Показаны сообщения с ярлыком TDSS. Показать все сообщения
Показаны сообщения с ярлыком TDSS. Показать все сообщения

понедельник, 23 января 2012 г.

VIPRE Rescue Scanner или я потратил своё время зря

На одном сайте увидел очередной фейк спасательную утилиту VIPRE Rescue Scanner. Она служит для лечения и не имеет gui, а работает из консоли. Вот и захотелось проверить лечение этим сканером. Для заражения используем:
  • Trojan.Win32.SkynetRef.o
  • Trojan.Win32.TDSS.imhq
  • Trojan.Win32.Sasfis.crun
  • Worm.Win32.Ngrbot.ieb
  • Trojan-FakeAV.Win32.Antivirii.a 
  • Trojan.Win32.AntiAV.omt
Система Win 7 x32. Заражение не из лёгких. Зловред SkynetRef установил параметры прокси-сервера:
Также имеется навязчивый фейк:
Вся картина заражения за исключением MBR:

Запускаем и распаковываем утилиту. Вскоре сканирование было завершено:

 Ребут и смотрим, что осталось:
А также остались параметры прокси-сервера, созданные вредоносом.

Вывод: утилиту нельзя рассматривать как средство борьбы со сложными вредоносными программами, также доставляет отсутствие gui и очень медленная скорость санирования.
В общем, фтопку :)))




суббота, 21 января 2012 г.

Troll Picture #1 or Symantec sucks at TDL Bootkit

С сегодняшнего дня буду прикалываться над вендорами, указывая их слабые места:) И первая epic picture:
И пользуясь случаем хочу сказать, что я съебал с продуктов Symantec.

суббота, 24 декабря 2011 г.

HitmanPro 3.6 - полёт нормальный.

Сегодня, а точнее уже вчера, зарелизили, наверное, уже всем известную тулзу для борьбы с малварью HitmanPro 3.6. Не буду копипастить улучшения и нововведения в данной версии. Кто заинтересован- можно прочесть тут. Основное усовершенствование в данной версии-добавлены функции сканирования на наличие остатков вредоносных программ. То есть удаление ключей реестра и папок от малвари. Пиздаболия ли это? Проверим. Для этого я заразил систему в пух и прах. Вот активные вредоносные процессы, которые видны в CCE:
Как видно, проц загружен нахуй под 100%. Загружают его процессы от IE, который запущен в скрытом режиме от пользователя. Ну и хуле? Завершаем и всё. А хуй там было. Процессы тут же восстанавливаются. Тут воспользуемся фичей, которая есть в HitmanPro-Force Breach Mode. Что это за фича? Читаем тут. В двух словах: помогает запустить HitmanPro, когда этому препятствует малварь. Как?- Выгружаются нахуй все активные процессы, без которых система может спокойно обходиться (даже explorer.exe). Итак, запускаем Хитман. Видим, что 7 процессов были посланы (сами знаете куда).
Сканирование прошло всего лишь за 55 секунд. Было обнаружено множество малвари, в том числе и руткит TDL4 aka TDSS. Очистка и уходим в ребут. 

Система загружена, в активных процессах -clean, MBR тоже clean. Напоследок пройдёмся сканером Malwarebytes' Anti-Malware, у которого не херовый нюх на ключи реестра и папки от зловредов. Оказывается, не всё так гуд.


Также стоит заметить, что HitmanPro не бесплатен и для работы требуется активное подключение к инету (всё-таки облачный сканер как никак).