Сейчас на форуме: r0lka, johnniewalker, vsv1, NIKOLA (+4 невидимых) |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
Посл.ответ | Сообщение |
|
Создано: 28 октября 2009 16:21 · Поправил: Модератор · Личное сообщение · #1 Предлагаю тут постить запросы на реверс малвары или файлов в которых вы не уверены. Формат запроса: 1. Краткое описание задачи, к примеру "Прошу помочь удалить" или "Не пойму почему антивирус называает ...." 2. Аномалии при работе с компом, которые заметили. 3. Ссылка на файл, точная ссылка. К примеру rapidshare. Архив со всем необходимым обязательно должен быть с паролем "virus" (без кавычек). 4. Описание того, что вы уже сделали и какие получили результаты. Рекомендую отказаться от "Вероятно, это...", а лучше "Запустил тулзу... и увидел что...". Вобщем лучше лишний раз проверить, чем писать что вы всего лишь думаете, что это или хотя бы не так открыто, а после каких-нить телодвижений. ----- My love is very cool girl. |
|
Создано: 06 января 2010 17:33 · Личное сообщение · #2 |
|
Создано: 06 января 2010 18:38 · Поправил: Talula · Личное сообщение · #3 |
|
Создано: 06 января 2010 22:51 · Личное сообщение · #4 |
|
Создано: 07 января 2010 01:20 · Личное сообщение · #5 |
|
Создано: 08 января 2010 00:12 · Личное сообщение · #6 навоял быстро генератор для "iMax Download Manager" который вымагает деньги за "нарушение лицензионного соглашения Download Master" Может кому пригодиться... Моему соседу пригодилось b443_07.01.2010_CRACKLAB.rU.tgz - iMax Download Manager Gen.rar ----- aLL rIGHTS rEVERSED! |
|
Создано: 08 января 2010 01:35 · Личное сообщение · #7 DaRKSiDE пишет: навоял быстро генератор для "iMax Download Manager" который вымагает деньги за "нарушение лицензионного соглашения Download Master" Может кому пригодиться... Моему соседу пригодилось b443_07.01.2010_CRACKLAB.rU.tgz - iMax Download Manager Gen.rar Полезная вещица, а мне с этой заразой пришлось повозится, даже кое какое решение придумал. Он приписывается в [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs"="random_name.dll" и просто так его не убить, я решил пропатчить user32.dll чтоб она не грузила либы из этой ветки реестра. Более подробно тут описал forum.xakep.ru/fb.aspx?m=1646857 ----- Nulla aetas ad discendum sera |
|
Создано: 08 января 2010 02:31 · Личное сообщение · #8 |
|
Создано: 08 января 2010 08:44 · Поправил: DaRKSiDE · Личное сообщение · #9 Flint пишет: Полезная вещица, а мне с этой заразой пришлось повозится, даже кое какое решение придумал. Короче в моем случае после введения кода активации винда показала "синьку", после ребута все нормально, но потом я проверил папку винды Dr.Web CureIt!® ... он нашел какраз ndsrh.dll обозвав Packed.Win32.Krap.w... Так что даже после введение кода активации трой не удаляет себя из системы... Видимо просто правит реестр и все... vptrlx пишет: DaRKSiDE, залей куда-нть сам imax Я прибил файло после того как сделал ген.. не коллекционирую я такое дерьмо... увы P.S. Кстати.. подтверждаю, что virusinfo.info/deblocker/ - это фуфло 100%-ое... ----- aLL rIGHTS rEVERSED! |
|
Создано: 08 января 2010 18:41 · Личное сообщение · #10 |
|
Создано: 08 января 2010 18:45 · Личное сообщение · #11 |
|
Создано: 08 января 2010 19:10 · Личное сообщение · #12 |
|
Создано: 09 января 2010 01:57 · Личное сообщение · #13 |
|
Создано: 09 января 2010 02:21 · Личное сообщение · #14 |
|
Создано: 09 января 2010 05:39 · Поправил: Flint · Личное сообщение · #15 |
|
Создано: 09 января 2010 14:03 · Поправил: GMax · Личное сообщение · #16 vptrlx пишет: вот, кто там просил, install_flash_player - пароль virus slil.ru/28444227 Trojan-Dropper.Win32.Smser.ih FileName: install_flash_player.exe Size: 353 Kb (361984 byte) Data/Time compile: Tue Jan 05 22:34:42 2010 UTC MD5: DAA85445810005853E21E577EED31135 www.virustotal.com/ru/analisis/baab2c184e5558232e0c7b150c83e26977f4596b028265c0ababefafd9a84d85-1263034748 www.threatexpert.com/report.aspx?md5=daa85445810005853e21e577eed31135 У этого вымогателя даже Лицензионное соглашение есть: fastpic.ru/view/1/2010/0109/f01b540f56f77754490fb041d3427d9e.jpg.html Вот так выглядит окно с требованиями: fastpic.ru/view/1/2010/0109/2a059028d781b1f0626f4e45aac56c5e.jpg.html Кейген для трояна 6312_09.01.2010_CRACKLAB.rU.tgz - KeyGen_Trojan.rar |
|
Создано: 15 января 2010 18:43 · Личное сообщение · #17 Столкнулся непонятно с чем. При попытке получить почту через Outlook, разрывается соединение с интернетом, ( у меня про протоколу PPOE) просмотрел процессы и первые три верхних подозрительные, вчера их не было. Картинка прилагается. Как определить откуда они запустаются? ----- Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше |
|
Создано: 15 января 2010 19:25 · Личное сообщение · #18 |
|
Создано: 15 января 2010 19:40 · Поправил: Talula · Личное сообщение · #19 |
|
Создано: 15 января 2010 21:00 · Личное сообщение · #20 |
|
Создано: 15 января 2010 21:08 · Личное сообщение · #21 |
|
Создано: 15 января 2010 22:04 · Личное сообщение · #22 |
|
Создано: 15 января 2010 22:12 · Личное сообщение · #23 2 gena-m: 1) Формат запроса в шапке читал ? Думаешь для чего написал? Для того чтобы другие, решившие тебе помочь, смогли как можно быстрее помочь!!! Потому что если следовать шапке, то реверсеры будут иметь больше информации, т.е. вероятность помощи увеличивается! 2) Эта тема для реверсеров, а не для стада новичков, которые ни разу отладчика не открывали! Тема предполагает, что автор запроса уже хоть чтото сделал в исследовании, но не осилил! ----- My love is very cool girl. |
|
Создано: 15 января 2010 22:50 · Личное сообщение · #24 п.1 - описал п.2 описал п.3 не знаю где файл и как его обнаружить. п.3 в отладчике процесса нет, соответственно приаттачится не могу, при просмотре свойств процесса вообще ничего нет (все либо пусто либо не определено), при попытке убить процесс вначале идет предупреждение о неверной команде затем получаю BSOD. ----- Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше |
|
Создано: 15 января 2010 22:58 · Поправил: theCollision · Личное сообщение · #25 |
|
Создано: 15 января 2010 23:16 · Личное сообщение · #26 |
|
Создано: 15 января 2010 23:29 · Поправил: Nabu · Личное сообщение · #27 Конечно, хорошо спрашивать советы у знающих людей, но иногда можно и самому в инете поискать: |
|
Создано: 16 января 2010 00:11 · Личное сообщение · #28 М-да... подытожив все вышесказанное и поискав (процессы lnterrupts и DPCs) в инете пришел к выводу, что у меня из за того, что отключали свет несколько раз произошел какой то сбой в оси и похоже переустановка поможет. Спс всем. ----- Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше |
|
Создано: 16 января 2010 00:33 · Личное сообщение · #29 Мда, Лицензия у трояна-вымогателя - это нечто Вчера мой брат подхватил такой троян(или типа такого) пытаясь обновить Flash Player. Вирус-троян был почти на весь экран, поверх всех окон, блокировал Диспетчер Задач и Интернет! Лечил комп я так: 1. Ввел sms-сообщение и номер (в моём случае это 592100041 на номер 5155) на сайте "http://virusinfo.info/deblocker/" и получил код разблокировки (2002972524) 2. Ввел код. Пропало окошко и разблокировался доступ к Диспетчеру Задач и Интернету. 3. Обновил базы антивируса ("Eset Smart Security 4"). Он обнаружил эту "заразу" и удалил (файлы "install_flash_player.exe" и "userlib.dll"). userlib.dll был в Cookies После этого пропал доступ к Интернету. (ping работал, а никуда нельзя было зайти ни в Opera, ни IE). 4. Зашел в IE. Сервис->Диагностика проблем подключения. Оно выдало что-то типо: такой-то драйвер/надстройка заблокировал доступ в интернет. Удалить: Да/Нет ? Нажал Да и перезагрузился! Теперь всё норм! |
|
Создано: 16 января 2010 15:05 · Поправил: Модератор · Личное сообщение · #30 |
|
Создано: 05 февраля 2010 04:26 · Личное сообщение · #31 Зацените какой зверек попался trojan.spambot.6762 dump.ru/file/4269804 pass: 123 Оригинальный файл: spambot.exe, распакованный: unpack spambot.exe, дамп из svchost.exe: unpack spambot2.exe Код обфусцирован до безобразия, причем весь. Как думаете это ручная работа или программно сделано? Еще пара вопросов: что за антидебаг вначале оригинального файла, и как при инжекте в процесс svchost.exe контекст переключается без изменения точки входа, а вирусный код получает при этом управление? P.S. Может я что-то проглядел просто в 4:26 утра ))) ----- Nulla aetas ad discendum sera |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |