Показаны сообщения с ярлыком rootkit. Показать все сообщения
Показаны сообщения с ярлыком rootkit. Показать все сообщения

понедельник, 23 января 2012 г.

VIPRE Rescue Scanner или я потратил своё время зря

На одном сайте увидел очередной фейк спасательную утилиту VIPRE Rescue Scanner. Она служит для лечения и не имеет gui, а работает из консоли. Вот и захотелось проверить лечение этим сканером. Для заражения используем:
  • Trojan.Win32.SkynetRef.o
  • Trojan.Win32.TDSS.imhq
  • Trojan.Win32.Sasfis.crun
  • Worm.Win32.Ngrbot.ieb
  • Trojan-FakeAV.Win32.Antivirii.a 
  • Trojan.Win32.AntiAV.omt
Система Win 7 x32. Заражение не из лёгких. Зловред SkynetRef установил параметры прокси-сервера:
Также имеется навязчивый фейк:
Вся картина заражения за исключением MBR:

Запускаем и распаковываем утилиту. Вскоре сканирование было завершено:

 Ребут и смотрим, что осталось:
А также остались параметры прокси-сервера, созданные вредоносом.

Вывод: утилиту нельзя рассматривать как средство борьбы со сложными вредоносными программами, также доставляет отсутствие gui и очень медленная скорость санирования.
В общем, фтопку :)))




суббота, 21 января 2012 г.

Troll Picture #1 or Symantec sucks at TDL Bootkit

С сегодняшнего дня буду прикалываться над вендорами, указывая их слабые места:) И первая epic picture:
И пользуясь случаем хочу сказать, что я съебал с продуктов Symantec.

вторник, 27 декабря 2011 г.

Тест и сравнение утилит для удаления руткита ZeroAccess aka Sirefef/MAX++

Сегодня захотелось проверить на эффективность утилиты от известных (и не очень) вендоров для удаления руткита ZeroAccess/Sirefef/MAX++.
В тестировании примут участие следующие утилиты:
Ну что ж, поехали! Сначала заражаем нашу тестовую систему (W7 32 bit) свежим семплом данного руткита. Проверка на VT. Вот активная заражённая служба:
 И заражённый драйвер:


Начинаем с Webroot Zeroaccess Remover. Запускаем, сканируем и результаты:

После перезагрузки система чиста. Webroot Zeroaccess Remover справился на отлично.


Идём дальше. Запускаем утилиту от ESET. В своей статье они рекомендуют делать это в безопасном режиме с поддержкой сети, что мы и сделаем. Результаты:

После перезагрузки системы руткит стал не активен, но служба осталась в системе, а также создался новый драйвер cdrom.sys:


ESET Sirefef Remover провалил тест, всего лишь нейтрализовав руткита и оставив его составляющие в системе.


Следующая утилита  Trojan.Zeroaccess Removal Tool от Symantec.  Запускаем и уходим на перезагрузку. После рестарта системы был обнаружен драйвер и успешно нейтрализован:
 Но руткит остался полностью активным. Новый драйвер и активная служба:

 Утилита от Symantec с треском провалила тест.


Далее утилита  ZeroAccess Removal Tool от BitDefender. Запускаем и epic fail:


 Проверяем утилиту Dr.Web CureIt!. Она обладает режимом усиленной защиты- то, что нам надо.


 Результаты великолепные, руткит полностью уничтожен:



Тестируем HitmanPro 3.6. Обнаружен и удалён только драйвер, а  служба активна:







И наконец, утилита от ЛК- Kaspersky TDSSKiller.
Результаты на высоте:





И вот таблица для визуального восприятия выше описанного ;)