Контакты
Подписка
МЕНЮ
Контакты
Подписка

Утечка информации - Форум по вопросам информационной безопасности

Утечка информации - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: 123 | 37903 27.06.2012 14:43
Exception code: 0xc0000005
Fault offset: 0x0002c3eb

Это gmer не смог отработать. Сработала защита Windows 7 от выполнения кода в области памяти помеченной как данные: 0x0002c3eb - адрес в стеке. 0xc0000005 - это код исключения для недопустимой операции.
Короче gmer у Вас не отработал.

AVZ со всеми включенными плюшками чего-нить показал? (Он не мог не показать- я про всякого рода перехваты)

Автор: ska | 37908 27.06.2012 16:17
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Функция user32.dll:ChangeDisplaySettingsExA (1538) перехвачена, метод APICodeHijack.JmpTo[1009A58E]
>>> Код руткита в функции ChangeDisplaySettingsExA нейтрализован
Функция user32.dll:ChangeDisplaySettingsExW (1539) перехвачена, метод APICodeHijack.JmpTo[1009A5BA]
>>> Код руткита в функции ChangeDisplaySettingsExW нейтрализован
Функция user32.dll:SetForegroundWindow (2172) перехвачена, метод APICodeHijack.JmpTo[1009A50A]
>>> Код руткита в функции SetForegroundWindow нейтрализован
Функция user32.dll:SetWindowPos (2223) перехвачена, метод APICodeHijack.JmpTo[1009A536]
>>> Код руткита в функции SetWindowPos нейтрализован
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.4 Поиск маскировки процессов и драйверов
Поиск маскировки процессов и драйверов завершен
1.5 Проверка обработчиков IRP
Драйвер успешно загружен
Проверка завершена
2. Проверка памяти
Количество найденных процессов: 46
Анализатор - изучается процесс 2004 C:\Program Files\Yota\Yota Access\YotaAccessService.exe
[ES]:Может работать с сетью
[ES]:Может отправлять почту ?!
[ES]:Прослушивает порты TCP !
[ES]:Прослушивает порты, применяемые протоколом HTTP !
[ES]:Приложение не имеет видимых окон
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Анализатор - изучается процесс 2480 C:\Program Files\Yota\Yota Access\Yota.exe
[ES]:Может работать с сетью
[ES]:Приложение не имеет видимых окон
[ES]:Записан в автозапуск !!
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Анализатор - изучается процесс 2504 C:\Program Files\WordWeb\wweb32.exe
[ES]:Приложение не имеет видимых окон
[ES]:Записан в автозапуск !!
Количество загруженных модулей: 467
Проверка памяти завершена

Автор: ska | 37909 27.06.2012 16:20
Из антивирусных средств установлены: ESET NOD 32 Antivirus и Outpost Agnitum Firewall Pro.

Автор: malotavr | 37911 27.06.2012 17:06
Бессмысленно искать руткиты из-под потенциально заруткиченной операционки :)

То, что вы процитировали, явный false positive - не переопределена ни одна из функций, необходимых руткиту. Судя по переопределенным функциям, вы просто отрубили какой-нибудь ATI Catalyst Control Center.

Если ваша задача - "вычистить" машину, вас лечит только переустановка винды.
Если попытаться поймать нарушителя - снифьте трафик, только не с этой машины.
Все остальное - пустая трата времени.

Автор: malotavr | 37912 27.06.2012 17:07
> Если открытые порты скрыты руткит-технологией, тогда удаленное сканирование открытых портов должно как-то помочь.

Никак. Нормальный руткит выступает клиентом, а не сервером сетевого соединения.

Автор: ska | 37913 27.06.2012 18:35
Да .. это было поставлено под сомнение ..

Благодарю

Автор: ska | 37929 28.06.2012 01:11
Другой вопрос ..

AVZ определяет множество процессов [ PID ] без видимых окон, без какой либо информации об исполняемых файлах и т.д.

В Process Explorer процессы не отображаются ..

Скрин:

http://ifolder.ru/31355442

Автор: 123 | 37930 28.06.2012 05:54
По моему это оно. Прибейте их все. Будут появляться снова - смотрите, кто родитель.

Автор: ska | 38044 04.07.2012 14:29
Благодарю.

Другой вопрос .. если взломан не ПК пользователя, но сервер через который проходит весь траффик .. или админ. сети заинтересован в сниффинге информации ..

Как предотвратить подобную утечку информации ..

Какие VPN клиенты лучше по Вашему опыту ..

Автор: malotavr | 38068 04.07.2012 22:25
> но сервер через который проходит весь траффик

Патчи, патчи и еще раз патчи. Харденинг операционной системы и СУБД - см., например, CIS Security Benchmark или NIST National Checklist Program for IT Products для соответствующей операционки/СУБД. Тест на проникновение - делают 3-4 компании серьзно и дорого или десяток компаний - дешево, но менее качественно (вопрос цены и модели нарушителя).

> админ. сети заинтересован в сниффинге информации

Тяжело, но можно. Система (всмысле комплекс мер, а не "купите нашу софтину") контроля конфигурации - подробнее см. NIST SP 800-128. Изменить конфиги бесконтрольно админ может всегда, но высок риск того, что именно в этот момент контролеру придет в голову в очередной ра проверить текущую конфигурацию именно этого устройства.

А вообще - надежно защититься от админа не по карману ни одной организации в мире, так что позитивная мотивация - наше все.

Страницы: < 1 2 3 >

Просмотров темы: 18500

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*