YuriyVZ писал(а):
Константин Сутягин писал(а):
Проверился AVZ на всякий случай. Выдал sptd.sys подозрение на RootKit. Внешне комп никаких аномалий не проявляет вроде. Но я озаботился. Чем теперь диагностировать и, возможно, лечить это?
Вот эту гадость RootKit, если на запущена, не могут (принципиально) найти антивирусы. Возможно обнаружение в защищенном режиме, но не факт. А какая система, вроже такого файла не встречал?
XP Pro
вот чего пишет в логе.
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=07B380)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
SDT = 80552380
KiST = 805011FC (284)
Функция NtConnectPort (1F) перехвачена (805986E6->89AA62C0), перехватчик не определен
Функция NtCreateKey (29) перехвачена (80618E86->BA6DCB3A), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Функция NtEnumerateKey (47) перехвачена (806196C6->BA6DCC7E), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Функция NtEnumerateValueKey (49) перехвачена (80619930->BA6DCFF6), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Функция NtOpenKey (77) перехвачена (8061A21C->BA6DCA18), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Функция NtQueryKey (A0) перехвачена (8061A540->BA6DD0C0), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Функция NtQueryValueKey (B1) перехвачена (80616F40->BA6DCF58), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Функция NtSetValueKey (F7) перехвачена (80617546->BA6DD148), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Проверено функций: 284, перехвачено: 8, восстановлено: 0