Посл.ответ |
Сообщение |
Ранг: -0.2 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1
В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.
| Сообщение посчитали полезным: |
|
Ранг: 222.2 (наставник), 115thx Активность: 0.14↘0.01 Статус: Участник
|
Создано: 31 декабря 2007 13:21 · Личное сообщение · #2
Запрос авторизации
Скоро новогодние и рождественские праздники, поставь красивую ёлочку себе на рабочий стол!
Скачать: ctree.1gb.in/soft/ChristmasTree.zip
там SFX архив с 2-мя ЕХЕ - инсталляром елочки и вот этим:
\192.168.0.2\c\Dumped.exe - инфицирован Trojan.PWS.LDPinch.1941
x4kep.1gb.in/gate/gate.php
[HEX], посмотри работает ли гейт, а то как то не очень хочется, что б в новый год кто-то лишился своего УИНа...
----- все багрепорты - в личные сообщения | Сообщение посчитали полезным: |
 Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 31 декабря 2007 15:45 · Личное сообщение · #3
HandMill
гейт он снова перезалил. Та что пришлось снова все погрохать. успел ли он отчеты слить ХЗ.
----- Computer Security Laboratory | Сообщение посчитали полезным: |
 Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 31 декабря 2007 19:49 · Личное сообщение · #4
В общем кто в дровинах сильно рубит лучше гляньте вот это чудо юдо.
Чето не въеду в чем задача этой дровины =\ fdb6_31.12.2007_CRACKLAB.rU.tgz - 8df0613e45e87750489883cc42f38718.sys
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 7.0 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 02 января 2008 16:04 · Личное сообщение · #5
люди, если есть *чистый* трой (ничем не запакованный) , то по средством какого софта можно посмотреть его исходник ?
| Сообщение посчитали полезным: |
 Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 02 января 2008 16:15 · Личное сообщение · #6
skate42
посредством взлома компа автора троя  и вытаскиванием с его компа исходников.
из бинарника ты исходник не получишь!
----- Computer Security Laboratory | Сообщение посчитали полезным: |
 Ранг: 756.3 (! !), 113thx Активность: 0.61↘0.05 Статус: Участник Student
|
Создано: 02 января 2008 16:39 · Личное сообщение · #7
[HEX] пишет:
из бинарника ты исходник не получишь!
Отчего же? Если трой написан на асме, то элементарно...
----- z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh | Сообщение посчитали полезным: |
Ранг: 7.0 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 02 января 2008 16:46 · Личное сообщение · #8
хм..., а если трой не рукописный ?, а сделан с помощью pinch'a ?
и ты знаешь каким именно ( а то расплодилось их в последнее время... )
| Сообщение посчитали полезным: |
Ранг: 9.5 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 02 января 2008 17:13 · Поправил: VA_DOS · Личное сообщение · #9
Если на managed-коде, то можно декомпилировать (.NET Reflector, Java Decompiler). Для VB есть декомпилеры.
А если на обычных сях - Ida 5.2 + HexRays. Хотя мне лично без HexRays проще - порой такую фигню воротит. Им только функции расшифровки проходить удобно.
| Сообщение посчитали полезным: |
 Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 02 января 2008 20:18 · Личное сообщение · #10
Isaev
Декомпильни пинч и пришли мне исходник  Этоже элементарно!
----- Computer Security Laboratory | Сообщение посчитали полезным: |
 Ранг: 155.4 (ветеран) Активность: 0.14↘0 Статус: Участник Робо-Алкаш
|
Создано: 02 января 2008 21:54 · Поправил: overwriter · Личное сообщение · #11
Кстати хотел вот тут к тулзине одной привинтить распознование пинчей по сигнатурам или еще почем-небудь...
Есть у кого нить разные версии пинчеделок|версий пинча ?
Скиньте плз... (или наделайте пинчей с разными опциями или чего там у них есть?).
кстати можт боян...
www.viruslist.com/ru/weblog?weblogid=207758669
----- Researcher | Сообщение посчитали полезным: |
Ранг: 7.0 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 02 января 2008 22:03 · Личное сообщение · #12
overwriter пишет:
www.viruslist.com/ru/weblog?weblogid=207758669
баян, да причем и не правдо
ну так ктонить мне поможеть ?
| Сообщение посчитали полезным: |
 Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 03 января 2008 11:10 · Личное сообщение · #13
skate42
Если ты веришь в Новогоднее чудо, то можешь еще подождать может и правда чудо свершится.
А так я тебе уже ответил. Что нормального исходника (если это можно будет назвать исходником) ты не получишь в 95%
А так IDA в руки, мозг на полную катушку и сиди шевели серым веществом и возможно получишь что то приближенное к исходнику.
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 7.0 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 03 января 2008 16:22 · Личное сообщение · #14
[HEX], спасибо за ответ
| Сообщение посчитали полезным: |
 Ранг: 95.2 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 03 января 2008 17:06 · Личное сообщение · #15
Билять! гавнокедалы сцуко! Опять пенч попался. Оочень занимательный экспонат...Гляньте куда он логи отправляет, а то я никак не могу распаковать...
ca80_03.01.2008_CRACKLAB.rU.tgz - pinch3.zip
----- бессмысленные манипуляции не становятся более разумными если их повторять | Сообщение посчитали полезным: |
Ранг: 309.8 (мудрец), 21thx Активность: 0.17↘0 Статус: Участник
|
Создано: 03 января 2008 17:44 · Личное сообщение · #16
SecurAdmin, на мыле логов щопиздец)
----- Shalom ebanats! | Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 03 января 2008 18:25 · Поправил: Hellspawn · Личное сообщение · #17
ASCII "MAIL FROM: 8guu7hfdqsc@rambler.ru"
ASCII "OGd1dTdoZmRxc2M="
ASCII "aEpsSTc1SEo="
з.ы. запаковано со стабом на дельфи, процесс перезапускает себя  вообщем кака,
проактивкой каспера далжно палится это гомно...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 309.8 (мудрец), 21thx Активность: 0.17↘0 Статус: Участник
|
Создано: 03 января 2008 18:31 · Личное сообщение · #18
SecurAdmin, непохэкк то самому пенчей рассылать, плохой мальчик)
----- Shalom ebanats! | Сообщение посчитали полезным: |
Ранг: 9.5 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 05 января 2008 16:37 · Поправил: VA_DOS · Личное сообщение · #19
Поймал вот такую заразу (Rootkit.Win32.Agent.sx)
Чем она покриптована под UPX'ом и как этот криптор снять? Если отдельно снимать UPX, работоспособность утрачивается (вылетает с Memory Access Violation).
hxxp://rapidshare.com/files/81439627/Rootkit.Win32.Agent.sx.rar.html
пароль - infected
| Сообщение посчитали полезным: |
Ранг: 61.7 (постоянный), 12thx Активность: 0.09↘0.02 Статус: Участник
|
Создано: 11 января 2008 07:31 · Поправил: Gerpes · Личное сообщение · #20
Прислали 2х троянов, сунулся реверсить, а там дрова. Подскажите, че с ними делать? Вирусняк один такой:
BackDoor.Bulknet
Второй :
Trojan.NtRootKit.360
Охота распотрошить...
| Сообщение посчитали полезным: |
Ранг: 61.7 (постоянный), 12thx Активность: 0.09↘0.02 Статус: Участник
|
Создано: 11 января 2008 07:34 · Личное сообщение · #21 |
Ранг: 222.2 (наставник), 115thx Активность: 0.14↘0.01 Статус: Участник
|
Создано: 11 января 2008 10:52 · Личное сообщение · #22
Gerpes, оба дрова предназначены для работы с сетью - по видемому для сокрытия сетевой активности приложений. Если ошибаюсь - просьба поправить
----- все багрепорты - в личные сообщения | Сообщение посчитали полезным: |
 Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 11 января 2008 11:13 · Личное сообщение · #23
Ходил я вчера на изгнание беса из кампега одного.
такого рассадника нечисти я невидел ещё!
Изначально жалоба была на то что очень стал тормозить...
Прихожу НОД, которого я ставил раньше удалён. Чел сказал что он вдруг перестал работать...
помимо всякой неинтересной нечисти типа джефо и червей был такой интересный экземпляр:
Win32Neshta.A так сказал мой нод. это сволочь сидела в папке винды под именем: svchost.com и перебила на себя ассоциации расширений *.EXE и *.SCR. типа все экзешники запускались через неё.
Убил. так потом не грузится ни один экзешник.
Хорошо был ссобой AVZ он то мне и подсказал что асоциации перебиты. и исправил мастером егошним.
вот эта зверюга: пасс: vir 2c86_11.01.2008_CRACKLAB.rU.tgz - Win32Neshta.A виpyc.rar
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 103.1 (ветеран), 3thx Активность: 0.07↘0.01 Статус: Участник
|
Создано: 11 января 2008 11:23 · Личное сообщение · #24
OLEGator
сорри, но это жесткий боян
если кто еще не знает - Белоруский вирус на делфи
----- Crack your mind, save the planet | Сообщение посчитали полезным: |
Ранг: 172.2 (ветеран) Активность: 0.07↘0 Статус: Участник
|
Создано: 11 января 2008 12:00 · Личное сообщение · #25
HLLW-трой, таких ку4а...
----- HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE | Сообщение посчитали полезным: |
 Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 11 января 2008 13:43 · Личное сообщение · #26
ну я там выложил мож кому интересно будет)
а сам просто с ним ещё не сталкивался.
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 9.5 (гость) Активность: 0.01↘0 Статус: Участник
|
Создано: 11 января 2008 14:25 · Поправил: VA_DOS · Личное сообщение · #27
OLEGator пишет:
ну я там выложил мож кому интересно будет)
а сам просто с ним ещё не сталкивался.
А че его смотреть-то? Вот он: http://www.viruslist.com/ru/viruses/encyclopedia?virusid=105045 http://www.viruslist.com/ru/viruses/encyclopedia?virusid=105045
Тем более Описание опубликовано: 10 апр 2006
| Сообщение посчитали полезным: |
 Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 11 января 2008 15:28 · Личное сообщение · #28
сори действительно древний боян
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 1.6 (гость) Активность: 0=0 Статус: Участник
|
Создано: 11 января 2008 23:30 · Личное сообщение · #29 |
 Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 11 января 2008 23:45 · Личное сообщение · #30
Klever
Помоему недавно было тут такое analysis.seclab.tuwien.ac.at/result.php?taskid=142d8d64d80e12245935d2e98752776e
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 20.4 (новичок) Активность: 0.02↘0 Статус: Участник
|
Создано: 12 января 2008 00:37 · Личное сообщение · #31
Я вот тоже что-то отловил. Касперский говорит Trojan-PSW.Win32.LdPinch.dhm
pass:vir 8e12_11.01.2008_CRACKLAB.rU.tgz - vir.rar
| Сообщение посчитали полезным: |