Автор Тема: Руткит и как с ним бороться  (Прочитано 6361 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн shiningforce

  • Пользователь
  • Сообщений: 1500
  • Пол: Мужской
  • This is my boomstick
    • Просмотр профиля
Руткит и как с ним бороться
« : 24 Июнь 2009, 00:13:48 »
У знакомого на компе появилась интересная зараза. Он приволок домой флешку, скинул с неё 3 фильма, после чего комп сказал, мол установлено новое оборудование и надо перезагрузиться для его нормальной работы. Он перезагрузился, после чего комп даёт поработать минут пять и снова всплывает такое окно. В нем написано "хотите перезагрузить комп сейчас": "да"\"нет". Само нажимается "да" после чего винда не грузится. Он уже трижды (один раз 22 и два 23 июня) переставлял винду и каждый раз такой результат. Я просматривал вчера его диски и реестр. хвостов от вирей на дисках не было (ни авторанов, ни каких либо подозрительных файлов, корзины удалялись без проблем), в реестре я нашёл записи, содержащие надписи "%rootkit%" и дальше в таком духе. Поискал указанные файлы в папках, где они должны были быть, но не нашёл (скрытые и системные файлы были видны), решил что всё в порядке и отправился домой. Однако сегодня история повторилась. Если это руткит, то как с ним бороться? Кто знает, подскажите плиз.

Оффлайн HardWareMan

  • Модератор
  • Сообщений: 7546
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #1 : 24 Июнь 2009, 07:06:47 »
Касп имеет средство борьбы с руткитами. Но руткит никогда не обнаружить под зараженной системой без спецпрог. Только при загрузки другой чистой системы (например лайвЦД или там ЕРД) и оттуда шерстя винт.

Оффлайн shiningforce

  • Пользователь
  • Сообщений: 1500
  • Пол: Мужской
  • This is my boomstick
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #2 : 24 Июнь 2009, 14:23:39 »
То есть мне надо поставить чистую систему- поставить каспер- провести полную проверку. Я правильно понял?

Оффлайн Vegas

  • Модератор
  • Сообщений: 5429
  • Пол: Мужской
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #3 : 24 Июнь 2009, 14:45:51 »
Ну, можешь вытащить хард и отнести к другу проверить на его компе :)

Оффлайн MetalliC

  • Технический консультант
  • Сообщений: 9386
  • Пол: Мужской
  • Demul team / MAME developer
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #4 : 24 Июнь 2009, 14:51:43 »
именно так
и после установки системы софт/драйвера ставить только с CD-дисков или инета, вобщем ничего исполняемого с винчестера не запускать и не ставить.

также хорошо бы перед установкой системы загрузиться с CD в "консоль восстановления" и сделать комманды fixmbr и fixboot (на случай если оно в MBR или BOOT-секторе прописалось)
та и тот раздел на который будет ставиться система в процессе установки лучшеб отформатировать..

Оффлайн Киба

  • Пользователь
  • Сообщений: 647
  • Пол: Мужской
  • Индепендент балбес
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #5 : 24 Июнь 2009, 14:55:41 »
shiningforce
Попробуйте AVZ
Встроенная система обнаружения Rootkit

Оффлайн .flint

  • Пользователь
  • Сообщений: 843
  • Пол: Мужской
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #6 : 24 Июнь 2009, 15:26:59 »
Если даже после переустановки операционки перманентно возникает такая проблема, то действительно первым делом нужно проверить загрузочные секторы. MetalliC описал, как.

Оффлайн shiningforce

  • Пользователь
  • Сообщений: 1500
  • Пол: Мужской
  • This is my boomstick
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #7 : 24 Июнь 2009, 16:24:44 »
Так проблема то у знакомого. И большую часть проблемы я знаю только с его слов. Сегодня пойду разгребать его завалы.

Оффлайн Vegas

  • Модератор
  • Сообщений: 5429
  • Пол: Мужской
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #8 : 24 Июнь 2009, 16:25:24 »
Сделайте наоборот :)

Оффлайн shiningforce

  • Пользователь
  • Сообщений: 1500
  • Пол: Мужской
  • This is my boomstick
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #9 : 24 Июнь 2009, 16:43:41 »
Я уже привык открывать флехи через безопасный режим и уже много раз убеждался, что лучше чуть больше действий сделать, чем потом комп лечить.
"безопасный режим" - через командную строку или "мой компьютер" и там в адресном поле: "Н:\"- Enter.
А большая часть, даже страдавших от вирей, юзеров до сих пор просто заходит сразу на флеху через автозапуск или ярлык. За что получает очередную дозу вирей и троянов :-\

Оффлайн .flint

  • Пользователь
  • Сообщений: 843
  • Пол: Мужской
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #10 : 24 Июнь 2009, 17:00:53 »
Это не безопасно. При инициализации устройства сейчас, если не отключать, все равно считывается autorun.inf и производятся действия. А так, можно и через контекстное меню открывать, тоже в обход авторана.

Оффлайн HardWareMan

  • Модератор
  • Сообщений: 7546
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #11 : 24 Июнь 2009, 17:01:15 »
И это правильно! Самое православное открывание - как раз таки через букву диска в адресной строке. Ибо при наличии "корректного" авторана пункт "открыть2 можно убрать из контекстного меню, оставив нужный тебе "автозапуск" с тем же именем "открыть". Проверено.
« Последнее редактирование: 24 Июнь 2009, 17:15:35 от HardWareMan »

Оффлайн Киба

  • Пользователь
  • Сообщений: 647
  • Пол: Мужской
  • Индепендент балбес
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #12 : 24 Июнь 2009, 17:24:24 »
И это правильно! Самое православное открывание - как раз таки через букву диска в адресной строке. Ибо при наличии "корректного" авторана пункт "открыть2 можно убрать из контекстного меню, оставив нужный тебе "автозапуск" с тем же именем "открыть". Проверено.
Оппа, спасибо что просветил. Это многое мне объяснило :)

Оффлайн GManiac

  • Пользователь
  • Сообщений: 1284
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #13 : 24 Июнь 2009, 17:35:01 »
Зачем париться с "Проводником" и грёбаным контекстным меню, когда можно включить тотального командира и просто переключиться на флешку?  :?

Оффлайн Киба

  • Пользователь
  • Сообщений: 647
  • Пол: Мужской
  • Индепендент балбес
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #14 : 24 Июнь 2009, 17:43:00 »
GManiac,угу. Так я его(вирь) и убил.

Оффлайн GManiac

  • Пользователь
  • Сообщений: 1284
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #15 : 24 Июнь 2009, 17:46:42 »
включить тотального командира
Скачайте прямо сейчас "Систему тотального подчинения... ой, чего это я  :D

Оффлайн shiningforce

  • Пользователь
  • Сообщений: 1500
  • Пол: Мужской
  • This is my boomstick
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #16 : 24 Июнь 2009, 18:07:15 »
HardWareMan,
Подскажи пожалуйста строчку реестра, где можно править контекстное меню.

Оффлайн Йобан Матич

  • Emu-Land Team
  • Сообщений: 2593
  • Пол: Мужской
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #17 : 24 Июнь 2009, 19:43:23 »
Цитата: Vegas
Ну, можешь вытащить хард и отнести к другу проверить на его компе
На хардах тоже есть автозапуск  ;)

Можно попробовать LiveCD с "доктор web", но не уверен что он хорошо обнаружает руткиты.

Оффлайн TerraWarrior

  • Пользователь
  • Сообщений: 3039
  • Пол: Мужской
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #18 : 25 Июнь 2009, 00:10:32 »
Авторан легко в реесте можно вырубить. В дополнение к отключению - тотал коммандер. Он не исполняет autorun.inf при переключении на соответствующее устройство.

Оффлайн HardWareMan

  • Модератор
  • Сообщений: 7546
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #19 : 25 Июнь 2009, 07:45:22 »
Зачем париться с "Проводником" и грёбаным контекстным меню, когда можно включить тотального командира и просто переключиться на флешку?  :?
Затем, что у меня нету Тотального Командира (SIC!), которого еще надо ставить. Я ездию на ФАРе. ;) А вот у пациента может не быть ни того, ни другого, а исправить надо сейчас. Так зачем изобретать велосипед?
HardWareMan, Подскажи пожалуйста строчку реестра, где можно править контекстное меню.
А спросить в интернетах слабо? Так же есть куча утилит, которые сами создадут тебе авторан через удобный мастер.
« Последнее редактирование: 25 Июнь 2009, 07:59:44 от HardWareMan »

Оффлайн shiningforce

  • Пользователь
  • Сообщений: 1500
  • Пол: Мужской
  • This is my boomstick
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #20 : 25 Июнь 2009, 08:05:17 »
HardWareMan,
Меня заинтересовала именно возможность править контекстное меню, раз уж ты про неё сказал. Авторан тут не причём :)

Оффлайн HardWareMan

  • Модератор
  • Сообщений: 7546
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #21 : 25 Июнь 2009, 08:08:31 »
HardWareMan,
Меня заинтересовала именно возможность править контекстное меню, раз уж ты про неё сказал. Авторан тут не причём :)
Таки в нем и задается шелл-команда, которая это делает. Попозже покажу, сейчас некогда - работать надо.

Оффлайн УльтраБлокС

  • Пользователь
  • Сообщений: 1166
  • Пол: Мужской
    • Просмотр профиля
Re: Руткит и как с ним бороться
« Ответ #22 : 25 Июнь 2009, 08:32:52 »
Я даже на DelphiSources.ru видел исходник программы для защиты от AutoRun-вирусов.
« Последнее редактирование: 25 Июнь 2009, 20:55:26 от УльтраБлокС »