а удалено только 1 вредоносная.
И кис сообщает что неизвестное приложение, или же опера, проводник обрашается к архиву на рабочет столе, в архиве запароленный хиренс бутсиди как к ниму опера может обращатся напонятно. В диспетчере задач странный процесс wpabalan.exe и два avp.exe |
------- Отправлено: 12:09, 07-04-2009 | #8 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать ники, в логах чисто.
Цитата ники:
Цитата ники:
Скачайте Malwarebytes Anti-Malware здесь,здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть) Скачайте OTListIt2, сохраните на рабочий стол и запустите, выберите: Scan All Users, Minimal Output, File Age: 30 Days, поставьте галочку LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению. Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение |
||
------- Отправлено: 12:28, 07-04-2009 | #9 |
Пользователь Сообщения: 144
|
Профиль | Отправить PM | Цитировать Malwarebytes Anti-Malware ничего ненашол в логе все по нулям - невыкладываю.
после установки оутпоста и перезагрузки появилось следующее: 1) Приложение пытается перехватить нажатия клавиш Приложение: AVP.EXE Метод: AttachThreadInput 2) Generic Host Process for Win32 Services прилож. пытается получить контроль над поведением другого сетевего прилож. с помощью OLE Приложение: SVCHOST.EXE Данные: C:\PROGRAM FILES\2355\OUTPOST FIREWALL PRO\ACS.EXE Порт: \RPC Control\OLE572D5D7205F3449F90B............. |
------- Отправлено: 15:53, 07-04-2009 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Delphi - Delphi | Работа с памятью чужого процесса, перехват API | Savant | Программирование и базы данных | 17 | 11-04-2012 13:06 | |
Перехват API на выключение компьютера | __sa__nya | Программное обеспечение Windows | 3 | 11-06-2008 13:54 | |
[решено] Несоответствие PHP API и Module API | Negativ | Программное обеспечение Linux и FreeBSD | 6 | 10-04-2007 19:53 | |
Win32 API | Нужна помошь по API функциям! | vasika_hk | Программирование и базы данных | 2 | 23-05-2006 09:51 | |
Как перехватить вызов API-функций | Chipa | Программирование и базы данных | 13 | 17-03-2003 20:02 |
|