Ry
Member | Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Цитата: Да, антируткит странный, новые семплы ZAccess видит и лечит, но руткиты, которые инфицируют системные дрова не видит в упор, не говоря уже о лечении. | Дело не в антирутките, а в семплах. ZAccess на x64 не использует Kernel mode, а использует инжект в csrss.exe, следствие - работает в user-mode. Но сделано тоже хитро: ZAccess перезаписывает в реестре системную библиотеку на свою, в результате, если библиотека удаляется, а реестр не чиститься, то система всегда будет падать в бсод. На х86 ZAccess работает как TDL3.273, то есть инфектит рандомные драйвера и использует DKOM(Direct Kernel Object Manipulation). То есть для лечения х64 от ZAccess антируткит не нужен, достаточно иметь чистильщик реестра и уметь вынести dll из системного процесса. |