Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 14 октября 2006 07:38
· Личное сообщение · #2

cracklover пишет:
При этом горячая пятёрка самых известных аверов лажает по полной ну от самых дубовых примитивных крипторов.

А нафиг они вообще нужны (аверы) ? Только ресурсы у проца жрут.

-----
Research is my purpose




Ранг: 5.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 14 октября 2006 08:54
· Личное сообщение · #3

После поданной информации для размышления вот и живой иллюстированный пример.
Мне кажется после его просмтотра вопрос будет исчерпан:

[img=http://img109.imageshack.us/img109/1844/averfckuu8.th.jpg] http://img109.imageshack.us/my.php?image=averfckuu8.jpg

Это лог проверки "детёныша" замшелого ксинча после крайне примитивной рихтовки.




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 14 октября 2006 09:13
· Личное сообщение · #4

Мне кажется, что если человек запустил пинча (а тем более из письма), то это случай клинический, лечению не поддающийся. Аффтару темы рекомендую не подходить к компу ближе чем на километр.

-----
Скажем дружно - нафиг нужно.




Ранг: -12.6 (нарушитель)
Активность: 0.030
Статус: Участник

Создано: 14 октября 2006 09:33
· Личное сообщение · #5

Error_Log пишет:
Sergey Lossev А ты выложи - посмотрим

Держите.
slil.ru/23249524

Прислали вот отсюда:
Return-path: <advant@cracking.variance.org>
Received: from [87.224.217.108] (port=4533 helo=cracking.variance.org)
IP пробил- г.Екатеринбург




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 14 октября 2006 09:41
· Личное сообщение · #6

Ms-Rem пишет:
Мне кажется, что если человек запустил пинча (а тем более из письма), то это случай клинический, лечению не поддающийся. Аффтару темы рекомендую не подходить к компу ближе чем на километр.

+1



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 14 октября 2006 11:03
· Личное сообщение · #7

Sergey Lossev пишет:
Это опасный червь или так-фигня?

Фигня, классический.

-----
Research is my purpose





Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 14 октября 2006 11:16
· Личное сообщение · #8

Sergey Lossev пишет:
IP пробил- г.Екатеринбург


Мне стыдно за своих земляков




Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 14 октября 2006 11:49
· Личное сообщение · #9

Хе, а от моего ящика была попытка отправить Нетскай Сцуки, у какой-то гниды машина заражена, вот червь и лезет.....
А вообще, как я и говорил, в любой цепи, абсолютно всегда слабым звеном остается человек..... В нашем случае, запустивший вирус

-----
The blood swap....




Ранг: -12.6 (нарушитель)
Активность: 0.030
Статус: Участник

Создано: 14 октября 2006 11:54
· Личное сообщение · #10

Error_Log пишет:
Фигня, классический.

Я только не понял,в чём смысл этих червей.Неделю назад мне присылали червь Win32.HLLM.Limar
Все они прописываются в автозапуск и начинают рассылать себя по почте.
Ну и дальше что? В чём заключается вредоносное действие,чисто в рассылке спама?



Ранг: -12.6 (нарушитель)
Активность: 0.030
Статус: Участник

Создано: 14 октября 2006 11:57
· Личное сообщение · #11

Самое интересное,что ни один антивирь этих червей не палит... Даже базы новые скачал для DrWeb
всё равно ничего не нашёл. Вот устанавливай их потом на комп,ресурсы только жрут и жрут.
Несмотря на то что в режиме он-лайн на сайте www.drweb.ru всё обнаружилось. Чудеса какие то...



Ранг: -12.6 (нарушитель)
Активность: 0.030
Статус: Участник

Создано: 14 октября 2006 12:06
· Личное сообщение · #12

NIKOLA пишет:
Мне стыдно за своих земляков

Возможно это был просто заражённый компьютер. Вот только откуда червь "узнал" мой адрес
е-маил? Да и обратный адрес у письма очень подозрительный




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 14 октября 2006 13:44
· Личное сообщение · #13

cracklover пишет:
[img=http://img109.imageshack.us/img109/1844/averfckuu8.th.jpg]

Это лог проверки "детёныша" замшелого ксинча после крайне примитивной рихтовки.


Картинки по ссылке нету... Приаттач лучше к посту...

-----
-=истина где-то рядом=-





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 14 октября 2006 14:12
· Личное сообщение · #14

ИМХО, на любом почтовом сервере пишут не открывать подозрительные вложения! И ведь находятся дебилы, которые не понимают! Из-за них, эти почтовые черви гуляют по сети по нескольку лет!!! Хотя в антивирусных базах сигнатуры есть уже очень давно!!!
Outpost через каждые 10 мин. рапортует об обнаружени атаки! А ведь дыр подобных RPC DCOM давно не находили!
Когда люди поумнеют?!!!

-----
Nulla aetas ad discendum sera




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 14 октября 2006 15:44 · Поправил: Error_Log
· Личное сообщение · #15

Вот только мало кто учитывает, что еще существует вероятность выполнения кода при обработке WORD-документа, проигрывании mp3 музыки, видео, просмотра картинок, распаковки архива, в конце-концов даже при скане какого-то файла на вирусы антивирусным сканером и т.д. Тут WMware не поможет. Кроме того, малвара запущенная в WMware может атаковать host-машину во все возможные и невозможные дыры через виртуальную сеть, если таковая имеется. Так что даже с соблюдением всех мер предосторожности никто не застрахован на все 100%. Если к тому же нет нужных инструментов, которые способны помочь - то никакие прямые руки не спасут. Хотя чаще всего, конечно, малвары запускают бестолковые пользователи, коих большинство.

-----
Research is my purpose





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 14 октября 2006 16:24
· Личное сообщение · #16

К слову, проактивная защита тоже может быть обойдена. Я это неоднократно доказывал примерами.

-----
Скажем дружно - нафиг нужно.




Ранг: 22.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 15 октября 2006 00:27
· Личное сообщение · #17

К слову, проактивная защита тоже может быть обойдена. Я это неоднократно доказывал примерами.

К слову (читать всем понтокрылам топика):

Встретились на прогулке в парке пит-буль(П) и мастино (М). (П)- Смотри, чувак! Видишь этот шрам? Это меня цапнул мутный бульдог, когда я перегрызал ему глотку. Понял! А вот этот шрам на спине? Это я сцепился на прошлой неделе с догом, загрыз урода. Насмерть! А вот шрам, и вот еще пара. Я боец. Я всегда в схватках всех и вся.. (М) это все слушал и стал молча натягивать на голову шкуру, тянет, и показывает (П) дырку. (М) Ну а это ты видел? (П) Нифига себе. Кто-ж это так, что это???? (М) А это у меня ЖОПА!



Ранг: -12.6 (нарушитель)
Активность: 0.030
Статус: Участник

Создано: 15 октября 2006 02:13
· Личное сообщение · #18

Error_Log пишет:
Вот только мало кто учитывает, что еще существует вероятность выполнения кода при обработке WORD-документа, проигрывании mp3 музыки, видео, просмотра картинок, распаковки архива, в конце-концов даже при скане какого-то файла на вирусы антивирусным сканером и т.д

В таком случае надо вообще комп выбросить на помойку и никогда его не включать.
Если серьёзно,то параноиков которые сканят все файлы перед запуском наверно почти и нет в мире.
Error_Log пишет:
Если к тому же нет нужных инструментов, которые способны помочь - то никакие прямые руки не спасут

Не скажи. Если по почте пришёл мелкий файл с расширением exe с адреса типа pornuxa.org
то тут даже конченный даун поймёт,что это вирус\троян\червь\гадость какая то



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 15 октября 2006 02:53
· Личное сообщение · #19

Sergey Lossev пишет:
параноиков которые сканят все файлы перед запуском наверно почти и нет в мире

это не параноики, в этом просто нет никакого смысла, то есть я хотел сказать, что вместо того, чтобы обнаружить таким образом вирь может оказаться, что он сам запустится, а сканер нифига не найдет.
Sergey Lossev пишет:
Не скажи. Если по почте пришёл мелкий файл с расширением exe с адреса типа pornuxa.org
то тут даже конченный даун поймёт,что это вирус\троян\червь\гадость какая то

Народ настолько любопытный, что несмотря на осознание, что там какая-то гадость, все равно умудряется запускать А насчет инструментов - имелось ввиду коллекция всех возможных/невозможных и самописных тулз для поиска/удаления/предупреждения установки малвары в систему. Тут уже каждый для себя сам решает, а кто одним отладчиком обходится. А бросаться на танк с голыми руками тоже глупо. Можно и не заметить даже, что у тебя в системе сидит какая-то изощренная зараза, которая попала к тебе совсем не по причине запуска аттача из письма.

-----
Research is my purpose




Ранг: -12.6 (нарушитель)
Активность: 0.030
Статус: Участник

Создано: 15 октября 2006 03:08
· Личное сообщение · #20

Error_Log пишет:
вместо того, чтобы обнаружить таким образом вирь может оказаться, что он сам запустится, а сканер нифига не найдет

Был такой троян для Norton Antivirus
после его работы "вирусов в системе не обнаруживалось совсем"



Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 15 октября 2006 03:09
· Личное сообщение · #21

NIKOLA
мне приходило. и брату тоже. это новый способ такой изобрели. я его снес сразу!

-----
MicroSoft? Is it some kind of a toilet paper?




Ранг: 12.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 15 октября 2006 03:17
· Личное сообщение · #22

NIKOLA пишет:
Меня осенило, хотелось бы спросить у остальных участников, комунибудь что-то подобное приходило на почту в последние месяца полторо или два?


Да-да, было такое дело, и текстик такой же. Хотел я его в иду кинуть, но peid сказал, что там юпак, а т.к. распаковать его можно только динамически, т.е. запустить и дампить, то я решил, что комп дороже , и просто файлик удалил.




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 15 октября 2006 03:55
· Личное сообщение · #23

wormking пишет:
К слову (читать всем понтокрылам топика):


К слову, для оффтопа есть другой форум.
А мой пост предназначался для аверов старающихся в каждом топике подчеркнуть необходимость покупки их программы.

-----
Скажем дружно - нафиг нужно.




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 15 октября 2006 04:49
· Личное сообщение · #24

К слову, кое-кто является ярым ненависником аверов, и напрямую заинтересован в скорейшем выходе Windows Vista, а также полным отсутсвием каких-либо средств защиты от малвар по очевидным причинам . И вообще посты провакационного характера стоит игнорировать

-----
Research is my purpose





Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 15 октября 2006 13:45
· Личное сообщение · #25

Хо-хо, на долбойобах мир держится. Один запустил и не заметил изменений в система. А тем временем от его имени по всему контактному листу аськи и по почте по всем мыльникам ушли зараженные письма. Каждый десятый получив о знакомого ссылку на ехе ее запустит и цепочка продолжытся, потом их всех соберут в ботнет и будут доить, потому что всех щас интересует финансовая отдача а не понты
И готов поспорить что на момент первого заражения ниодин АВ этого пинча не детектил =)



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 15 октября 2006 17:59 · Поправил: Drewler
· Личное сообщение · #26

DrGolova пишет:
А тем временем от его имени по всему контактному листу аськи

Автоматом? С этого места поподробнее пожалуйста.
Имеется ввиду чтоб сам себя рассылал по асе, на каких-то клиентах передача файлов не предусмотрена даже, на том же &RQ.




Ранг: 103.3 (ветеран), 8thx
Активность: 0.060
Статус: Участник

Создано: 15 октября 2006 21:23
· Личное сообщение · #27

Drewler пишет:
Имеется ввиду чтоб сам себя рассылал по асе, на каких-то клиентах передача файлов не предусмотрена даже, на том же &RQ.


а зачем передавать то? достаточно послать по всему контакт листу мессагу типа
"привет, $nick, поглумись над пикчей, ambakarabra.com.ua/~iosif/coolguy.jpg"



Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 16 октября 2006 12:38
· Личное сообщение · #28

ну так чё мне далать то?



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 16 октября 2006 12:41
· Личное сообщение · #29

Про линк вопросов нет, спрашивал именно про передачу файла, или "ушли зараженные письма" подразумевало именно линк? тогда неинтересно.



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 16 октября 2006 12:48
· Личное сообщение · #30

BishopPriest пишет:
ну так чё мне далать то?

Ну если лоадер загрузил пинча, то менять всё что можно, т.к. скорее всего все твои пассы, мыльники, фтп, автозаполнения форм, доступ в инет и т.д. уже в виде отчёта давно ушли, а пинч после этого кильнул сам себя.




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 16 октября 2006 16:29
· Личное сообщение · #31

BishopPriest пишет: и я всётаки я заэкзечил эту фигню...

А спрашивается зачем всякую фигню на компе запускать ?
Любопытство и оптимизм вещи невсегда полезные.

-----
Что один человек сделал , другой всегда сломать может...



<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати