Как найти админку

Discussion in 'Реверсинг' started by FLIER, 14 Sep 2011.

  1. FLIER

    FLIER Banned

    Joined:
    25 Feb 2008
    Messages:
    38
    Likes Received:
    0
    Reputations:
    0
    Всем доброго времени суток.
    Поймал какую то гадость. Нашел её следы в драйверах(видимо руткит)...Этот трой спёр пароли...ОООчень хочу найти адрес админки...
    Выкладываю сам драйвер который скорее всего скрывает исполняемый файл..Помогите пожалуйста найти всё необходимое!!!

    http://webfile.ru/5545284
    пароль на архив 777

    Заранее спасибо...
     
  2. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    900
    Likes Received:
    275
    Reputations:
    59
    Лучше бы троя выложил, а не драйвер, вручную чтоль прописывать его в автозагрузку
     
  3. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    Опасно.
     
  4. FLIER

    FLIER Banned

    Joined:
    25 Feb 2008
    Messages:
    38
    Likes Received:
    0
    Reputations:
    0
    Так вот я его и хочу найти...
    Есть слепок диска...
    Сделан с помощью FTK Imager.
    Проверил подмонтированные диски нодом, он указал на этот драйвер.
    Нужно найти исполняемый файл который этим драйвером "прикрывается"...
    Подскажите как это сделать...
     
    #4 FLIER, 16 Sep 2011
    Last edited: 16 Sep 2011
  5. Incorruptor

    Incorruptor New Member

    Joined:
    21 Jul 2011
    Messages:
    25
    Likes Received:
    2
    Reputations:
    5
    Проверь автозагрузку, скачай любой расширенный диспетчер задач, коих в нете море (я юзаю Process Explorer и Process Monitor). Также, желателен подробный просмотр интернет-трафика.
     
  6. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    900
    Likes Received:
    275
    Reputations:
    59
    в подавляющем количестве случаев достаточно с неактивной системы скопировать файлы реестра и примонтировать их на свой системе и спокойно изучить. Также возможность загружать реестр неактивной системы есть у программы Autoruns от Марка Руссиновича
    http://download.sysinternals.com/Files/Autoruns.zip
     
  7. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,311
    Reputations:
    327
    Сперва мне пришла идея поискать IoCreateDevice/Symlink, и по этой строке сканить дамп диска, однако там этого плейн текстом не оказалось

    зато с DriverEntry идет раскриптовка:

    с первым PVOID pcode = ExAllocatePool(...) выделяется буфер, в который раскриптовывается код, пул соотвтественно невыгружаемый. и в конце DriverEntry, что не удивительно, передается управление на pcode + 80. что там за код - не могу сказать - вмвари нету под рукой.
     
  8. FLIER

    FLIER Banned

    Joined:
    25 Feb 2008
    Messages:
    38
    Likes Received:
    0
    Reputations:
    0
    можно как-то узнать по какому пути исполняемый файл лежит?