Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 01 октября 2007 22:57
· Личное сообщение · #2

[HEX] Ты парсером их просматриваешь или через блокнот?
P.S У мну уже глаза устали смотреть на эти закорючки в блокноте, дайте парсер под эти логи (уже 3 разных пробывал ни че не получается)

-----
Nulla aetas ad discendum sera




Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 01 октября 2007 23:39 · Поправил: Halt
· Личное сообщение · #3

[HEX] пишет:
UIN: 853-698
Пароль: Flh'0Xa)

у меня только этот в отчетах .... и пароль не подходит (или уже сменили ?) пару семизнаков я уже экспропреировал думаю возражений не будет ??

ЗЫ подскажите плиз как скачать оттуда gate.php ?? хочу посмотреть как оно там внутри сколько не пытался получается что я страницу открываю




Ранг: 109.2 (ветеран)
Активность: 0.090
Статус: Участник
Cardinal

Создано: 02 октября 2007 00:34
· Личное сообщение · #4

Halt
там стандартный пинчевый гейт. www.everfall.com/paste/id.php?erzlqwk7jmfp

-----
– Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями...





Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 02 октября 2007 00:55
· Личное сообщение · #5

[HEX] пишет:
И понимает этот формат парсер от пинча.

А парсер какой версии нужон?
2.2.2.2 не видит

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh





Ранг: 109.2 (ветеран)
Активность: 0.090
Статус: Участник
Cardinal

Создано: 02 октября 2007 01:06
· Личное сообщение · #6

Isaev
Я смотрел этой версией: Parser.2.3.1.7

-----
– Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями...





Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 02 октября 2007 01:12 · Поправил: Isaev
· Личное сообщение · #7

кинь куда нить

Sorry, не надо: нашёл Parser v2.3.1.8

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh





Ранг: 109.2 (ветеран)
Активность: 0.090
Статус: Участник
Cardinal

Создано: 02 октября 2007 01:16
· Личное сообщение · #8

www.google.com/search?client=opera&rls=ru&q=Parser.2.3.1.7&sourceid=opera&ie=utf-8&oe=utf-8
и там есть ссылочка download-zone.org/19959

-----
– Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями...





Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 02 октября 2007 01:22 · Поправил: Isaev
· Личное сообщение · #9

ЖЕСТЬ... Как бы не словить такого pincha... Он же вообще всё кажет!!!

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh




Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 02 октября 2007 02:25 · Поправил: Halt
· Личное сообщение · #10

лол ) выруби ключ в реестре
[HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache] почисти его точнее а потом запрети запись.. ну и у меня QIP бат и т.д. опережают из системы в систему без установки следовательно в реестре ничего не остается.. + имена файлов переименованы.. +антивирь +файервол.... )



Ранг: 7.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 02 октября 2007 03:59
· Личное сообщение · #11

sER пишет:
agentSmith, сори что кросслинк на другой форум, но самый вменяемый способ ловли зловредов описан на форуме касперыча forum.kaspersky.com/showtopic=23473

Спасибо за ссылочку. Сегодня по-стараюсь выкроить время для "операции".



Ранг: 7.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 02 октября 2007 04:47
· Личное сообщение · #12

to sER,[HEX]
Инфу собрал(см. аттач). Попутно avz нашел какуе-то заразу (щас буду сидеть изучать).

75a9_01.10.2007_CRACKLAB.rU.tgz - zoo.rar



Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 02 октября 2007 10:56
· Личное сообщение · #13

>>Попутно avz нашел какуе-то заразу

agentSmith, выкладывай её из карантина под паролем.

и краклаб снова будет парсить логи гейтов =))




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 02 октября 2007 11:00
· Личное сообщение · #14

sER пишет:
и краклаб снова будет парсить логи гейтов =))


ибо нех))) врядли там пинч, мож ботиг какой

-----
[nice coder and reverser]




Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 02 октября 2007 11:04
· Личное сообщение · #15

Hellspawn пишет:
ибо нех)))



ну так и я про то! =) снова и снова, шлите же скорее нам трояны

пс, сори за офф




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 02 октября 2007 15:34 · Поправил: [HEX]
· Личное сообщение · #16

agentSmith
Шли нам файлы:

C:\WINDOWS\system32\DefLib.sys
C:\WINDOWS\system32\drivers\protect.sys
C:\WINDOWS\system32\drivers\mvstdi5x.sys
c:\windows\system32\winlogon.exe
c:\docume~1\grial\locals~1\temp\winlogon.exe
C:\Documents and Settings\GriAl\Local Settings\Temporary Internet Files\Content.IE5\650JYTE9\603-a[1].exe
C:\Documents and Settings\GriAl\Рабочий стол\flash\ShadowUser\eatsup25_key.exe
C:\WINDOWS\system32\rserver30\r3god.dll

Если чего то нет по указаным местам, то возможно осталось в карантине. Упакуй в архив с паролем virus и шли.

-----
Computer Security Laboratory




Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 02 октября 2007 15:42 · Поправил: Halt
· Личное сообщение · #17

а зачем винлогон?? это имхо из-за винды хряпнутой он матерится хотя вот это напрягает....:\docume~1\grial\locals~1\temp\winlogon.exe
кстати, [HEX], ты это в ручную все отсматривал или какой то анализатор есть?? а то у меня этих логов на 2 метра




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 02 октября 2007 16:32
· Личное сообщение · #18

Halt - а нафик тебе анализатор? Решил похэть бедных юзеров чужим трояном.
Зря имхо [HEX] вообще выложил ссылку, теперь все кому нех делать будут пассы пиздить чужие с того сайта, а это не есть тру.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 02 октября 2007 16:42
· Личное сообщение · #19

оно верно. ведб страдают нивчём неповинные юзеры а не зловред...
зловред чтоб страдал нада сайтенг вообще прибить... хостеру злое писмо написать...

-----
AutoIt




Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 02 октября 2007 17:35
· Личное сообщение · #20

OLEGator
Ara
Пользователи УЖЕ пострадали, их в любом случае поимеют. А так,можно посмотреть на реально работающую схему получения инфы,впечатлиться,так сказать Теория теорией, но практика все же нагляднее...
Да и ньюбы быстрее дадут понять пользователям, что инфа ушла. Иначе можно было бы долго скрытно ей пользоваться, и мне кажется, что это намного хуже для пользователей.



Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 02 октября 2007 18:17 · Поправил: Halt
· Личное сообщение · #21

Нет я про анализатор логов от этих программ (avz) и т.д.
если таковой вообще существует
просто тот же sysinfo.txt - у меня 1,5 метра и я очень сомневаюсь что его рассматривают вручную... потому и спросил
Если ты про парсер логов то глянь эту тему пораньше я там уже с этими пинчами возился.. и парсер их логов у меня есть давно.

OLEGator пофиг хостеру на подобное в большинстве случаев.. а часто вообще оказывается что ты абузу пишешь самому владельцу трояна..

хм.. прикрыли.. блин дайте чтоль текст абузы можно в личку.. раза 3 писал... только 1 раз закрыли...




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 02 октября 2007 19:39
· Личное сообщение · #22

Вот пурга,или сервер майл.ру глючит,или у мну почтовый ящик стибрили.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 34.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 02 октября 2007 19:46
· Личное сообщение · #23

Ara пишет:
Зря имхо [HEX] вообще выложил ссылку, теперь все кому нех делать будут пассы пиздить чужие с того сайта, а это не есть тру.

Эта бодяга уже палится в гугле, а его многие юзают не только для поиска порева или курсачей...
З.Ы. Если хорошо знаешь, что ищешь, можно много интересного нарыть.



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 02 октября 2007 19:57
· Личное сообщение · #24

тру не тру... гавнопенч тока лохов пробивает в большинстве случаев, так что всё норм...

-----
Shalom ebanats!





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 02 октября 2007 21:58
· Личное сообщение · #25

Признаюсь, я тоже почитывал злой орг и лазел по мылам из репсов каторы там выкладывали...
довольно интересное занятие )))
но надоедает быстро...

благодаря гавнопенчу люди развивают память! не хранят теперь пассы в прогах)

-----
AutoIt





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 02 октября 2007 23:00 · Поправил: [HEX]
· Личное сообщение · #26

Ara
Ссыль вроде не я кинул

С одной стороны чувствую народу зря мы расказали об этом. Поэтому искупаю свою вину закрытием папок Чайники идут лесом, а кому надо тот и так поимеет их.

Ждем новых пинчей и ботов

P.S. Писец эти засранцы получили (купили) списки акков от фтп чужих и заразили туеву хучу сайтов своей мудотней. Маленькая часть зараженых страниц:
ikb.jino-net.ru
www.kudryashova.ru
nwalme.pair.com
plast.org.ua
river-online.net

P.P.S У них сервак выделеный и там дох чего крутиться спамилки, троянчики, статистика, магазинчики и прочее хэкерское кэрдерское дело...

-----
Computer Security Laboratory





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 03 октября 2007 00:56
· Личное сообщение · #27

[HEX] пишет:
У них сервак выделеный и там дох чего крутиться

Бревно им в ЖОПУ.
Не понимаю,хули интереса в чужом гавне ковыряться.
Инфо беспонтовое,так,либо сопли,либо слюни.....

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 218.5 (наставник), 2thx
Активность: 0.090
Статус: Участник

Создано: 03 октября 2007 01:49
· Личное сообщение · #28

Вот крякмис какой-то, а касперчег в нем вродь троя увидел (хз, мож просто на ацперин ругаеццо)

3018_02.10.2007_CRACKLAB.rU.tgz - troy-x3.rar



Ранг: 7.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 03 октября 2007 02:15
· Личное сообщение · #29

[HEX] пишет:
Шли нам файлы:

C:\WINDOWS\system32\DefLib.sys
C:\WINDOWS\system32\drivers\protect.sys
C:\WINDOWS\system32\drivers\mvstdi5x.sys
c:\windows\system32\winlogon.exe
c:\docume~1\grial\locals~1\temp\winlogon.exe
C:\Documents and Settings\GriAl\Local Settings\Temporary Internet Files\Content.IE5\650JYTE9\603-a[1].exe
C:\Documents and Settings\GriAl\Рабочий стол\flash\ShadowUser\eatsup25_key.exe
C:\WINDOWS\system32\rserver30\r3god.dll


Вот все что смог найти (см. аттач). А карантин где находится? Под какими именами там хранятся? Если под теми же- тогда облом- я полный поиск делал по диску. Кстати, ту заразу, которая спам рассылали AVZ убил- уже второй день ни одного левого письма в логах Kerio не наблюдается.
З.Ы. не в обиду, но вопрос безопасности- в каких файлах хранятся приват инфа (пароли и пр.). А то кто-нибудь по-просит выслать- сам же по наивности их и отдам вруки врага.

5ad5_02.10.2007_CRACKLAB.rU.tgz - virus.rar



Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 03 октября 2007 08:52
· Личное сообщение · #30

[HEX], а у них чего есть сплоет под xpsp2 раз они фтп нагружают? =)
большинство заражённых машин (из того что я посмотрел) под этой осью крутилось. Я то думал они проспамливают народ, но периодичность появления отчётов говорит именно о неслольких способах впаривания. То что положили гейт на паблик - это фигня, так как [HEX] пишет:кому надо тот и так поимеет их .




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 03 октября 2007 09:11
· Личное сообщение · #31

agentSmith
В папке винды ничего секьюрного не храниться за исключением реестра и паролей от твоей винды. В общем самая секьюрная папка в винде это папка REPAIR.

Карантин смотрится примитивнейшим методом! AVZ запускаешь и в меню Файл есть пункт Просмотр карантина.

-----
Computer Security Laboratory



<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати