Перейти к содержанию

Поиск маскировки процессов и драйверов


Эдуард Кондратьев

Рекомендуемые сообщения

При сканировании утилитой AVZ выдаётся такое сообщение:

 

Маскировка драйвера: Base=93800000, размер=73728, имя = "\SystemRoot\system32\DRIVERS\WUDFPf.sys"

 

подскажите насколько это опасно и опасно ли вообще.

Ссылка на комментарий
Поделиться на другие сайты

запакуйте данный файл в архив с паролем "virus" - укажите его в теле письма, на newsvirus@kaspersky.com

Ответ: WUDFPf.sys

 

Вредоносный код в файле не обнаружен.

Ссылка на комментарий
Поделиться на другие сайты

Ответ: WUDFPf.sys

 

Вредоносный код в файле не обнаружен.

Во время проверки АВЗ вы незабыли выключить Антивирусное ПО, а так же Фаерволлы?

Маскировка драйвера: Base=93800000, размер=73728, имя = "\SystemRoot\system32\DRIVERS\WUDFPf.sys"

 

подскажите насколько это опасно и опасно ли вообще.

Есть два варианта:

1. Ложное срабатываение утилиты (Фолс)

2. Есть начальная стадия заражения.

Ссылка на комментарий
Поделиться на другие сайты

Во время проверки АВЗ вы незабыли выключить Антивирусное ПО, а так же Фаерволлы?

Вероятнее всего Вы правы, KIS работал.

Ссылка на комментарий
Поделиться на другие сайты

Маскировка драйвера: Base=8F032000, размер=98304, имя = "\SystemRoot\system32\drivers\parport.sys"

В этом случае KIS был отключен.

 

И в этом случае может тоже подскажите:

Анализ для процессора 1

Анализ для процессора 2

CmpCallCallBacks = 00000000

Изменено пользователем eduardkondratev
Ссылка на комментарий
Поделиться на другие сайты

Возможно, Вам стоит слелать полный комплект логов для разделе Уничтожение вирусов (ссылки в подписи) - тогда хелперы точно скажут, что с Вашим компьютером. По отдельным строчкам им трудно ориентироваться.

Изменено пользователем valet
Ссылка на комментарий
Поделиться на другие сайты

WUDFPf.sys - это Windows Driver Foundation - User-mode Driver Framework Platform Driver. Его маскировка - это странно. Ответ с ньювируса - это хорошо, но проверьте его на вирустотале.

 

parport.sys - это эвристик АВЗ ругается на драйвер параллельного порта.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей100
      Автор Сергей100
      Здравствуйте. Полагаю, что вирус маскируется под dwm.exe. В диспетчере задач данных процессов два. Грузит ЦП и ПК не переходит в режим сна, только гаснет экран. При отключении одного из этих процессов ПК уходит в сон, но после скрипт вируса видимо перезагружается. Прошу помочь удалить данный вирус.
      CollectionLog-2025.03.26-03.50.zip
    • KL FC Bot
      Автор KL FC Bot
      Не так давно на нашем блоге для ИБ-исследователей Securelist вышел пост об атаке на российские промышленные предприятия с использованием бэкдора PhantomPyramid, которую наши эксперты с высокой степенью уверенности атрибутируют группе Head Mare. Атака была достаточно стандартной — письмо, якобы содержащее конфиденциальную информацию плюс архив со зловредом, пароль для распаковки которого находится прямо в теле письма. Но интересен способ, при помощи которого злоумышленники прятали свой вредоносный код в, казалось бы, безобидном файле, — для этого они использовали технику polyglot.
      Что такое техника polyglot
      В матрице MITRE ATT&CK polyglot-файлы описываются как файлы, относящиеся сразу к нескольким типам и работающие по-разному в зависимости от приложения, в котором они запущены. Используются они для маскировки зловредов — для пользователя, а также для некоторых защитных механизмов они могут выглядеть как что-то совершенно безопасное, например картинка или документ. А по факту внутри находится вредоносный код. Причем код может быть написан сразу на нескольких языках программирования.
      Злоумышленники используют самое разное сочетание форматов. Компания Unit42 исследовала атаку с применением файла контекстной справки в формате Microsoft Compiled HTML Help (расширение .chm), который одновременно является HTML-приложением (файлом в формате .hta). Исследователи также описывают применение картинки в формате .jpeg, внутри которой по факту находится PHP-архив .phar. В случае с атакой, исследованной нашими экспертами, внутри архива .zip был спрятан исполняемый код.
      .
      View the full article
    • mbeavis
      Автор mbeavis
      скачал и установил с GitHub zapret-discord-youtube-1.7.1
      после наткнулся в инете на то, что люди жалуются на возможный вирус-майнер при установке данного приложения./
      После этого комп пару раз выпадал в BSD.
      Прошу помощи как проверить систему на наличие майнера.
      CollectionLog-2025.04.30-13.23.zip
    • Suga
      Автор Suga
      Решил проверить компьютер на вирусы тк какой-то процесс после запуска игр нагружал видеокарту в 100-90%. В диспетчере задач нагружал "хост окна консоли", теперь пропадает после запуска диспетчера. Как удалить "NET:MALWARE.URL"?

    • EpaX
      Автор EpaX
      Пару дней назад, при открытии диспетчера задач, обратила внимание, что загруженность процессора с 99% резко падает на стандартные 3-4%. Плюс замечено откровенное торможение в ресурсоемких процессах. Так же в процессах висит три dwm.exe.
      Утилиты cureIt и касперский не помогли.
      Логи прилагаю. Очень надеюсь на помощь.

      CollectionLog-2025.03.26-21.31.zip
×
×
  • Создать...