Сейчас на форуме: r0lka, johnniewalker, vsv1, NIKOLA (+4 невидимых) |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
Посл.ответ | Сообщение |
|
Создано: 28 октября 2009 16:21 · Поправил: Модератор · Личное сообщение · #1 Предлагаю тут постить запросы на реверс малвары или файлов в которых вы не уверены. Формат запроса: 1. Краткое описание задачи, к примеру "Прошу помочь удалить" или "Не пойму почему антивирус называает ...." 2. Аномалии при работе с компом, которые заметили. 3. Ссылка на файл, точная ссылка. К примеру rapidshare. Архив со всем необходимым обязательно должен быть с паролем "virus" (без кавычек). 4. Описание того, что вы уже сделали и какие получили результаты. Рекомендую отказаться от "Вероятно, это...", а лучше "Запустил тулзу... и увидел что...". Вобщем лучше лишний раз проверить, чем писать что вы всего лишь думаете, что это или хотя бы не так открыто, а после каких-нить телодвижений. ----- My love is very cool girl. |
|
Создано: 11 августа 2010 21:54 · Поправил: Mavlyudov · Личное сообщение · #2 1)У отца на ноуте нашелся вирус. Не могу удалить. 2)Вирус скрывает некоторые папки на дисках, рядом создает exe-файл с именем, как у скрытой папки и с иконкой папки (в расчете на то, что пользователь не заметит подмены, если у него скрыты расширения файлов). При попытке открыть такую "папку", происходит запуск этого exe, а также открывается скрытая папки. Процесс заражаения продолжается....В системе(\system32) созадются каталоги с аражающим exe файлом, который прописывапется на атвозагрузку. Снять с атвозагрузки не получается...Вирус где-то в системе и вновь себя пописвает на автозапуск.. 3) Зараженный файл: Отчет по вирустотал Отчет старый, т.к. вирустотал говорит, что ему уже такое отправляли. Если отправляли, значит пути решения известну.... |
|
Создано: 11 августа 2010 23:10 · Поправил: inf1kek · Личное сообщение · #3 |
|
Создано: 12 августа 2010 12:10 · Поправил: sys_dev · Личное сообщение · #4 Mavlyudov ниче мудренного , китайский фуфло ) Code:
импорты не прячет и в свой формат не корежет, простейший полиморф, можно ньюбам в качестве учебного пособия довать ) мля ))) забыл добавить в исключение папку research_viruses и запустил этот файлек ))) Вобщем, как удаляется: 0) Убиваешь процесс 1) чистишь из автозагрузки, характерная черта циферки 2) чистишь из system32 папку с циферками, и файлик что был в автозагрузке. Примерный список: Code:
|
|
Создано: 09 декабря 2010 21:33 · Поправил: OLEGator · Личное сообщение · #5 1. интересен функционал виря. Что делает, куда ходит. 2. Вызвали на очень странную неисправность. Браузер Опера криво отображает странички. Либо вообще кашу из рандомных символов, либо со сбитыми стилями, либо вообще предлагает скачать как файл открываемую страничку. Менял версии и так и сяк. не помогает. Другие браузеры работают корректно. 3. Тело: _http://ultrashare.de/f/9331/kbdgawe.rar.html 4. Эта сволочь оказывается сидела тут: Ключ реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows Параметр: AppInit_DLLs, а там прописана это ДЛЛка kbdgawe.dll, которая валялась в системной папке. Однако ломанувшись через тотал коммандер я её не обнаружил. Перехват видимо, ибо грузится то она во все процессы. Грузанулся с Live CD и прибил. Опера сразу заработала норм. Ни один антивирь не палит. Отправил доктору вебу. Вот и вся история. ----- AutoIt |
|
Создано: 19 января 2011 08:37 · Личное сообщение · #6 1. Вроде трой, замаскированый под архив, не могу разобраться что оно делает. 2. Анамалий работы компа вроде как не заметны, но поведение у говнофайла ненормальное. 3. Ссылка depositfiles.com/files/9cgw2gswh 4. В C:\Documents and Settings\%user%\Application Data\winxarj - создает папку, прописывается в автозапуск. Судя по всему все файла накрыты армадилой.Создает кучу говнофайлов в темпе винды. ----- -=истина где-то рядом=- |
|
Создано: 19 января 2011 13:24 · Поправил: Vovan666 · Личное сообщение · #7 распакованные файлы первый то-ли что-то качает с Второй проделывает какие-то манипуляции с настройками основных браузеров(типа смены стартовой страницы и еще что-то). А вообще похоже на неудачную реализацию смс-вымогателя. |
|
Создано: 19 января 2011 13:49 · Личное сообщение · #8 KingSise Я ничего вирусного не нашел. Code:
----- Nulla aetas ad discendum sera |
|
Создано: 14 февраля 2011 02:53 · Личное сообщение · #9 |
|
Создано: 14 февраля 2011 12:56 · Личное сообщение · #10 |
|
Создано: 14 февраля 2011 13:06 · Личное сообщение · #11 |
|
Создано: 14 февраля 2011 15:22 · Личное сообщение · #12 |
|
Создано: 14 февраля 2011 17:03 · Личное сообщение · #13 |
|
Создано: 14 февраля 2011 20:16 · Личное сообщение · #14 |
|
Создано: 14 февраля 2011 23:26 · Личное сообщение · #15 |
|
Создано: 15 февраля 2011 02:21 · Личное сообщение · #16 |
|
Создано: 15 февраля 2011 02:42 · Поправил: DenCoder · Личное сообщение · #17 Вот руткит анхукер уже не рулит: недавно мой знакомый подцепил какого-то зверя, прячет процесс, походу ключи в реестре с файлами, действует только через нормальный запущенный в системе процесс-посредник путем инжекта кода (не отыскал штатными средствами ни одной левой dll), не дает запуститься avz, CureIt, Comodo и т.д., блокирует VirusTotal.com. Руткит Unhooker не нашел ни одного хука!!! С прячущимся трояном без хуков оцениваю вероятность встретиться в 0.1-0.5 % ----- IZ.RU |
|
Создано: 15 февраля 2011 10:14 · Личное сообщение · #18 |
|
Создано: 15 февраля 2011 10:30 · Личное сообщение · #19 |
|
Создано: 15 февраля 2011 10:54 · Личное сообщение · #20 |
|
Создано: 15 февраля 2011 11:29 · Поправил: DenCoder · Личное сообщение · #21 ARCHANGEL пишет: а вы его всё-таки выловили? Интересует образец тела вируса для исследований. На его компе не вышло, не готовы были, да и времени тогда было не особо. Этот знакомый должен был вчера еще прийти с хардом... _________________________________________ Позвонил - завтра-послезавтра принесет хард ))) ----- IZ.RU | Сообщение посчитали полезным: ARCHANGEL |
|
Создано: 15 марта 2011 11:23 · Личное сообщение · #22 - уважаемые камрады! подскажите что эти вири и их чистилки в системе делают - три файла: вероятно вирус подмены и его лечилка, и лечилка от другого вируса (который cl.exe) - после запуска вируса иногда начинает вылетать браузер с ошибкой в основном ослик, соответственно делает подмену на фейк (вирус не hosts!) http://www.sendspace.com/file/ek69jg пароль virus |
|
Создано: 15 марта 2011 20:53 · Личное сообщение · #23 |
|
Создано: 17 марта 2011 22:41 · Личное сообщение · #24 |
|
Создано: 18 марта 2011 09:13 · Личное сообщение · #25 Trojan.Win32.Small.cld FileName: GHBNGAI.DLL Size: 21 Kb (21504 byte) MD5: fbde04444aa4d2f63553d67c30abf596 http://www.virustotal.com/file-scan/report.html?id=61aa228e3b630f798762a65c80d13f39131b88bcb3dc3d855e1ebbe3f19c0baa-1300394719 Перехватывает четыре функции: gethostbyname getaddrinfo send WSASend Список подмен сайтов: vkontakte.ru=184.82.43.206; vk.com=184.82.43.206; durov.ru=184.82.43.206; odnoklassniki.ru=184.82.43.218; |
|
Создано: 22 марта 2011 06:27 · Личное сообщение · #26 1. Прошу помочь удалить зверя и понять что оно делает. 2. Не замечено 3. http://rghost.ru/4871827 4. Единственное что я заметил что появилась папка в %AppData%\Noleo и в автозагрузке файл который в ней. Удаление папки и убирание из автозагрузки не помогают. Появляется опять. ----- z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0= |
|
Создано: 23 марта 2011 20:06 · Личное сообщение · #27 [0utC4St] Обычный Зевс FileName: mail.exe Size: 155 Kb (159232 byte) Data/Time compile: 24.01.2007 / 16:10:39 UTC MD5: 21b6c405adf9401ceaaab614d00ddfb2 Распакованный Size: 132 Kb (135168 byte) Data/Time compile: 14.10.2010 / 20:55:35 UTC http://rghost.ru/4896329 |
|
Создано: 23 марта 2011 20:15 · Личное сообщение · #28 |
|
Создано: 23 марта 2011 20:28 · Личное сообщение · #29 |
|
Создано: 23 марта 2011 20:36 · Личное сообщение · #30 |
|
Создано: 23 марта 2011 20:55 · Личное сообщение · #31 GMax, красавец! Пролечить молотком - это так по хэкерски Airenikus, описание древнее, а моя версия свежачок. Запрос снят. Винт отформатирован. з.ы. Форматирование винта - лучший молоток. ----- z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0= |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |