Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
![]() |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 04 февраля 2008 12:38 · Личное сообщение · #2 |
|
Создано: 04 февраля 2008 12:57 · Поправил: sER · Личное сообщение · #3 |
|
Создано: 04 февраля 2008 14:00 · Поправил: Gambit · Личное сообщение · #4 |
|
Создано: 07 февраля 2008 21:14 · Личное сообщение · #5 решил наконец зарелизить: ...:::[Antipinch 0.1]:::... Тулза предназначена для анализа подозрительных exe файлов и позволяет определить наличие известного трояна Pinch в них. [x] запускает подозрительный файл и внедряет в него dll. [x] перехватывает CreateProcessA/CreateProcessW и вдедряет dll в дочернии процессы. [x] перехватывает connect/send и не позволяет трояну отправить данные на гейт. [x] в результате работы создаёт подробный лог файл. [x] ВНИМАНИЕ, пока работает только с гейтовой версией пинча. [x] рекомендуется запускать при отключенном интернете или на виртуальной ОС. скачать видео пособие http://hellspawn.nm.ru/works/info_antipinch.zip скачать Antipinch 0.1 http://hellspawn.nm.ru/works/antipinch_0.1.zip p.s. Кинте плз линк на "мыльный" билд. ----- [nice coder and reverser] ![]() |
|
Создано: 07 февраля 2008 21:58 · Личное сообщение · #6 Pinch3 Builder 1.2 pass: 123 ![]() ----- iNTERNATiONAL CoDE CReW ![]() |
|
Создано: 07 февраля 2008 22:00 · Личное сообщение · #7 Hellspawn hellspawn.nm.ru/works/antipinch_0.1.zip Предупреждение о мошенничестве Страница, которую вы пытаетесь открыть, занесена в черный список как мошенническая. Вероятно, будет предпринята попытка получить личную или финансовую информацию обманным путем. Посещение данной страницы не рекомендуется. Дополнительные сведения о защите от мошенничества. Ты кому-то видать насолил... ----- iNTERNATiONAL CoDE CReW ![]() |
|
Создано: 07 февраля 2008 22:05 · Поправил: Hellspawn · Личное сообщение · #8 |
|
Создано: 07 февраля 2008 23:55 · Поправил: KingSise · Личное сообщение · #9 Вот есчо одна шутка, даже не знаю как назвать... Типа вирус, блочит рабочий стол и воводит сообщение о том, что б его разблочить - нужно заплатить 200 рублей... Запустил ради прикола у себя (тругим лучше ВМварэ юзать), реально все заблочилось... Прописывается в автозагрузке в реестре и гдето в профиле текущего пользователся. Сама программа которая все блочит гдето в профиле и валяется, от тудова и грузится... А какае то дллка, загружаемая автоматом из реестра это все контролирует... Если расковырять программку и вытянуть непосредственно ту, что все блочит - получится хорошая шутка на работе ![]() Файл успешно закачан: dump.ru/files/o/o062191886/ пасс на архив "1! ----- -=истина где-то рядом=- ![]() |
|
Создано: 08 февраля 2008 00:17 · Личное сообщение · #10 я помню подобную дрянь подцепил тоже. только там всё в реестр прописывалось и просили вроде 150 рэ... рабочий стол был сдвинут, на часах в трее вместо даты было что-то матом написано, в заголовке ie - мой жопорез и т.д. не работали все иконки с раб. стола, но работала панель задач. собственно с неё я и вызывал regedit (командная строка была тоже "заблокировна администратором"). просьбе о переводе показывалась в виде рисунка при загрузке. рисунок лежал в системной папке. пошукав по дате создания нашёл сам рег-файл в котором с смотрел, что мне изменили. потом отправил автору мыльце с посылом в очень далёкие края, а сам патч (типа, универсальный кряк для почти 1000 програм. мол, в реестр серийники прописывает) в лабу касперу. через день я даже не мог открыть рег-файл - каспер ругался... ----- Do Not Get Mad Get Money! ;) ![]() |
|
Создано: 08 февраля 2008 01:20 · Личное сообщение · #11 KingSise пишет: блочит рабочий стол и воводит сообщение о том, что б его разблочить - нужно заплатить 200 рублей... Дык...эт местный прикол, мелькал по осени, там две записи в реестре, и файло переименованное под проводник кажетЦа. С лайвсиди килятетЦа на раз ![]() ----- Чтобы юзер в нэте не делал,его всё равно жалко.. ![]() |
|
Создано: 08 февраля 2008 02:04 · Личное сообщение · #12 Куда катится мир, какие то вандалы-попрошайки, WM воры и прочие черти. Помню препод рассказывал про банковского девелопера, который остаток от округления при подсчёте процентов (раньше просто забывался, тк там меньше цента суммы) переводил себе на счёт ![]() ![]() |
|
Создано: 08 февраля 2008 02:39 · Личное сообщение · #13 Bronco пишет: С лайвсиди килятетЦа на раз два три... Я сделал бэкап реестра с лайвсиди, порога всеравно грузилась (в профиле видать прописалась есчо)... Но теперь можно было зайти в другую учетную запись и удалить файло с профиля... Особо эту хрень не копал, но честно скажу, ожидал большего, руткит какой-нибудь... А так лажа, но поиграться, - прикольно. ----- -=истина где-то рядом=- ![]() |
|
Создано: 08 февраля 2008 05:10 · Личное сообщение · #14 Это какойто модифицированный вирус, заблочил все нах и "БЛ%ДЬ" в часах написал... Поудалял я все файло им созданное, а он всеравно гдето запускается... В реестре вроде ничего новое в автозапуске не появилось... Почистил учетную запись пользователя, где эту хрень запускал, все восстановилось кроме прав, исполняемые файлы попрежнему не запускаются, надо вобщем бэкап реестра наместо поставить, но как это в ВМ сделать - хз, проще клонировать ![]() ----- -=истина где-то рядом=- ![]() |
|
Создано: 08 февраля 2008 08:47 · Личное сообщение · #15 |
|
Создано: 08 февраля 2008 13:38 · Личное сообщение · #16 |
|
Создано: 08 февраля 2008 13:40 · Личное сообщение · #17 |
|
Создано: 08 февраля 2008 14:05 · Поправил: Hellspawn · Личное сообщение · #18 |
|
Создано: 08 февраля 2008 19:17 · Поправил: KingSise · Личное сообщение · #19 [HEX], пасибки, то что нужно... Я впринцепе так и предпологал, ток не знаю как реестр в ВМварэ бэкапить... Но инфа в первой ссылке не полная, кроме создания папок и мидифицирования раестра вись комипует свои копии ( 3 насчитал) в разные папочки... Кроме того гадит в профиле текущего пользователя, т.е. после полного восстановления реестра, нужно будет есчо и профиль почистить... ----- -=истина где-то рядом=- ![]() |
|
Создано: 08 февраля 2008 20:05 · Личное сообщение · #20 |
|
Создано: 10 февраля 2008 09:20 · Поправил: Flint · Личное сообщение · #21 Hellspawn пишет: решил наконец зарелизить: ...:::[Antipinch 0.1]:::... Респект, давно думал о реализации такой вещи. Будет время, на днях потестю Hellspawn пишет: Кинте плз линк на "мыльный" билд. Какие проблемы ![]() ________ ADD: Посмотрел, а самое главное почему не показывает ![]() ----- Nulla aetas ad discendum sera ![]() |
|
Создано: 11 февраля 2008 02:58 · Поправил: Hellspawn · Личное сообщение · #22 |
|
Создано: 11 февраля 2008 10:04 · Личное сообщение · #23 |
|
Создано: 12 февраля 2008 09:40 · Личное сообщение · #24 «Вы проебали свой номер Вам сюда!»... exprogs.ru/icq Гейт...)) exprogs.ru/gate Боян =)))) Владелец данного сайтеса некто Гангстер, использует связку ICE Pack (http://exprogs.ru/ice/admin)...А пару недель назад он сам лишился своего шестизнака 823-343 ![]() ![]() ![]() ПС: нехер пинчей рассылать! ----- бессмысленные манипуляции не становятся более разумными если их повторять ![]() |
|
Создано: 20 февраля 2008 20:11 · Личное сообщение · #25 |
|
Создано: 20 февраля 2008 20:35 · Поправил: Hellspawn · Личное сообщение · #26 [Info] -----------------------------------------------------
з.ы. я быстрее ;) ----- [nice coder and reverser] ![]() |
|
Создано: 20 февраля 2008 20:35 · Поправил: [HEX] · Личное сообщение · #27 |
|
Создано: 20 февраля 2008 21:22 · Поправил: Klever · Личное сообщение · #28 |
|
Создано: 21 февраля 2008 01:54 · Личное сообщение · #29 |
|
Создано: 21 февраля 2008 17:03 · Личное сообщение · #30 тут уже говорили про Bonjour. кто-нить проверял его детально? у меня кореш называет это вирусом. говорит что он ничего не даёт с собой сделать и вроде как пачкает архивы. не даёт поставить антивирь, а нода вообще снёс установленного. вроде и на флешку сам скопировался. никто с подобным "француским приветом" в последнее время не сталкивался? ----- Do Not Get Mad Get Money! ;) ![]() |
|
Создано: 21 февраля 2008 17:53 · Личное сообщение · #31 Talula, я несмотрел че он творит, но у друга была эта хрень, с архивами ниче неделал, аверы без проблем давал поставить (каспер, веб, нода), авер несносил (веб), на флехи ниче некопировал, так же вместе с этой хренью появился файл service.exe в папке system32 и еще парочка com файлов левых, тоже в папке винды (названия файлов непомню). Друг сносил этот Bonjour из другой системы, так же эта хрень пробывала вылазить в инет, но фаером норм блокирывалась, жила эта хрень на компеге друга около месяца, ниче заметного не произошло с системой до сих пор. З.Ы. Еще в автозапуске прописывался этот "французский привет" ![]() ![]() |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >> |
![]() |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |