Сейчас на форуме: bedop66938, testrev1337, vsv1, 2nd (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› непонятный руткит
Посл.ответ Сообщение


Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 10 марта 2009 12:29 · Поправил: Mavlyudov
· Личное сообщение · #1

У меня стал перезагружаться комп примерно через 10 мин после его включения.
И вылетает на синий экран с ошибкой
"A problem has been detected and Windows has been shut down to prevent damage to your computer.

A device driver attempting to corrupt the system has been caught.
The faulty driver currently on the kernel stack must be replaced
with a working version.

Technical Information:

*** STOP: 0x000000C4"

При этом RKU показывает странный "девайс" HardLock.
Не подскажете, что это может быть?



================================
Даже после удаления из процессов этого руткита, комп перезагружается.




Ранг: 673.3 (! !), 400thx
Активность: 0.40.31
Статус: Участник
CyberMonk

Создано: 10 марта 2009 13:41
· Личное сообщение · #2

может загрузитеся с лайв диска и найти файлы hardlock.sys и hardlock.exe ? Они вроде в автостарте прописываются. Или лучше залей файлы эти сюда , а еще лучше в тему про трои , тут на форуме. Прислали трояна ...успешно.

-----
RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 10 марта 2009 13:43
· Личное сообщение · #3

вроде как это даже не руткит

yandex.ru/yandsearch?clid=14585&text=hardlock.sys

-----
[nice coder and reverser]




Ранг: 271.5 (наставник), 12thx
Активность: 0.150
Статус: Участник
Packer Reseacher

Создано: 10 марта 2009 14:34
· Личное сообщение · #4

Mavlyudov
Выбирай сорт кофе, а то гуща должна быть качественной для гадания

-----
My love is very cool girl.




Ранг: 12.0 (новичок), 1thx
Активность: 0.010
Статус: Участник

Создано: 10 марта 2009 14:48
· Личное сообщение · #5

Скорее всего у вас стоит Daemon или какая-то другая виртуалка. Как правило они дают BSOD с такими ошибками.



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 10 марта 2009 14:58
· Личное сообщение · #6

Mavlyudov
Ошибочку с синим экраном можно разглядеть с помощью минидампа:
forum.ru-board.com/topic.cgi?forum=27&topic=3753&start=340#3

-----
Подписи - ЗЛО! Нужно убирать!





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 10 марта 2009 22:59
· Личное сообщение · #7

Удалил я hardlock.sys прямо из винды, не снимая даже из RKU. Но все равно комп перезагружается.
Можно ли отловить от какого устройства/драйвера через файл MEMORY.DMP? или бесполезно в нем рыться?




Ранг: 673.3 (! !), 400thx
Активность: 0.40.31
Статус: Участник
CyberMonk

Создано: 10 марта 2009 23:20
· Личное сообщение · #8

=) а ехе хардлок ? ...если там вшито , то он востановится. Загрузись в безопасном режиме и там посмотри , перезагрузит или нет.

-----
RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 10 марта 2009 23:29
· Личное сообщение · #9

Mavlyudov
Я чето не пойму чего гадаете? nice же написал: минидамп делай и пихай в Debugging Tools for Windows (WinDbg).

Всё и встанен на свои места (узнаешь кто валит систему).

P.S. Лучше конечно выставить полный дамп памяти, что большую вероятность дает вычисления косяка при анализе краш-дампа.

-----
Computer Security Laboratory





Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 10 марта 2009 23:59
· Личное сообщение · #10

Мой компьютер -> Свойства -> Запись отладочной информации - Дамп памяти ядра

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 11 марта 2009 00:13 · Поправил: Mavlyudov
· Личное сообщение · #11

Выяснил, что кто-то до меня мутил с утилитой verifier. Я сейчас удалил параметры так:
Пуск-Выполнить-verifier -"Удалить существующие параметры"
Теперь сведения о текущих параметрах выглядят так.


А как должно быть??

nice
что-то windbg ругается на символы. Как и куда их правильно проинсталлировать?



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 11 марта 2009 09:38
· Личное сообщение · #12

Mavlyudov
forum.oszone.net/thread-93436.html
www.insidepro.com/kk/222/222r.shtml

-----
Подписи - ЗЛО! Нужно убирать!



 eXeL@B —› Крэки, обсуждения —› непонятный руткит
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати