![]() |
eXeL@B —› Основной форум —› Скрытый экзешник |
Посл.ответ | Сообщение |
|
Создано: 27 июня 2006 11:46 · Личное сообщение · #1 |
|
Создано: 27 июня 2006 11:51 · Личное сообщение · #2 |
|
Создано: 27 июня 2006 11:51 · Личное сообщение · #3 |
|
Создано: 27 июня 2006 11:56 · Личное сообщение · #4 |
|
Создано: 27 июня 2006 12:17 · Личное сообщение · #5 Iliya пишет: руткит его обнаружил Мож детектор руткитов? Как его выдрать... В силу неособой изобретательности основной массы руткитописателей, как правило, руткиты ставят свои хуки в SDT, т.е. можно на глазок (или же какой-нить тулзой) посмотреть SDT и попытаться восстановить адреса оригинальных обработчиков или же пропатчить код обработчиков (обычно там видно, где оригинальная функция). Реже, но бывает, хуки выставлены не заменой адресов а сплайсингом по этим адресам - проблема также решаема. О более экзотических вещах говорить не буду, поскольку раз твой руткитдетектор засек руткита, значит этих вещей, по всей видимости, нет. Ну а после того, как ты снимешь хуки - бери файл голыми руками=) ![]() |
|
Создано: 27 июня 2006 12:30 · Личное сообщение · #6 |
|
Создано: 27 июня 2006 12:37 · Личное сообщение · #7 |
|
Создано: 27 июня 2006 13:12 · Личное сообщение · #8 |
|
Создано: 27 июня 2006 14:08 · Личное сообщение · #9 Iliya пишет: но я не могу его "забрать"! Утилита Джоанны Рутковской рулит: svv check /m а потом в зависимости от результата: обычно svv fix /t 1 это восстановит модификации ядра системы, притом не только хуки через SSDT tundra37 пишет: Отладчик она называется Плюс голова и руки. Совет с глубоким смыслом ![]() P.S. нужно выяснить в первую очередь откуда оно грузится - а для этого, чтобы стали видимыми ключи в реестре, процесс и файлы - надо снести хуки... Можешь также воспользоваться ProcessHuner by Ms-Rem, там есть PowerKill, но использовать надо осторожно (рикуешь получить BSOD), лучше сначала сделать fix с помощью svv, а потом можно прибивать процес хоть из диспетчера задач... P.P.S. найти svv можно -->здесь<-- http://www.invisiblethings.org/about.html ----- Research is my purpose ![]() |
|
Создано: 27 июня 2006 15:32 · Личное сообщение · #10 |
|
Создано: 27 июня 2006 17:48 · Личное сообщение · #11 |
|
Создано: 30 июня 2006 17:31 · Личное сообщение · #12 Iliya пишет: Продуманные шпионы прячутутся не только от Ctrl-Alt-Del, но и от проводника. Точно. А еще шифруются по криптостойкому алгоритму и самоуничтожаются при попытке реверснуть его ![]() Сделал бы дамп всей памяти. И выдрал, что надо. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. ![]() |
![]() |
eXeL@B —› Основной форум —› Скрытый экзешник |