Перейти к содержанию

KIS 2013 или ESET SS 6


Svetlana82

Рекомендуемые сообщения

EVIK, ну и зачем тебе зверек?

 

Во первых, я проверю детектирование активного руткита на Windows 7 x64. Я выведу из строя компоненты NOD32, установлю Gaps и перезагружу ПК.

:)

 

 

А во вторых, можешь защитить семпл Gaps любым протектором, платным и самым новым(только чтобы потом файл работал), передать мне.

Я запущу Gaps, а затем HIPS остановит выполнение Gaps в оперативной памяти, там где я захочу. NOD32 моймает Gaps в оперативной памяти с точным вердиктом и удалит, Zero-day. ПК будет чистый, значит лечит.

:)

 

P.S.

SysInspector уже давно поддерживает Live Grid, эвристики. Но, он ещё в глубокой разработке, так что нечего его скриншотить. Он ешё потом и лечить наверное будет всё, сейчас лечит только Mebroot.

Изменено пользователем EVIK
Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 624
  • Created
  • Последний ответ

Top Posters In This Topic

  • CatalystX

    137

  • EVIK

    125

  • Maratka

    47

  • Kapral

    44

Top Posters In This Topic

Popular Posts

Бред полный. Вы хоть сами поняли, что написали? Кто тормозит, КИС? Я пользуюсь КИСом, начиная с 8й версии, на среднем железе - никогда тормозов не наблюдал. Нормально работает как с Windows XP так и

мне по барабану что ты пользователь НОД. я не расист, но говорить что один продукт релиз кандидат, а другой бета, это тоже самое что сказать на "одну палочку печенья шоколод льется вертикально, а на д

Поздравляю! И у нас скоро будет новая версия антивируса, ну и что с того? К чему этот спор? Зачем кому-то еще писать о том, что и так всем очевидно?

Posted Images

NOD32 моймает Gaps в оперативной памяти с точным вердиктом и удалит, Zero-day. ПК будет чистый, значит лечит.

:)

Говорили, балакали - сели и заплакали. Facepalm.

Я тебе показал что каспер ловит дропера, а значит, по твоему, лечит, то скажи мне одно - зачем тогда ЛК добавляет сигнатуры и разрабатывает лечение на руткиты в памяти и в загрузочных секторах? Видать на работе аналитикам ЛК делать нечего, косынки уже с закрытыми глазами расскладывают, порнуху качать некуда, все компы в компании ею забиты, вот сидят бедняжки пишут сигнатуры на зараженные MBR/VBR и руткитовые драйвера.

Что бы руткит стал активным, нужно после отработки дропера ребутнуть машину.

Ссылка на сообщение
Поделиться на другие сайты

Я всё понимаю, защищай любым протектором Gaps. Проверь файл, чтобы он после протектора работал. И передавай мне, я всё проверю и посмотрю! :)

Ссылка на сообщение
Поделиться на другие сайты
EVIK, ну и зачем тебе зверек? Что бы ты опять мне показал детект установщика буткита, а не реакцию на активный буткит который уже прописался в hidden sectors, а его потоки в процессах уже соединены с командными центрами ботсети.

Ты в предыдущем посте описал как раз детект установщика, а не руткита в бут секторах.

На скрине: каспер поймал дроппера буткита и запретил исполнение хипсом. Машина чистая.

 

Ух какая з.....а!

Ссылка на сообщение
Поделиться на другие сайты

Вот какого это ***** нод не устанавливается? :) Доходит до установки драйверов и бац - "Откат изменений".

Каспер без проблем устанавливается, нортон тоже, руткитов и прочего что может мешать установки нет. Так какого ******* появляется "Откат изменений"?

 

Строгое предупреждение от модератора Roman_Five
Напоминаю про п. 6 Правил.
Изменено пользователем Roman_Five
censored
Ссылка на сообщение
Поделиться на другие сайты
Скачай удалялку, Касперского и ESET. Может ключи реестра или драйверы остались, если чего начудил. :)

Точно, а ещё надо попробовать заново скачать дистрибутив ESET'a, вдруг он повредился при загрузке

Ссылка на сообщение
Поделиться на другие сайты

Да всем пользовался, и удалялками есета и ЛК, и реестр после удалялок на всякий чистил, и папки оставшиеся искал - все без толку.

Ссылка на сообщение
Поделиться на другие сайты
Да всем пользовался, и удалялками есета и ЛК, и реестр после удалялок на всякий чистил, и папки оставшиеся искал - все без толку.

А в безопасном режиме пробовал устанавливать?

Ссылка на сообщение
Поделиться на другие сайты

Ладно, Виталь, скину я тебе CPD.B. Но отчет нарисовать следующим образом:

1. Отключение авера и заражение системы, аллерты хипса и прочую фигню на дроппер не показывать.

2. Ребутаешь тачку и скачиваешь gmer. В Gmer снимаешь все галочки, кроме Devices и нажимаешь кнопку Scan. Руткит после ребута системы ставит IRP обработчики: IRP_MJ_INTERNAL_DEVICE_CONTROL и IRP_MJ_DEVICE_CONTROL. Скрин активных руткитовых обработчиков показать. Отмазки типа "обработчиков не было", "руткит не дает установить gmer'у свой драйвер" не катят. Обработчики появляются всегда когда руткит активен, gmer'у руткит не мешает.

3. Делаешь проверку TDSSKiller'ом, что бы мы могли убедится что перехватчики поставил именно CPD, а не другой руткит. Скрин показать.

4. Делаешь проверку антивирусом.

P.S без скринов проверки Gmer, TDSSKiller и eset'ом результат можешь даже не писать.

Ссылка на сообщение
Поделиться на другие сайты
P.S без скринов проверки Gmer, TDSSKiller и eset'ом результат можешь даже не писать.

Неплохо бы добавить, что все скрины должны быть на одном экране.

А лучше - на видео. :)

Ссылка на сообщение
Поделиться на другие сайты
Неплохо бы добавить, что все скрины должны быть на одном экране.

А лучше - на видео. :)

 

Все равно это будет не доказательство, составить с двух скринов один или просто подредактировать скрин дело пары минут для любого кто хоть чуть чуть разбирается в фотошоп или подобной проге. С видио сложнее но думаю тоже не проблема. :)

Ссылка на сообщение
Поделиться на другие сайты

Вот там скриншоты, XP и Windows 7 x64. Смотря в какой процесс инжект, тот и попытается записать в автозагрузку, получить прямой доступ к диску, установить службу и так далее. Процесс инфицирован Gaps - запретить. У меня автоматический режим с моими правилами, алертов очень мало. ПК остался чистым.

 

Вероятность заражения такой поделкой равняется нулю - для меня, она даже UAC с синим алертом у меня не обойдет. :)

 

Кстати, сам процесс CPD.exe тоже попался в оперативной памяти.

 

А для активного Gaps, скоро выпустят новый модуль Anti-Stealth support module: 1039 (20130205), сейчас такой. Это Касперский, по быстрому из всяких там соплей слепит - непонятно чего, с любыми багами и тормозами, синими экранами, а на следующий день школьники в ЛК опять всё переделывают. А там, всё тщательно разрабатывают, качественно, фундаментально, потом всё проверяют и тестируют.

:lol:

post-27165-1362747635_thumb.png

post-27165-1362747652_thumb.png

post-27165-1362747841_thumb.png

post-27165-1362747852_thumb.png

post-27165-1362748056_thumb.png

Изменено пользователем EVIK
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.


×
×
  • Создать...