<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Автономный инструмент удаления вредоносного ПО]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Автономный инструмент удаления вредоносного ПО форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 04 May 2026 04:30:08 +0300</pubDate>
		<item>
			<title>Автономный инструмент удаления вредоносного ПО</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic1505/message16713/">Автономный инструмент удаления вредоносного ПО</a></b> <i>Standalone malware removal tools </i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			<I>TdlFsReader достает из файловой системы TDL4:<br /><noindex><a href="http://www.imageup.ru/img89/0406445555672908.png.html" target="_blank" rel="nofollow">&lt;img src=&quot;http://www.imageup.ru/img89/0406445555672908.png&quot; alt=&quot;Пользователь добавил изображение&quot; border=&quot;0&quot; /&gt;</a></noindex><br />Oписание TdlFsReader есть в иследовании Defeating x64 The Evolution of the TDL Rootkit<br /><noindex><a href="http://eset.ru/tools/TdlFsReader.exe" target="_blank" rel="nofollow">http://eset.ru/tools/TdlFsReader.exe</a></noindex><br /><noindex><a href="http://amatrosov.blogspot.com/2011/06/tdl4-tdlfsreader.html" target="_blank" rel="nofollow">http://amatrosov.blogspot.com/2011/06/tdl4-tdlfsreader.html</a></noindex><br /><br />Исследования можно посмотреть вот тут:<br /><br />====quote====<br /><B>TDL4: new bootkits stepping out</B><br /><br />My colleague Aleks Matrosov has come across an interesting if uncomfortable post on a Russian language forum, advertising a "Boot loader for drivers" currently under test that doesn't require a Digital Signature driver, which sounds very much like our old friend TDL4.<br /><br />This metamorphic malware (each build generates a fresh binary) loads before the start of PatchGuard. It's claimed to support all versions of Microsoft Windows, since XP including Windows 7 sp1, inclusive, and supports both x86 and AMD64 (EM64T). A mere $9000, which I guess gives you some idea of how much profit there is in this kind of "costly but effective" malcode. <br /><br />More info on TDL4 on the white papers page:<br /><br />The Evolution of TDL: Conquering x64<br />By Eugene Rodionov and Aleksandr Matrosov<br /><br />Defeating x64: The Evolution of the TDL Rootkit <br />By Aleksandr Matrosov and Eugene Rodionov<br /><br />TDSS part 1: The x64 Dollar Question<br />By Aleksandr Matrosov, Eugene Rodionov & David Harley<br /><br />TDSS part 2: Ifs and Bots<br />By Aleksandr Matrosov, Eugene Rodionov & David Harley<br /><br />TDSS part 3: Bootkit on the other foot<br />By Aleksandr Matrosov, Eugene Rodionov & David Harley<br /><br />Rooting about in TDSS<br />By Aleksandr Matrosov & Eugene Rodionov<br />Article first published in Virus Bulletin, October 2010. Copyright is held by Virus Bulletin Ltd, but is made available on ESET's white papers page for personal use free of charge, by permission of Virus Bulletin.<br /><br />=============<br /><noindex><a href="http://www.eset.com/about/blog/blog/article/tdl4-new-bootkits-stepping-out/" target="_blank" rel="nofollow">http://www.eset.com/about/blog/blog/article/tdl4-new-bootkits-stepping-out/</a></noindex><br /><B><noindex><a href="http://www.eset.com/about/blog/blog/?tag=Aleksandr" target="_blank" rel="nofollow">http://www.eset.com/about/blog/blog/?tag=Aleksandr</a></noindex> Matrosov</B><br /><noindex><a href="http://www.slideshare.net/matrosov/defeating-x64-the-evolution-of-the-tdl-rootkit" target="_blank" rel="nofollow">http://www.slideshare.net/matrosov/defeating-x64-the-evolution-of-the-tdl-rootkit</a></noindex><br /><br />«В пятой версии мы сосредоточились на доработке и совершенствовании механизмов обнаружения ранее неизвестных угроз и вредоносных программ, имеющих руткит- или буткит-компоненты. За счет улучшенных алгоритмов работы облачной технологии ThreatSense.Net, нам удалось значительно усилить ее эффективность, – отмечает Александр Матросов, директор Центра вирусных исследований и аналитики российского представительства ESET. – Количество совершенно новых вредоносных программ не столь велико по сравнению с потоком модифицированных образцов для противодействия обнаружению антивирусными решениями. Улучшенное эвристическое обнаружение в сочетании с усовершенствованными облачными алгоритмами позволяют новому поколению ESET NOD32 5.0. эффективно противодействовать таким угрозам». <br /><noindex><a href="http://www.esetnod32.ru/.company/news/?id=39195&amp;year=2011" target="_blank" rel="nofollow">http://www.esetnod32.ru/.company/news/?id=39195&amp;year=2011</a></noindex><br /><br />Наверно сейчас над этим работают в бете! <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> &nbsp;<img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_wink.gif" border="0" data-code=";)" data-definition="SD" alt=";)" style="width:16px;height:16px;" title="Шутливо" class="bx-smile" /></I><br /><br /><br />====quote====<br />TDSS and hacking the hackers<br /><br /> <br />Share <br /><br /><br /><br /><br />If you've been following the research we've been publishing (spearheaded by my Russian colleagues Aleksandr Matrosov and Eugene Rodionov) you'll be aware that the TDL rootkit family doesn’t make use of OS’s own file system. Instead, it implements its own hidden storage for the payload, configuration files and so on. The hidden storage is located at the end of the hard drive and encrypted either with RC4 cipher or by XOR-ing with a hex constant.<br /><br />Recently, Aleks and Eugene released a new version of the tool they developed in the course of their research into the TDL family, which gives easy access to these hidden files. It handles TDL versions including &nbsp;TDL3/TDL3+, TDL4 (x86 and x64 versions), and the drivers and binary are all signed by ESET. &nbsp;<br /><br />They've also released a video demonstration of how to make use of the tool, and another video on debugging the bootkit component of TDL4 with IDA and Bochs, as demonstrated at the recent CONFidence 2011 conference in <br /><br />=============<br /><noindex><a href="http://www.eset.com/about/blog/blog/article/tdss-and-hacking-the-hackers/" target="_blank" rel="nofollow">http://www.eset.com/about/blog/blog/article/tdss-and-hacking-the-hackers/</a></noindex> <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4222&" width="300" height="276" /><br /><i>04.06.2011 14:31:47, EVE N.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic1505/message16713/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic1505/message16713/</guid>
			<pubDate>Sat, 04 Jun 2011 14:31:47 +0400</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>Автономный инструмент удаления вредоносного ПО</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic1505/message12808/">Автономный инструмент удаления вредоносного ПО</a></b> <i>Standalone malware removal tools </i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Проверял на Windows 7 64 бит, Win32/Olmarik Tdl4 - детектирует и лечит. <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3439&" width="845" height="595" /><br /><i>01.02.2011 23:23:52, EVE N.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic1505/message12808/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic1505/message12808/</guid>
			<pubDate>Tue, 01 Feb 2011 23:23:52 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>Автономный инструмент удаления вредоносного ПО</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic1505/message12747/">Автономный инструмент удаления вредоносного ПО</a></b> <i>Standalone malware removal tools </i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			из данных утилит - наиболее часто использовал Conficker, насколько эффективны другие утилиты - не могу сказать, вот ZloyDi по моему использовал Daonol, Olmarik&OlmarikTdl4, может он поделится опытом применения данных утилит. <br />
			<i>01.02.2011 11:28:37, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic1505/message12747/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic1505/message12747/</guid>
			<pubDate>Tue, 01 Feb 2011 11:28:37 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>Автономный инструмент удаления вредоносного ПО</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic1505/message12619/">Автономный инструмент удаления вредоносного ПО</a></b> <i>Standalone malware removal tools </i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			<noindex><a href="http://kb.eset.com/esetkb/index?page=content&amp;id=SOLN2372" target="_blank" rel="nofollow">http://kb.eset.com/esetkb/index?page=content&amp;id=SOLN2372</a></noindex><br /><br />Win32/Conficker<br />Win32/Mebroot<br />Win32/Daonol<br />Win32/IRCBot<br />Win32/Sirefef<br />Win32/Olmarik<br />Win32/OlmarikTdl4<br />RogueAV Cleaner <br />Win32/Zimuse<br />Win32/Bubnix<br />Win32/Merond.<br /> <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<i>29.01.2011 14:53:54, EVE N.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic1505/message12619/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic1505/message12619/</guid>
			<pubDate>Sat, 29 Jan 2011 14:53:54 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
	</channel>
</rss>
