Как удалить руткиты

Как удалить руткиты

Как удалить руткиты

Категория: Безопасность / Антивирусы
Добавил:
access_timeОпубликовано: 9-07-2013
visibilityПросмотров: 90 651
chat_bubble_outlineКомментариев: 24

Здравствуйте админ, к вам вопрос: Как удалить руткиты? Подозреваю, что у меня в операционной системе завелись подобные зверьки. Месяц назад установил Windows со всеми программами и работал всё это время без антивируса, всё выбирал, какой установить, платный или бесплатный. Короче два месяца обходился тем, что периодически сканировал систему бесплатными антивирусными утилитами Dr.Web CureIt и Kaspersky Virus Removal Tool, а теперь вот не могу их запустить, выходят ошибки при запуске. Мало того, теперь антивирусник Касперского не устанавливается, компьютер зависает на половине установки и выходит критическая ошибка, далее синий экран. А вчера провайдер и вовсе отключил мне интернет, сказал, что мой компьютер рассылает спам. Вот такие дела!
Примечание: реальный пример вредоносной активности руткита маскирующего работу сетевого червя.

На форумах говорят, что если в системе находится руткит, то такую гадость может проделать он. Ему же нужно скрыть деятельность определённой вредоносной программы, которую сразу обнаружит антивирусный сканер или установленный антивирус. Какой программой можно удалить руткит или проще переустановить Windows?

 В интернете советуют много чего, непонятно что и выбрать. Например снять жёсткий диск, подключить к другому компьютеру и просканировать его хорошим антивирусом , но у меня только один компьютер (ноутбук). Ещё советуют проверить систему утилитой RootkitRevealer, но она вроде не работает с Windows 7.

Как удалить руткиты

Друзья, в первой части статьи мы узнаем, что такое руткиты и какой вред они могут принести нашей операционной системе. Во второй части, мы с вами удалим руткиты  с помощью антивирусного диска от Microsoft — Windows Defender Offline и диска Kaspersky Rescue Disk от «Лаборатории Касперского». В конце статьи, мы удалим руткиты с помощью специально созданных для этих целей бесплатных антивирусных утилит: TDSSKiller, Dr.Web, AVZ и GMER.

  • Друзья, открою Вам секрет, в настоящее время с руткитами идёт настоящая война, просто это не афишируется и если вам посчастливится словить серьёзный и только что написанный руткит, справиться с ним будет очень нелегко даже профессионалу. Поэтому, не забывайте создавать бэкапы операционной системы и не отключайте никогда восстановление системы. Устанавливайте только 64-разрядные Windows 7 или Windows 8, так как в 64-битной операционной системе руткиту сложнее закрепиться. 
Что из себя представляет руткит? Руткит – это программа, маскирующая нахождение в операционной системе других вредоносных программ и всё, что относится к ним (процессы, ключи в реестре и так далее), происходит это путём перехвата и модификации низкоуровневых API-функций. Ну а работающая в нашей системе вредоносная программа может сделать много плохих дел, например ваш компьютер станет частью «ботнета» —компьютерной сети, состоящей из большого количества заражённых компьютеров. Злоумышленники могут использовать ресурсы заражённых компьютеров по своему усмотрению (рассылать спам, участвовать в DDoS-атаке на определённые сайты и так далее). Это скорее всего и произошло с компьютером нашего читателя.

Как удалить руткиты при помощи антивирусного диска

 

По моему мнению, очень хорошее оружие от руткитов, да и вообще от всех вирусов, это антивирусный диск. В первую очередь можно использовать антивирусный диск от Microsoft — Windows Defender Offline,

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb29f98d

он специально заточен для поиска и удаления руткитов и практически всех существующих вредоносных программ. Ещё бы я посоветовал антивирусный диск Kaspersky Rescue Disk от «Лаборатории Касперского».
Дело в том, что когда вы загружаете ваш компьютер с антивирусного диска и проверяете им заражённую систему, вредоносные программы никак не могут этому воспрепятствовать, так как Windows в это время находится в нерабочем состоянии и соответственно все вирусные, файлы, находящиеся в системе, видны как на ладони, а значит легче обнаруживаются и нейтрализуются. 

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb2be697

Как скачать данные антивирусные диски в виде образа, прожечь на болванку, загрузить с них компьютер и удалить руткиты, вы можете прочесть в наших пошаговых статьях, ссылки приведены выше.

 

Как удалить руткиты с помощью бесплатных антивирусных утилит

 

Очень эффективны в борьбе с руткитами несколько бесплатных антивирусных утилит: TDSSKiller, Dr.Web, AVZ и GMER. Первая рассматриваемая нами утилита, это TDSSKiller от «Лаборатории Касперского», вторая Dr.Web CureIt и третья AVZ тоже от российских разработчиков антивирусных программ, четвёртая GMER. 
Чтобы скачать TDSSKiller, идём по ссылке http://support.kaspersky.ru/5350?el=88446#, жмём «Как вылечить зараженную систему», нажимаем «Скачайте файл TDSSKiller.exe»

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb2dc8da

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb301a54

Запускаем его, можете обновить программу.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb318715

Начать проверку.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb32bf71

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb343802

TDSSKiller обнаруживает нижеперечисленные подозрительные сервисы или файлы:
Скрытый сервис – скрытый ключ в реестре;
Заблокированный сервис – недоступный ключ в реестре;
Скрытый файл – скрытый файл на диске;
Заблокированный файл — файл на диске невозможно открыть обычным способом;
Подмененный файл — при чтении выходит подменное содержимое файла;

Rootkit.Win32.BackBoot.gen – возможно заражена загрузочная запись MBR.
 

Если у вас установлена программа Daemon tools, по окончании сканирования программа выдаст такое окно — Подозрительный объект, средняя опасность – Cервис: sptd.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb35a700

Cервис: sptd является сервисом программы — эмулятора дисковода Daemon tools. 
Чтобы точно убедиться в том, что обнаруженный файл не является руткитом или наоборот, скопируйте обнаруженные подозрительные объекты в карантин, выбрав действие Скопировать в карантин, файл при этом не удалится из системы.
Найти карантин можно здесь C:TDSSKiller_Quarantine
Затем открываем сайт VirusTotal.com, далее жмём Выберите файл, откроется проводник 

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb3702ad

Идём в карантин и выбираем файл для проверки. Открыть и Проверить.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb38af24

Как видим, только одна антивирусная компания определила файл sptd.sys как вирус PAK_Generic.009.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb3a5134

Значит скорее всего данный файл вирусом не является и мы с вами это прекрасно знаем. В других, более спорных случаях, вы можете найти информацию в интернете или отправить файлы в Вирусную Лабораторию Касперского.

 

Как удалить руткиты с помощью утилиты Dr.Web CureIt

 

Утилиту Dr.Web CureIt скачиваем по этой ссылке http://www.freedrweb.com/cureit/, продвигаемся вниз странички и жмём Скачайте бесплатно.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb3c05b1

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb3da105

Далее.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb3eda02

Скачать Dr.Web CureIt с функцией отправки статистики.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb413adf

Отмечаем пункт «Я принимаю условия Лицензионного Соглашения» и жмём Продолжить.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb42856d

 Сохраняем и запускаем файл Dr.Web CureIt. Возникает окно «Запустить Dr.Web CureIt в режиме усиленной защиты, нажимаем «Отмена». В появившемся окне отмечаем пункт «Я согласен принять участие… Продолжить.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb43e3c4

Выбрать объекты для проверки.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb456cd4

Отмечаем пункты Оперативная память и Руткиты и жмём Запустить проверку.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb46e27c

Если руткиты обнаружены не будут, советую вам отметить все пункты и проверить весь ваш компьютер на вирусы, лишним это не будет.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb489acf

 

Как удалить руткиты с помощью утилиты AVZ

  

Хорошая и очень быстро работающая антивирусная утилита от Олега Зайцева, быстро найдёт и удалит различные SpyWare и руткиты в вашей операционной системе. Но предупреждаю Вас, программа работает жёстко и иногда может принять за вирус безобидный файл, поэтому перед применением AVZ, создайте точку восстановления системы. Если AVZ найдёт вредоносный файл, не торопитесь его удалять и прочтите все рекомендации из раздела Советы по лечению ПК http://z-oleg.com/secur/advice/
Переходим по ссылке http://z-oleg.com/secur/avz/download.php, нажимаем Скачать (8.4 Мб, базы от 30.01.2013).  

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb4a2e8a

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb4ba46b

Скачиваем архив программы и разархивируем его. После разархивации заходим в папку с программой и запускаем файл avz.exe.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb4c87ad

Отмечаем для проверки диск с операционной системой, обычно C:, ещё отмечаем пункт Выполнить лечение, далее идём в Параметры поиска

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb4ddb4a

и отмечаем пункт Детектировать перехватчики API и RooTkit и нажимаем Пуск, проверка началась.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb5059bf

 

Как удалить руткиты с помощью утилиты GMER

  

Утилита GMER применяется очень многими пользователями для борьбы с руткитами, утилита на английском, но мы с вами разберёмся. Также основываясь на личном опыте работы с программой, советую вам перед работой создать точку восстановления или сделать бэкап всей операционной системы, если GMER обнаружит серьёзную опасность, может вызвать огонь по своим или применить тактику выжженной земли.
Идём на сайт http://www.gmer.net/, нажимаем Download.EXE

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb51f68d

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb53b39f

и скачиваем утилиту, если хотите, можете скачать её в архиве or ZIP archive: gmer.zip ( 369kB ). Не удивляйтесь, что при скачивании утилиты название у неё будет отличным от GMER, например p3f14z2c.exe, делается это специально, так как находящиеся в вашей системе руткиты могут распознать утилиту и вам не удастся её запустить.
Итак, скачали GMER и запускаем её. Сразу после запуска утилиты ваша операционная система зависнет на 5-10 секунд, происходит быстрое сканирование основных системных файлов и процессов.
Отмечаем для сканирования диск C: и нажимаем Scan, начнётся сканирование Windows на предмет нахождения руткитов. Если запустить GMER по умолчанию в режиме «Quick Scan» (быстрое сканирование), произойдёт сканирование основных системных файлов на диске с операционной системой, в первую очередь можете воспользоваться им.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb54fced

Когда сканирование закончится, программа выдаст вам результат, если руткиты будут найдены, они будут отмечены красным шрифтом. Если вы захотите удалить какой-либо файл, щёлкните на нём правой мышью и выберите в появившемся меню нужное действие.

d0bad0b0d0ba d183d0b4d0b0d0bbd0b8d182d18c d180d183d182d0bad0b8d182d18b 65dfaeb56ffa1  

tagsКлючевые слова
     Рекомендуем другие статьи по данной теме
Ctrl
Enter
Заметили ошибку

Выделите и нажмите Ctrl+Enter

Антивирусы, Безопасность
Как удалить руткиты