Перехват API функций

Ответить
 • Просмотры: 1
Аватара пользователя
Pili

Re: Перехват API функций

Сообщение Pili »

На virustotal.com проверяю программу даже если скачена с офф. сайта обязательно найдет Suspicious File(wwdc 1.41) или Trojan.Generic(winrar) эти вирусы опасны или сигнатуры кривые.
Аватара пользователя
ники

Re: Перехват API функций

Сообщение ники »

Malwarebytes Anti-Malware ничего ненашол в логе все по нулям - невыкладываю.



после установки оутпоста и перезагрузки появилось следующее:

1) Приложение пытается перехватить нажатия клавиш

Приложение: AVP.EXE

Метод: AttachThreadInput

2) Generic Host Process for Win32 Services

прилож. пытается получить контроль над поведением другого сетевего прилож. с помощью OLE

Приложение: SVCHOST.EXE

Данные: C:\PROGRAM FILES\2355\OUTPOST FIREWALL PRO\ACS.EXE

Порт: \RPC Control\OLE572D5D7205F3449F90B.............
Вложения
gmer.rar
(2.28 КБ) 0 скачиваний
gmer.rar
(2.28 КБ) 0 скачиваний
Вложения
OTListIt2.rar
(24.1 КБ) 0 скачиваний
OTListIt2.rar
(24.1 КБ) 0 скачиваний
Аватара пользователя
ники

Re: Перехват API функций

Сообщение ники »

ники, В логах чисто. AVP.EXE и ACS.EXE - легитмные, KIS и Outpost не рекомендую использовать совместно.

Как насчет wpabalan.exe?

Suspicious - это ещё не значит что зловред.

Другими утилитами проверяться будем?
Аватара пользователя
Pili

Re: Перехват API функций

Сообщение Pili »

Цитата ники:



огда фаервол кричал о пепрехвате нажатий клавиш я отправил соответсвуюшуюю дллку в вир лаб оказалась что она изменена.
Перехват API функций




Имя dll и как её классифицировал вирлаб?


Цитата:



C:\WINDOWS\system32\DRIVERS\klif.sys

C:\WINDOWS\system32\DRIVERS\SandBox.sys

C:\WINDOWS\system32\drivers\afwcore.sys



Легитимные.


Цитата ники:



разработчики встроили в касперского перехват нажатий клавишь
Перехват API функций




Имхо, есть такое. Подробнее можете узнать, написав
сюда



Цитата ники:



слепой фаевол небудет беспокоить или что?
Перехват API функций




Вопрос переформулируйте. В KIS и Outpost есть модули, выполняющие одинаковые функции.


Цитата ники:



Как насчет wpabalan.exe?

этот процесс напоминает об активации хр
Перехват API функций




Я спрашивал о wpabalan.exe, а не wpabaln.exe (который связан с активацией)


Цитата ники:



В диспетчере задач странный процесс wpabalan.exe и два avp.exe
Перехват API функций





Цитата Pili:



Точно wpabalan.exe, а не wpabaln.exe? Покажите скриншот, где у вас wpabalan.exe в процессах?
Перехват API функций





Цитата ники:



желательно т.к хочется найте этого гада и чтоб он попал базы сигнатур.
Перехват API функций




Имхо, никакого "гада" у вас нет, но если хотите дальше проверяться:

Проведите сканирование системы с помощью
F-Secure Online Scanner


После проверки нажмите "Show report" и скопируйте лог проверки в сообщение.

Деинсталлируйте Outpost

Скачайте
Rooter.exe


Запустите, полученный лог C:\Rooter.txt вложите в следующее сообщение.



Скачайте DDS
DDS.scr
,
DDS.pif
или
DDS.com
сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение.



Скачайте
Lop S&D


Запустите, выберите язык (нажмите "E", выберите Option 1 (Search)

После окончания сканирования скопируйте текст из файла C:\lopR.txt в сообщение или запакуйте файл и вложите в сообщение



Скачайте GetSystemInfo (GSI)
здесь
или
здесь
, запустите, укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.
Аватара пользователя
Pili

Re: Перехват API функций

Сообщение Pili »

Имя dll и как её классифицировал вирлаб?

кажется adialhak.dll никак не классифицировал это файл касперского только был немного изменен,



Как насчет wpabalan.exe?

этот процесс напоминает об активации хр, когда ставлю хр лицензионная просит ключ ввожу, и потом еще 30 дней мне об активации напоминает на 31 забывает.
Аватара пользователя
ники

Re: Перехват API функций

Сообщение ники »

ники, об активации вам напоминает wpabaln.exe, он есть в логах, wpabalan.exe в логах нет, и если вы обнаружили такой wpabalan.exe, то это м.б. зловред, отошлите wpabalan.exe в архиве с паролем virus на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url]


Цитата ники:



кажется adialhak.dll никак не классифицировал это файл касперского только был немного изменен,
Перехват API функций




adialhak.dll легитмный, от касперского, м.б. изменен при обновлении, какие по поводу него беспокойства?
Аватара пользователя
Pili

Re: Перехват API функций

Сообщение Pili »

Просил оутпост деинсталиравать? драйвер сам выгрузился!

На диске С и на флешке образовалась папка "..." в папке копия диска С т.е все что есть на диске С есть в этой папке ток же дело обстоит и с флешкой - вирус?
Аватара пользователя
ники

Re: Перехват API функций

Сообщение ники »

Просил оутпост деинсталиравать? драйвер сам выгрузился!

На диске С и на флешке образовалась папка "..." в папке копия диска С т.е все что есть на диске С есть в этой папке ток же дело обстоит и с флешкой - вирус?
Вложения
dds.rar
(4.18 КБ) 0 скачиваний
dds.rar
(4.18 КБ) 0 скачиваний
Вложения
aps.rar
(1.4 КБ) 0 скачиваний
aps.rar
(1.4 КБ) 0 скачиваний
Аватара пользователя
Pili

Re: Перехват API функций

Сообщение Pili »

ники, остальные логи сделайте, логи dds переделайте, см. пост 14. Что насчет wpabalan.exe?
Аватара пользователя
ники

Re: Перехват API функций

Сообщение ники »

Цитата ники:



Как запретить доступ анонимному пользователю?
Перехват API функций




Выполните в AVZ скрипт



Код:

Код: Выделить всё

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
end.


Цитата ники:



опять легитимно?
Перехват API функций




Что вас беспокоит конкретно?

По логам зловредов нет, ещё раз прочитайте внимательно пост 14, деинсталлируйте Outpost и сделайте все логи по рекомендациям, в т.ч. логи F-Secure Online Scanner.


Цитата Pili:



Что насчет wpabalan.exe?
Перехват API функций




Если будет и дальше игнорирование вопросов и рекомендаций, тема будет закрыта.
Вложения
Rooter.rar
(604 байт) 0 скачиваний
Rooter.rar
(604 байт) 0 скачиваний
lopR.rar
(1.82 КБ) 0 скачиваний
lopR.rar
(1.82 КБ) 0 скачиваний
Attach.rar
(4.19 КБ) 0 скачиваний
Attach.rar
(4.19 КБ) 0 скачиваний
Ответить

Вернуться в «Лечение систем от вредоносных программ»