powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус RootKit
25 сообщений из 33, страница 1 из 2
Вирус RootKit
    #33255619
Piter_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Здравствуйте! Может кто сталкивался с вирусом Rootkit.Win32.Vanti.d
Пришел по почте екзешник, секретарша открыла и комп остановился.
Касперский с базами от 05.09 его нашел - пишет что вирус в библиотеке
c:\winnt\system32\ranx.dll
Удалить и лечить не может. На сайте Касперского советов не нашел.
Если из-под доса эту библиотеку удалть то после перезагрузки она восстанавливается.
Поставил Нортона антивируса - он его вообще не находит.
что подскажите кроме сноса виндов?
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255643
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну, прежде чем винды сносить... Остановите антивирусные мониторы и запустите это.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255647
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В смысле, диски им просканируйте.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255719
Карабас Барабас
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Было нечто подобное однажды ... временно можно так сделать: в параметрах безопасности на этот файл поставить запрет для всех на всё. Тогда он не пересоздастся и открыт не может быть
только перезагрузись
Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255738
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Можно попробовать создать муляж c:\winnt\system32\ranx.dll.
И зашарить его от всех-всех пользователей. На создании
очередного экземпляра ranx.dll процесс-X (тот самый злодей)
должен захлебнутся или выдать что-нибудь.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255759
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonпроцесс-X (тот самый злодей)
должен захлебнутся или выдать что-нибудь. - в смысле: "Файлы вируса заменены неизвестной версией. Пожалуйста вставьте диск с Rootkit.Win32.Vanti.d - Windows File Protection" :)
Просто тот Х-процесс, который тащит эту dll, наверное, не самый желанный гость на машине? И если он не пойман, то надо поймать?
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255780
Фотография Green2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В ветках реестра на автозагрузку порыться?
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255793
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Green2
В ветках реестра на автозагрузку порыться?
--



Posted via ActualForum NNTP Server 1.3 - вирус, я так понял, свежий. Не мешает списаться с разработчиками (антивиря, не вируса :). А искать в стартапах - дело неблагодарное, это ведь не 98...
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255823
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вообще-то если Каспер его нашел.. то я полагаю
support знает как лечить операционки. Т.е. находить
тот самый процесс X.

Надо маляву писать. И образец приаттачить.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255845
Piter_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Доктор ВЕБ эго нашел, пишет троян Vanti.d
Пробует лечить, говорит перегрузиться. Повторная проверка показывает, что
троян на месте.
Пробую дальше...
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255849
Piter_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Пишу В лабораторию, ...
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255891
Yanis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
?
...
Рейтинг: 0 / 0
Вирус RootKit
    #33255976
DocAl
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В Safe mode-то лечить пробовали?
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257035
Piter_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В Safe mode вирус находит и удаляет. Повторная проверка в Safe mode показывает что вируса нет.
Запускаю обычный режим - вирус на томже месте.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257052
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Piter_В Safe mode вирус находит и удаляет. Повторная проверка в Safe mode показывает что вируса нет.
Запускаю обычный режим - вирус на томже месте.
Да не удает он, а только делает вид. Немного кривой антивирус, возможно через некоторое время устранят проблему.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257064
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Мне сейчас надо уже уходить с работы, приду домой посмотрю, что по этому поводу пишет McAfee
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257076
Piter_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Спасибо всем за советы, ... на супорте говорят ждать обновлений.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257870
Sor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
http://www.sysinternals.com/Utilities/ProcessExplorer.html

посмотри родителя и убей дерево
после этого антивир либо чистка ручками
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257890
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sorhttp://www.sysinternals.com/Utilities/ProcessExplorer.html

посмотри родителя и убей дерево
после этого антивир либо чистка ручками - родителя dll? :)
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257906
Sor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
автор - родителя dll? :)
процесс который ее использует


бывает что родитель генерит потомка которого и находит антивир, поэтому и после перезагрузки все опять на месте, хотя доктор утверждает что все ок, сталкивался с таким...
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257943
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я подозреваю, что dll используется не тем процессом, который ее внедряет. Пример: есть программа, в ней ресурс ActiveX DLL. При запуске программа производит сохранение ресурса в файл. Затем LoadLibrary на имя библиотеки и вызов DLLRegisterServer из нее. Потом основная программа выгружается. Так можно зарегистрировать расширение оболочки, скажем, при каком-то действии в проводнике она подгрузится и выполнит совершенно невидимый код.
Теперь о грустном: файл, вбрасывающий DLL, неуязвим для антивируса, если должным образом защитить ресурс (скажем, зашифровать текст DLL в массив byte) - тогда антивирус неизбежно будет на шаг позади, т.к. каждая смена алгоритма шифрования приводит к невозможности определить наличие вируса.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33257983
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Только непонятно, а антивирусный монитор-то что говорит? Он же должен перехватывать все действия с FileSystemObjects. Т.е. драйвер, которым управляет антивирусный монитор, должен на момент создания вирусного файла отреагировать должным образом.
У меня на одной машине установлен DrWEb for Windows 95/XP. Выполнена настрока правкой drweb32.ini на совершение всех действий без запроса пользователя как сканером, так и монитором (инфицированные - лечить, неизлечимые - удалить, подозрительные - переместить, инфицированные архивы, почтовые файлы, контейнеры - переместить). Перезагрузка. Потом убираем spidernt /agent из автозагрузки, останавливаем службу spidernt, ставим тип запуска как manual или disabled. Этим убраны все win32 компоненты антивируса. Для чистоты перезагружаемся. Теперь берем любой вирусный файл и пробуем его скопировать (скажем, с сетевой машины, где нет антивируса) на подопытный комп. Наблюдаем удаление файла на подопытной машине. Т.е. драйвер срабатывает.
Это, кстати. еще и о том, что нет смысла отключать антивирь методом выгрузки его win32- процессов. Тормоза останутся.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33258819
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Можно было бы filemon-ом помониторить. Если гарантировать
что он раньше включится чем этот злобный процесс X.

Симметричное шифрование - стандартная методика
игр в прятки с антивирусом. Однако хороший антивирус
ищет ту самую неизменную часть полиморфика, которая
отвечает за смену шифрования.
...
Рейтинг: 0 / 0
Вирус RootKit
    #33259111
Карабас Барабас
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrrТолько непонятно, а антивирусный монитор-то что говорит? Он же должен перехватывать все действия с FileSystemObjects. Т.е. драйвер, которым управляет антивирусный монитор, должен на момент создания вирусного файла отреагировать должным образом
уже не раз обращал внимание (у себя на компе) на то, что антивирус позволяет записать файл с вирусом. Блокирует только при чтении. Таким образом, есть прога, видимо часто меняющаяся, чтобы не успевали обновления выходить, которая пишет длл с вирусом.
Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Вирус RootKit
    #33259130
Piter_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Проверил c помощью avz3 - результат тотже. Находит, пробует удалить (лечить). Перезрузка, повторная проверка - вирус на месте.
А монитор говорит, что есто вирус , лечение-удаление без результата...
...
Рейтинг: 0 / 0
25 сообщений из 33, страница 1 из 2
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус RootKit
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]