Внимание !!! База поcледний раз обновлялась 20.05.2012 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
Протокол антивирусной утилиты AVZ версии 4.39
Сканирование запущено в 04.09.2012 14:13:53
Загружена база: сигнатуры - 297616, нейропрофили - 2, микропрограммы лечения - 56, база от 20.05.2012 20:01
Загружены микропрограммы эвристики: 399
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 410088
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
Версия Windows: 6.1.7601, Service Pack 1 ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Функция kernel32.dll:CreateProcessA (167) перехвачена, метод APICodeHijack.JmpTo[10025AB6]
Функция kernel32.dll:CreateProcessW (171) перехвачена, метод APICodeHijack.JmpTo[10024F26]
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Функция ntdll.dll:LdrLoadDll (137) перехвачена, метод APICodeHijack.JmpTo[10027DE6]
Функция ntdll.dll:LdrUnloadDll (161) перехвачена, метод APICodeHijack.JmpTo[1001D196]
Функция ntdll.dll:NtAlpcSendWaitReceivePort (216) перехвачена, метод APICodeHijack.JmpTo[1002B516]
Функция ntdll.dll:NtClose (227) перехвачена, метод APICodeHijack.JmpTo[1001D076]
Функция ntdll.dll:ZwAlpcSendWaitReceivePort (1446) перехвачена, метод APICodeHijack.JmpTo[1002B516]
Функция ntdll.dll:ZwClose (1457) перехвачена, метод APICodeHijack.JmpTo[1001D076]
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Функция advapi32.dll:CreateProcessAsUserA (1125) перехвачена, метод APICodeHijack.JmpTo[10024386]
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=169B00)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 83C47000
SDT = 83DB0B00
KiST = 83CC5D5C (401)
Функция NtAddBootEntry (09) перехвачена (83F4C7C2->8F649708), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtAdjustPrivilegesToken (0C) перехвачена (83ECCD8D->8F6F5F26), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtAllocateVirtualMemory (13) перехвачена (83E71BCC->901B77C8), перехватчик C:\Windows\System32\Drivers\aswSP.SYS
Функция NtAlpcConnectPort (16) перехвачена (83EBD44E->8F6F6112), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtAssignProcessToJobObject (2B) перехвачена (83E46FCA->8F64A11C), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtConnectPort (3B) перехвачена (83EBFF59->8F6F5286), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtCreateEvent (40) перехвачена (83E887EF->8F654F28), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtCreateEventPair (41) перехвачена (83F524D0->8F654F74), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtCreateFile (42) перехвачена (83E97362->8F6F5B8C), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtCreateIoCompletion (43) перехвачена (83EA2875->8F6550F6), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtCreateMutant (4A) перехвачена (83E5828E->8F654E96), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtCreateProcessEx (50) - модификация машинного кода. Метод JmpTo. jmp 901CF96A\SystemRoot\System32\Drivers\aswSP.SYS
Функция NtCreateSection (54) перехвачена (83E6B04D->901B7BBA), перехватчик C:\Windows\System32\Drivers\aswSP.SYS
Функция NtCreateSemaphore (55) перехвачена (83E4DA85->8F654EDE), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtCreateSymbolicLinkObject (56) перехвачена (83E498ED->8F6F6C8A), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtCreateThread (57) перехвачена (83F23ED6->8F6F4C72), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtCreateThreadEx (58) перехвачена (83EB834B->8F6F6340), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtCreateTimer (59) перехвачена (83E463FD->8F6550B0), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtDebugActiveProcess (60) перехвачена (83EF5DB0->8F64AA9C), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtDeleteBootEntry (64) перехвачена (83F4C7F3->8F649756), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtFreeVirtualMemory (83) перехвачена (83D0147A->901B78AC), перехватчик C:\Windows\System32\Drivers\aswSP.SYS
Функция NtLoadDriver (9B) перехвачена (83E0DBFC->8F6F66BC), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtMakeTemporaryObject (A4) перехвачена (83E53949->8F6F554E), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtModifyBootEntry (A9) перехвачена (83F4C9C4->8F6497A4), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtNotifyChangeKey (AC) перехвачена (83E41F09->8F64E456), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtNotifyChangeMultipleKeys (AD) перехвачена (83E4102B->8F64B464), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtOpenEvent (B1) перехвачена (83E57C8A->8F654F52), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtOpenEventPair (B2) перехвачена (83F525D1->8F654F96), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtOpenFile (B3) перехвачена (83E79C7A->8F6F5D68), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtOpenIoCompletion (B4) перехвачена (83EFEF53->8F65511A), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtOpenMutant (BB) перехвачена (83EA92F0->8F654EBC), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtOpenSection (C2) перехвачена (83EB189B->8F6F57E8), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtOpenSemaphore (C3) перехвачена (83E2D1B8->8F654F06), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtOpenTimer (C9) перехвачена (83F52277->8F6550D4), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtProtectVirtualMemory (D7) перехвачена (83E8A581->901B7A2C), перехватчик C:\Windows\System32\Drivers\aswSP.SYS
Функция NtQueryObject (F8) перехвачена (83E48FCE->8F64B330), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtQueueApcThreadEx (10E) перехвачена (83E3FF59->8F64B06C), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtSetBootEntryOrder (13A) перехвачена (83F4D0D5->8F6497F2), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtSetBootOptions (13B) перехвачена (83F4D5C1->8F649840), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtSetContextThread (13C) перехвачена (83F25755->8F64A91C), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtSetSystemInformation (15E) перехвачена (83E9626C->8F6F69A8), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtSetSystemPowerState (15F) перехвачена (83F69E4A->8F6495F8), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtShutdownSystem (168) перехвачена (83F4A9F7->8F6F54B8), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtSuspendProcess (16E) перехвачена (83F25BE3->8F64ABFE), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtSuspendThread (16F) перехвачена (83EDD085->8F64AD5A), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtSystemDebugControl (170) перехвачена (83ECD6BC->8F6F56D4), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtTerminateProcess (172) перехвачена (83EA2BCD->901B7AF6), перехватчик C:\Windows\System32\Drivers\aswSP.SYS
Функция NtTerminateThread (173) перехвачена (83EC0584->8F6F4E76), перехватчик C:\Windows\System32\DRIVERS\cmdguard.sys, драйвер опознан как безопасный
Функция NtVdmControl (182) перехвачена (83F3FBAF->8F64988E), перехватчик C:\Windows\System32\Drivers\aswSnx.SYS
Функция NtWriteVirtualMemory (18F) перехвачена (83EA792A->901B7962), перехватчик C:\Windows\System32\Drivers\aswSP.SYS
Функция ObMakeTemporaryObject (83E52C64) - модификация машинного кода. Метод JmpTo. jmp 901CC806 \SystemRoot\System32\Drivers\aswSP.SYS
Проверено функций: 401, перехвачено: 49, восстановлено: 0
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Анализ для процессора 2
Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
Драйвер успешно загружен
\FileSystem\ntfs[IRP_MJ_CREATE] = 901CF484 -> C:\Windows\System32\Drivers\aswSP.SYS
\FileSystem\ntfs[IRP_MJ_CLOSE] = 901CF4C4 -> C:\Windows\System32\Drivers\aswSP.SYS
\FileSystem\ntfs[IRP_MJ_WRITE] = 901CF58C -> C:\Windows\System32\Drivers\aswSP.SYS
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 901CF5CC -> C:\Windows\System32\Drivers\aswSP.SYS
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 860611E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 860611E8 -> перехватчик не определен
Проверка завершена
2. Проверка памяти
Количество найденных процессов: 70
Количество загруженных модулей: 689
Проверка памяти завершена
3. Сканирование дисков