Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 31 декабря 2007 13:21
· Личное сообщение · #2

Запрос авторизации
Скоро новогодние и рождественские праздники, поставь красивую ёлочку себе на рабочий стол!
Скачать: ctree.1gb.in/soft/ChristmasTree.zip
там SFX архив с 2-мя ЕХЕ - инсталляром елочки и вот этим:
\192.168.0.2\c\Dumped.exe - инфицирован Trojan.PWS.LDPinch.1941
x4kep.1gb.in/gate/gate.php
[HEX], посмотри работает ли гейт, а то как то не очень хочется, что б в новый год кто-то лишился своего УИНа...

-----
все багрепорты - в личные сообщения





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 31 декабря 2007 15:45
· Личное сообщение · #3

HandMill
гейт он снова перезалил. Та что пришлось снова все погрохать. успел ли он отчеты слить ХЗ.

-----
Computer Security Laboratory





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 31 декабря 2007 19:49
· Личное сообщение · #4

В общем кто в дровинах сильно рубит лучше гляньте вот это чудо юдо.
Чето не въеду в чем задача этой дровины =\

fdb6_31.12.2007_CRACKLAB.rU.tgz - 8df0613e45e87750489883cc42f38718.sys

-----
Computer Security Laboratory




Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 02 января 2008 16:04
· Личное сообщение · #5

люди, если есть *чистый* трой (ничем не запакованный) , то по средством какого софта можно посмотреть его исходник ?




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 02 января 2008 16:15
· Личное сообщение · #6

skate42
посредством взлома компа автора троя и вытаскиванием с его компа исходников.

из бинарника ты исходник не получишь!

-----
Computer Security Laboratory





Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 02 января 2008 16:39
· Личное сообщение · #7

[HEX] пишет:
из бинарника ты исходник не получишь!

Отчего же? Если трой написан на асме, то элементарно...

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh




Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 02 января 2008 16:46
· Личное сообщение · #8

хм..., а если трой не рукописный ?, а сделан с помощью pinch'a ?
и ты знаешь каким именно ( а то расплодилось их в последнее время... )



Ранг: 9.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 02 января 2008 17:13 · Поправил: VA_DOS
· Личное сообщение · #9

Если на managed-коде, то можно декомпилировать (.NET Reflector, Java Decompiler). Для VB есть декомпилеры.

А если на обычных сях - Ida 5.2 + HexRays. Хотя мне лично без HexRays проще - порой такую фигню воротит. Им только функции расшифровки проходить удобно.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 02 января 2008 20:18
· Личное сообщение · #10

Isaev
Декомпильни пинч и пришли мне исходник Этоже элементарно!

-----
Computer Security Laboratory





Ранг: 155.4 (ветеран)
Активность: 0.140
Статус: Участник
Робо-Алкаш

Создано: 02 января 2008 21:54 · Поправил: overwriter
· Личное сообщение · #11

Кстати хотел вот тут к тулзине одной привинтить распознование пинчей по сигнатурам или еще почем-небудь...
Есть у кого нить разные версии пинчеделок|версий пинча ?
Скиньте плз... (или наделайте пинчей с разными опциями или чего там у них есть?).
кстати можт боян...
www.viruslist.com/ru/weblog?weblogid=207758669

-----
Researcher




Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 02 января 2008 22:03
· Личное сообщение · #12

overwriter пишет:
www.viruslist.com/ru/weblog?weblogid=207758669

баян, да причем и не правдо

ну так ктонить мне поможеть ?




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 03 января 2008 11:10
· Личное сообщение · #13

skate42
Если ты веришь в Новогоднее чудо, то можешь еще подождать может и правда чудо свершится.
А так я тебе уже ответил. Что нормального исходника (если это можно будет назвать исходником) ты не получишь в 95%

А так IDA в руки, мозг на полную катушку и сиди шевели серым веществом и возможно получишь что то приближенное к исходнику.

-----
Computer Security Laboratory




Ранг: 7.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 03 января 2008 16:22
· Личное сообщение · #14

[HEX], спасибо за ответ




Ранг: 95.2 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 03 января 2008 17:06
· Личное сообщение · #15

Билять! гавнокедалы сцуко! Опять пенч попался. Оочень занимательный экспонат...Гляньте куда он логи отправляет, а то я никак не могу распаковать...


ca80_03.01.2008_CRACKLAB.rU.tgz - pinch3.zip

-----
бессмысленные манипуляции не становятся более разумными если их повторять




Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 03 января 2008 17:44
· Личное сообщение · #16

SecurAdmin, на мыле логов щопиздец)

-----
Shalom ebanats!





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 03 января 2008 18:25 · Поправил: Hellspawn
· Личное сообщение · #17

ASCII "MAIL FROM: 8guu7hfdqsc@rambler.ru"
ASCII "OGd1dTdoZmRxc2M="
ASCII "aEpsSTc1SEo="

з.ы. запаковано со стабом на дельфи, процесс перезапускает себя вообщем кака,
проактивкой каспера далжно палится это гомно...

-----
[nice coder and reverser]




Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 03 января 2008 18:31
· Личное сообщение · #18

SecurAdmin, непохэкк то самому пенчей рассылать, плохой мальчик)

-----
Shalom ebanats!




Ранг: 9.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 05 января 2008 16:37 · Поправил: VA_DOS
· Личное сообщение · #19

Поймал вот такую заразу (Rootkit.Win32.Agent.sx)

Чем она покриптована под UPX'ом и как этот криптор снять? Если отдельно снимать UPX, работоспособность утрачивается (вылетает с Memory Access Violation).

hxxp://rapidshare.com/files/81439627/Rootkit.Win32.Agent.sx.rar.html
пароль - infected



Ранг: 61.7 (постоянный), 12thx
Активность: 0.090.02
Статус: Участник

Создано: 11 января 2008 07:31 · Поправил: Gerpes
· Личное сообщение · #20

Прислали 2х троянов, сунулся реверсить, а там дрова. Подскажите, че с ними делать? Вирусняк один такой:
BackDoor.Bulknet
Второй :
Trojan.NtRootKit.360
Охота распотрошить...



Ранг: 61.7 (постоянный), 12thx
Активность: 0.090.02
Статус: Участник

Создано: 11 января 2008 07:34
· Личное сообщение · #21

Не аттачится...

8699_10.01.2008_CRACKLAB.rU.tgz - Virus.rar



Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 11 января 2008 10:52
· Личное сообщение · #22

Gerpes, оба дрова предназначены для работы с сетью - по видемому для сокрытия сетевой активности приложений. Если ошибаюсь - просьба поправить

-----
все багрепорты - в личные сообщения





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 11 января 2008 11:13
· Личное сообщение · #23

Ходил я вчера на изгнание беса из кампега одного.
такого рассадника нечисти я невидел ещё!
Изначально жалоба была на то что очень стал тормозить...
Прихожу НОД, которого я ставил раньше удалён. Чел сказал что он вдруг перестал работать...
помимо всякой неинтересной нечисти типа джефо и червей был такой интересный экземпляр:
Win32Neshta.A так сказал мой нод. это сволочь сидела в папке винды под именем: svchost.com и перебила на себя ассоциации расширений *.EXE и *.SCR. типа все экзешники запускались через неё.
Убил. так потом не грузится ни один экзешник.
Хорошо был ссобой AVZ он то мне и подсказал что асоциации перебиты. и исправил мастером егошним.
вот эта зверюга: пасс: vir

2c86_11.01.2008_CRACKLAB.rU.tgz - Win32Neshta.A виpyc.rar

-----
AutoIt




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 11 января 2008 11:23
· Личное сообщение · #24

OLEGator
сорри, но это жесткий боян
если кто еще не знает - Белоруский вирус на делфи

-----
Crack your mind, save the planet




Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 11 января 2008 12:00
· Личное сообщение · #25

HLLW-трой, таких ку4а...

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 11 января 2008 13:43
· Личное сообщение · #26

ну я там выложил мож кому интересно будет)
а сам просто с ним ещё не сталкивался.

-----
AutoIt




Ранг: 9.5 (гость)
Активность: 0.010
Статус: Участник

Создано: 11 января 2008 14:25 · Поправил: VA_DOS
· Личное сообщение · #27

OLEGator пишет:
ну я там выложил мож кому интересно будет)
а сам просто с ним ещё не сталкивался.


А че его смотреть-то? Вот он: http://www.viruslist.com/ru/viruses/encyclopedia?virusid=105045 http://www.viruslist.com/ru/viruses/encyclopedia?virusid=105045

Тем более Описание опубликовано: 10 апр 2006




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 11 января 2008 15:28
· Личное сообщение · #28

сори действительно древний боян

-----
AutoIt




Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 января 2008 23:30
· Личное сообщение · #29

Выловил свежескаченного, вот. Чего делает ? Как вы его вообще ковыряли ?

faa6_11.01.2008_CRACKLAB.rU.tgz - win32.exe




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 11 января 2008 23:45
· Личное сообщение · #30

Klever
Помоему недавно было тут такое analysis.seclab.tuwien.ac.at/result.php?taskid=142d8d64d80e12245935d2e98752776e

-----
Computer Security Laboratory




Ранг: 20.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 12 января 2008 00:37
· Личное сообщение · #31

Я вот тоже что-то отловил. Касперский говорит Trojan-PSW.Win32.LdPinch.dhm


pass:vir

8e12_11.01.2008_CRACKLAB.rU.tgz - vir.rar


<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати