Перейти к содержанию
Хельга

Что означает данная запись?

Recommended Posts

Хельга

C:WINDOWSsystem32svchost.exe:ext.exe:$DATA

Пожалуйста, объясните что означает эта строка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

В файловом потоке сидит вирус.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хельга

В файловом потоке сидит вирус.
)) Знаю, что там вирус - антиврус сообщил )) ext.exe - это имя потока, $data - переменная - так да? А как вы определили что там вирус?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

Хельга, не скажу. А то будут все умные и догадливые. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хельга

Хельга, не скажу. А то будут все умные и догадливые. ;)

Я так понимаю - это означает что вопрос был дурацкий )) В любом случае спасибо за ответы ))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Я так понимаю - это означает что вопрос был дурацкий ))

Если исполняемый файл находится в потоке - это уже подозрительно. А конкретно этот троян достаточно распространен и его уже можно узнать по той строке, что Вы привели :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

ну у него новое имя раньше был exe.exe =) или я уже что-то пропустил со своей работой..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

и такое было... :) Тут уж фантазия вирмейкера :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alabama
C:WINDOWSsystem32svchost.exe:ext.exe:$DATA

Пожалуйста, объясните что означает эта строка.

Как мимимум то что используется файловая система NTFS. :) Вообще это означает, что у файла есть C:WINDOWSsystem32svchost.exe кроме стантартного потока $DATA, есть альтернативный поток ext.exe. Иногда альтернативные потоки используются вирусами для сокрытия кода и некоторыми антивирусами для хранения контрольных сумм.

Если на пальцах, то поток-это сокрытая от пользователя область данных присоединенная к файлу.

Немного поподробней о потоках есть здесь http://www.osp.ru/win2000/2006/08/3994477.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хельга
C:WINDOWSsystem32svchost.exe:ext.exe:$DATA

Пожалуйста, объясните что означает эта строка.

Как мимимум то что используется файловая система NTFS. :) Вообще это означает, что у файла есть C:WINDOWSsystem32svchost.exe кроме стантартного потока $DATA, есть альтернативный поток ext.exe. Иногда альтернативные потоки используются вирусами для сокрытия кода и некоторыми антивирусами для хранения контрольных сумм.

Если на пальцах, то поток-это сокрытая от пользователя область данных присоединенная к файлу.

Немного поподробней о потоках есть здесь http://www.osp.ru/win2000/2006/08/3994477.

Спасибо за объяснение и ссылку - это то что я хотела знать ))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×