|
|
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Здравствуйте! Может кто сталкивался с вирусом Rootkit.Win32.Vanti.d Пришел по почте екзешник, секретарша открыла и комп остановился. Касперский с базами от 05.09 его нашел - пишет что вирус в библиотеке c:\winnt\system32\ranx.dll Удалить и лечить не может. На сайте Касперского советов не нашел. Если из-под доса эту библиотеку удалть то после перезагрузки она восстанавливается. Поставил Нортона антивируса - он его вообще не находит. что подскажите кроме сноса виндов? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 10:57 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Ну, прежде чем винды сносить... Остановите антивирусные мониторы и запустите это. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:04 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
В смысле, диски им просканируйте. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:05 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Было нечто подобное однажды ... временно можно так сделать: в параметрах безопасности на этот файл поставить запрет для всех на всё. Тогда он не пересоздастся и открыт не может быть только перезагрузись Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:25 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Можно попробовать создать муляж c:\winnt\system32\ranx.dll. И зашарить его от всех-всех пользователей. На создании очередного экземпляра ranx.dll процесс-X (тот самый злодей) должен захлебнутся или выдать что-нибудь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:28 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
maytonпроцесс-X (тот самый злодей) должен захлебнутся или выдать что-нибудь. - в смысле: "Файлы вируса заменены неизвестной версией. Пожалуйста вставьте диск с Rootkit.Win32.Vanti.d - Windows File Protection" :) Просто тот Х-процесс, который тащит эту dll, наверное, не самый желанный гость на машине? И если он не пойман, то надо поймать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:33 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Green2 В ветках реестра на автозагрузку порыться? -- Posted via ActualForum NNTP Server 1.3 - вирус, я так понял, свежий. Не мешает списаться с разработчиками (антивиря, не вируса :). А искать в стартапах - дело неблагодарное, это ведь не 98... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:41 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Вообще-то если Каспер его нашел.. то я полагаю support знает как лечить операционки. Т.е. находить тот самый процесс X. Надо маляву писать. И образец приаттачить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:48 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Доктор ВЕБ эго нашел, пишет троян Vanti.d Пробует лечить, говорит перегрузиться. Повторная проверка показывает, что троян на месте. Пробую дальше... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:54 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Пишу В лабораторию, ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 11:56 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
В Safe mode-то лечить пробовали? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 12:21 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
В Safe mode вирус находит и удаляет. Повторная проверка в Safe mode показывает что вируса нет. Запускаю обычный режим - вирус на томже месте. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 16:56 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Piter_В Safe mode вирус находит и удаляет. Повторная проверка в Safe mode показывает что вируса нет. Запускаю обычный режим - вирус на томже месте. Да не удает он, а только делает вид. Немного кривой антивирус, возможно через некоторое время устранят проблему. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 17:00 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Мне сейчас надо уже уходить с работы, приду домой посмотрю, что по этому поводу пишет McAfee ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 17:02 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Спасибо всем за советы, ... на супорте говорят ждать обновлений. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.09.2005, 17:05 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
http://www.sysinternals.com/Utilities/ProcessExplorer.html посмотри родителя и убей дерево после этого антивир либо чистка ручками ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.09.2005, 10:02 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Sorhttp://www.sysinternals.com/Utilities/ProcessExplorer.html посмотри родителя и убей дерево после этого антивир либо чистка ручками - родителя dll? :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.09.2005, 10:11 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
автор - родителя dll? :) процесс который ее использует бывает что родитель генерит потомка которого и находит антивир, поэтому и после перезагрузки все опять на месте, хотя доктор утверждает что все ок, сталкивался с таким... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.09.2005, 10:16 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Я подозреваю, что dll используется не тем процессом, который ее внедряет. Пример: есть программа, в ней ресурс ActiveX DLL. При запуске программа производит сохранение ресурса в файл. Затем LoadLibrary на имя библиотеки и вызов DLLRegisterServer из нее. Потом основная программа выгружается. Так можно зарегистрировать расширение оболочки, скажем, при каком-то действии в проводнике она подгрузится и выполнит совершенно невидимый код. Теперь о грустном: файл, вбрасывающий DLL, неуязвим для антивируса, если должным образом защитить ресурс (скажем, зашифровать текст DLL в массив byte) - тогда антивирус неизбежно будет на шаг позади, т.к. каждая смена алгоритма шифрования приводит к невозможности определить наличие вируса. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.09.2005, 10:30 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Только непонятно, а антивирусный монитор-то что говорит? Он же должен перехватывать все действия с FileSystemObjects. Т.е. драйвер, которым управляет антивирусный монитор, должен на момент создания вирусного файла отреагировать должным образом. У меня на одной машине установлен DrWEb for Windows 95/XP. Выполнена настрока правкой drweb32.ini на совершение всех действий без запроса пользователя как сканером, так и монитором (инфицированные - лечить, неизлечимые - удалить, подозрительные - переместить, инфицированные архивы, почтовые файлы, контейнеры - переместить). Перезагрузка. Потом убираем spidernt /agent из автозагрузки, останавливаем службу spidernt, ставим тип запуска как manual или disabled. Этим убраны все win32 компоненты антивируса. Для чистоты перезагружаемся. Теперь берем любой вирусный файл и пробуем его скопировать (скажем, с сетевой машины, где нет антивируса) на подопытный комп. Наблюдаем удаление файла на подопытной машине. Т.е. драйвер срабатывает. Это, кстати. еще и о том, что нет смысла отключать антивирь методом выгрузки его win32- процессов. Тормоза останутся. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.09.2005, 10:41 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
Можно было бы filemon-ом помониторить. Если гарантировать что он раньше включится чем этот злобный процесс X. Симметричное шифрование - стандартная методика игр в прятки с антивирусом. Однако хороший антивирус ищет ту самую неизменную часть полиморфика, которая отвечает за смену шифрования. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.09.2005, 14:17 |
|
||
|
Вирус RootKit
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrТолько непонятно, а антивирусный монитор-то что говорит? Он же должен перехватывать все действия с FileSystemObjects. Т.е. драйвер, которым управляет антивирусный монитор, должен на момент создания вирусного файла отреагировать должным образом уже не раз обращал внимание (у себя на компе) на то, что антивирус позволяет записать файл с вирусом. Блокирует только при чтении. Таким образом, есть прога, видимо часто меняющаяся, чтобы не успевали обновления выходить, которая пишет длл с вирусом. Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.09.2005, 15:34 |
|
||
|
|

start [/forum/topic.php?fid=26&startmsg=33255619&tid=1512282]: |
0ms |
get settings: |
9ms |
get forum list: |
16ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
74ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
55ms |
get tp. blocked users: |
1ms |
| others: | 257ms |
| total: | 430ms |

| 0 / 0 |
