| Автор: 123 | 37903 | 27.06.2012 14:43 |
|
Exception code: 0xc0000005
Fault offset: 0x0002c3eb Это gmer не смог отработать. Сработала защита Windows 7 от выполнения кода в области памяти помеченной как данные: 0x0002c3eb - адрес в стеке. 0xc0000005 - это код исключения для недопустимой операции. Короче gmer у Вас не отработал. AVZ со всеми включенными плюшками чего-нить показал? (Он не мог не показать- я про всякого рода перехваты) |
|
| Автор: ska | 37908 | 27.06.2012 16:17 |
|
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode Анализ kernel32.dll, таблица экспорта найдена в секции .text Анализ ntdll.dll, таблица экспорта найдена в секции .text Анализ user32.dll, таблица экспорта найдена в секции .text Функция user32.dll:ChangeDisplaySettingsExA (1538) перехвачена, метод APICodeHijack.JmpTo[1009A58E] >>> Код руткита в функции ChangeDisplaySettingsExA нейтрализован Функция user32.dll:ChangeDisplaySettingsExW (1539) перехвачена, метод APICodeHijack.JmpTo[1009A5BA] >>> Код руткита в функции ChangeDisplaySettingsExW нейтрализован Функция user32.dll:SetForegroundWindow (2172) перехвачена, метод APICodeHijack.JmpTo[1009A50A] >>> Код руткита в функции SetForegroundWindow нейтрализован Функция user32.dll:SetWindowPos (2223) перехвачена, метод APICodeHijack.JmpTo[1009A536] >>> Код руткита в функции SetWindowPos нейтрализован Анализ advapi32.dll, таблица экспорта найдена в секции .text Анализ ws2_32.dll, таблица экспорта найдена в секции .text Анализ wininet.dll, таблица экспорта найдена в секции .text Анализ rasapi32.dll, таблица экспорта найдена в секции .text Анализ urlmon.dll, таблица экспорта найдена в секции .text Анализ netapi32.dll, таблица экспорта найдена в секции .text 1.4 Поиск маскировки процессов и драйверов Поиск маскировки процессов и драйверов завершен 1.5 Проверка обработчиков IRP Драйвер успешно загружен Проверка завершена 2. Проверка памяти Количество найденных процессов: 46 Анализатор - изучается процесс 2004 C:\Program Files\Yota\Yota Access\YotaAccessService.exe [ES]:Может работать с сетью [ES]:Может отправлять почту ?! [ES]:Прослушивает порты TCP ! [ES]:Прослушивает порты, применяемые протоколом HTTP ! [ES]:Приложение не имеет видимых окон [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ? Анализатор - изучается процесс 2480 C:\Program Files\Yota\Yota Access\Yota.exe [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:Записан в автозапуск !! [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ? Анализатор - изучается процесс 2504 C:\Program Files\WordWeb\wweb32.exe [ES]:Приложение не имеет видимых окон [ES]:Записан в автозапуск !! Количество загруженных модулей: 467 Проверка памяти завершена |
|
| Автор: ska | 37909 | 27.06.2012 16:20 |
|
Из антивирусных средств установлены: ESET NOD 32 Antivirus и Outpost Agnitum Firewall Pro.
|
|
| Автор: malotavr | 37911 | 27.06.2012 17:06 |
|
Бессмысленно искать руткиты из-под потенциально заруткиченной операционки :)
То, что вы процитировали, явный false positive - не переопределена ни одна из функций, необходимых руткиту. Судя по переопределенным функциям, вы просто отрубили какой-нибудь ATI Catalyst Control Center. Если ваша задача - "вычистить" машину, вас лечит только переустановка винды. Если попытаться поймать нарушителя - снифьте трафик, только не с этой машины. Все остальное - пустая трата времени. |
|
| Автор: malotavr | 37912 | 27.06.2012 17:07 |
|
> Если открытые порты скрыты руткит-технологией, тогда удаленное сканирование открытых портов должно как-то помочь.
Никак. Нормальный руткит выступает клиентом, а не сервером сетевого соединения. |
|
| Автор: ska | 37913 | 27.06.2012 18:35 |
|
Да .. это было поставлено под сомнение ..
Благодарю |
|
| Автор: ska | 37929 | 28.06.2012 01:11 |
|
Другой вопрос ..
AVZ определяет множество процессов [ PID ] без видимых окон, без какой либо информации об исполняемых файлах и т.д. В Process Explorer процессы не отображаются .. Скрин: |
|
| Автор: 123 | 37930 | 28.06.2012 05:54 |
|
По моему это оно. Прибейте их все. Будут появляться снова - смотрите, кто родитель.
|
|
| Автор: ska | 38044 | 04.07.2012 14:29 |
|
Благодарю.
Другой вопрос .. если взломан не ПК пользователя, но сервер через который проходит весь траффик .. или админ. сети заинтересован в сниффинге информации .. Как предотвратить подобную утечку информации .. Какие VPN клиенты лучше по Вашему опыту .. |
|
| Автор: malotavr | 38068 | 04.07.2012 22:25 |
|
> но сервер через который проходит весь траффик
Патчи, патчи и еще раз патчи. Харденинг операционной системы и СУБД - см., например, CIS Security Benchmark или NIST National Checklist Program for IT Products для соответствующей операционки/СУБД. Тест на проникновение - делают 3-4 компании серьзно и дорого или десяток компаний - дешево, но менее качественно (вопрос цены и модели нарушителя). > админ. сети заинтересован в сниффинге информации Тяжело, но можно. Система (всмысле комплекс мер, а не "купите нашу софтину") контроля конфигурации - подробнее см. NIST SP 800-128. Изменить конфиги бесконтрольно админ может всегда, но высок риск того, что именно в этот момент контролеру придет в голову в очередной ра проверить текущую конфигурацию именно этого устройства. А вообще - надежно защититься от админа не по карману ни одной организации в мире, так что позитивная мотивация - наше все. |
|
Просмотров темы: 18500