• XSS.stack #1 – первый литературный журнал от юзеров форума

AV\EDR убить процесс наверняка

Player_1

RAID-массив
Пользователь
Регистрация
22.05.2021
Сообщения
69
Реакции
6
Гарант сделки
2
приветствую уважаемые. в общем такая ситуация, есть один авер и я убиваю все его процессы (все-все), но он встаёт через определённое время 5с-10мин, куда смотреть? почему он продолжает жить?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
куда смотреть?
Сними список сервисов и драйверов, допустим, через WMI, ищи того, кто может ребутать авера. У одного авера могут быть десятки разных сервисов и дров в системе. А так тут вариантов может быть куча, вплоть до какого-то условного шелл-кода, запрятанного в каком-то системном процессе.
 
Сними список сервисов и драйверов, допустим, через WMI, ищи того, кто может ребутать авера. У одного авера могут быть десятки разных сервисов и дров в системе. А так тут вариантов может быть куча, вплоть до какого-то условного шелл-кода, запрятанного в каком-то системном процессе.
принял, буду смотреть туда, спасибо
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Любой авер имеет службу / драйвер, причем с самозащитой, т.е. с юзермода ты так просто его не убьешь. Завершай сначала службы, а потом убивай процессы.
 
да я решил проблему,спасибо
там был просто "скрыт" один процесс, он не относился, не помечался как аверский по признакам, ни в названии службы, но по аргументам запуска выявил его и тоже убил, авер не вставал.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх