Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 20 июня 2007 21:36 · Личное сообщение · #2 |
|
Создано: 21 июня 2007 09:38 · Личное сообщение · #3 |
|
Создано: 21 июня 2007 09:48 · Личное сообщение · #4 И еще вопрос возможно глуповатый как попроще выделить все библы без подписи т.е. каким программным средством это можно сделать?. Нет удалять я их всех сразу не собираюсь но на крючок поставить надо. Ну уж раз начал задавать тогда еще один: можно ли отследить инет активность приложений до уровня ресурсов т.е. каким программным средством это можно сделать? Пример скажем по сообщениям FW видим интернет движуху с основным потребителем explorer который сам по себе как вы понимаете по определению является не опастным продуктом а вот присоединенные к нему внешние библы которые имеют собственную активность по крайней мере в моем outpost`e не видны а хотелось бы. (Вероятно пример не самый лучший но надеюсь понятный) |
|
Создано: 21 июня 2007 10:10 · Личное сообщение · #5 Medsft На счет длл: www.sysinternals.com/Utilities/Autoruns.html Утилита, позволяющая редактировать области автозапуска приложений в операционных системах семейства Windows. Программа позволяет отменять и удалять элементы автозапуска. Кроме стандартных ветвей реестра Run, RunOnce и папки Автозагрузка, эта утилита позволяет изменять большое число прочих скрытых от рядового пользователя ветвей реестра, откуда происходит автозапуск различных приложений, среди этих ветвей такие как: библиотеки подгружаемые Explorer'ом, панели и дополнительные элементы Internet Explorer, задания планировщика задач, системные службы/сервисы, библиотеки драйверов, список установленных DLL и многое, многое другое. + проверяет подписи у длл. ----- Don_t hate the cracker - hate the code. |
|
Создано: 21 июня 2007 10:10 · Личное сообщение · #6 Medsft Medsft пишет: И еще вопрос возможно глуповатый как попроще выделить все библы без подписи т.е. каким программным средством это можно сделать?. Нет удалять я их всех сразу не собираюсь но на крючок поставить надо. те которые в данный момент загружены легко - утиль avz(Зайцева) -> исследование системы получиш virusinfo_syscure.htm, там можно не только посмотреть подписи, но и составить скрипты для удаления Medsft пишет: Пример скажем по сообщениям FW видим интернет движуху с основным потребителем explorer который сам по себе как вы понимаете по определению является не опастным продуктом а вот присоединенные к нему внешние библы которые имеют собственную активность по крайней мере в моем outpost`e не видны а хотелось бы. (Вероятно пример не самый лучший но надеюсь понятный) Так, на вскидку, посмотри прогу Voyeur, тут проскакивала где-то |
|
Создано: 21 июня 2007 11:17 · Личное сообщение · #7 |
|
Создано: 21 июня 2007 11:32 · Личное сообщение · #8 |
|
Создано: 21 июня 2007 21:12 · Личное сообщение · #9 |
|
Создано: 22 июня 2007 03:20 · Личное сообщение · #10 в аську прислали www.ifolder.ru/1863126 вирустотал: AntiVir 7.4.0.34 06.21.2007 TR/Crypt.XPACK.Gen AVG 7.5.0.467 06.20.2007 Generic4.UDP BitDefender 7.2 06.21.2007 MemScan:Trojan.PWS.LdPinch.BSJ F-Secure 6.70.13030.0 06.22.2007 Trojan-PSW.Win32.LdPinch.cat Kaspersky 4.0.2.24 06.22.2007 Trojan-PSW.Win32.LdPinch.cat NOD32v2 2343 06.21.2007 a variant of Win32/PSW.LdPinch.NCB VBA32 3.12.0.2 06.21.2007 Trojan.Win32.PSW.LdPinch.NCB Webwasher-Gateway 6.0.1 06.21.2007 Trojan.Crypt.XPACK.Gen |
|
Создано: 22 июня 2007 18:03 · Поправил: Halt · Личное сообщение · #11 |
|
Создано: 06 июля 2007 20:31 · Личное сообщение · #12 |
|
Создано: 06 июля 2007 21:06 · Личное сообщение · #13 |
|
Создано: 06 июля 2007 21:28 · Личное сообщение · #14 |
|
Создано: 06 июля 2007 23:48 · Личное сообщение · #15 Halt Заражают систему через IE с помощью баги MS Internet Explorer Remote Code Execution Exploit (MS06-014) от сюда тянеться апдейт вирусни 203.121.78.131/fack/spl/get.php?file=exe Вирусняк отличный. Упакован самопалом и юзает вроде потом дровишки. Особо не ковырялся с ним. Кому интересно будет можете взглянуть. ----- Computer Security Laboratory |
|
Создано: 11 июля 2007 14:55 · Личное сообщение · #16 на диске появился какой-то странный ярлык PegeFile.pif когда пытаюсь посмотреть к чему ярлык, выдается ошибка, что память не может быть прочитана. Удаляю файл, но он каждый раз появляется Файл прикрепил befa_11.07.2007_CRACKLAB.rU.tgz - PegeFile.pif |
|
Создано: 11 июля 2007 15:21 · Поправил: mysterio · Личное сообщение · #17 Гляньте что за зверь такой .... каспер ругается на него как Trojan-Downloader.Win32.LoadAdv.gen Знаю что таких вещей не существует в природе (кейгенов к БигФиш и Шоквейв).... но в инете валяется эта дрянь ! 112 kb: http://link_deleted_by_forum_engine/files/1193377 http://link_deleted_by_forum_engine/files/1193377 В атаче (45 kb) скрин того что нашел в этом экзе мой каспер. ----- Don_t hate the cracker - hate the code. |
|
Создано: 11 июля 2007 15:22 · Личное сообщение · #18 млин после редактирования, не прицепился .... 0e04_11.07.2007_CRACKLAB.rU.tgz - BigFishKeyGen.jpg ----- Don_t hate the cracker - hate the code. |
|
Создано: 11 июля 2007 16:12 · Поправил: [HEX] · Личное сообщение · #19 Mavlyudov Обычный вирусняк. Написан на Дельфях. PIF это обычный EXE в котором внутри находится DLL. Извлекается в систему и возможно прописывается в wininit.ini или в реестр, что то хучит. В общем не смотрел толком. Создает полюбому на дисках файлик с автораном самого себя. Так что бери свою флешку и тащи её к друзьям - повеселитесь вместе! slil.ru/24619764 - сам exe и dll Качаешь _ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe Грузишся в сейф моде, а лучше вообще с лайв СД диска (INFR@ CD например) и лечишся утилитой. ----- Computer Security Laboratory |
|
Создано: 21 июля 2007 06:45 · Поправил: apple · Личное сообщение · #20 |
|
Создано: 21 июля 2007 15:15 · Поправил: [HEX] · Личное сообщение · #21 |
|
Создано: 21 июля 2007 15:29 · Личное сообщение · #22 |
|
Создано: 21 июля 2007 15:38 · Личное сообщение · #23 |
|
Создано: 21 июля 2007 15:47 · Поправил: HandMill · Личное сообщение · #24 Вот мне прислали трояна(пинча) и я его отреверсил - а просил его у какого-то мяса вроде "ВорУЕм пАроЛЕ, КрепТумТакЧтОпРОсТОсУмАсОйти т.п.". Вот вам мой конфигуратор пинча 3 версии, если у кого-нить есть инфо более подробноее об этой версии - выложите, если не влом: hччp://www.rapidshare.ru/347426 з.ы.: сорсы внутри ----- все багрепорты - в личные сообщения |
|
Создано: 21 июля 2007 15:59 · Личное сообщение · #25 |
|
Создано: 21 июля 2007 16:13 · Личное сообщение · #26 [HEX] пишет: Вроде ничего интересного нет. Хотя у всех свои вкусы. Да. Посмотрел. Ничего интересного. Ну вот еще шеллы (первые два - пароль стандартный) __http://snyat.arendax.com/design/nstview.php __http://www.latelierdescours.com/photogallerie/admin/nst.php __http://mycutebabypage.com/include/doc.php ----- ring 0 |
|
Создано: 21 июля 2007 19:27 · Личное сообщение · #27 |
|
Создано: 21 июля 2007 23:10 · Личное сообщение · #28 |
|
Создано: 21 июля 2007 23:11 · Поправил: Shad0vv · Личное сообщение · #29 |
|
Создано: 22 июля 2007 06:11 · Личное сообщение · #30 |
|
Создано: 22 июля 2007 10:58 · Личное сообщение · #31 |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |