Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 21 февраля 2008 18:51 · Личное сообщение · #2 VAD87, такое и у меня было после установки сафари - это нормально, об этом говорили... но ведь есть вероятность, что это подделка? так как появлось оно на чистой тачке с переустановленной системой (подозрения, что жила тварь на ругом разделе). хотя не факт, что этот корефанчик просто паникует от незнакомой проги, щемящийся в инет... хз... ----- Do Not Get Mad Get Money! ;) |
|
Создано: 21 февраля 2008 19:17 · Личное сообщение · #3 |
|
Создано: 21 февраля 2008 23:44 · Личное сообщение · #4 Намедни столкнулся с трояном, который выключает НОД, Касперя вообще ставить не даёт (система на компе подруги, была без авиря). Ручками зверька не убить - плодится со страшной силой. Прибивает множество служб, запрещает запуск многих прог. На виндовых папках постоянно крутит 'read only', всвязи с чем Касперь не может скопирнуть дрова. Присутствие в виде severe.exe и еще неск.файлов (забыл уже, но гуглятся вкупе с севере.ехе). Передается по флешкам, типично авторан. Думаю, что там еще не он один... В сети нагуглил малость инфы по ручному удалнию зверя, но еще не пробовал. Кто сталкивался? ----- Я медленно снимаю с неё UPX... *FF_User* |
|
Создано: 22 февраля 2008 00:22 · Личное сообщение · #5 |
|
Создано: 22 февраля 2008 13:00 · Личное сообщение · #6 С лайвсиди можно.. Но здесь фиг поймешь сколько заразчиков в системе и сколько зараженных объектов. Да и реестр не почистить. Т.е подменить все зараженные объекты надо и не упустить возможность запуска его плодилки. Гадкая штука, конечно. Вообще, буду пробовать ловить ручками. А то совсем уже от дел отошел, заламерел, квалификация не та. ----- Я медленно снимаю с неё UPX... *FF_User* |
|
Создано: 22 февраля 2008 13:20 · Личное сообщение · #7 AlexZ с лайв сиди вылови всю нечесть, посмотри потроха и тогда точно будешь знать что и куда пишется и как работает. либо тупо убей всю гадость, запомни имена файлов убитых, потом в безопасном режиме поищешь в реестре и по ini/sys/bat файлам упоминания про эти файлы. ----- Computer Security Laboratory |
|
Создано: 22 февраля 2008 14:41 · Личное сообщение · #8 |
|
Создано: 23 февраля 2008 10:12 · Личное сообщение · #9 |
|
Создано: 23 февраля 2008 11:45 · Личное сообщение · #10 |
|
Создано: 23 февраля 2008 12:36 · Личное сообщение · #11 |
|
Создано: 23 февраля 2008 12:39 · Поправил: Hellspawn · Личное сообщение · #12 Name: VOffset: VSize: ROffset: RSize: Flags: Scan: Packed: _Natali_ 0000B000 0000C000 00007000 0000B600 E0000020 code не первый раз встречаю уже это говнокриптор. 1314237F 68 A6A81613 PUSH 1316A8A6 ; ASCII "romance.li"
----- [nice coder and reverser] |
|
Создано: 23 февраля 2008 13:11 · Личное сообщение · #13 |
|
Создано: 23 февраля 2008 13:13 · Личное сообщение · #14 |
|
Создано: 24 февраля 2008 19:45 · Поправил: HiEndsoft · Личное сообщение · #15 Вчера зверек попался, удалил все нах (lsass, wlnotify левые). "Инсталлер" остался в ресурсах чего-то хранит, вроде не запакован удалось извлечь из ресурсов asai.exe-> wlnОtify.dll (О-русская) -> =.dll -> A.dll -> lsАss.exe (А-русская) прет все что может ч/з NetBios потом начинает "хозяина" слушать, гребаная матрешка. Антивири молчат, Outpost после первой перезагрузки стал сразу "пиратским" и работать отказывается. Все сварганено на VB. Появился сервис "улучшающий быстродействие", при запуске /выходе из винды запускается wlnоtify.dll(О-русская) ч/з реестр (Winlogon), цепляется к explorer и висит там "=.dll". При запуске приложений, использующих сеть цепляет к ним A.dll. LSP не трогает. (Осторожно , кусается) 5c58_24.02.2008_CRACKLAB.rU.tgz - asai.7z ----- продавец резиновых утёнков |
|
Создано: 24 февраля 2008 23:31 · Поправил: AlexZ · Личное сообщение · #16 Итак, коллеги, продолжу рассказик. Как я уже говорил, при первом визите к владелице компа, выловил нижеследующий наборчик (атачь, 280 Кб, онлайн проверка kav по пришествию домой).
Выловил всё это "наудачу".. ну, думаю, понятно как. Всевозможными средствами, кроме антивирей. Сами антивири вели себя по-разному. Касперский (KIS-7) отказывался устанавливаться и ругался на то, что не может скопировать свои дрова куда надо. НОД трёхлетней давности поставился на ура, но на показе окна приветствия его возможности заканчивались. Т.е. кроме интерфейса бльше ничего не было - все сканирующие службы отдыхали. Стало быть, толку снова никакого. Сегодня притащил Комодо Антивирь - встал без проблем, сканировал безотказно, но ничерта не находил. Утилита clrav от Касперского сообщила, что всё ок. А тем временем, на компе не работала ни сетка, ни... да ничерта не работало и всё глючило. Комп то и дело ребутился, или ещё чего... Винт не разбит, система XP на NTFS - хрен подберешься извне. Стал пользоваться подручными средствами - PETools для просмотра, дампа и прибития процессов, RegCleaner для просмотра чего там в реестре происходит, Руткит Унхукер, и др. Стандартные виндовые тулзы типа msconfig, regedit, taskmgr и т.п. не работали. Прибив несколько зверей из процессов, предпринял попытку посмотреть, что теперь стало можно запускать. Запустил Dr.Web CureIt - приличная штука ) Что-то даже нашлось. Точнее, целый зоопарк отличных от вышеприведенных зверушек. Посканил, вычистил реестр, ребутнулся. Поставил НОД. Нод по-прежнему отдыхал и делал вид, что работает. Зато теперь мог переименовать запускающий файл НОДа - помогло, авирь включился и ч/з некоторое время насканил ещё какого-то говна файлов так 10-15. Кого-то лечили, кого-то в карантин сунули, кого-то удалили. Решил поставить касперя, который после деинсталяции НОДа и после убийства ещё нескольких порций зверушек, встал нормально. Работать - отказывался. Переименовал файл, запустил - начал сканировать... Короче, что я здесь пишу - всё кажется просто, а провозился я часов 6. Время уходило на убийства и расхучивание всякой лабуды, перезагрузки, повисоны, сканинги и т.п. Мороки, короче, валом. Уже, когда вроде бы оставались последние штришки, и когда касперь стоял относительно нормально, то поставил сканинг всей системы и свалил домой, сказав, что "ежели чего найдёт - звоните". Примерно через час поступил звонок и мне зачитали список из ещё порядка 20 зверьков.. касперь нашел. Выслушал инфу о файлах где что лежит и как называется и сказал, чтобы удаляли, как авирь советует. Вот... остальные порции зверушек домой забирать не стал - видеть их не могу. Ещё что интересно, так весь этот зоопарк "подминает" под себя некоторые файлы. Так смотришь - вроде jpg, tmp или ещё что, а на самом деле - зверушка. И ещё в корне диска валялся какой-то bot.exe Короче, по классам на этом компе были и трояны и руткиты и прочая нечисть. Никогда ранее столько гадов не видел. a37d_24.02.2008_CRACKLAB.rU.tgz - warning.rar ----- Я медленно снимаю с неё UPX... *FF_User* |
|
Создано: 25 февраля 2008 03:45 · Личное сообщение · #17 |
|
Создано: 25 февраля 2008 12:19 · Личное сообщение · #18 |
|
Создано: 25 февраля 2008 14:20 · Личное сообщение · #19 |
|
Создано: 25 февраля 2008 14:29 · Личное сообщение · #20 |
|
Создано: 25 февраля 2008 14:36 · Личное сообщение · #21 OLEGator Согласен. Раз такой зоопарк на ведре, то проще пойти по пути обратного. Так наджене! Где гарантия что все почистилось и не остался загрузчик этого говна где нить в системе? Bronco Infra CD - это WinPE с кучей утилит в том числе и с редактором реестра. Неоднократно выручал в различных ситуациях. ----- Computer Security Laboratory |
|
Создано: 25 февраля 2008 15:39 · Личное сообщение · #22 Flint net1.exe is a process belonging to the Microsoft Windows Operating System and offers additional functions to your local area network via the DOS command line. www.liutilities.com/products/wintaskspro/processlibrary/net1/ www.forum.chertenok.ru/viewtopic.php?t=6237 www.derkeiler.com/Newsgroups/microsoft.public.security/2005-10/0078.html Не в обиду, но это не способ определять вредоносность по имени файла, хотя оно и подозрительно. ----- Crack your mind, save the planet |
|
Создано: 25 февраля 2008 17:34 · Поправил: AlexZ · Личное сообщение · #23 Так комп не мой был. С одной стороны - и слава Богу, с другой стороны - некая ответственность за чужую инфу (и проч.) и некоторое ограничение по софту и действиям. Ближайший софт, ежели чего забыл, или нужные файлики - это полтора часа до дому. Сносить разделы и т.п. не стал умышленно - там один раздел, не особо развернешься, да и все эти бекапы на чужой машине - мрак. Пусть лучше стоит эта винда как стояла со всем хламом внутри. Лайв CD тоже не было (у меня его вообще нет, только линукс для которого НТФС рид онли). Styx пишет: файл из архива net1.exe не вредоносен Да я в курсе, по ошибке тоже и его замёл. Собирал ведь, как сказал, "наудачу". Минимум софта+знания о процессах (какие должны быть, какие не должны быть)+интуиция. Так на первый взгляд можно насобирать чего-нибудь - смотришь на имена файлов, их расположение, ImageBase и т.п. и делаешь вывод - откуда он родом и чего здесь делает. Напр., если в папке виндоз лежит svchost.exe с IB = 400000, то вероятно, это засранец, потому как оригинал должен быть в system32 & IB = 1000000. Вот такие у меня рассуждения. Это ж, с первого улова - когда в машине оставалось ещё туева хуча необнаруживаемых зверей. p.s. есть в виндах ещё такой файл ahui.exe. Оказывается, это земляк виндов. ----- Я медленно снимаю с неё UPX... *FF_User* |
|
Создано: 25 февраля 2008 18:04 · Личное сообщение · #24 |
|
Создано: 25 февраля 2008 18:28 · Личное сообщение · #25 |
|
Создано: 26 февраля 2008 12:41 · Личное сообщение · #26 Вот, пришла открытка.. якобы от маил.ру. Поздравление с 23 февраля.. Вот только пришло сегодня - 26 февраля <A href="http://www.gronow.co.uk/Photo/s-prazdnikom-swf.exe">http://cards.mail.ru/23fevralya.php?useremail=gambit-xxx@yandex.ru</A>
LOL c580_26.02.2008_CRACKLAB.rU.tgz - [OBORONA-SPAM] Вам пришла открытка_ C 23 февраля!.htm ----- программистом не рождаются - им умирают |
|
Создано: 26 февраля 2008 12:43 · Личное сообщение · #27 |
|
Создано: 26 февраля 2008 14:43 · Личное сообщение · #28 |
|
Создано: 27 февраля 2008 21:04 · Личное сообщение · #29 |
|
Создано: 27 февраля 2008 22:08 · Поправил: Stack · Личное сообщение · #30 |
|
Создано: 27 февраля 2008 23:35 · Личное сообщение · #31 |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |