- Сообщения
- 3,885
- Реакции
- 2,432
В коллекции логов gmer, которую я тебе как-то засылал, есть образец с clbdriverСань вообще нет упоминаний о clb.dll
В нем должно быть упоминание этого файла
Смотрите видео ниже, чтобы узнать, как установить наш сайт в качестве веб-приложения на домашнем экране.
Примечание: Эта возможность может быть недоступна в некоторых браузерах.
В коллекции логов gmer, которую я тебе как-то засылал, есть образец с clbdriverСань вообще нет упоминаний о clb.dll
Ссылка в первом посте исправлена, на FTP свежая версия парсера .P.S. Не могу залить файл в файловое хранилище форума.
(из лога GMER)Service ??????????????????????????" (*** hidden *** ) [AUTO] <-- ROOTKIT !!!
(из лога TDSSKiller)楗敳潂瑯獁楳瑳湡t¦"
- после конвертацииWiseBootAssistant
gmer.exe -del service zaomvqf
gmer.exe -del file "C:\WINDOWS\system32\zheqogap.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ASP.NET_2.0.50727"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\zaomvqf"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ASP.NET_2.0.50727"
gmer.exe -reboot
далее мы видим по скрипту удаление ключей реестра в которых записано имя службысносит похоже легальную службу.
Хотя бы для того чтобы проверять корректность выводимого результата.и наконец а для чего вы? если бы сканеры парсеры и прочие утилиты АВ могли сами все правильно проанализировать и удалить то хелперы и не нужны
Парсер сколько лет назад обновляли последний раз?В примере этого лога парсер сносит похоже легальную службу.
Где можно скачать новую? Версия в которой я проверял 4.50. Еще будет небольшое пожелание можно сделать так чтобы утилита самостоятельно по версии ОС определяла сервер это или нет и раз сервер автоматом убирала команду перезагрузки.Подтверждаю, версия, которой вы проверили этот лог - старая.
глаза в шапку подыми.Где можно скачать новую?
Видно когда с ресурсом склеивали остался номер от старой, хотя даже скрин с номером новой версии стоит . Поправлю номер.Версия в которой я проверял 4.50
Перекачал архив с парсером теперь он не предложил удалить библиотеку и службу от Kido. Старая версия почему-то увидела.глаза в шапку подыми.
потому что для начала надо разобраться с буткитом который вероятно там есть, а потом уже лечить кидо. При активном бутките нет смысле лечить кидо (да и тдсскиллер скорее всего и кидо пролечит).Старая версия почему-то увидела.
С буткитом я решил позднее разобраться.Парсер полностью переписан, чуть ли не с нуля + добавлено определения типа заражения.
Так что со старым сравнивать его не совсем правильно. Эвристика разумеется тоже улучшена.
потому что для начала надо разобраться с буткитом который вероятно там есть, а потом уже лечить кидо.
Сомневаюсь.да и тдсскиллер скорее всего и кидо пролечит
Небольшое обновление, в большей степени заточка для англоязычных пользователей(если таковые есть или будут), парсер имеет две локализации: русская и английская. Нужную можно выбрать в раскрывающемся списке или запустить ярлык с ключом, регистр роли не играет:
Также в архиве есть справочних по шаблонам для быстрого ответа, как английский, так и русский.
- ru или rus
- en или eng
И добавлено несколько детектов:
- Agent.BTZ (Turla, Uroburos)...