Сейчас на форуме: Magister Yoda, vasilevradislav (+5 невидимых) |
eXeL@B —› Крэки, обсуждения —› При запуске rtf файла винворд скачитвает исполняемый файл |
Посл.ответ | Сообщение |
|
Создано: 29 сентября 2013 13:27 · Поправил: KingSise · Личное сообщение · #1 Каким образом при запуске обычного rtf файла возможен запуск исполняемого файла? Как посмотреть что действительно происходит при открытии? Первый раз с таким сталкиваюсь... Пример такого файла в аттаче. d59b_29.09.2013_EXELAB.rU.tgz - 1234.rar ----- -=истина где-то рядом=- |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 29 сентября 2013 13:59 · Личное сообщение · #2 |
|
Создано: 29 сентября 2013 14:29 · Личное сообщение · #3 |
|
Создано: 29 сентября 2013 14:42 · Личное сообщение · #4 |
|
Создано: 29 сентября 2013 14:57 · Личное сообщение · #5 mysterio пишет: Msftedit 5.41.21.2510 О, походу то что нужно, я до думал зачем столько процессов reg.exe запускается... З.Ы. Файл выдрал, так и есть, шифрует по маске "|.doc|.DOC|.DBF|.docx|.DOCX|.rar|.RAR|.zip|.ZIP|.xls|.XLS|.xlsx|.XLSX|.db|.DB|.bak|.BAK|.rtf|.RTF|.pdf|.PDF|.mdb|.MDB|.b2|.B2|.mdf|.MDF|.accdb|.ACCDB|.eap|.EAP|.swf|.SWF|.svg|.SVG|.odt|.ODT|.ppt|.PPT|.pptx|.PPTX|.xps|.XPS|.xls|.XLS|.cvs|.CVS|.dmg|.DMG|.dwg|.DWG|.md|.MD|.elf|.ELF|.1CD|.1cd|.DBF|.dbf|.jpg|.JPG|.jpeg|.JPEG|.psd|.PSD|.rtf|.RTF|.MD|.dt|.DT|.cf|.CF|.max|.MAX|.dxf|.DXF|.dwg|.DWG|.dds|.DDS|.3ds|.3DS|.ai|.AI|.cdr|.CDR|.svg|.SVG|.txt|.TXT|.csv|.CSV|.7z|.7Z|.tar|.TAR|.gz|.GZ|.bakup|.BAKUP|.djvu|.DJVU|"); на асех дисках, где ( GetDriveTypeA(DriveChar) == 3 ) Жаль, с тайта http://pyramida.kz/gate.php? файл gate.php убрали, можно было б поспамить туда... ----- -=истина где-то рядом=- |
|
Создано: 29 сентября 2013 15:10 · Поправил: DimitarSerg · Личное сообщение · #6 А меня больше всего интересует первый вопрос без ответа: KingSise пишет: Каким образом при запуске обычного rtf файла возможен запуск исполняемого файла? Сижу,читаю спецификацию RTF. Если кто знает - напишите. add: Нашёл такую статейку: http://www.kaspersky.ru/news?id=209 Я так понимаю, дыра именно MSовская ? то есть если я читаю ртф Atlantis Word Processor - то не страшно ?(пробовать не охота :s6 ----- ds |
|
Создано: 29 сентября 2013 16:05 · Поправил: KingSise · Личное сообщение · #7 При запуске этого ртф ворд запускает reg.exe c параметрами: reg delete HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Word\Resiliency\DisabledItems /f reg delete HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Word\Resiliency\StartupItems /f За что отвечают эти ключи? З.Ы поисковик ----- -=истина где-то рядом=- |
|
Создано: 29 сентября 2013 16:35 · Поправил: mysterio · Личное сообщение · #8 |
|
Создано: 29 сентября 2013 17:24 · Личное сообщение · #9 |
|
Создано: 29 сентября 2013 18:10 · Поправил: hash87szf · Личное сообщение · #10 |
Ранг: 281.8 (наставник), 272thx Активность: 0.25↘0.01 Статус: Участник Destroyer of protectors |
Создано: 29 сентября 2013 18:14 · Личное сообщение · #11 |
eXeL@B —› Крэки, обсуждения —› При запуске rtf файла винворд скачитвает исполняемый файл |