Перехват API функций
-
Pili
Re: Перехват API функций
На virustotal.com проверяю программу даже если скачена с офф. сайта обязательно найдет Suspicious File(wwdc 1.41) или Trojan.Generic(winrar) эти вирусы опасны или сигнатуры кривые.
-
ники
Re: Перехват API функций
Malwarebytes Anti-Malware ничего ненашол в логе все по нулям - невыкладываю.
после установки оутпоста и перезагрузки появилось следующее:
1) Приложение пытается перехватить нажатия клавиш
Приложение: AVP.EXE
Метод: AttachThreadInput
2) Generic Host Process for Win32 Services
прилож. пытается получить контроль над поведением другого сетевего прилож. с помощью OLE
Приложение: SVCHOST.EXE
Данные: C:\PROGRAM FILES\2355\OUTPOST FIREWALL PRO\ACS.EXE
Порт: \RPC Control\OLE572D5D7205F3449F90B.............
после установки оутпоста и перезагрузки появилось следующее:
1) Приложение пытается перехватить нажатия клавиш
Приложение: AVP.EXE
Метод: AttachThreadInput
2) Generic Host Process for Win32 Services
прилож. пытается получить контроль над поведением другого сетевего прилож. с помощью OLE
Приложение: SVCHOST.EXE
Данные: C:\PROGRAM FILES\2355\OUTPOST FIREWALL PRO\ACS.EXE
Порт: \RPC Control\OLE572D5D7205F3449F90B.............
- Вложения
- Вложения
-
ники
Re: Перехват API функций
ники, В логах чисто. AVP.EXE и ACS.EXE - легитмные, KIS и Outpost не рекомендую использовать совместно.
Как насчет wpabalan.exe?
Suspicious - это ещё не значит что зловред.
Другими утилитами проверяться будем?
Как насчет wpabalan.exe?
Suspicious - это ещё не значит что зловред.
Другими утилитами проверяться будем?
-
Pili
Re: Перехват API функций
Цитата ники:
огда фаервол кричал о пепрехвате нажатий клавиш я отправил соответсвуюшуюю дллку в вир лаб оказалась что она изменена.
Имя dll и как её классифицировал вирлаб?
Цитата:
C:\WINDOWS\system32\DRIVERS\klif.sys
C:\WINDOWS\system32\DRIVERS\SandBox.sys
C:\WINDOWS\system32\drivers\afwcore.sys
Легитимные.
Цитата ники:
разработчики встроили в касперского перехват нажатий клавишь
Имхо, есть такое. Подробнее можете узнать, написав
Цитата ники:
слепой фаевол небудет беспокоить или что?
Вопрос переформулируйте. В KIS и Outpost есть модули, выполняющие одинаковые функции.
Цитата ники:
Как насчет wpabalan.exe?
этот процесс напоминает об активации хр
Я спрашивал о wpabalan.exe, а не wpabaln.exe (который связан с активацией)
Цитата ники:
В диспетчере задач странный процесс wpabalan.exe и два avp.exe
Цитата Pili:
Точно wpabalan.exe, а не wpabaln.exe? Покажите скриншот, где у вас wpabalan.exe в процессах?
Цитата ники:
желательно т.к хочется найте этого гада и чтоб он попал базы сигнатур.
Имхо, никакого "гада" у вас нет, но если хотите дальше проверяться:
Проведите сканирование системы с помощью
После проверки нажмите "Show report" и скопируйте лог проверки в сообщение.
Деинсталлируйте Outpost
Скачайте
Запустите, полученный лог C:\Rooter.txt вложите в следующее сообщение.
Скачайте DDS
Скачайте
Запустите, выберите язык (нажмите "E", выберите Option 1 (Search)
После окончания сканирования скопируйте текст из файла C:\lopR.txt в сообщение или запакуйте файл и вложите в сообщение
Скачайте GetSystemInfo (GSI)
огда фаервол кричал о пепрехвате нажатий клавиш я отправил соответсвуюшуюю дллку в вир лаб оказалась что она изменена.
Перехват API функций
Имя dll и как её классифицировал вирлаб?
Цитата:
C:\WINDOWS\system32\DRIVERS\klif.sys
C:\WINDOWS\system32\DRIVERS\SandBox.sys
C:\WINDOWS\system32\drivers\afwcore.sys
Легитимные.
Цитата ники:
разработчики встроили в касперского перехват нажатий клавишь
Перехват API функций
Имхо, есть такое. Подробнее можете узнать, написав
сюда
Цитата ники:
слепой фаевол небудет беспокоить или что?
Перехват API функций
Вопрос переформулируйте. В KIS и Outpost есть модули, выполняющие одинаковые функции.
Цитата ники:
Как насчет wpabalan.exe?
этот процесс напоминает об активации хр
Перехват API функций
Я спрашивал о wpabalan.exe, а не wpabaln.exe (который связан с активацией)
Цитата ники:
В диспетчере задач странный процесс wpabalan.exe и два avp.exe
Перехват API функций
Цитата Pili:
Точно wpabalan.exe, а не wpabaln.exe? Покажите скриншот, где у вас wpabalan.exe в процессах?
Перехват API функций
Цитата ники:
желательно т.к хочется найте этого гада и чтоб он попал базы сигнатур.
Перехват API функций
Имхо, никакого "гада" у вас нет, но если хотите дальше проверяться:
Проведите сканирование системы с помощью
F-Secure Online Scanner
После проверки нажмите "Show report" и скопируйте лог проверки в сообщение.
Деинсталлируйте Outpost
Скачайте
Rooter.exe
Запустите, полученный лог C:\Rooter.txt вложите в следующее сообщение.
Скачайте DDS
DDS.scr
, DDS.pif
или DDS.com
сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение.Скачайте
Lop S&D
Запустите, выберите язык (нажмите "E", выберите Option 1 (Search)
После окончания сканирования скопируйте текст из файла C:\lopR.txt в сообщение или запакуйте файл и вложите в сообщение
Скачайте GetSystemInfo (GSI)
здесь
или здесь
, запустите, укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.-
Pili
Re: Перехват API функций
Имя dll и как её классифицировал вирлаб?
кажется adialhak.dll никак не классифицировал это файл касперского только был немного изменен,
Как насчет wpabalan.exe?
этот процесс напоминает об активации хр, когда ставлю хр лицензионная просит ключ ввожу, и потом еще 30 дней мне об активации напоминает на 31 забывает.
кажется adialhak.dll никак не классифицировал это файл касперского только был немного изменен,
Как насчет wpabalan.exe?
этот процесс напоминает об активации хр, когда ставлю хр лицензионная просит ключ ввожу, и потом еще 30 дней мне об активации напоминает на 31 забывает.
-
ники
Re: Перехват API функций
ники, об активации вам напоминает wpabaln.exe, он есть в логах, wpabalan.exe в логах нет, и если вы обнаружили такой wpabalan.exe, то это м.б. зловред, отошлите wpabalan.exe в архиве с паролем virus на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url]
Цитата ники:
кажется adialhak.dll никак не классифицировал это файл касперского только был немного изменен,
adialhak.dll легитмный, от касперского, м.б. изменен при обновлении, какие по поводу него беспокойства?
Цитата ники:
кажется adialhak.dll никак не классифицировал это файл касперского только был немного изменен,
Перехват API функций
adialhak.dll легитмный, от касперского, м.б. изменен при обновлении, какие по поводу него беспокойства?
-
Pili
Re: Перехват API функций
Просил оутпост деинсталиравать? драйвер сам выгрузился!
На диске С и на флешке образовалась папка "..." в папке копия диска С т.е все что есть на диске С есть в этой папке ток же дело обстоит и с флешкой - вирус?
На диске С и на флешке образовалась папка "..." в папке копия диска С т.е все что есть на диске С есть в этой папке ток же дело обстоит и с флешкой - вирус?
-
ники
Re: Перехват API функций
Просил оутпост деинсталиравать? драйвер сам выгрузился!
На диске С и на флешке образовалась папка "..." в папке копия диска С т.е все что есть на диске С есть в этой папке ток же дело обстоит и с флешкой - вирус?
На диске С и на флешке образовалась папка "..." в папке копия диска С т.е все что есть на диске С есть в этой папке ток же дело обстоит и с флешкой - вирус?
- Вложения
- Вложения
-
Pili
Re: Перехват API функций
ники, остальные логи сделайте, логи dds переделайте, см. пост 14. Что насчет wpabalan.exe?
-
ники
Re: Перехват API функций
Цитата ники:
Как запретить доступ анонимному пользователю?
Выполните в AVZ скрипт
Код:
Цитата ники:
опять легитимно?
Что вас беспокоит конкретно?
По логам зловредов нет, ещё раз прочитайте внимательно пост 14, деинсталлируйте Outpost и сделайте все логи по рекомендациям, в т.ч. логи F-Secure Online Scanner.
Цитата Pili:
Что насчет wpabalan.exe?
Если будет и дальше игнорирование вопросов и рекомендаций, тема будет закрыта.
Как запретить доступ анонимному пользователю?
Перехват API функций
Выполните в AVZ скрипт
Код:
Код: Выделить всё
begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
end.Цитата ники:
опять легитимно?
Перехват API функций
Что вас беспокоит конкретно?
По логам зловредов нет, ещё раз прочитайте внимательно пост 14, деинсталлируйте Outpost и сделайте все логи по рекомендациям, в т.ч. логи F-Secure Online Scanner.
Цитата Pili:
Что насчет wpabalan.exe?
Перехват API функций
Если будет и дальше игнорирование вопросов и рекомендаций, тема будет закрыта.
- Вложения
-
- Rooter.rar
- (604 байт) 0 скачиваний
- Rooter.rar
- (604 байт) 0 скачиваний
-
- lopR.rar
- (1.82 КБ) 0 скачиваний
- lopR.rar
- (1.82 КБ) 0 скачиваний
-
- Attach.rar
- (4.19 КБ) 0 скачиваний
- Attach.rar
- (4.19 КБ) 0 скачиваний