Перейти к содержанию

Про файловую систему руткита TDL4


CatalystX

Рекомендуемые сообщения

Всем известно что TDL3/4 создают свою файловую систему в конце диска и активно ее используют. Вопрос в следующем: чем опасна не удаленная файловая система после удаления руткита?

Ссылка на комментарий
Поделиться на другие сайты

Для чего ее оставлять если в сканере есть опция удаления этой ФС?

http://support.kaspersky.ru/faq?qid=208636990

Изменено пользователем Omnividente
Ссылка на комментарий
Поделиться на другие сайты

Для чего ее оставлять?

Просто у ESET есть программа которая находит, расшифровывает ФС, и создает папку TDL_FS в которой все файлы руткита, а это оригинальный MBR, DLL файлы, тело руткита TDL(не знаю сохраняется он или нет после удаления руткита из MBR), конфиг с номером версии и адресами командных центров, что-то вроде метода внедрения и файлы idr16, idr32, idr64. Вот стало интересно исследователь компоненты.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Freudis
      От Freudis
      После недавно установленного zip файла компьютер начал тупить, нагреваться и шуметь. Данный файл не запрашивал права администратора да и сам файл я не запускал. Проверял компьютер куреитами, ничего не нашли. Один касперский обнаружил 1 файл, но этот файл был под именем систем файла, точный файл не знаю, но в процессе лечения после перезагрузки я решил открыть диспетчер задач, выявило ошибку "нет доступа или администратор запретил доступ". Решил запустить хоть гугл, та же ошибка. Перевзловнованный выдернул из розетки включатель компьютера, доступ ко всему вернулся, касперский ничего не сделал, но после этого компьютер начал нагреваться и в один момент очень сильно зашумел, я начал подозревать что есть вирусы под именем системных файлов, ведь зная касперский, лишь он нашёл 1 вирус и именно при его удалении с перезагрузкой доступ пропал к приложениям. Перерыл интернет, ноль информации. Но и заканчивать работу каких нибудь svchost.exe или подобное я очень боюсь. Решил обратиться за помощью к единственному кто нашёл этот вирус. Помогите, пожалуйста.
      У меня windows 10
       
    • skufozavr3000
      От skufozavr3000
      установил касперский, присканировал систему, выдает странные сообщения, причем непонятно вообще с чем они связаны, в интернете не нашел вообще никакой информации по тому пути, куда касперский переводит

    • Grandmanmakc
      От Grandmanmakc
      проверил через курейт, сразу выдало этот вирус, начал разбираться, искать его, нашел в расширениях браузера edge, удалил это расширение, но проблема осталась, в курейте сейчас ничего не находит
      CollectionLog-2024.08.06-08.55.zip
    • VirranS
      От VirranS
      Здравствуйте, после скачивания Sapphire для SonyVegas начал сильно лагать компьютер и сильное падение фпс со 100 до 20 во всех играх. 
      Проверял Dr.web curlet. 
      Sapphire удалил. Если завершить процесс через диспетчер повышается фпс, но через пару секунд консоль опять включается и сильное падение фпс. 
      Логи и  скрин прикладываю.

      CollectionLog-2024.06.19-15.22.zip
    • KL FC Bot
      От KL FC Bot
      Мы регулярно рассказываем о том, что современные киберпреступники не оставляют без внимания операционные системы на базе Linux. Совсем недавно мы публиковали серию постов о вредоносном коде в наборе утилит с открытым исходным кодом XZ Utils, который успел попасть в несколько популярных сборок Linux; писали о Linux-импланте для трояна DinodasRAT, также известного как XDealer; предупреждали о бэкдоре в троянизированной версии Free Download Manager. Тем не менее это не сильно вредит стойкости мифа о неподверженности Linux киберугрозам: компании не часто выделяют бюджет на защиту машин под управлением этой операционной системы. Поэтому мы выпустили специализированный продукт, позволяющий бесплатно проверить Linux-компьютер на наличие современных угроз — Kaspersky Virus Removal Tool (KVRT) for Linux.
      Что такое Kaspersky Virus Removal Tool for Linux и зачем оно нужно
      KVRT for Linux не защитный продукт — он не умеет в режиме реального времени отслеживать попытки атак на ваш компьютер или сервер. Это бесплатное приложение для сканирования компьютеров под управлением ОС семейства Linux и избавления их от обнаруженных угроз. Оно позволяет выявлять релевантное вредоносное и рекламное ПО, равно как и легальные программы, которые могут быть использованы злоумышленниками для атак.
      При помощи KVRT for Linux можно сканировать 64-битные операционные системы для архитектуры x86_64. Список дистрибутивов, на которых приложение гарантированно работает, приведен вот здесь, впрочем, если используемой вами системы нет в списке, все равно стоит попробовать — с высокой долей вероятности оно заработает. В рамках этой проверки наше приложение исследует системную память, объекты автозапуска, загрузочные секторы компьютера и все файлы в операционной системе на наличие вредоносных приложений. Оно проверяет файлы всех форматов, в том числе упакованные в архивы.
       
      Посмотреть статью полностью
×
×
  • Создать...