Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 45.9 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 20 июня 2007 21:36
· Личное сообщение · #2

sewell
Валяй. поставь на самопал подпись мс. я тебе килобакс сразу заплачу.
сначала разберись в предмете разговора, потом ляпай неподумав..



Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 21 июня 2007 09:38
· Личное сообщение · #3

Присоединяюсь к высказыванию
Scratch пишет:
sewell
Валяй.


А если серьезно взгляните у себя (XP SP2) есть в system32 - apphelp32.dll или нет. Остальных из опсилова у меня нет.



Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 21 июня 2007 09:48
· Личное сообщение · #4

И еще вопрос возможно глуповатый как попроще выделить все библы без подписи т.е. каким программным средством это можно сделать?. Нет удалять я их всех сразу не собираюсь но на крючок поставить надо.
Ну уж раз начал задавать тогда еще один:
можно ли отследить инет активность приложений до уровня ресурсов т.е. каким программным средством это можно сделать? Пример скажем по сообщениям FW видим интернет движуху с основным потребителем explorer который сам по себе как вы понимаете по определению является не опастным продуктом а вот присоединенные к нему внешние библы которые имеют собственную активность по крайней мере в моем outpost`e не видны а хотелось бы. (Вероятно пример не самый лучший но надеюсь понятный)




Ранг: 307.9 (мудрец), 196thx
Активность: 0.180
Статус: Участник

Создано: 21 июня 2007 10:10
· Личное сообщение · #5

Medsft

На счет длл: www.sysinternals.com/Utilities/Autoruns.html
Утилита, позволяющая редактировать области автозапуска приложений в операционных системах
семейства Windows. Программа позволяет отменять и удалять элементы автозапуска. Кроме
стандартных ветвей реестра Run, RunOnce и папки Автозагрузка, эта утилита позволяет изменять
большое число прочих скрытых от рядового пользователя ветвей реестра, откуда происходит
автозапуск различных приложений, среди этих ветвей такие как: библиотеки подгружаемые
Explorer'ом, панели и дополнительные элементы Internet Explorer, задания планировщика задач,
системные службы/сервисы, библиотеки драйверов, список установленных DLL и многое, многое
другое.
+ проверяет подписи у длл.

-----
Don_t hate the cracker - hate the code.




Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 21 июня 2007 10:10
· Личное сообщение · #6

Medsft
Medsft пишет:
И еще вопрос возможно глуповатый как попроще выделить все библы без подписи т.е. каким программным средством это можно сделать?. Нет удалять я их всех сразу не собираюсь но на крючок поставить надо.

те которые в данный момент загружены легко - утиль avz(Зайцева) -> исследование системы получиш virusinfo_syscure.htm, там можно не только посмотреть подписи, но и составить скрипты для удаления



Medsft пишет:
Пример скажем по сообщениям FW видим интернет движуху с основным потребителем explorer который сам по себе как вы понимаете по определению является не опастным продуктом а вот присоединенные к нему внешние библы которые имеют собственную активность по крайней мере в моем outpost`e не видны а хотелось бы. (Вероятно пример не самый лучший но надеюсь понятный)

Так, на вскидку, посмотри прогу Voyeur, тут проскакивала где-то



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 21 июня 2007 11:17
· Личное сообщение · #7

Medsft пишет:
как попроще выделить все библы без подписи т.е. каким программным средством это можно сделать


Стандартными средствами:

Run -> Sigverif.exe

-----
Research is my purpose




Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 21 июня 2007 11:32
· Личное сообщение · #8

Поглядим.... на этого невидимку

Error_Log пишет:
Стандартными средствами
- не канает поскольку проверяет подписи только в центре MS. Файлы подписанные другими организациями не признает.



Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 21 июня 2007 21:12
· Личное сообщение · #9

apphelp32.dll у меня нет но есть apphelp.dll



Ранг: 0.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 июня 2007 03:20
· Личное сообщение · #10

в аську прислали
www.ifolder.ru/1863126
вирустотал:
AntiVir 7.4.0.34 06.21.2007 TR/Crypt.XPACK.Gen
AVG 7.5.0.467 06.20.2007 Generic4.UDP
BitDefender 7.2 06.21.2007 MemScan:Trojan.PWS.LdPinch.BSJ
F-Secure 6.70.13030.0 06.22.2007 Trojan-PSW.Win32.LdPinch.cat
Kaspersky 4.0.2.24 06.22.2007 Trojan-PSW.Win32.LdPinch.cat
NOD32v2 2343 06.21.2007 a variant of Win32/PSW.LdPinch.NCB
VBA32 3.12.0.2 06.21.2007 Trojan.Win32.PSW.LdPinch.NCB
Webwasher-Gateway 6.0.1 06.21.2007 Trojan.Crypt.XPACK.Gen




Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 22 июня 2007 18:03 · Поправил: Halt
· Личное сообщение · #11

[i]z0nata пишет:
в аську прислали
.......

уходило на icq.perekur.info/gate/gate.php понятно откуда у них номерочки
дубль на vaska_@mail.ru




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 06 июля 2007 20:31
· Личное сообщение · #12

тут прислале таку ссылку: hxxp://burneft.ru/pat.php
есле без pat.php то с виду нефтяной саент...
видимо похэкале и всунуле чегото.
я с отключеныме яваскриптаме заходил на pat.php типа белы лист чёта не чисто там..
глянте кто шарит

-----
AutoIt





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 06 июля 2007 21:06
· Личное сообщение · #13

OLEGator
мертва ссыль

-----
Computer Security Laboratory





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 06 июля 2007 21:28
· Личное сообщение · #14

ну... и слва богу


-----
AutoIt





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 06 июля 2007 23:48
· Личное сообщение · #15

Halt
Заражают систему через IE с помощью баги MS Internet Explorer Remote Code Execution Exploit (MS06-014)

от сюда тянеться апдейт вирусни
203.121.78.131/fack/spl/get.php?file=exe
Вирусняк отличный. Упакован самопалом и юзает вроде потом дровишки. Особо не ковырялся с ним. Кому интересно будет можете взглянуть.

-----
Computer Security Laboratory





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 11 июля 2007 14:55
· Личное сообщение · #16

на диске появился какой-то странный ярлык PegeFile.pif
когда пытаюсь посмотреть к чему ярлык, выдается ошибка,
что память не может быть прочитана.
Удаляю файл, но он каждый раз появляется

Файл прикрепил

befa_11.07.2007_CRACKLAB.rU.tgz - PegeFile.pif




Ранг: 307.9 (мудрец), 196thx
Активность: 0.180
Статус: Участник

Создано: 11 июля 2007 15:21 · Поправил: mysterio
· Личное сообщение · #17

Гляньте что за зверь такой .... каспер ругается на него как Trojan-Downloader.Win32.LoadAdv.gen
Знаю что таких вещей не существует в природе (кейгенов к БигФиш и Шоквейв).... но в инете валяется эта дрянь !
112 kb: http://link_deleted_by_forum_engine/files/1193377 http://link_deleted_by_forum_engine/files/1193377

В атаче (45 kb) скрин того что нашел в этом экзе мой каспер.

-----
Don_t hate the cracker - hate the code.





Ранг: 307.9 (мудрец), 196thx
Активность: 0.180
Статус: Участник

Создано: 11 июля 2007 15:22
· Личное сообщение · #18

млин после редактирования, не прицепился ....

0e04_11.07.2007_CRACKLAB.rU.tgz - BigFishKeyGen.jpg

-----
Don_t hate the cracker - hate the code.





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 11 июля 2007 16:12 · Поправил: [HEX]
· Личное сообщение · #19

Mavlyudov
Обычный вирусняк. Написан на Дельфях.
PIF это обычный EXE в котором внутри находится DLL. Извлекается в систему и возможно прописывается в wininit.ini или в реестр, что то хучит. В общем не смотрел толком. Создает полюбому на дисках файлик с автораном самого себя. Так что бери свою флешку и тащи её к друзьям - повеселитесь вместе!

slil.ru/24619764 - сам exe и dll

Качаешь _ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe
Грузишся в сейф моде, а лучше вообще с лайв СД диска (INFR@ CD например) и лечишся утилитой.

-----
Computer Security Laboratory





Ранг: 80.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 21 июля 2007 06:45 · Поправил: apple
· Личное сообщение · #20

Halt пишет:
уходило на icq.perekur.info/gate/gate.php понятно откуда у них номерочки
дубль на vaska_@mail.ru

Поздноя прочитал.

Кому нужен хакнутый гейт пинча?
icq.perekur.info/gate/09_57-21.07.2007_81.177.24.104_.php?q=ls
Вор у вора...

-----
ring 0





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 21 июля 2007 15:15 · Поправил: [HEX]
· Личное сообщение · #21

apple
Гы =) тоже пытался, правда лог свой так и не нашел
Поздравляю!
Может задефейсить им? Или rm -f -R / ?

-----
Computer Security Laboratory





Ранг: 80.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 21 июля 2007 15:29
· Личное сообщение · #22

Я все скачал, сейчас смотрю, может, что интересное

-----
ring 0





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 21 июля 2007 15:38
· Личное сообщение · #23

Может не в тему, но если кому шеллы нужны, то www.google.com/search?client=opera&rls=ru&q=c99shell+powered+by+Captain+Crunch+Security+Team&sourceid=opera&ie=utf-8&oe=utf-8

-----
Computer Security Laboratory




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 21 июля 2007 15:47 · Поправил: HandMill
· Личное сообщение · #24

Вот мне прислали трояна(пинча) и я его отреверсил - а просил его у какого-то мяса вроде "ВорУЕм пАроЛЕ, КрепТумТакЧтОпРОсТОсУмАсОйти т.п.".
Вот вам мой конфигуратор пинча 3 версии, если у кого-нить есть инфо более подробноее об этой версии - выложите, если не влом: hччp://www.rapidshare.ru/347426
з.ы.: сорсы внутри

-----
все багрепорты - в личные сообщения





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 21 июля 2007 15:59
· Личное сообщение · #25

apple
Я и БД слил и файло Вроде ничего интересного нет. Хотя у всех свои вкусы.

-----
Computer Security Laboratory





Ранг: 80.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 21 июля 2007 16:13
· Личное сообщение · #26

[HEX] пишет:
Вроде ничего интересного нет. Хотя у всех свои вкусы.

Да. Посмотрел. Ничего интересного.

Ну вот еще шеллы (первые два - пароль стандартный)
__http://snyat.arendax.com/design/nstview.php
__http://www.latelierdescours.com/photogallerie/admin/nst.php
__http://mycutebabypage.com/include/doc.php

-----
ring 0





Ранг: 80.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 21 июля 2007 19:27
· Личное сообщение · #27

screensaver.bos.ru/11_40-21.07.2007_81.177.24.104_.php?q=ls
Там Safe Mod
Может у Вас получится?

-----
ring 0





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 21 июля 2007 23:10
· Личное сообщение · #28

apple
Сейф мод и не помеха. Смотря что тебе там нужно? Да и некоторые ограничения в некоторых версиях пхп можно обойти.

-----
Computer Security Laboratory




Ранг: 34.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 21 июля 2007 23:11 · Поправил: Shad0vv
· Личное сообщение · #29

в туже степь:
_http://www.gialle.org/phpshell-2.1/phpshell.php
_http://www.moi-libertine.com/www/shell.php
З.Ы.
_http://www.google.com/search?q=intitle%3Aindex.of+phpshell.php




Ранг: 80.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 22 июля 2007 06:11
· Личное сообщение · #30

[HEX] пишет:
Я и БД слил и файло Вроде ничего интересного нет. Хотя у всех свои вкусы.

А что с гейтом стало?
Вроде пропатчил кто-то.

-----
ring 0





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 22 июля 2007 10:58
· Личное сообщение · #31

apple
Так если мозг не в жопе находиться давно могли бы пропатчить.

-----
Computer Security Laboratory



<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати