Сейчас на форуме: r0lka, johnniewalker, vsv1, NIKOLA (+4 невидимых) |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
Посл.ответ | Сообщение |
|
Создано: 28 октября 2009 16:21 · Поправил: Модератор · Личное сообщение · #1 Предлагаю тут постить запросы на реверс малвары или файлов в которых вы не уверены. Формат запроса: 1. Краткое описание задачи, к примеру "Прошу помочь удалить" или "Не пойму почему антивирус называает ...." 2. Аномалии при работе с компом, которые заметили. 3. Ссылка на файл, точная ссылка. К примеру rapidshare. Архив со всем необходимым обязательно должен быть с паролем "virus" (без кавычек). 4. Описание того, что вы уже сделали и какие получили результаты. Рекомендую отказаться от "Вероятно, это...", а лучше "Запустил тулзу... и увидел что...". Вобщем лучше лишний раз проверить, чем писать что вы всего лишь думаете, что это или хотя бы не так открыто, а после каких-нить телодвижений. ----- My love is very cool girl. |
|
Создано: 15 августа 2012 02:00 · Личное сообщение · #2 |
|
Создано: 26 августа 2012 14:39 · Личное сообщение · #3 Привет всем. Из китая покупал видеорегистратор и там был архив: 更新时间工具 (ХЗ что это значит) И внитри 2 файла, txt и exe. Ну у txt ничего не понятно, тоже на китайском. а вот exe называется WriteTime.exe, думал утилита для настройки времени на регистраторе (там показывает 2007г, и не имеет возможности из интерфейса настроить) Но почему то ПО вызвал подозрение... а именно что подписан под microsoft. Все же решил проверить на вирустотале: https://www.virustotal.com/file/b2ecff39e90b9f145fc202f7a837d66bc1973991b47ad518d15ac49fd5751668/analysis/1345976861/ Detection ratio: 23 / 42 комментарий уже излишние как бы Но хотел узнать точно что это за зверь ? склеен вирус с нужным ПО или там голый троян просто? файл укрепил в архиве, с паролем "virus" a645_26.08.2012_EXELAB.rU.tgz - WriteTime.rar |
|
Создано: 26 августа 2012 15:19 · Личное сообщение · #4 Contrafack Вроде чистый. Но там все-равно все по китайски, без переводчика не разобрать. Contrafack пишет: Но почему то ПО вызвал подозрение... а именно что подписан под microsoft. Не подписан, а просто в ресурсах так написали, ничего страшного. | Сообщение посчитали полезным: ClockMan, Contrafack |
|
Создано: 26 августа 2012 15:56 · Личное сообщение · #5 |
|
Создано: 27 августа 2012 22:26 · Личное сообщение · #6 |
|
Создано: 27 августа 2012 22:34 · Личное сообщение · #7 |
|
Создано: 27 августа 2012 23:24 · Личное сообщение · #8 |
|
Создано: 29 августа 2012 16:05 · Личное сообщение · #9 |
|
Создано: 29 августа 2012 16:28 · Поправил: Vovan666 · Личное сообщение · #10 Contrafack пишет: Данное срабатывание является ложным. Разработчик четко указал это в недавнем письме. Т.е. вирусописателю приходит письмо от нода, типа: Здравствуйте. А ваша программа это вирус? на что вирусописатель отвечает: Нет. ---------- Ну хорошо, тогда мы удалим ее из базы. Contrafack Программа-то для того что нужно? | Сообщение посчитали полезным: DimitarSerg |
|
Создано: 29 августа 2012 18:41 · Личное сообщение · #11 |
|
Создано: 29 августа 2012 23:36 · Поправил: GMax · Личное сообщение · #12 |
|
Создано: 01 сентября 2012 08:33 · Поправил: geograph · Личное сообщение · #13 Поймал вирус, который распространялся в виде кряка, подумал - антивирус всегда кричит на кряки и отключил его Хотел бы узнать отправляет ли он пароли своему хозяину, распаковывает ли в систему еще какие-то файлы, которые я не нашел (dll или какой-нибудь драйвер) http://rghost.ru/40130163 пароль: malware Определился антивирусом как multidrop (снаружи просто мультидроп, внутренний файл не проверял) Написан на VB, при запуске распаковывает в папку %temp% текстовый файл userid.txt и exe-шник (Crack connection вроде). Потом, видимо, распакованный exe копирует себя в папку system32 (или syswow64 если система 64-бит) msdsc\msdsc.exe и в папку %appdata% 2 файла (скачивает или распаковывает, потому что это какие-то другие файлы, не определяются антивирусом) installing\msdll.exe и InstallDir\mswindows.exe. Там же в %appdata% создается файл (возможно собранные в системе пароли) %username% - trial version*.* (расширение вроде dat было, но точно не помню). В %temp% появляются файлы %username%%num% (типа User1, User2) в котором записано время. Инжектируется в новые процессы, в диспетчере задач не виден. В реестре создается много ключей на запуск всех этих файлов. Удаляемые ключи и файлы восстанавливает. P.S.: извиняюсь за сумбурное описание название файлов может где немного спутал, писал по памяти. |
|
Создано: 01 сентября 2012 11:45 · Поправил: F_a_u_s_t · Личное сообщение · #14 geograph Никуда, ничего не шлет, весь функционал сводится: Code:
Ну а чего еще ожидать от подделки на vb. Забыл список файлов: Code:
На дроппере ставь бряк на ShellExecute, когда сработает иди в папку Temp и забирай дропнутые файлы. | Сообщение посчитали полезным: geograph |
|
Создано: 01 сентября 2012 12:00 · Личное сообщение · #15 geograph пишет: Хотел бы узнать отправляет ли он пароли своему хозяину, распаковывает ли в систему еще какие-то файлы, которые я не нашел (dll или какой-нибудь драйвер) В ресурсах три не зашифрованных экзешника: CRACK CONNECTION.EXE http://rghost.ru/40131564 CRACK CONNECTION 2.EXE http://rghost.ru/40131570 CRACK CONNECTION 3.EXE http://rghost.ru/40131575 шлет сюда spyhacking.no-ip.org | Сообщение посчитали полезным: geograph |
|
Создано: 02 сентября 2012 12:31 · Личное сообщение · #16 |
|
Создано: 18 сентября 2012 04:12 · Поправил: dever · Личное сообщение · #17 Dr.web постоянно помещает в карантин установочный файл Dr.web.exe пишет что Trojan.FakeAV.10902 как такое возможно? (ставить не пробовал ) PS Не стерпел попробовал - это архив хотя на распакованые файлы Dr.web не реагирует |
|
Создано: 18 сентября 2012 08:43 · Поправил: ZaZa · Личное сообщение · #18 dever пишет: пишет что Trojan.FakeAV.10902 Попробую расшифровать: Троян.ФальшивыйАнтивирус.10902 (читать Где качал сие чудо? Я так понимаю с неофициального сайта? Вот тут точно нормально должно быть: ----- One death is a tragedy, one million is a statistic. |
|
Создано: 18 сентября 2012 10:54 · Личное сообщение · #19 dever Это качалка ключей, в нутри exe файла (в оверлее) зип архив, Из текстовика внутри: Code:
|
|
Создано: 27 сентября 2012 16:30 · Личное сообщение · #20 1. Нужно описание действий вируса, так все компы в сети походу под ним 2. Аномалий нет. 3. http://zalil.ru/33793676, пароль "Natik" В архиве оригинальный файл и после заражения 4. 26.09 (вчера) обновился Нод. Сразу начал ругаться на exe файлы. Типа win32/Leprum. ДрВеб молчит. В инете инфы 0. Получается, что эта фигня дописывает себя в конец файла (последнюю секцию), меняет ОЕР программы, записывая свой загрузчик, оригинальный старый код затирается, хотя работает нормально. Размер увеличивается по разному в пределах 30 кб. Пока все. |
|
Создано: 28 сентября 2012 00:09 · Личное сообщение · #21 Virus.Win32.Lamer.ep название говорит само за себя действия можно в логах посмотреть -- |
|
Создано: 28 сентября 2012 02:43 · Личное сообщение · #22 Natik пишет: Получается, что эта фигня дописывает себя в конец файла (последнюю секцию), Как раз наоборот,записывает код программы в конец файла,а заместо оригинального кода пишется вирусня.(Обманывают часть эвристики антивируса). ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 05 октября 2012 12:31 · Поправил: SGA · Личное сообщение · #23 Попался сэмпл winlock_mbr Может кому нужен в коллекцию. pas - "virus" |
|
Создано: 05 октября 2012 23:47 · Личное сообщение · #24 Давно не было на кряклабе(простите, экзелабе). Чуть меньше половины сообщений темы меня возмутили. Хочу высказаться по этой теме по поводу ее дальнейшего развития, если модераторы мои аргументы сочтут корректными и правильными, то возможно нужно будет перенести в шапку: Этот сайт создавался для ресечеров! Для развития их навыков, для общения между ними, чтобы они могли делиться опытом. C англ. "research" на рус. "исследование". Более половины сообщений в этой теме говорит о том что писавшие их совсем не читали п.2 и п.4 в шапке темы! Пример: Ув. Contrafack пишет: Code:
Где тут хоть какие-то попытки достичь результата самому? Я не вижу чтобы тут пахло хоть какими-то телодвижениями в сторону ресеча! В общем: Почему Вам так лениво проанализировать имеющуюся у Вас ситуацию? Ведь можно ведь запустить диспетчер задач. Можно посмотреть строки в файле поискать там web-адреса, ip-адреса и др. интересные вещи. Можно запустить файл в виртуальной машине и поглядеть к чему это приведет. Можно сделать бэкап жесткого к примеру с помощью халявной тулзы clonezilla и запустить файл на реальной машине. Можно запустить тулзы из набора SysInternals Suite. Лень конечно хорошая штука, но ведь надо этой хорошей штукой пользоваться там где надо!!! ----- My love is very cool girl. | Сообщение посчитали полезным: Veliant |
|
Создано: 21 октября 2012 21:42 · Личное сообщение · #25 Посмотрите пожалуйста что за зверь? интересует функционал, т.е. что делает? Вроде очень давно (около 2 года, если верить свойству), но при этом NOD32 молчал до сих пор Особо интересует - там есть запрос на IP адрес: 66.240.223.130 TCP 62 simctlp ? пароль на архив: virus 3e8e_21.10.2012_EXELAB.rU.tgz - msyazmuhx.rar |
|
Создано: 21 октября 2012 21:54 · Личное сообщение · #26 О, пытался удалить, а выдает сообщение, что занят программой: C:\WINDOWS\system32\wuauclt.exe Эта программа не имеет ярлыка как бы, и насколько я знаю - это утилита для обновления винды вроде? а рядом файл еще: wuauclt1.exe , и с ярлыком от windows update.. я так понял wuauclt.exe фиктивный апдейтер, котоый и грузил этот вирус , который я постил первом? Хотя служба обновлений отключен уже 2 года. этот wuauclt.exe и wuauclt1.exe проверил на virustotal - Detection ratio: 0 / 44 , чисто. Но навсякий укрепляю и этот wuauclt.exe , с паролем virus. мало ли лоадер подставной. a8eb_21.10.2012_EXELAB.rU.tgz - wuauclt.rar |
|
Создано: 22 октября 2012 00:42 · Поправил: int_256 · Личное сообщение · #27 Contrafack пишет: Но навсякий укрепляю и этот wuauclt.exe , с паролем virus. мало ли лоадер подставной. Бл* там же цифровая подпись валидная на файле, нахера это постить, если ваще не шаришь? | Сообщение посчитали полезным: sys_dev |
|
Создано: 22 октября 2012 01:32 · Личное сообщение · #28 |
|
Создано: 22 октября 2012 01:34 · Поправил: DimitarSerg · Личное сообщение · #29 Contrafack пишет: 3e8e_21.10.2012_EXELAB.rU.tgz - msyazmuhx.rar Бэкдор, как я понял Копирует себя в C:\Documents and Settings\All Users\svchost.exe Прописывается в автозагрузку: machine\software\microsoft\Windows\CurrentVersion\Run\SunJavaUpdateSched = C:\Documents and Settings\All Users\svchost.exe Цепляется и прослушивает порт: 8000 Вот лог: Code:
Contrafack пишет: a8eb_21.10.2012_EXELAB.rU.tgz - wuauclt.rar Чистый. С цифровой подписью MS ----- ds | Сообщение посчитали полезным: Contrafack |
|
Создано: 22 октября 2012 19:55 · Личное сообщение · #30 DimitarSerg пишет: Бэкдор, как я понял Да, так и есть.... создает себя тут C:\Documents and Settings\All Users\svchost.exe и прописывается в автозагрузку HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run использует нетворк АПИ из C:\WINDOWS\System32\wshtcpip.dll C:\WINDOWS\system32\mswsock.dll и прослушивает 8000 порт ----- -=истина где-то рядом=- | Сообщение посчитали полезным: Contrafack |
|
Создано: 22 октября 2012 20:30 · Личное сообщение · #31 DimitarSerg KingSise Спасибо, в папке C:\Documents and Settings\All Users\ нет ничего вообще, он похожу создал папку эту а существующую переименовал на All Users.WINDOWS. сам этот вирус нашел случайно в папке: C:\Documents and Settings\All Users.WINDOWS\Local Settings\Temp А также в указанном ветке реестра чисто тоже. т.е. свои программы, нет ничего левого. |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |