Привіт Гість ( Вхід | Реєстрація )
| Sergyg |
Apr 27 2011, 13:10
Пост
#1
|
|
Гидробиолог ![]() ![]() ![]() ![]() ![]() ![]() ![]() Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
У мну собственно второе пришествие TDSS в XP sp3 (обновляетсо).
../зы: у мну во все моменты времени 2 установленных ОС (одинаковых)/ Первое (пришествие) длилось с полгода и в итоге я(?) понавыпонял в AVZ4, что даже переустановка не прошла (40 мин. сидел на этапе "осталось 34 мин. Установка устройств"). Удалось установить в тот же раздел Полную установку (тот же инсталл. пакет CD). Кроме того у на др. разделе была старая, мало посещаемая мною инсталляция ХР сп3 (там антируткиты стартовали и ничего не находили, т.е. всё Ок). В этой ОС я и жил последний месяц (или меньше). И вот п..ц пришел: Окно "Приветствие" висит мин. 3, антируткиты не стартуют, выход в интернет невозможен. Вчера мне пытались помочь в "свободной поддержке" http://kaspersky-911.ru/?action=case_show_...s&case_id=67877 ничего не вышло. Кто-либо боролся (успешно //в 1-й ОС оно блокировало доступ на USB-flash, потом и на карту телефона, подмена url адресов и НЕПРОБИВАНИЕ клавиш (6 и 9 в блоке для правой руки) - тоже его рук дело// |
![]() ![]() |
| Sergyg |
Apr 27 2011, 18:33
Пост
#2
|
|
Гидробиолог ![]() ![]() ![]() ![]() ![]() ![]() ![]() Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
товарищи, руткит можно обнаружить и пытаться нейтрализовать только, сидя в зараженной ОС, т.к. кака получает доступ к ядру ОС.
У мну щас 2шт. ХРсп3, я щас пишу, вхожу в Сеть из новой (неделя), пока живой ОС и в ней пытался также (1,5 суток) сканировать раздел с зараженной и вообще всех разделов на предмет говно-файлов, обеспечивающих поддержку руткиту... Но проблема в том, что таких файлов не видать, у руткита всё по-другому устроено. Я тут немного почитал, значительно поумнел QUOTE Очень часто при борьбе с руткитами недостаточно только детектирования и снятия установленных перехватов: например, руткит может проверять состояние перехватов, и в случае их отсутствия – устанавливать заново. Кроме того, некоторые руткиты так же восстанавливают свои файлы, ключи и параметры системного реестра при их удалении антивирусной защитой. В подавляющем большинстве случаев все манипуляции по восстановлению объектов или перехватов осуществляются в отдельном потоке, работающем в контексте процесса System. Такой поток создаётся вызовом функций PsCreateSystemThread или IoAllocateWorkItem/IoQueueWorkItem из драйвера руткита, а в коде этого потока, в бесконечном цикле с фиксированной задержкой между итерациями по таймеру выполняется все полезные манипуляции. Очевидно, что для препятствия этим манипуляциям будет достаточно завершить поток с помощью отладчика По данным этого софта у мну оч свежая одна из наисовершеннейших версий руткита ------------------- На данный момент внутри зараженной ОС только ComboFix после сканирования пишет: обнаружен руткит TDL4 ...... .... .... лечение проведено.. Что интересно сразу же УДАЕТСЯ запускать TDSSKiller.exe Касперского, который сканирует ОС (20сек) и пишет "руткитов не обнаружено". Но если одновременно пытаться запустить другие антируктиты - они не запускаются. А пару минут спустя - TDSSKiller.exe снова не загружается, останавливаясь на 40%. Т.е. никто ничего не видит, ComboFix всегда видит, перезагружает, ... и потом опять видит каку. QUOTE Авторы TDL4 применили довольно изящный способ обхода, который заключается в использовании техник заражения MBR и старта вредоносного кода раньше самой операционной системы. Итак, теперь заражение осуществляется следующим образом: — Открывается описатель физического устройства (в нашем случае это \\??\PhysicalDrive0), на котором располагается раздел с именем C: — Подготавливается и записывается образ своей файловой системы в конец жесткого диска — Перезаписывается MBR — кодом, который осуществляет загрузку модулей в ранее подготовленной файловой системе — После успешного заражения на x64 системах происходит перезагрузка, при помощи вызова функции ExitWindowsEx(). Не понимаю, как понимать ихний ответ "У меня плохая новость: автор TDSSkiller предполагает, что проблема с загрузкой не связана с действием вируса, а скорее системная проблема." Железо у меня рабочее, да винчестер слегка подыхает |
Sergyg TDSS Apr 27 2011, 13:10
Death freedrweb.com пробовал? Apr 27 2011, 14:14
tribal я ловил .... ситуация патовая была - антивиры не з... Apr 27 2011, 17:09
UA_Lex А liveCD какой нибудь есть с антивиром? У dr.web е... Apr 27 2011, 17:14
Sergyg хех, всё пробовал. Касперкие прислали специализиро... Apr 27 2011, 18:10
nikelong Первое что приходит в голову - загрузится с лайвси... Apr 27 2011, 18:19
Waterfall
второе - наслышан (но сам не пробовал) об этой со... Apr 27 2011, 18:53
nikelong
Б....,шо твориться! Я прочитав про біду, cпро... Apr 27 2011, 19:29

Waterfall
А вобще да, тред подтверждает то что всяк антивир... Apr 27 2011, 20:49
A1ex01
і ще якусь третю заразу тіпа екранної заставки No... Apr 27 2011, 20:58
Waterfall
[url=http://technet.microsoft.com/en-us/sysintern... Apr 27 2011, 21:13
Sergyg я не в курсе, доступна ли вам ссылка моего лечения... Apr 27 2011, 18:23
Allineer Dr.Web Live-CD / LiveFlash - они из под линуха или... Apr 27 2011, 18:24
Death http://www.safer-networking.org/en/download/ Apr 27 2011, 21:56
UA_Lex Sergyg так важно именно вылечить? Наверно format c... Apr 27 2011, 23:07
A1ex01 попробуй http://technet.microsoft.com/en-us/sysint... Apr 28 2011, 00:04
Sergyg по последней ссылке A1ex01 антируткит 2006 :) года... Apr 28 2011, 12:00
Death http://www.safer-networking.org/en/download/ пробо... Apr 28 2011, 12:20
Sergyg пробовал, сорри, что не отписал - 5 сек проверки и... Apr 28 2011, 12:27![]() ![]() |
|
Lo-Fi Версія | Поточний час: 18th November 2025 - 19:10 |