PDA

Показать полную графическую версию : Фантомные драйверы с рандомными именами в HKLM\System\CurrentControlSet\Services


hochimin
10-08-2009, 12:04
При каждой перезагрузке старая запись пропадает и появляется новая , с другим именем . Имена всегда начинаются на "а" . Для примера - пара бутлогов и соответствующие записи реестра . В обоих случаях это прописано в 47 строке... Самих файлов в папке drivers нет.
Когда снимал лог syscure AVZ , эта дрянь называлась a72v81bv.SYS , а когда syscheck - a6zt4a5f.sys ( в модулях пространства ядра ).
В общем , пахнет руткитом...

hochimin
10-08-2009, 12:11
Файлы:

thyrex
10-08-2009, 13:51
Когда снимал лог syscure AVZ , эта дрянь называлась a72v81bv.SYS , а когда syscheck - a6zt4a5f.sys »Это драйвера от эмулятора ATAPI-IDE
Имя меняется при каждой перезагрузке.

В файл hosts сами вносили изменения?

hochimin
10-08-2009, 14:11
А какая программа так партизанит ?
В хостах прописаны прокси и то , что должно быть доступно независимо от доступности DNS

thyrex
11-08-2009, 01:09
Они могут создаваться самой системой




© OSzone.net 2001-2012