EVIK Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 (изменено) Кстати, служба sfx архив с паролем, может сама себя переупаковывать (sfx), перемещать, переименовывать. И прописать себя в реестре самой первой, в группах, и тегах, если что. Изменено 19 марта, 2013 пользователем EVIK Ссылка на комментарий Поделиться на другие сайты Поделиться
Maratka Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 Кстати, служба sfx архив с паролем, может сама себя переупаковывать (sfx), перемещать, переименовывать. И прописать себя в реестре самой первой, в группах, и тегах, если что. Для начала она должна запуститься при работающем антивирусе, и заразить систему. Ссылка на комментарий Поделиться на другие сайты Поделиться
EVIK Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 (изменено) Смотри видео ролик, запускается, прописывается, перезагрузка, ПК заблокирован винлоком который есть у Касперского в базах. Изменено 19 марта, 2013 пользователем EVIK Ссылка на комментарий Поделиться на другие сайты Поделиться
Maratka Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 Смотри видео ролик, запускается, прописывается, перезагрузка, ПК заблокирован винлоком который есть у Касперского в базах. Я не увидел винлока в базах. Равно как я не увидел и установки "вашего режима в ХИПС" Автоматический режим с моими настройками, я такую штуку сразу поймаю, и обломаю. Где он? Ссылка на комментарий Поделиться на другие сайты Поделиться
EVIK Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 (изменено) Кстати, даже хваленый tdsskiller после запуска Gapz, инжект процесс не видит, а видит только инфицированный загрузочный сектор диска. С NOD32 скриншоты я сюда заливал - Windows 32/64, ещё и точно детектирует. А загрузочный сектор у меня чистый, после перезагрузки ПК чистый. Изменено 19 марта, 2013 пользователем EVIK Ссылка на комментарий Поделиться на другие сайты Поделиться
Kapral Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 Виталий, тебя только на вражеские форумы скидывать , для устрашения Любой антивирус в твоих руках начинает глючить Ссылка на комментарий Поделиться на другие сайты Поделиться
CatalystX Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 (изменено) Кстати, даже хваленый tdsskiller после запуска Gapz, инжект процесс не видит, а видит только инфицированный загрузочный сектор диска. С каких это пор тдсскиллер должен ловить установку руткитов? Тдсскиллер - для борьбы с уже установленными руткитами пользователям нода. А загрузочный сектор у меня чистый, после перезагрузки ПК чистый. Представляешь, а у меня КИС 12 и я запускал Gapz когда у КИСули были отключены ФА и ХИПС, а комп чистым остался. А есет так может? Любой антивирус в твоих руках начинает глючить Не любой, нод же у него не глючит. Хотя это из-за того что нод просто жрет ресурсы и ничего не делает. Изменено 19 марта, 2013 пользователем CatalystX Ссылка на комментарий Поделиться на другие сайты Поделиться
EVIK Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 С каких это пор тдсскиллер должен ловить установку руткитов? Тдсскиллер - для борьбы с уже установленными руткитами пользователям нода. Удали антивирус (КИС или другой, чтобы файл Gapz некому было удалять из автозагрузки), и попробуй вылечить Тдсскиллером ПК. На скриншоте видно, что Gapz устанавливает ключ реестра - автозапуск на файл Gapz , по другому пути. Тдсскиллер файл не видит, файл в автозапуске, после перезагрузки опять инфицирует ПК. Тдсскиллер и инжект в хороший процесс не видит, и не лечит. А всё потому, что умные пользователи, продвинутые, давно сидят на NOD32. Ссылка на комментарий Поделиться на другие сайты Поделиться
Maratka Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 А всё потому, что умные пользователи, продвинутые, давно сидят на NOD32. Да и хрен с ними, пусть сидят 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
mike 1 Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 А всё потому, что умные пользователи, продвинутые, давно сидят на NOD32. http://www.anti-malware.ru/forum/index.php?showtopic=25307 там про Gapz и Eset. Ссылка на комментарий Поделиться на другие сайты Поделиться
EVIK Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 (изменено) http://www.anti-malware.ru/forum/index.php?showtopic=25307 там про Gapz и Eset. Вот, я там им написал, хватит троллить ESET, завидно что ли. Работать нужно, учится, получать уже образование - не липовое. Удалили. Изменено 19 марта, 2013 пользователем EVIK Ссылка на комментарий Поделиться на другие сайты Поделиться
CatalystX Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 Удали антивирус (КИС или другой, чтобы файл Gapz некому было удалять из автозагрузки), и попробуй вылечить tdsskiller'ом. Это не дроппер Gapz. Файл, на который руткит создает автозапуск - обычный шпион. Gapz это ядро ботнета, который ставит на зараженные машины разную мальварь, при этом, он не имет с ней ничего общего. TDSSKiller не обещает вылечить систему от ВСЕЙ мальвари, он лечит только от руткитов, чем и является Gapz. А всё потому, что умные пользователи, продвинутые, давно сидят на NOD32 Умные и продвинутые могут обойтись и без антивируса потому что, у них хватает ума, чтобы не ходить на сомнительные сайты и не открывать файлы из непроверенных источников, так что типичные пути заражения у них не работают, а именно эти пути находятся в фокусе внимания антивирусов. Ссылка на комментарий Поделиться на другие сайты Поделиться
mike 1 Опубликовано 19 марта, 2013 Поделиться Опубликовано 19 марта, 2013 Вот, я там им написал, хватит троллить ESET, завидно что ли. Работать нужно, учится, получать уже образование - не липовое. Удалили. Если бы было чему завидовать, а так нечему. Ссылка на комментарий Поделиться на другие сайты Поделиться
EVIK Опубликовано 20 марта, 2013 Поделиться Опубликовано 20 марта, 2013 (изменено) Это не дроппер Gapz. Файл, на который руткит создает автозапуск - обычный шпион. pguard_rxykeum.exe в автозагрузке, это дроппер Gapz и MD5 и другие хеши у них одинаковые/идентичные. Хваленый Тдсскиллер не лечит, и сразу супер руткит Gapz превращается в шпиона. Смотри СRC32 одинаковые. Дроппер Gapz в автозапуске, нечего тут тень на плетень наводить. Изменено 20 марта, 2013 пользователем EVIK Ссылка на комментарий Поделиться на другие сайты Поделиться
EVIK Опубликовано 20 марта, 2013 Поделиться Опубликовано 20 марта, 2013 (изменено) Вот лучше читай Gapz Rower Loader. 19 Mar 2013 http://www.welivesecurity.com/2013/03/19/g...er-loader-code/ We continue our research and will be back soon with more interesting information. Мы продолжаем наши исследования и скоро вернемся с более интересной информацией. Изменено 20 марта, 2013 пользователем EVIK Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти