Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Руткит активность ??? (http://forum.oszone.net/showthread.php?t=94062)

Barit 13-11-2007 17:18 678181

Руткит активность ???
 
Глянул свой комп программой "Rootkit unhooker". (Аналогично McafeeRootkitDetective 1.1). Фрагмент лога:

>Состояние SSDT
NtCreateThread; Фактический адрес: 0xF7D32E0C; Перехват установлен: Неизвестное имя модуля
NtOpenProcess; Фактический адрес: 0xF7D32DF8; Перехват установлен: Неизвестное имя модуля
NtOpenThread; Фактический адрес: 0xF7D32DFD; Перехват установлен: Неизвестное имя модуля
NtTerminateProcess; Фактический адрес: 0xF7D32E07; Перехват установлен: Неизвестное имя модуля
NtWriteVirtualMemory; Фактический адрес: 0xF7D32E02; Перехват установлен: Неизвестное имя модуля


Честно говоря, не знаю что это за модули, но прочитая наименования, достаточно чтобы насторожиться.

Фактический адрес меняется после очередной перезагрузки. Как выявить то, что причастно к перехвату?

Severny 13-11-2007 21:21 678320

Скачай AVZ в меню
Файл-Исследование системы. Полученный лог запакуй и выкладывай здесь.

Barit 14-11-2007 11:49 678633

Вот он лог:

Barit 14-11-2007 11:52 678634

Вложений: 1
с первого раза отправить не удалось.

Вот он лог:

Erekle 15-11-2007 00:19 679030

Barit, перехваты перечисляются и в AVZ - в основном окне, если запустить сканирование (можно и памяти, без файлов).

(В логе ОК. Вообще-то перехваты могут осуществить, в первую очередь, антивирусы, файерволлы... У меня перехвачено 33 из 284, из них AVG Anti-Spyware и RegDefend делают это открыто, а Симантек - анонимно. Поди-гадай теперь, что принадлежит из 21 перехвата антивирусу, а что - потенциальному руткиту. :) )

Barit 15-11-2007 16:59 679352

Ну вот и сегодня ухлопал уйму времени, пытаясь выяснить кто и зачем перехватывает
NtCreateThread;
NtOpenProcess;
NtOpenThread;
NtTerminateProcess;
NtWriteVirtualMemory
.
Тотальная проверка Ad-Aware SE Personal и AntiVir PersonalEdition Classic никакого криминала не находят. В логах файерволла подозрительной активности не наблюдается.

Перечисление перехватов AVZ идентично перечисленному в начале темы.

Ходить гадать - это не наш метод! :) Ведь честному прятать нечего!!! :unsure:

Похоже тему в архив.

Erekle 16-11-2007 02:53 679619

Цитата:

Цитата Barit
NtCreateThread;
NtOpenProcess;
NtOpenThread;
NtTerminateProcess;
NtWriteVirtualMemory. »

По-моему, типично для антивируса...


Время: 19:37.

Время: 19:37.
© OSzone.net 2001-