Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.




Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 21 февраля 2008 18:51
· Личное сообщение · #2

VAD87, такое и у меня было после установки сафари - это нормально, об этом говорили...
но ведь есть вероятность, что это подделка? так как появлось оно на чистой тачке с переустановленной системой (подозрения, что жила тварь на ругом разделе). хотя не факт, что этот корефанчик просто паникует от незнакомой проги, щемящийся в инет... хз...

-----
Do Not Get Mad Get Money! ;)





Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 21 февраля 2008 19:17
· Личное сообщение · #3

Talula, фишка в том, что сафари друг некогда неставил и даже непробывал, откуда появились эти файлы, хз, однажды после последней перестановки системы он их заметил, хотя раньше 100% небыло
З.Ы. сори за оффтоп



Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 21 февраля 2008 23:44
· Личное сообщение · #4

Намедни столкнулся с трояном, который выключает НОД, Касперя вообще ставить не даёт (система на компе подруги, была без авиря). Ручками зверька не убить - плодится со страшной силой.
Прибивает множество служб, запрещает запуск многих прог. На виндовых папках постоянно крутит 'read only', всвязи с чем Касперь не может скопирнуть дрова. Присутствие в виде severe.exe и еще неск.файлов (забыл уже, но гуглятся вкупе с севере.ехе). Передается по флешкам, типично авторан.
Думаю, что там еще не он один...
В сети нагуглил малость инфы по ручному удалнию зверя, но еще не пробовал.
Кто сталкивался?

-----
Я медленно снимаю с неё UPX... *FF_User*




Ранг: 20.9 (новичок), 4thx
Активность: 0.010
Статус: Участник

Создано: 22 февраля 2008 00:22
· Личное сообщение · #5

AlexZ
А с лайвсиди его снести?
ИМХО, экземпляр для науки ценности не представляет.



Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 22 февраля 2008 13:00
· Личное сообщение · #6

С лайвсиди можно.. Но здесь фиг поймешь сколько заразчиков в системе и сколько зараженных объектов. Да и реестр не почистить. Т.е подменить все зараженные объекты надо и не упустить возможность запуска его плодилки. Гадкая штука, конечно. Вообще, буду пробовать ловить ручками. А то совсем уже от дел отошел, заламерел, квалификация не та.

-----
Я медленно снимаю с неё UPX... *FF_User*





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 22 февраля 2008 13:20
· Личное сообщение · #7

AlexZ
с лайв сиди вылови всю нечесть, посмотри потроха и тогда точно будешь знать что и куда пишется и как работает. либо тупо убей всю гадость, запомни имена файлов убитых, потом в безопасном режиме поищешь в реестре и по ini/sys/bat файлам упоминания про эти файлы.

-----
Computer Security Laboratory




Ранг: 3.9 (гость)
Активность: 0=0
Статус: Участник

Создано: 22 февраля 2008 14:41
· Личное сообщение · #8

AlexZ пишет:
Кто сталкивался?


А ты выложи, столкнемся. Интересно на такую дичь посмотреть.



Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 23 февраля 2008 10:12
· Личное сообщение · #9

Сегодня меня друг видимо решил с 23 поздравить:
Привет, смотри!!!
sprighosting.com/img/common/top/
( sprighosting.com/img/common/top/23February.zip )
Классная вещь!
Выполняет DNS-запросы. Запаковано кстати очень интересно, хотя антиотладки там нет.

-----
все багрепорты - в личные сообщения




Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 23 февраля 2008 11:45
· Личное сообщение · #10

Фигурирует хост:
romance.li
похоже на обычный пинч =\

-----
все багрепорты - в личные сообщения





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 23 февраля 2008 12:36
· Личное сообщение · #11

HandMill
Угу 100% пинч. Разбирать что и куда без VM чето пока не хочется.

-----
Computer Security Laboratory





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 23 февраля 2008 12:39 · Поправил: Hellspawn
· Личное сообщение · #12

Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed:
_Natali_ 0000B000 0000C000 00007000 0000B600 E0000020 code

не первый раз встречаю уже это говнокриптор.

1314237F 68 A6A81613 PUSH 1316A8A6 ; ASCII "romance.li"
131423EA 68 AAA91613 PUSH 1316A9AA ; ASCII "/img/icons/tabs/gif/top.gif"


-----
[nice coder and reverser]





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 23 февраля 2008 13:11
· Личное сообщение · #13

Hellspawn
Первый call это и есть небось весь говнокриптор? Который тупо ксорит код?

-----
Computer Security Laboratory





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 23 февраля 2008 13:13
· Личное сообщение · #14

нее, там ещё финт тупой, из за которого очень часто не запускаются файлы с ним

-----
[nice coder and reverser]




Ранг: 237.0 (наставник), 20thx
Активность: 0.130
Статус: Участник
sysenter

Создано: 24 февраля 2008 19:45 · Поправил: HiEndsoft
· Личное сообщение · #15

Вчера зверек попался, удалил все нах (lsass, wlnotify левые).
"Инсталлер" остался в ресурсах чего-то хранит, вроде не запакован удалось извлечь из ресурсов asai.exe-> wlnОtify.dll (О-русская) -> =.dll -> A.dll -> lsАss.exe (А-русская) прет все что может ч/з NetBios потом начинает "хозяина" слушать, гребаная матрешка. Антивири молчат, Outpost после первой перезагрузки стал сразу "пиратским" и работать отказывается. Все сварганено на VB. Появился сервис "улучшающий быстродействие", при запуске /выходе из винды запускается wlnоtify.dll(О-русская) ч/з реестр (Winlogon), цепляется к explorer и висит там "=.dll". При запуске приложений, использующих сеть цепляет к ним A.dll. LSP не трогает.
(Осторожно , кусается)
5c58_24.02.2008_CRACKLAB.rU.tgz - asai.7z

-----
продавец резиновых утёнков




Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 24 февраля 2008 23:31 · Поправил: AlexZ
· Личное сообщение · #16

Итак, коллеги, продолжу рассказик. Как я уже говорил, при первом визите к владелице компа, выловил нижеследующий наборчик (атачь, 280 Кб, онлайн проверка kav по пришествию домой).

autorun.inf - в порядке
n1deiect.com - инфицирован Trojan-PSW.Win32.OnLineGames.ksh
ntde1ect.com - инфицирован Packed.Win32.NSAnti.r
OSO.exe - инфицирован Trojan-PSW.Win32.QQPass.jh
З.pif - инфицирован Trojan-PSW.Win32.QQPass.jh
v?-Р?+¦¦.exe - инфицирован Trojan-PSW.Win32.QQPass.jh
conime.exe - инфицирован Trojan-PSW.Win32.QQPass.jh
hx1.bat - инфицирован Trojan.BAT.KillAV.ec
mshearts.exe - в порядке
net1.exe - в порядке
adamrf.exe - инфицирован Trojan-PSW.Win32.QQPass.jh
_svchost.exe - инфицирован Trojan-Downloader.Win32.Tiny.aff


Выловил всё это "наудачу".. ну, думаю, понятно как. Всевозможными средствами, кроме антивирей.
Сами антивири вели себя по-разному. Касперский (KIS-7) отказывался устанавливаться и ругался на то, что не может скопировать свои дрова куда надо. НОД трёхлетней давности поставился на ура, но на показе окна приветствия его возможности заканчивались. Т.е. кроме интерфейса бльше ничего не было - все сканирующие службы отдыхали. Стало быть, толку снова никакого.
Сегодня притащил Комодо Антивирь - встал без проблем, сканировал безотказно, но ничерта не находил. Утилита clrav от Касперского сообщила, что всё ок. А тем временем, на компе не работала ни сетка, ни... да ничерта не работало и всё глючило. Комп то и дело ребутился, или ещё чего...
Винт не разбит, система XP на NTFS - хрен подберешься извне. Стал пользоваться подручными средствами - PETools для просмотра, дампа и прибития процессов, RegCleaner для просмотра чего там в реестре происходит, Руткит Унхукер, и др. Стандартные виндовые тулзы типа msconfig, regedit, taskmgr и т.п. не работали.
Прибив несколько зверей из процессов, предпринял попытку посмотреть, что теперь стало можно запускать. Запустил Dr.Web CureIt - приличная штука ) Что-то даже нашлось. Точнее, целый зоопарк отличных от вышеприведенных зверушек. Посканил, вычистил реестр, ребутнулся. Поставил НОД. Нод по-прежнему отдыхал и делал вид, что работает. Зато теперь мог переименовать запускающий файл НОДа - помогло, авирь включился и ч/з некоторое время насканил ещё какого-то говна файлов так 10-15. Кого-то лечили, кого-то в карантин сунули, кого-то удалили. Решил поставить касперя, который после деинсталяции НОДа и после убийства ещё нескольких порций зверушек, встал нормально.
Работать - отказывался. Переименовал файл, запустил - начал сканировать...
Короче, что я здесь пишу - всё кажется просто, а провозился я часов 6. Время уходило на убийства и расхучивание всякой лабуды, перезагрузки, повисоны, сканинги и т.п. Мороки, короче, валом. Уже, когда вроде бы оставались последние штришки, и когда касперь стоял относительно нормально, то поставил сканинг всей системы и свалил домой, сказав, что "ежели чего найдёт - звоните". Примерно через час поступил звонок и мне зачитали список из ещё порядка 20 зверьков.. касперь нашел. Выслушал инфу о файлах где что лежит и как называется и сказал, чтобы удаляли, как авирь советует.
Вот... остальные порции зверушек домой забирать не стал - видеть их не могу.

Ещё что интересно, так весь этот зоопарк "подминает" под себя некоторые файлы. Так смотришь - вроде jpg, tmp или ещё что, а на самом деле - зверушка. И ещё в корне диска валялся какой-то bot.exe
Короче, по классам на этом компе были и трояны и руткиты и прочая нечисть. Никогда ранее столько гадов не видел.

a37d_24.02.2008_CRACKLAB.rU.tgz - warning.rar

-----
Я медленно снимаю с неё UPX... *FF_User*





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 25 февраля 2008 03:45
· Личное сообщение · #17

AlexZ пишет:
и реестр не почистить

Скопируй файлы из архива:
www.sendspace.com/file/ugiz98
в корневой диск, грузи WinPE с болванки, запускай утилю из архива, и зачищай реестр

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 25 февраля 2008 12:19
· Личное сообщение · #18

Зачем такой фанатизм.
За 6 часов, ты бы грузанулся с ПЕ диска, скопировал бы всё ценное на флеху снёс раздел, по новой бы нарезал винт и поставил винды.

-----
AutoIt




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 25 февраля 2008 14:20
· Личное сообщение · #19

AlexZ
файл из архива net1.exe не вредоносен

-----
Crack your mind, save the planet





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 25 февраля 2008 14:29
· Личное сообщение · #20

Сейчас в самых свежих отчетах пинча (честно мною спизженных )
на всех компах висит процесс net1.exe

-----
Nulla aetas ad discendum sera





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 25 февраля 2008 14:36
· Личное сообщение · #21

OLEGator
Согласен. Раз такой зоопарк на ведре, то проще пойти по пути обратного. Так наджене! Где гарантия что все почистилось и не остался загрузчик этого говна где нить в системе?

Bronco
Infra CD - это WinPE с кучей утилит в том числе и с редактором реестра. Неоднократно выручал в различных ситуациях.

-----
Computer Security Laboratory




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 25 февраля 2008 15:39
· Личное сообщение · #22

Flint
net1.exe is a process belonging to the Microsoft Windows Operating System and offers additional functions to your local area network via the DOS command line.
www.liutilities.com/products/wintaskspro/processlibrary/net1/
www.forum.chertenok.ru/viewtopic.php?t=6237
www.derkeiler.com/Newsgroups/microsoft.public.security/2005-10/0078.html

Не в обиду, но это не способ определять вредоносность по имени файла, хотя оно и подозрительно.

-----
Crack your mind, save the planet




Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 25 февраля 2008 17:34 · Поправил: AlexZ
· Личное сообщение · #23

Так комп не мой был. С одной стороны - и слава Богу, с другой стороны - некая ответственность за чужую инфу (и проч.) и некоторое ограничение по софту и действиям. Ближайший софт, ежели чего забыл, или нужные файлики - это полтора часа до дому. Сносить разделы и т.п. не стал умышленно - там один раздел, не особо развернешься, да и все эти бекапы на чужой машине - мрак. Пусть лучше стоит эта винда как стояла со всем хламом внутри. Лайв CD тоже не было (у меня его вообще нет, только линукс для которого НТФС рид онли).

Styx пишет:
файл из архива net1.exe не вредоносен

Да я в курсе, по ошибке тоже и его замёл. Собирал ведь, как сказал, "наудачу". Минимум софта+знания о процессах (какие должны быть, какие не должны быть)+интуиция. Так на первый взгляд можно насобирать чего-нибудь - смотришь на имена файлов, их расположение, ImageBase и т.п. и делаешь вывод - откуда он родом и чего здесь делает. Напр., если в папке виндоз лежит svchost.exe с IB = 400000, то вероятно, это засранец, потому как оригинал должен быть в system32 & IB = 1000000. Вот такие у меня рассуждения.
Это ж, с первого улова - когда в машине оставалось ещё туева хуча необнаруживаемых зверей.

p.s. есть в виндах ещё такой файл ahui.exe. Оказывается, это земляк виндов.

-----
Я медленно снимаю с неё UPX... *FF_User*




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 25 февраля 2008 18:04
· Личное сообщение · #24

AlexZ пишет:
Да я в курсе, по ошибке тоже и его замёл. Собирал ведь, как сказал, "наудачу".


Да это понятно, все так делают, когда с компа барахло выгребают (:

-----
Crack your mind, save the planet





Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 25 февраля 2008 18:28
· Личное сообщение · #25

[HEX] пишет:
Infra CD - это WinPE с кучей утилит

Угу... оттуда и выдрал
//в остальном там практичекски хлам, + ещё грузитЦа долго.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 26 февраля 2008 12:41
· Личное сообщение · #26

Вот, пришла открытка.. якобы от маил.ру. Поздравление с 23 февраля.. Вот только пришло сегодня - 26 февраля
<A href="http://www.gronow.co.uk/Photo/s-prazdnikom-swf.exe">http://cards.mail.ru/23fevralya.php?useremail=gambit-xxx@yandex.ru</A>
LOL

c580_26.02.2008_CRACKLAB.rU.tgz - [OBORONA-SPAM] Вам пришла открытка_ C 23 февраля!.htm

-----
программистом не рождаются - им умирают





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 26 февраля 2008 12:43
· Личное сообщение · #27

Качните, кому не лень =)
из заголовка:
X-Mailer: Microsoft Outlook Express 6.00.2900.3138

Пац_толом

-----
программистом не рождаются - им умирают





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 26 февраля 2008 14:43
· Личное сообщение · #28

Gambit
с дровишками к нам пожаловал... что то из серии Rustock
надо будет посмотреть на досуге кем управляется...

-----
Computer Security Laboratory





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 27 февраля 2008 21:04
· Личное сообщение · #29

[HEX]
Фигня какая-то.. смотрю внутренности s-prazdnikom-swf.exe - html-файл... Чел уже сменил сцыли? Если у таби остался живой вирь - выложи, плиз..

-----
программистом не рождаются - им умирают




Ранг: 107.5 (ветеран)
Активность: 0.150
Статус: Участник

Создано: 27 февраля 2008 22:08 · Поправил: Stack
· Личное сообщение · #30



-----
Md5 fcbb6c9c9a5029b24d70f2d67c7cca74





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 27 февраля 2008 23:35
· Личное сообщение · #31

Gambit
Убил уже Думал потом посмотрю, но так руки не дошли.

-----
Computer Security Laboratory



<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати