Alex_Last
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору KismetT Цитата: ну... теоретически, наверное, можно было бы увидеть тулзами против руткитов, но у меня получилось проще (НО мне и в голову не могло прийти, что антивирус станет руткититься, к примеру, все сервисы каспера видны, просто неприбиваемы, а тут... в общем, как руткита я его не искал) Просматривая системные events по какому-то другому поводу, вдруг вижу запись "стартован процесс dwprot.sys". Вот, думаю, имечко то подозрительное на все 100! Полез в system32 (или в drivers, уже не помню) - сидит, гад. То есть, сам файл виден в отличие от процесса. Ну и запуск сервиса в регистри тоже нашелся, виден. Прибить, конечно, не удалось, на то она и самозащита, чтоб не прибили, пришлось вырезать файлик при помощи загруженной сторонней LiveXP. Ну а дальше - все просто. А полегчало то системе как!... Еще чуть позже узнал, что дырвебовский антивирус нужно стартовать со специальным ключиком, чтобы не ставил руткита своего. У приличных людей нужен ключик, чтобы что то поставить, а здесь - чтобы отказаться. Вот из-за такой дурости все, кто хоть раз стартовали сканнер drWeb новых версий, имеют все шансы получить плевок в лицо системе. | Всего записей: 890 | Зарегистр. 24-01-2003 | Отправлено: 22:20 26-02-2011 | Исправлено: Alex_Last, 22:26 26-02-2011 |
|