ROOM Опубликовано 12 сентября, 2016 Опубликовано 12 сентября, 2016 Постоянно при сканировании выходят данные сообщения о нахождении одних и тех же перехватов и т.д., подскажите пожалуйста как от них избавиться на совсем? Руктиты: Анализ kernel32.dll, таблица экспорта найдена в секции .rdataФункция kernel32.dll:ReadConsoleInputExA (1106) перехвачена, метод ProcAddressHijack.GetProcAddress ->744BA057->7422A020Перехватчик kernel32.dll:ReadConsoleInputExA (1106) нейтрализованФункция kernel32.dll:ReadConsoleInputExW (1107) перехвачена, метод ProcAddressHijack.GetProcAddress ->744BA08A->7422A050Перехватчик kernel32.dll:ReadConsoleInputExW (1107) нейтрализованАнализ ntdll.dll, таблица экспорта найдена в секции .textФункция ntdll.dll:NtCreateEvent (268) перехвачена, метод APICodeHijack.JmpTo[6F482646]>>> Код руткита в функции NtCreateEvent нейтрализованФункция ntdll.dll:NtCreateFile (270) перехвачена, метод ProcAddressHijack.GetProcAddress ->77347120->6F0D2300Перехватчик ntdll.dll:NtCreateFile (270) нейтрализованФункция ntdll.dll:NtCreateMutant (280) перехвачена, метод APICodeHijack.JmpTo[6F4828D6]>>> Код руткита в функции NtCreateMutant нейтрализованФункция ntdll.dll:NtCreateSemaphore (292) перехвачена, метод APICodeHijack.JmpTo[6F482B66]>>> Код руткита в функции NtCreateSemaphore нейтрализованФункция ntdll.dll:NtCreateUserProcess (302) перехвачена, метод APICodeHijack.JmpTo[6F482DF6]>>> Код руткита в функции NtCreateUserProcess нейтрализованФункция ntdll.dll:NtMapViewOfSection (391) перехвачена, метод APICodeHijack.JmpTo[6F482356]>>> Код руткита в функции NtMapViewOfSection нейтрализованФункция ntdll.dll:NtOpenEvent (400) перехвачена, метод APICodeHijack.JmpTo[6F482796]>>> Код руткита в функции NtOpenEvent нейтрализованФункция ntdll.dll:NtOpenMutant (410) перехвачена, метод APICodeHijack.JmpTo[6F482A26]>>> Код руткита в функции NtOpenMutant нейтрализованФункция ntdll.dll:NtOpenSemaphore (419) перехвачена, метод APICodeHijack.JmpTo[6F482CB6]>>> Код руткита в функции NtOpenSemaphore нейтрализованФункция ntdll.dll:NtQueryInformationProcess (458) перехвачена, метод APICodeHijack.JmpTo[6F4830D6]>>> Код руткита в функции NtQueryInformationProcess нейтрализованФункция ntdll.dll:NtResumeThread (530) перехвачена, метод APICodeHijack.JmpTo[6F482516]>>> Код руткита в функции NtResumeThread нейтрализованФункция ntdll.dll:NtSetInformationFile (558) перехвачена, метод ProcAddressHijack.GetProcAddress ->77346E40->6F0D2240Перехватчик ntdll.dll:NtSetInformationFile (558) нейтрализованФункция ntdll.dll:NtSetValueKey (590) перехвачена, метод ProcAddressHijack.GetProcAddress ->773471D0->6F1085D0Перехватчик ntdll.dll:NtSetValueKey (590) нейтрализованФункция ntdll.dll:NtWriteVirtualMemory (656) перехвачена, метод APICodeHijack.JmpTo[6F4821E6]>>> Код руткита в функции NtWriteVirtualMemory нейтрализованФункция ntdll.dll:RtlDecompressBuffer (843) перехвачена, метод APICodeHijack.JmpTo[6F482E86]>>> Код руткита в функции RtlDecompressBuffer нейтрализованФункция ntdll.dll:RtlQueryEnvironmentVariable (1223) перехвачена, метод APICodeHijack.JmpTo[6F482F76]>>> Код руткита в функции RtlQueryEnvironmentVariable нейтрализованФункция ntdll.dll:ZwCreateFile (1689) перехвачена, метод ProcAddressHijack.GetProcAddress ->77347120->6F0D2300Перехватчик ntdll.dll:ZwCreateFile (1689) нейтрализованФункция ntdll.dll:ZwSetInformationFile (1975) перехвачена, метод ProcAddressHijack.GetProcAddress ->77346E40->6F0D2240Перехватчик ntdll.dll:ZwSetInformationFile (1975) нейтрализованФункция ntdll.dll:ZwSetValueKey (2007) перехвачена, метод ProcAddressHijack.GetProcAddress ->773471D0->6F1085D0Перехватчик ntdll.dll:ZwSetValueKey (2007) нейтрализованАнализ user32.dll, таблица экспорта найдена в секции .textФункция user32.dll:CallNextHookEx (1531) перехвачена, метод ProcAddressHijack.GetProcAddress ->764C3560->6F0D1F00Перехватчик user32.dll:CallNextHookEx (1531) нейтрализованФункция user32.dll:SetWindowsHookExW (2341) перехвачена, метод ProcAddressHijack.GetProcAddress ->764CFB20->6F108650Перехватчик user32.dll:SetWindowsHookExW (2341) нейтрализованАнализ advapi32.dll, таблица экспорта найдена в секции .textФункция advapi32.dll:I_ScRegisterPreshutdownRestart (1386) перехвачена, метод ProcAddressHijack.GetProcAddress ->743F7C0B->7455C260Перехватчик advapi32.dll:I_ScRegisterPreshutdownRestart (1386) нейтрализованАнализ ws2_32.dll, таблица экспорта найдена в секции .textАнализ wininet.dll, таблица экспорта найдена в секции .textАнализ rasapi32.dll, таблица экспорта найдена в секции .textАнализ urlmon.dll, таблица экспорта найдена в секции .textАнализ netapi32.dll, таблица экспорта найдена в секции .textФункция netapi32.dll:NetFreeAadJoinInformation (139) перехвачена, метод ProcAddressHijack.GetProcAddress ->7690C3CE->569AA730Перехватчик netapi32.dll:NetFreeAadJoinInformation (139) нейтрализованФункция netapi32.dll:NetGetAadJoinInformation (140) перехвачена, метод ProcAddressHijack.GetProcAddress ->7690C3FD->569AAAA0Перехватчик netapi32.dll:NetGetAadJoinInformation (140) нейтрализован
Mark D. Pearlstone Опубликовано 12 сентября, 2016 Опубликовано 12 сентября, 2016 Порядок оформления запроса о помощи 1 1
ROOM Опубликовано 12 сентября, 2016 Автор Опубликовано 12 сентября, 2016 Порядок оформления запроса о помощи Да, я делал так, отправлял логи, ничего не нашли, но при сканировании AVZ все равно выходит все это и напрягает меня, мысли разные лезут в голову, найти решение не могу, поэтому и обращаюсь на форум.
Mark D. Pearlstone Опубликовано 12 сентября, 2016 Опубликовано 12 сентября, 2016 @ROOM, логи сюда нужно отправлять. 1 1
ROOM Опубликовано 12 сентября, 2016 Автор Опубликовано 12 сентября, 2016 @ROOM, логи сюда нужно отправлять. Прошу прощения, не правильно понял, все сделал логи в вложении. CollectionLog-2016.09.12-21.20.zip
Sandor Опубликовано 13 сентября, 2016 Опубликовано 13 сентября, 2016 Здравствуйте! сообщения о нахождении одних и тех же перехватовВ этих записях ничего страшного нет. Кроме записей еще что-то беспокоит? 1 1
ROOM Опубликовано 13 сентября, 2016 Автор Опубликовано 13 сентября, 2016 Здравствуйте! сообщения о нахождении одних и тех же перехватовВ этих записях ничего страшного нет.Кроме записей еще что-то беспокоит? Спасибо, нет больше ничего)))
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти