Entradas de Registro Ocultas Solucionado

Iniciado por Roy-Mustang, 4 Diciembre 2010, 18:57 PM

0 Miembros y 3 Visitantes están viendo este tema.

winroot

Buenas!
Porqué un rootkit ocultaría esas keys?
Si gmer no muestra ningún hook a las apis del registro (ZwOpenKey,ZwCreateKey,etc), realmente no hay un driver hookeando esas apis o el rootkit es muy bueno. :xD
Fijate con el regedit si realmente están ocultas como dice Novlucker.
Saludos
Mi blog sobre programación y seguridad informática:
http://win-root.blogspot.com

Roy-Mustang

en un rato posteo pero vi las entradas y son visibles, al menos las de esta rama HKEY_USERS\S-1-5-21-1757981266-1177238915-725345543-500
luego con mas tiempo reviso bien, le pase el unhackme y no encontro nada asi que creo que no hay rootkit, pero lo que el avira me dice es solo una advertencia, pero no da resultado de que hay virus.

Al rato posteo con mas claridad.

Saludos

Arcano.

Buenas!!

Citarpero lo que el avira me dice es solo una advertencia...

Mmmm... ¿Y qué advertencia da? Por simple curiosidad...  ;D

Saludos!!!
La curiosidad es la antesala al conocimiento...

Novlucker

Igual insisto, busca bajo el HKCU :P

Saludos
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Roy-Mustang


Arcano.

Roy!

Espera, que te presto mis gafas...  :P

HKEY_CURRENT_USER = HKCU....

Mira ahí... Es lo que te comenta Nov  :)

Saludos!!
La curiosidad es la antesala al conocimiento...

Roy-Mustang

#16
Pues esa rama no esta. :¬¬ :P
mira, porque si estan me hacen falta las gafas :o


Arcano.

#17
Debes tenerla. La rama que comentabas anteriormente, HKEY_USERS es una copia de la HKCU...






Saludos!!
La curiosidad es la antesala al conocimiento...

Novlucker

Cita de: Arcano. en  8 Diciembre 2010, 01:33 AM
Debes tenerla. La rama que comentabas anteriormente, HKEY_USERS es una copia de la HKCU...

Eso iba a decir, pero en realidad al revés :xD, en la rama HKEY_USERS están todos los usuarios que inician sesión habitualmente, en la rama HKEY_CURRENT_USER (HKCU) esta el usuario actual, con lo cual te ahorras de estar buscando entre los SID

Saludos
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Roy-Mustang

#19
Esa si la tengo,es mas antes la busque, y la advertencia que me daba el avira era sobre que estaban ocultos, pero nada mas, te pondria el informe pero los borra cada tres dias,