Сейчас на форуме: Slinger, Rio (+5 невидимых)

 eXeL@B —› Основной форум —› Скрытый экзешник
Посл.ответ Сообщение

Ранг: 5.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 27 июня 2006 11:46
· Личное сообщение · #1

Продуманные шпионы прячутутся не только от Ctrl-Alt-Del, но и от проводника. Мне известно название экзешника (руткит его обнаружил), но я не могу его "забрать"! Есть ли какая-то прога для поиска и "выдирания" таких файлов?



Ранг: 160.1 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 27 июня 2006 11:51
· Личное сообщение · #2

Iliya
liveCD ?




Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 27 июня 2006 11:51
· Личное сообщение · #3

А тебе зачем? Зачем тебе такие файлы выдирать?



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 27 июня 2006 11:56
· Личное сообщение · #4

Iliya пишет:
Есть ли какая-то прога для поиска и "выдирания" таких файлов?

Отладчик она называется Плюс голова и руки.



Ранг: 186.8 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 27 июня 2006 12:17
· Личное сообщение · #5

Iliya пишет:
руткит его обнаружил

Мож детектор руткитов?

Как его выдрать... В силу неособой изобретательности основной массы руткитописателей, как правило, руткиты ставят свои хуки в SDT, т.е. можно на глазок (или же какой-нить тулзой) посмотреть SDT и попытаться восстановить адреса оригинальных обработчиков или же пропатчить код обработчиков (обычно там видно, где оригинальная функция). Реже, но бывает, хуки выставлены не заменой адресов а сплайсингом по этим адресам - проблема также решаема. О более экзотических вещах говорить не буду, поскольку раз твой руткитдетектор засек руткита, значит этих вещей, по всей видимости, нет. Ну а после того, как ты снимешь хуки - бери файл голыми руками=)




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 27 июня 2006 12:30
· Личное сообщение · #6

может это поможет
z-oleg.com/secur/avz/index.php



Ранг: 34.9 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 27 июня 2006 12:37
· Личное сообщение · #7

LiveCD - самый оптимальный и быстрый вариант(винпе подойдет)




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 27 июня 2006 13:12
· Личное сообщение · #8

Да епти, че выдумывать? я как-то тестил у себя на компе Hack Defender и удалется все просто из безопасного режима.

-----
Nulla aetas ad discendum sera




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 27 июня 2006 14:08
· Личное сообщение · #9

Iliya пишет:
но я не могу его "забрать"!

Утилита Джоанны Рутковской рулит: svv check /m а потом в зависимости от результата: обычно svv fix /t 1
это восстановит модификации ядра системы, притом не только хуки через SSDT
tundra37 пишет:
Отладчик она называется Плюс голова и руки.

Совет с глубоким смыслом
P.S. нужно выяснить в первую очередь откуда оно грузится - а для этого, чтобы стали видимыми ключи в реестре, процесс и файлы - надо снести хуки... Можешь также воспользоваться ProcessHuner by Ms-Rem, там есть PowerKill, но использовать надо осторожно (рикуешь получить BSOD), лучше сначала сделать fix с помощью svv, а потом можно прибивать процес хоть из диспетчера задач...
P.P.S. найти svv можно -->здесь<-- http://www.invisiblethings.org/about.html

-----
Research is my purpose





Ранг: 60.1 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 27 июня 2006 15:32
· Личное сообщение · #10

Iliya пишет:
Есть ли какая-то прога для поиска и "выдирания" таких файлов?

А PETools пробовал? на сколько я помню, она это умеет.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 27 июня 2006 17:48
· Личное сообщение · #11

Последнее что мне попалось можно было не увидеть, но можно было элементарно скопировать в другое место! тупо: copy что_копируем куда копируем_с_другим именем

-----
Computer Security Laboratory





Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 30 июня 2006 17:31
· Личное сообщение · #12

Iliya пишет:
Продуманные шпионы прячутутся не только от Ctrl-Alt-Del, но и от проводника.

Точно. А еще шифруются по криптостойкому алгоритму и самоуничтожаются при попытке реверснуть его
Сделал бы дамп всей памяти. И выдрал, что надо.

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.



 eXeL@B —› Основной форум —› Скрытый экзешник
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати