Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Перехватчик KernelMode

Ответить
Настройки темы
[решено] Перехватчик KernelMode

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt avz_log1.txt
(15.5 Kb, 5 просмотров)
Тип файла: rar hijackthis.rar
(2.8 Kb, 2 просмотров)
Доброй ночи! Помогите, пожалуйста, уже не знаю, что делать. Винду переставлять не хочется. Постоянные атаки Dos и Opentear - Outpost не все блокирует. Проверила AVZ -
SandBox.sys, spdg.sys, afwcore.sys - Перехватчик KernelMode. Что это и что с ним делать не знаю. Вот с него лог. И с hijackthis

Отправлено: 02:55, 04-01-2010

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата valenta744:
эти (их не трогала):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.? »
Эти ключи показывают что у вас отключен встроенный в windows центр защиты. Удалите ключи центр запустится,
отключите центр -эти ключи появятся снова.

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:53, 07-01-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


iskander-k, спасибо, на проверку поставила.
А про ключи Malwarebytes' ругался:
Заражено параметров реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.
После того, как удалила, больше не ругался

Отправлено: 22:20, 07-01-2010 | #12


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата valenta744:
А про ключи Malwarebytes' ругался:
Заражено параметров реестра: »
МБАМ считает что они заражены, так как в стандартной системе их нет и центр работает. Показывает и сообщает о работе защитных программ в вашей системе.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:30, 07-01-2010 | #13


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt gmer.txt
(43.4 Kb, 7 просмотров)

Вот, собственно, лог. Надеюсь, сделала правильно.

Отправлено: 04:27, 08-01-2010 | #14


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


По логу гмер у вас чисто.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:42, 08-01-2010 | #15


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
По логу гмер у вас чисто »
Ну значит УЖЕ чисто. Malwarebytes помог тоже. Зачет ему.
iskander-k, спасибо, это не может не радовать Значит не зря я уже штук 10 разных антишпионов потестила.
Но сегодня был еще прикол. Решила скачать программку, типа free, называется CyberDefenderEDC. Люди, кто еще не знает вдруг, хочу предупредить: не качайте ее, если не хотите лишних проблем. Вместо того, чтобы погуглить и узнать про эту прогу, я ее начала устанавливать, она Spyware определяет типа очень хорошо. Avira сразу начала ругаться несколько раз подряд, я нажала удалить вирусы, а установку продолжила. Запустила этот CyberDefender на сканирование, он 7 очень опасных вирусов нашел, еще я очень радовалась, что он обновляет базы свои realtime. Вот, думаю, супер! Но радость моя не долго длилась. Я нажала удалить объекты, он меня перенаправил на свою страницу офсайта, и попросил купить его за 40 уе, если я хочу удалить найденное, чтоб получить регистрационный ключ. Начала искать кряки, везде растыкана эта прога с вирусняками впридачу или просто трафик гоняют, на этом месте я только начала догонять, что конкретно лоханулась. Ведь, если бы этой прогой пользовались реально, то уже народные умельцы давно бы соорудили лекарство и найти его удалось бы, как минимум на торренте.
Но это только начало. После часа бессмысленных поисков ключа я решила на фиг прогу удалить. Тут стало еще интересней. Она не удаляется! Файла Uninstal нет, а через установку и удаление программ нажала удалить, CyberDefender спрашивает: а почему вы удаляете а)хочу получить бесплатно, б)она мне не решила проблему. Я естессно выбрала - бесплатно. Открывается Опера на офсайте проги и мне сообщают, что для моей страны нет возможности бесплатно. Ну я конечно подмениваю свой IP на американский, и повторяю процедуру - получить бесплатно, заполняю левые фио и email, меня переспрашивают, а точно ли я хочу ее получить? мне для этого нужно будет купить что-то там (не поняла, что), я отменила. Зашла в установку и удаление и выбрала пункт б)мне не помогла прога. Открываетя Опера и мне предлагают купить тогда другую, она еще круче. Вот козлы!
Запускаю RegOrganizerPortable, ищу, где прописался этот CyberDefender. Так где он только не прописался!!!!! Где только можно! Короче, удалила найденные ключи реестра, где он отметился, исправила ошибки реестра с помощью той же RegOrganizerPortable, а потом без проблем просто установочный файл CyberDefender. Блин намучалась. Вот так я попала. Не ведитесь, как я на всякие антишпионы сомнительного производства Спасибо, что дочитали мою писанину

Последний раз редактировалось valenta744, 09-01-2010 в 00:05.


Отправлено: 23:47, 08-01-2010 | #16


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


iskander-k, спасибо за помощь. Я хоть поняла, как некоторыми программками пользоваться и какими конкретно нужно. А началось все с KernelMode
Вообще мне очень интересно узнать о каких-либо хакерских штучках и как им противодействовать, только научить некому. Еще считаю, мне нужно правильно настроить Outpost. Ну это я где-то почитаю. И раз по логу чисто, думаю можно закрыть темку.

Отправлено: 00:17, 09-01-2010 | #17


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата valenta744:
Вообще мне очень интересно узнать о каких-либо хакерских штучках и как им противодействовать, только научить некому. »

Почитайте тему Обучение методам грамотного лечения от вредоносных программ

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:07, 09-01-2010 | #18



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Перехватчик KernelMode

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Перехватчик Kernel Mode oleg1967 Лечение систем от вредоносных программ 3 11-11-2009 22:09




 
Переход