пдозрительный поток.

Тема в разделе "WASM.SOFTWARE", создана пользователем sn0w, 8 фев 2011.

  1. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    958
    появился в системе. 7ка, х86, нод32 стоит. сканирую с рку 3.8.386.589. сервисы не перехвачены, но есть unknown thread object на вкладке stealth code. его адрес не принадлежит ни одному из ядерных модулей. размер указан 600 байт, дамп памяти дает только нули.
     
  2. EP_X0FF

    EP_X0FF New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2006
    Сообщения:
    450
    False positive.
     
  3. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    У меня похожее было когда стоял атишный сервис на видяху
     
  4. EP_X0FF

    EP_X0FF New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2006
    Сообщения:
    450
    Если интересно то это терминированный поток, принадлежавший драйверу который был выгружен. Такое может быть от spsys.sys, f/p
     
  5. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    958
    я винду даж снес по этому поводу) но это снова проявилось кстати после установки обновлений. а что значит терминированный поток? поток у которого нет ресурсов и кода? не, таких не бывает - это либо руткит либо чтото сходное с этим. с чему приличному приложению в такие дела лезть?
     
  6. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    sn0w
    Вообще то EP_X0FF автор RkU, так что ему виднее)