Что означает данная запись? - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Хельга

Что означает данная запись?

Recommended Posts

Хельга

C:WINDOWSsystem32svchost.exe:ext.exe:$DATA

Пожалуйста, объясните что означает эта строка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

В файловом потоке сидит вирус.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хельга

В файловом потоке сидит вирус.
)) Знаю, что там вирус - антиврус сообщил )) ext.exe - это имя потока, $data - переменная - так да? А как вы определили что там вирус?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

Хельга, не скажу. А то будут все умные и догадливые. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хельга

Хельга, не скажу. А то будут все умные и догадливые. ;)

Я так понимаю - это означает что вопрос был дурацкий )) В любом случае спасибо за ответы ))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Я так понимаю - это означает что вопрос был дурацкий ))

Если исполняемый файл находится в потоке - это уже подозрительно. А конкретно этот троян достаточно распространен и его уже можно узнать по той строке, что Вы привели :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

ну у него новое имя раньше был exe.exe =) или я уже что-то пропустил со своей работой..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

и такое было... :) Тут уж фантазия вирмейкера :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alabama
C:WINDOWSsystem32svchost.exe:ext.exe:$DATA

Пожалуйста, объясните что означает эта строка.

Как мимимум то что используется файловая система NTFS. :) Вообще это означает, что у файла есть C:WINDOWSsystem32svchost.exe кроме стантартного потока $DATA, есть альтернативный поток ext.exe. Иногда альтернативные потоки используются вирусами для сокрытия кода и некоторыми антивирусами для хранения контрольных сумм.

Если на пальцах, то поток-это сокрытая от пользователя область данных присоединенная к файлу.

Немного поподробней о потоках есть здесь http://www.osp.ru/win2000/2006/08/3994477.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хельга
C:WINDOWSsystem32svchost.exe:ext.exe:$DATA

Пожалуйста, объясните что означает эта строка.

Как мимимум то что используется файловая система NTFS. :) Вообще это означает, что у файла есть C:WINDOWSsystem32svchost.exe кроме стантартного потока $DATA, есть альтернативный поток ext.exe. Иногда альтернативные потоки используются вирусами для сокрытия кода и некоторыми антивирусами для хранения контрольных сумм.

Если на пальцах, то поток-это сокрытая от пользователя область данных присоединенная к файлу.

Немного поподробней о потоках есть здесь http://www.osp.ru/win2000/2006/08/3994477.

Спасибо за объяснение и ссылку - это то что я хотела знать ))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Это прекрасное ощущение, когда понимаешь, что организм сам справился, ты где-то, сам того не ведая, лишь чуть- чуть помог ему. Еще больше начинаешь уважать Создателя.
    • PR55.RP55
      Вчера на скорой ( с боем ) опять отвезли - теперь в Областную Больницу... Посмотрели/Анализы... Не урология. Сказали: Видимо инфекция - но, что и как не знаем. Даём документы в инфекционку... Но был уже вечер... В общем вчера я махал всем ручкой - все эти скачки температуры под 40... Аппетит 0; Голова чугунная; Интоксикация Сил даже накрыть себя одеялом не было.  ( хотелось побыстрее Х ) ------ А сегодня утром проснулся - вместо еды - выпил безалкогольного пива - пришли силы, а потом... температура раз и : 36.1   ... 36.6 В эти пять дней скинул веса килограммов 8  Тело лёгкое ( можно за белками по деревням лазить )  ------ Майский жук - полз, полз, да так и въехал в ангар на крыле    
    • santy
      Кстати, минут еще один технический форум. Пользователей, кто еще остался на  ESET для решения проблем с заражением, шифрованием данных приглашаем на: https://forum.kasperskyclub.ru/forum/143-tehnicheskaya-pomosch/ или https://chklst.ru/categories/help
    • santy
      Вообщем, Дмитрию надо регистрировать Universal Virus Sniffer как товарный знак, а то найдется какой-нибудь прыткий Гинцбург, и использует брендовое имя для своей вновь переоткрытой вакцины. Гляди, RP55, когда в третий раз придешь прощаться, то тебе могут прописать в поликлиннике "universal virus sniffer". :).
    • Vvvyg
      Знаю такое место, кладбище ) Простите...
×