Сейчас на форуме: r0lka, johnniewalker, vsv1, NIKOLA (+4 невидимых)

 eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >>
Посл.ответ Сообщение

Ранг: 271.5 (наставник), 12thx
Активность: 0.150
Статус: Участник
Packer Reseacher

Создано: 28 октября 2009 16:21 · Поправил: Модератор
· Личное сообщение · #1

Предлагаю тут постить запросы на реверс малвары или файлов в которых вы не уверены.

Формат запроса:
1. Краткое описание задачи, к примеру "Прошу помочь удалить" или "Не пойму почему антивирус называает ...."
2. Аномалии при работе с компом, которые заметили.
3. Ссылка на файл, точная ссылка. К примеру rapidshare. Архив со всем необходимым обязательно должен быть с паролем "virus" (без кавычек).
4. Описание того, что вы уже сделали и какие получили результаты. Рекомендую отказаться от "Вероятно, это...", а лучше "Запустил тулзу... и увидел что...". Вобщем лучше лишний раз проверить, чем писать что вы всего лишь думаете, что это или хотя бы не так открыто, а после каких-нить телодвижений.

-----
My love is very cool girl.





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 11 августа 2010 21:54 · Поправил: Mavlyudov
· Личное сообщение · #2

1)У отца на ноуте нашелся вирус. Не могу удалить.
2)Вирус скрывает некоторые папки на дисках, рядом создает exe-файл с именем, как у скрытой папки и с
иконкой папки (в расчете на то, что пользователь не заметит подмены, если у него скрыты расширения
файлов). При попытке открыть такую "папку", происходит запуск этого exe, а также открывается скрытая
папки. Процесс заражаения продолжается....В системе(\system32) созадются каталоги с аражающим exe
файлом, который прописывапется на атвозагрузку. Снять с атвозагрузки не получается...Вирус где-то в
системе и вновь себя пописвает на автозапуск..
3) Зараженный файл:
файл
Зеркало

Отчет по вирустотал
--> тут <--

Отчет старый, т.к. вирустотал говорит, что ему уже такое отправляли.
Если отправляли, значит пути решения известну....




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 11 августа 2010 23:10 · Поправил: inf1kek
· Личное сообщение · #3

Mavlyudov
Создает две скрытые папки в windows\system32, имена рандомные из 6 заглавных букв/цифр, в одной исполнительный файл (тело), в другой fne/fnr файлы, для автозагрузки создает ярлык и кидает его в папку автозагрузки в главном меню - кроме этого больше никуда не писался.



Ранг: 57.1 (постоянный), 3thx
Активность: 0.040
Статус: Участник

Создано: 12 августа 2010 12:10 · Поправил: sys_dev
· Личное сообщение · #4

Mavlyudov
ниче мудренного , китайский фуфло )
Code:
  1. .0040140F: E96D280000                     jmp        .000403C81 --&#8595;1 << jmp to OEP

импорты не прячет и в свой формат не корежет, простейший полиморф, можно ньюбам в качестве учебного пособия довать )

мля ))) забыл добавить в исключение папку research_viruses и запустил этот файлек )))
Вобщем, как удаляется:
0) Убиваешь процесс
1) чистишь из автозагрузки, характерная черта циферки
2) чистишь из system32 папку с циферками, и файлик что был в автозагрузке.

Примерный список:
Code:
  1. c:\WINDOWS\system32\DCIM1.exe_
  2. c:\WINDOWS\system32\41AB1A\cnvpe.fne
  3. c:\WINDOWS\system32\41AB1A\dp1.fne
  4. c:\WINDOWS\system32\41AB1A\eAPI.fne
  5. c:\WINDOWS\system32\41AB1A\HtmlView.fne
  6. c:\WINDOWS\system32\41AB1A\internet.fne
  7. c:\WINDOWS\system32\41AB1A\krnln.fnr
  8. c:\WINDOWS\system32\41AB1A\RegEx.fnr
  9. c:\WINDOWS\system32\41AB1A\shell.fne
  10. c:\WINDOWS\system32\41AB1A\spec.fne
  11. c:\WINDOWS\system32\D1DF2C\C8F0A9.EXE_





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 09 декабря 2010 21:33 · Поправил: OLEGator
· Личное сообщение · #5

1. интересен функционал виря. Что делает, куда ходит.
2. Вызвали на очень странную неисправность. Браузер Опера криво отображает странички. Либо вообще кашу из рандомных символов, либо со сбитыми стилями, либо вообще предлагает скачать как файл открываемую страничку. Менял версии и так и сяк. не помогает. Другие браузеры работают корректно.
3. Тело: _http://ultrashare.de/f/9331/kbdgawe.rar.html
4. Эта сволочь оказывается сидела тут:
Ключ реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Параметр: AppInit_DLLs, а там прописана это ДЛЛка kbdgawe.dll, которая валялась в системной папке. Однако ломанувшись через тотал коммандер я её не обнаружил. Перехват видимо, ибо грузится то она во все процессы. Грузанулся с Live CD и прибил. Опера сразу заработала норм. Ни один антивирь не палит. Отправил доктору вебу. Вот и вся история.

-----
AutoIt





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 19 января 2011 08:37
· Личное сообщение · #6

1. Вроде трой, замаскированый под архив, не могу разобраться что оно делает.
2. Анамалий работы компа вроде как не заметны, но поведение у говнофайла ненормальное.
3. Ссылка depositfiles.com/files/9cgw2gswh

4. В C:\Documents and Settings\%user%\Application Data\winxarj - создает папку, прописывается в автозапуск. Судя по всему все файла накрыты армадилой.Создает кучу говнофайлов в темпе винды.

-----
-=истина где-то рядом=-




Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 19 января 2011 13:24 · Поправил: Vovan666
· Личное сообщение · #7

распакованные файлы
http://zalil.ru/30363383
первый то-ли что-то качает с http://closed-depfiles.com, то-ли заливает туда
Второй проделывает какие-то манипуляции с настройками основных браузеров(типа смены стартовой страницы и еще что-то).
А вообще похоже на неудачную реализацию смс-вымогателя.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 19 января 2011 13:49
· Личное сообщение · #8

KingSise Я ничего вирусного не нашел.


Code:
  1. 0044B920  22 00 37 00 37 00 31 00 31 00 35 00 34 00 22 00  "771154"
  2. 0044B930  00 00 00 00 72 65 67 00 21 04 3F 04 30 04 41 04  ..?gСпас
  3. 0044B940  38 04 31 04 3E 04 21 00 00 00 00 00 1F 04 30 04  ибо!..Па
  4. 0044B950  40 04 3E 04 3B 04 4C 04 20 00 32 04 32 04 35 04  роль вве
  5. 0044B960  34 04 51 04 3D 04 20 00 32 04 35 04 40 04 3D 04  дён верн
  6. 0044B970  3E 04 21 00 00 00 00 00 12 04 3D 04 38 04 3C 04  о!..Вним
  7. 0044B980  30 04 3D 04 38 04 35 04 21 00 00 00 1D 04 35 04  ание!.Не
  8. 0044B990  3F 04 40 04 30 04 32 04 38 04 3B 04 4C 04 3D 04  правильн
  9. 0044B9A0  4B 04 39 04 20 00 3A 04 3E 04 34 04 21 00 00 00  ый код!.
  10.  
  11. 0044B9E0  70 00 72 00 65 00 76 00 65 00 64 00 68 00 61 00  prevedha
  12. 0044B9F0  63 00 6B 00 65 00 72 00 39 00 34 00 38 00 00 00  cker948.


-----
Nulla aetas ad discendum sera




Ранг: -0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 февраля 2011 02:53
· Личное сообщение · #9

Какая то малвара, отловил со связки эксплойтов
www.sendspace.com/file/05q614

Помогите пожалуйста распаковать сабж, очень интересно как она внутри устроена. Распаковать не смог




Ранг: 88.2 (постоянный), 111thx
Активность: 0.070.01
Статус: Участник

Создано: 14 февраля 2011 12:56
· Личное сообщение · #10

polotenchik, пароль надо самому угадать?



Ранг: 87.8 (постоянный), 10thx
Активность: 0.070
Статус: Участник

Создано: 14 февраля 2011 13:06
· Личное сообщение · #11

Airenikus
Папроль в шапке топика п.3.

-----
Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше





Ранг: 88.2 (постоянный), 111thx
Активность: 0.070.01
Статус: Участник

Создано: 14 февраля 2011 15:22
· Личное сообщение · #12

gena-m, сорь тупанул

polotenchik, спай там - cpi-it.ru/trojan-spy.win32.spyeyes.ahh.html




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 14 февраля 2011 17:03
· Личное сообщение · #13

А говна там в коде то сколько




Ранг: 109.3 (ветеран), 55thx
Активность: 0.060
Статус: Участник
Yes! I_m noob!

Создано: 14 февраля 2011 20:16
· Личное сообщение · #14

Airenikus пишет:
спай там - --> Link <--

SpyEye - кусок ZeuS'a
blogs.rsa.com/rsafarl/new-spyeye-gains-zeus-features-a-detailed-analysis-of-spyeye-trojan-v1-3/

-----
z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0=




Ранг: -0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 февраля 2011 23:26
· Личное сообщение · #15

Блин, а как узнать заинфектился я им или нет? Я его запускал со включенной проактивкой Comodo в параноидальном режиме, хотел дампнуть его притормозив его проактивкой, и с дури зачем то дал ему доступ к свцхосту как теперь узнать заражен я или нет?




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 15 февраля 2011 02:21
· Личное сообщение · #16

скачай руткит анкухер, посмотри че кто там хукает.




Ранг: 324.3 (мудрец), 221thx
Активность: 0.480.37
Статус: Участник

Создано: 15 февраля 2011 02:42 · Поправил: DenCoder
· Личное сообщение · #17

Вот руткит анхукер уже не рулит: недавно мой знакомый подцепил какого-то зверя, прячет процесс, походу ключи в реестре с файлами, действует только через нормальный запущенный в системе процесс-посредник путем инжекта кода (не отыскал штатными средствами ни одной левой dll), не дает запуститься avz, CureIt, Comodo и т.д., блокирует VirusTotal.com. Руткит Unhooker не нашел ни одного хука!!! С прячущимся трояном без хуков оцениваю вероятность встретиться в 0.1-0.5 %

-----
IZ.RU





Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 15 февраля 2011 10:14
· Личное сообщение · #18

DenCoder пишет:
не дает запуститься avz, CureIt, Comodo

Любопытно... а вы его всё-таки выловили? Интересует образец тела вируса для исследований.

-----
Stuck to the plan, always think that we would stand up, never ran.





Ранг: 52.9 (постоянный), 6thx
Активность: 0.040
Статус: Участник

Создано: 15 февраля 2011 10:30
· Личное сообщение · #19

polotenchik, возможно пригодится Spyware Process Detector, я через нее зверюшек бывает отлавливаю

depositfiles.com/files/kq4nwa3yn




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 15 февраля 2011 10:54
· Личное сообщение · #20

ARCHANGEL
А все что имеет не рандомное имя можно убить одним ключем в реестре.
если конечно оно знает каким и хучит апи для работы с реестром (и проверяет вызовы), то тогда да... а так...




Ранг: 324.3 (мудрец), 221thx
Активность: 0.480.37
Статус: Участник

Создано: 15 февраля 2011 11:29 · Поправил: DenCoder
· Личное сообщение · #21

ARCHANGEL пишет:
а вы его всё-таки выловили? Интересует образец тела вируса для исследований.

На его компе не вышло, не готовы были, да и времени тогда было не особо. Этот знакомый должен был вчера еще прийти с хардом...

_________________________________________
Позвонил - завтра-послезавтра принесет хард )))

-----
IZ.RU


| Сообщение посчитали полезным: ARCHANGEL

Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 марта 2011 11:23
· Личное сообщение · #22

- уважаемые камрады! подскажите что эти вири и их чистилки в системе делают
- три файла: вероятно вирус подмены и его лечилка, и лечилка от другого вируса (который cl.exe)
- после запуска вируса иногда начинает вылетать браузер с ошибкой в основном ослик, соответственно делает подмену на фейк (вирус не hosts!)

http://www.sendspace.com/file/ek69jg пароль virus



Ранг: 23.2 (новичок), 8thx
Активность: 0.020
Статус: Участник

Создано: 15 марта 2011 20:53
· Личное сообщение · #23

dimon878
http://virusinfo.info/showthread.php?t=88492
такой?
если да, то пришли WINDOWS\system32\GHBNGAI.DLL



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 марта 2011 22:41
· Личное сообщение · #24

залили dll-ку, но она на первый взгляд не меняется ... http://www.sendspace.com/file/tzrfkz



Ранг: 23.2 (новичок), 8thx
Активность: 0.020
Статус: Участник

Создано: 18 марта 2011 09:13
· Личное сообщение · #25

Trojan.Win32.Small.cld

FileName: GHBNGAI.DLL
Size: 21 Kb (21504 byte)
MD5: fbde04444aa4d2f63553d67c30abf596
http://www.virustotal.com/file-scan/report.html?id=61aa228e3b630f798762a65c80d13f39131b88bcb3dc3d855e1ebbe3f19c0baa-1300394719

Перехватывает четыре функции:
gethostbyname
getaddrinfo
send
WSASend

Список подмен сайтов:
vkontakte.ru=184.82.43.206;
vk.com=184.82.43.206;
durov.ru=184.82.43.206;
odnoklassniki.ru=184.82.43.218;




Ранг: 109.3 (ветеран), 55thx
Активность: 0.060
Статус: Участник
Yes! I_m noob!

Создано: 22 марта 2011 06:27
· Личное сообщение · #26

1. Прошу помочь удалить зверя и понять что оно делает.
2. Не замечено
3. http://rghost.ru/4871827
4. Единственное что я заметил что появилась папка в %AppData%\Noleo и в автозагрузке файл который в ней. Удаление папки и убирание из автозагрузки не помогают. Появляется опять.

-----
z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0=




Ранг: 23.2 (новичок), 8thx
Активность: 0.020
Статус: Участник

Создано: 23 марта 2011 20:06
· Личное сообщение · #27

[0utC4St]
Обычный Зевс

FileName: mail.exe
Size: 155 Kb (159232 byte)
Data/Time compile: 24.01.2007 / 16:10:39 UTC
MD5: 21b6c405adf9401ceaaab614d00ddfb2
--> virustotal.com <--
--> threatexpert.com <--

Распакованный
Size: 132 Kb (135168 byte)
Data/Time compile: 14.10.2010 / 20:55:35 UTC
--> virustotal.com<--
http://rghost.ru/4896329




Ранг: 109.3 (ветеран), 55thx
Активность: 0.060
Статус: Участник
Yes! I_m noob!

Создано: 23 марта 2011 20:15
· Личное сообщение · #28

GMax, что по пункту 1 ?

-----
z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0=





Ранг: 88.2 (постоянный), 111thx
Активность: 0.070.01
Статус: Участник

Создано: 23 марта 2011 20:28
· Личное сообщение · #29

Формграббер

www.securrity.ru/malicious_software/670-trojan-spywin32zbotikh.html



Ранг: 23.2 (новичок), 8thx
Активность: 0.020
Статус: Участник

Создано: 23 марта 2011 20:36
· Личное сообщение · #30

[0utC4St] пишет:
GMax, что по пункту 1 ?


http://support.kaspersky.ru/downloads/utils/zbotkiller.zip




Ранг: 109.3 (ветеран), 55thx
Активность: 0.060
Статус: Участник
Yes! I_m noob!

Создано: 23 марта 2011 20:55
· Личное сообщение · #31

GMax, красавец! Пролечить молотком - это так по хэкерски
Airenikus, описание древнее, а моя версия свежачок.
--> Trojan-Spy.Win32.Zbot.bggr <--

Запрос снят. Винт отформатирован.
з.ы. Форматирование винта - лучший молоток.

-----
z+7v+/Lq4CAtIO/l8OL76SD44OMg6iDv8O7i4OvzLiCpIMPu7OXwINHo7O/x7u0=



<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >>
 eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати