Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
![]() |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 23 декабря 2007 18:09 · Личное сообщение · #2 >Дело так было: >приходит мне письмо с текстом:Привет! Как утро? Уже похолодало, наверное скоро зима будет, а так ещё >охота теплых деньков! Я на этих выходных в парк ходила с подругой, сфоткалась там пару раз, фотку >посмотри в письме, прикольно? если сегодня будет время напиши мне. >и файлик с_подругой.exe (даже картинка sfxовая) >прошло время... >и я всётаки заэкзечил эту фигню и терь чувствую что что-то не так. >Короче, расскажите мне пожалуйста что эта штука у меня на компе делает!? меньше нужно всяких гнилых файлов открывать... ![]() |
|
Создано: 23 декабря 2007 21:19 · Личное сообщение · #3 |
|
Создано: 23 декабря 2007 22:56 · Личное сообщение · #4 Вот мне нипанятна, если на сайт долбанули иксэсэс и при заходе на форум благим матом орет каспер, после его отключения реверсинга пошифрованого ява скрипта, ссыль ведет на китайчегов, основной сайт зарыт "закрыт по каим-то там причинам, свяжитесь с супортом" (перево мой). параша грузить микромодуль, который в свою очередь грузит пинча все с тогоже китайчега. НО! есть огромные подозрения что параша славянская, то бишь россейская потому что засранчег микромодуль перед попыткой качнуть пинча смотрел на доступность я.ру и маил.ру, виртуалки под рукой не было, поэтому пинча запускать не стал. так к чему я это все писал. Можт замутим тему "реверс засранчегов и иже с ними?" и аффтаров засранцев сдавать в фсб, органам респект от начальнеков, нам тоже какойнить бонус, отдельные нары например ![]() ![]() |
|
Создано: 23 декабря 2007 23:12 · Поправил: SLV · Личное сообщение · #5 |
|
Создано: 23 декабря 2007 23:15 · Личное сообщение · #6 |
|
Создано: 24 декабря 2007 01:02 · Личное сообщение · #7 |
|
Создано: 24 декабря 2007 02:00 · Поправил: Demrak · Личное сообщение · #8 К сожалению уже нет, я их недавно удалил, но принцип действия был таков, на хост подверженый xss появлялся кусок кода на яваскрипте который грузил другой кусок яваскрипта, в котором уже пробовались все уязвимости браузеров на тот момент времени (имхо), по касперу параша называлась psyme (две буквы) использовала не только adodb но и метафайл и все последующее сам скрипт который тестировал браузер на уязвимость весил достаточно прилично, если не изменяет память то около 120 килограмм, грузил с китайчегов "*.cn" exe файл, который по идее должен был сохранится в c:\mnt*** что-то там, файл (микро параша) запакован чем-то сейчас уже не вспомню но распаковывался на раз два (вроде upx), вот эта мелкая гадость смотрела на ya.ru и mail.ru и в зависимости от их работтоспособности грузила еще одну херь, которую касперь узнавал как пинч(вроде d). Дальше реверсить не стал по причине обосцаки и не наличия виртуальной машинки (засцал запускать наживую). Потом через неделю все документы по этой теме похерил так как они валялись в корне диска c: и тупо мельтешили. ![]() |
|
Создано: 24 декабря 2007 02:42 · Поправил: VA_DOS · Личное сообщение · #9 |
|
Создано: 24 декабря 2007 02:59 · Поправил: Demrak · Личное сообщение · #10 |
|
Создано: 24 декабря 2007 03:13 · Личное сообщение · #11 |
|
Создано: 24 декабря 2007 05:26 · Поправил: Demrak · Личное сообщение · #12 бляха, не получается выложить полные листинги, кароч я обшибся, это не psyme был а remora.bg все файлы и все мои выкладки в архиве пасс 11111 Чорт еще и не дает выложить, тогда http://xmaker.ru/file.zip http://xmaker.ru/file.zip размер около 40 килограмм, кстати все сайты до сих пор работают, насчет пинчевского гейта сказать не могу, не реверсил. (забоялся) ![]() |
|
Создано: 24 декабря 2007 10:42 · Личное сообщение · #13 Demrak Не этот сайт китайчегов hxxp://xanjan.cn ? Если оно, то уже разбирали на предыдущих страницах. Пустую страницу якобы выдаёт или же страницу что сайт заблокирован, но на самом деле это фуфел и на этой странице до Х джавы с сплоитами. И сервак у китайцев под это дело выделеный. ----- Computer Security Laboratory ![]() |
|
Создано: 24 декабря 2007 16:02 · Личное сообщение · #14 |
|
Создано: 24 декабря 2007 17:29 · Поправил: [HEX] · Личное сообщение · #15 |
|
Создано: 28 декабря 2007 13:03 · Поправил: HandMill · Личное сообщение · #16 Только что мне в асю пришло: Запрос авторизации Эта программа поможет Вам получить ответ на то, как поступить или что сделать в той или иной ситуации. [url=HTTP://yesorno.1gb.in/soft/soft/yesorno.zip ]HTTP://yesorno.1gb.in/soft/soft/yesorno.zip [/url] какая-то фигня, в архиве - "yesorno.exe" - это дроппер(вроде даже криптованный чем-то), который втупую извлекает файлы в %temp% в частности у меня он извлёк только один файл - "yesorno.exe"(больше я наверное не дал, прервав его на ShellExecuteExA). То что он извлёк - написано на Delphi и паковано UPX'ом. Я его подебажил и вроде бы ничего подозрительного не нашёл. У кого какие будут соображения по этому поводу? ----- все багрепорты - в личные сообщения ![]() |
|
Создано: 28 декабря 2007 13:12 · Личное сообщение · #17 HandMill на прошлой странице мне приходил такой же запрос авторизации с этим же файлом, правда тогда он лежал на webfile.ru [HEX] пишет: VAD87 Пинч с гейтом hxxp://x4kep.1gb.in/gate/gate.php отчетов нет, так как видать какой то чайник впаривает троянчега 41393381 -rwxrwx--- 1 vhostsadm vhosts 1381 26.11.2007 09:34 gate.php 41393382 -rwxrwx--- 1 vhostsadm vhosts 648 26.11.2007 09:34 filelist.php 48171061 drwxrwx--- 2 vhostsadm vhosts 4096 15.12.2007 02:13 reps ![]() |
|
Создано: 28 декабря 2007 13:28 · Поправил: Styx · Личное сообщение · #18 |
|
Создано: 29 декабря 2007 10:29 · Личное сообщение · #19 |
|
Создано: 29 декабря 2007 12:08 · Поправил: Ice-T · Личное сообщение · #20 |
|
Создано: 29 декабря 2007 12:32 · Поправил: Styx · Личное сообщение · #21 В аттаче дропнутые файлы svchost.exe и есть пинч, второй наверно нормальный, не смотрел Дета в этом районе к гейту коннектится: 131423EF . 50 PUSH EAX ; /<%u>
у меня он чета на вмваре падает, разбираться лень ![]() ----- Crack your mind, save the planet ![]() |
|
Создано: 29 декабря 2007 12:32 · Поправил: Ice-T · Личное сообщение · #22 |
|
Создано: 29 декабря 2007 12:45 · Личное сообщение · #23 |
|
Создано: 29 декабря 2007 12:47 · Личное сообщение · #24 |
|
Создано: 29 декабря 2007 14:36 · Личное сообщение · #25 |
|
Создано: 29 декабря 2007 17:19 · Поправил: Styx · Личное сообщение · #26 |
|
Создано: 29 декабря 2007 18:19 · Личное сообщение · #27 |
|
Создано: 29 декабря 2007 18:25 · Поправил: [HEX] · Личное сообщение · #28 Если надо, то я могу покилять репорта? Надо? Если сбрутите пасс рута, то и сервак ваш root:!$1$NiGcJWUs$mR3vnVCoUtng/26T3e0Gg.:13452:0:99999:7::: Ну и еще если кто будет писать письмо в абузу, то пишите сразу заодно и еще один его сайтик hxxp://www.x4kep2.1gb.in/gate/gate.php ----- Computer Security Laboratory ![]() |
|
Создано: 29 декабря 2007 18:57 · Личное сообщение · #29 |
|
Создано: 29 декабря 2007 18:57 · Личное сообщение · #30 |
|
Создано: 29 декабря 2007 22:24 · Личное сообщение · #31 |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >> |
![]() |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |