biomednet
![](http://forum.ru-board.com/board/avatars/private/biomednet.gif)
Schwarz Meister | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Обнаружение активного заражения Cidox (буткит) # VMWare 10 Windows 7 Ultimate SP1 Отключен защитник и встроенный файервол. Исходный семпл запускался из корневого каталога системного диска с правами администратора. Запуск был произведен три раза. Все три раза исходный семпл исчезал и происходила перезагрузка системы автоматом. Все антивирусные программы/утилиты обновлены до текущей версии. Интернет во время заражения и при проверке на заражение включен. Все настройки антивирусов/программ/утилит включены на максимум, однако для TDSKillera проведено 2 проверки - "с облаком" и без него. Установлены все драйвера расширенного мониторинга (TDSKiller и VBA) и т.д. с последующей перезагрузкой. 1) BitDefender Bootkit Removal Tool x86 нашел зараженный загрузочный сектор. 2) VBA32_Beta обругала туеву хучу чистых (по virustotal) файлов, но ничего настоящего не нашла, выдала лог на 3,5 Мб. Жуть. 3) AVZ (текущая версия) повел себя аналогичным образом. Лог можно посмотреть . 4) TDSKiller искал дважды, второй раз я разрешил ему подключение к облаку. Ничего не нашел , обругал OEM драйвер, чистый. 5) Malwarebytes Antirootkit Beta CИГНАТУРНО нашел остаточные следы заражения системы, а также заражение бут сектора. 6) DrWeb CureIt! (лицензионный дистрибутив, не "бесплатная" версия) нашел все , видимо, сигнатурно. 7) Gmer через пару секунд запуска вызывает синий экран 8) Avast AntiBootkit (основанный на gmer) выдал непонятный результат 9) 360 IS c дефолтными настройками видит остаточные следы заражения , заражение бут сектора не видит. При этом древний буткит 360IS видит как Trojan.Generic. С учетом того, что он использует движок BitDefender, это странно. 10) 360 IS с полными настройками и поиском руткитов - нет отличий от предыдущего варианта с дефолтными настройками. Зараженный бут сектор в системе не детектируется. | Всего записей: 2295 | Зарегистр. 12-08-2002 | Отправлено: 19:26 16-03-2014 | Исправлено: biomednet, 21:27 16-03-2014 |
|