Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус RootKit / 25 сообщений из 33, страница 1 из 2
07.09.2005, 10:57
    #33255619
Piter_
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Здравствуйте! Может кто сталкивался с вирусом Rootkit.Win32.Vanti.d
Пришел по почте екзешник, секретарша открыла и комп остановился.
Касперский с базами от 05.09 его нашел - пишет что вирус в библиотеке
c:\winnt\system32\ranx.dll
Удалить и лечить не может. На сайте Касперского советов не нашел.
Если из-под доса эту библиотеку удалть то после перезагрузки она восстанавливается.
Поставил Нортона антивируса - он его вообще не находит.
что подскажите кроме сноса виндов?
...
Рейтинг: 0 / 0
07.09.2005, 11:04
    #33255643
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Ну, прежде чем винды сносить... Остановите антивирусные мониторы и запустите это.
...
Рейтинг: 0 / 0
07.09.2005, 11:05
    #33255647
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
В смысле, диски им просканируйте.
...
Рейтинг: 0 / 0
07.09.2005, 11:25
    #33255719
Карабас Барабас
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Было нечто подобное однажды ... временно можно так сделать: в параметрах безопасности на этот файл поставить запрет для всех на всё. Тогда он не пересоздастся и открыт не может быть
только перезагрузись
Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
07.09.2005, 11:28
    #33255738
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Можно попробовать создать муляж c:\winnt\system32\ranx.dll.
И зашарить его от всех-всех пользователей. На создании
очередного экземпляра ranx.dll процесс-X (тот самый злодей)
должен захлебнутся или выдать что-нибудь.
...
Рейтинг: 0 / 0
07.09.2005, 11:33
    #33255759
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
maytonпроцесс-X (тот самый злодей)
должен захлебнутся или выдать что-нибудь. - в смысле: "Файлы вируса заменены неизвестной версией. Пожалуйста вставьте диск с Rootkit.Win32.Vanti.d - Windows File Protection" :)
Просто тот Х-процесс, который тащит эту dll, наверное, не самый желанный гость на машине? И если он не пойман, то надо поймать?
...
Рейтинг: 0 / 0
07.09.2005, 11:38
    #33255780
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
В ветках реестра на автозагрузку порыться?
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
07.09.2005, 11:41
    #33255793
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Green2
В ветках реестра на автозагрузку порыться?
--



Posted via ActualForum NNTP Server 1.3 - вирус, я так понял, свежий. Не мешает списаться с разработчиками (антивиря, не вируса :). А искать в стартапах - дело неблагодарное, это ведь не 98...
...
Рейтинг: 0 / 0
07.09.2005, 11:48
    #33255823
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Вообще-то если Каспер его нашел.. то я полагаю
support знает как лечить операционки. Т.е. находить
тот самый процесс X.

Надо маляву писать. И образец приаттачить.
...
Рейтинг: 0 / 0
07.09.2005, 11:54
    #33255845
Piter_
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Доктор ВЕБ эго нашел, пишет троян Vanti.d
Пробует лечить, говорит перегрузиться. Повторная проверка показывает, что
троян на месте.
Пробую дальше...
...
Рейтинг: 0 / 0
07.09.2005, 11:56
    #33255849
Piter_
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Пишу В лабораторию, ...
...
Рейтинг: 0 / 0
07.09.2005, 12:04
    #33255891
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
?
...
Рейтинг: 0 / 0
07.09.2005, 12:21
    #33255976
DocAl
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
В Safe mode-то лечить пробовали?
...
Рейтинг: 0 / 0
07.09.2005, 16:56
    #33257035
Piter_
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
В Safe mode вирус находит и удаляет. Повторная проверка в Safe mode показывает что вируса нет.
Запускаю обычный режим - вирус на томже месте.
...
Рейтинг: 0 / 0
07.09.2005, 17:00
    #33257052
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Piter_В Safe mode вирус находит и удаляет. Повторная проверка в Safe mode показывает что вируса нет.
Запускаю обычный режим - вирус на томже месте.
Да не удает он, а только делает вид. Немного кривой антивирус, возможно через некоторое время устранят проблему.
...
Рейтинг: 0 / 0
07.09.2005, 17:02
    #33257064
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Мне сейчас надо уже уходить с работы, приду домой посмотрю, что по этому поводу пишет McAfee
...
Рейтинг: 0 / 0
07.09.2005, 17:05
    #33257076
Piter_
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Спасибо всем за советы, ... на супорте говорят ждать обновлений.
...
Рейтинг: 0 / 0
08.09.2005, 10:02
    #33257870
Sor
Sor
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
http://www.sysinternals.com/Utilities/ProcessExplorer.html

посмотри родителя и убей дерево
после этого антивир либо чистка ручками
...
Рейтинг: 0 / 0
08.09.2005, 10:11
    #33257890
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Sorhttp://www.sysinternals.com/Utilities/ProcessExplorer.html

посмотри родителя и убей дерево
после этого антивир либо чистка ручками - родителя dll? :)
...
Рейтинг: 0 / 0
08.09.2005, 10:16
    #33257906
Sor
Sor
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
автор - родителя dll? :)
процесс который ее использует


бывает что родитель генерит потомка которого и находит антивир, поэтому и после перезагрузки все опять на месте, хотя доктор утверждает что все ок, сталкивался с таким...
...
Рейтинг: 0 / 0
08.09.2005, 10:30
    #33257943
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Я подозреваю, что dll используется не тем процессом, который ее внедряет. Пример: есть программа, в ней ресурс ActiveX DLL. При запуске программа производит сохранение ресурса в файл. Затем LoadLibrary на имя библиотеки и вызов DLLRegisterServer из нее. Потом основная программа выгружается. Так можно зарегистрировать расширение оболочки, скажем, при каком-то действии в проводнике она подгрузится и выполнит совершенно невидимый код.
Теперь о грустном: файл, вбрасывающий DLL, неуязвим для антивируса, если должным образом защитить ресурс (скажем, зашифровать текст DLL в массив byte) - тогда антивирус неизбежно будет на шаг позади, т.к. каждая смена алгоритма шифрования приводит к невозможности определить наличие вируса.
...
Рейтинг: 0 / 0
08.09.2005, 10:41
    #33257983
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Только непонятно, а антивирусный монитор-то что говорит? Он же должен перехватывать все действия с FileSystemObjects. Т.е. драйвер, которым управляет антивирусный монитор, должен на момент создания вирусного файла отреагировать должным образом.
У меня на одной машине установлен DrWEb for Windows 95/XP. Выполнена настрока правкой drweb32.ini на совершение всех действий без запроса пользователя как сканером, так и монитором (инфицированные - лечить, неизлечимые - удалить, подозрительные - переместить, инфицированные архивы, почтовые файлы, контейнеры - переместить). Перезагрузка. Потом убираем spidernt /agent из автозагрузки, останавливаем службу spidernt, ставим тип запуска как manual или disabled. Этим убраны все win32 компоненты антивируса. Для чистоты перезагружаемся. Теперь берем любой вирусный файл и пробуем его скопировать (скажем, с сетевой машины, где нет антивируса) на подопытный комп. Наблюдаем удаление файла на подопытной машине. Т.е. драйвер срабатывает.
Это, кстати. еще и о том, что нет смысла отключать антивирь методом выгрузки его win32- процессов. Тормоза останутся.
...
Рейтинг: 0 / 0
08.09.2005, 14:17
    #33258819
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Можно было бы filemon-ом помониторить. Если гарантировать
что он раньше включится чем этот злобный процесс X.

Симметричное шифрование - стандартная методика
игр в прятки с антивирусом. Однако хороший антивирус
ищет ту самую неизменную часть полиморфика, которая
отвечает за смену шифрования.
...
Рейтинг: 0 / 0
08.09.2005, 15:34
    #33259111
Карабас Барабас
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
rrrrrrrrrrТолько непонятно, а антивирусный монитор-то что говорит? Он же должен перехватывать все действия с FileSystemObjects. Т.е. драйвер, которым управляет антивирусный монитор, должен на момент создания вирусного файла отреагировать должным образом
уже не раз обращал внимание (у себя на компе) на то, что антивирус позволяет записать файл с вирусом. Блокирует только при чтении. Таким образом, есть прога, видимо часто меняющаяся, чтобы не успевали обновления выходить, которая пишет длл с вирусом.
Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
08.09.2005, 15:40
    #33259130
Piter_
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус RootKit
Проверил c помощью avz3 - результат тотже. Находит, пробует удалить (лечить). Перезрузка, повторная проверка - вирус на месте.
А монитор говорит, что есто вирус , лечение-удаление без результата...
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус RootKit / 25 сообщений из 33, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]