Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 04 марта 2008 18:58 · Личное сообщение · #2 Пыталось стартовать, якобы скринсейвер от фишки.нет извлекал 3b2d_04.03.2008_CRACKLAB.rU.tgz - h1.exe |
|
Создано: 04 марта 2008 19:28 · Личное сообщение · #3 |
|
Создано: 04 марта 2008 22:45 · Личное сообщение · #4 |
|
Создано: 04 марта 2008 22:50 · Личное сообщение · #5 |
|
Создано: 04 марта 2008 22:50 · Личное сообщение · #6 |
|
Создано: 04 марта 2008 23:43 · Личное сообщение · #7 |
|
Создано: 06 марта 2008 21:58 · Личное сообщение · #8 А вот еще один наивный чукотский юноша 149e_06.03.2008_CRACKLAB.rU.tgz - helo.htm ----- программистом не рождаются - им умирают |
|
Создано: 07 марта 2008 05:20 · Личное сообщение · #9 Здравствуйте. Поймал бяку, регается на запуск сюда: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelay Load как InprocServer32. Подгружается Explorer`ом, перехватывает подключение сьёмных устройств, пишет на них 3 файла - desktop.dll (себя же), autorun.inf (для запуска под Rundll32) и thumbs.dd (хз чё). При открытие диска срабатывает функция из длл InstallM и троянчик размножается. Сам троян собирает что-то в temp, потом копирует в C:\WINDOWS\system32\mswmpdat.tlb. Логер кароче, но так и не понял за чем охотится. В стрингах есть такое livenews.ath.cx/update ./images/ index_16.jpg но что-то без ответа. Также похоже, что какая та часть текста зашифрована, потому что ключи регистров в дизасме странные. Вот такая Java Virtual Mashine d8f1_06.03.2008_CRACKLAB.rU.tgz - mstmdm.dll |
|
Создано: 07 марта 2008 19:58 · Поправил: [HEX] · Личное сообщение · #10 Yuge Там строчки тупо поксорины на 0x55 Вот несколько строк поксореных еще разок на 0x55 GetPerAdapterInfo
----- Computer Security Laboratory |
|
Создано: 07 марта 2008 22:32 · Личное сообщение · #11 Вот еще: ---------------------------------------------------------------------- ---------------------- Bы выйгpaли npиз, noлyчeниe здecь - www.kirunastyrkelyft.se/index2.html ---------------------------------------------------------------------- ---------------------- ----- программистом не рождаются - им умирают |
|
Создано: 07 марта 2008 22:45 · Личное сообщение · #12 |
|
Создано: 07 марта 2008 22:50 · Личное сообщение · #13 |
|
Создано: 10 марта 2008 12:54 · Поправил: nitsik · Личное сообщение · #14 Размещал тему в разделе "Программирование", но ее закрыли. Модератор предложил разместить инфомацию тут: "Многие знают о таком файловом обменнике letitbit.net. Так вот, при скачивании с него файлов требуется установить программу bitaccelerator, причем троянскую программу-рекламу. Читал тут (Слух: Ad-Ware подменяет выдачу "Яндекса") http://roem.ru/2008/02/03/addednews5231 , что программа заменяет поисковые запросы с яндекса, и вместо нужной страницы пользователь попадает на страницу рекламодателя. Таким образом владельцы Летитбита имеют неплохие бабки. У меня одно время стояла эта прога, но когда узнал, что это вирус, удалил ее. Хотелось бы знать, что на самом деле делает программка и какие данные отсылает её владельцу. (Кто хочет скачать bitaccelerator (еще раз предупреждаю - это троянская программа-реклама), могут воспользваться, например, этой ссылкой http://letitbit.net/download/555c16307371/Fantom.rar.html ). Заранее спасибо." |
|
Создано: 10 марта 2008 14:32 · Личное сообщение · #15 nitsikПоствил себе на другой тестовый комп,при поиске на яндексе действительно подменяет страницу,3 ссылка не соответствует запросу и написано все время про порно =) Для скачки с летбита использую Portable bitaccelerator он вроде никуда ничего не прописывает,или просто скрипт из аттача Letitbit URL converter.hta Берите,кому надо d5a9_10.03.2008_CRACKLAB.rU.tgz - Letitbit URL converter.hta ----- M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240 |
|
Создано: 10 марта 2008 16:56 · Личное сообщение · #16 Насчет вирусов - подхватил заразу (через иё) короче глупая шутка сама только меняет параметры безопастности виндовз. луизия - обозвал ее Dr Web. исправил все кроме одного пропал пункт создать и не могу создать папки. кто знает как вернуть это на место (вирус уже удален). Памагите пажайлуста. ----- Md5 fcbb6c9c9a5029b24d70f2d67c7cca74 |
|
Создано: 10 марта 2008 18:55 · Личное сообщение · #17 |
|
Создано: 10 марта 2008 20:03 · Поправил: Stack · Личное сообщение · #18 |
|
Создано: 12 марта 2008 21:19 · Поправил: KingSise · Личное сообщение · #19 |
|
Создано: 12 марта 2008 23:06 · Личное сообщение · #20 KingSise На ихнем сайте тажа ботва юзается что и тут обсуждали http://www.exelab.ru/f/action=vthread&forum=6&topic=11393 ----- Computer Security Laboratory |
|
Создано: 17 марта 2008 10:24 · Личное сообщение · #21 свежачёк: гавнапенч, каспер палит а нод молчит пасс 1 убейте его хост) 3814_17.03.2008_CRACKLAB.rU.tgz - TheBestFebruary.rar ----- AutoIt |
|
Создано: 17 марта 2008 10:25 · Личное сообщение · #22 |
|
Создано: 17 марта 2008 10:37 · Личное сообщение · #23 |
|
Создано: 17 марта 2008 11:58 · Поправил: [HEX] · Личное сообщение · #24 |
|
Создано: 21 марта 2008 23:17 · Личное сообщение · #25 from http://exelab.ru/f/action=vthread&forum=6&topic=11393 http://rapidshare.com/files/101290991/file.7z (40кб) пасс: pass Появился файл C:\WINDOWS\system32\ntos.exe и в реестре чувствую что-то лишнее [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Userinit"="C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos. exe," На вирустотале всего 6 антивирусов палят. http://www.virustotal.com/ru/analisis/85eff4a88cd0f1bdb5bd995c04bc57dd |
|
Создано: 22 марта 2008 00:42 · Поправил: Stack · Личное сообщение · #26 |
|
Создано: 22 марта 2008 12:52 · Личное сообщение · #27 |
|
Создано: 22 марта 2008 14:49 · Личное сообщение · #28 |
|
Создано: 22 марта 2008 15:01 · Личное сообщение · #29 |
|
Создано: 22 марта 2008 15:28 · Личное сообщение · #30 4t Бот из семейства Zbot Создает файлы: 1 %System%\ntos.exe 304,128 bytes 0xEEB73DBB15FC71EB139D0CFAB57E763B 2 %System%\wsnpoem\audio.dll 101 bytes 0x159474CEBABCF84B5E10578183CE529E 3 %System%\wsnpoem\video.dll 0 bytes 0xD41D8CD98F00B204E9800998ECF8427E Внедряется в памяти с ледующие процессы: services.exe %System%\services.exe 4,096 bytes lsass.exe %System%\lsass.exe 4,096 bytes svchost.exe %System%\svchost.exe 4,096 bytes svchost.exe %System%\svchost.exe 4,096 bytes svchost.exe %System%\svchost.exe 4,096 bytes svchost.exe %System%\svchost.exe 4,096 bytes svchost.exe %System%\svchost.exe 4,096 bytes alg.exe %System%\alg.exe 4,096 bytes Создает: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network] UID = "%ComputerName%_0001C7DF" [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explore r] {F710FA10-2031-3106-8872-93A2B5C5C620} = F7 09 F2 0D [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] userinit = "%System%\ntos.exe" Модифицирует: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Userinit = "%System%\userinit.exe,%System%\ntos.exe," [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explore r\Shell Folders] Cookies = "%System%\config\systemprofile\Cookies" Cache = "%System%\config\systemprofile\Local Settings\Temporary Internet Files" History = "%System%\config\systemprofile\Local Settings\History" И то и другое для автозапуска. От сюда тянет конфигурацию бота hxxp://www.amfitos.com/classes/cfg/cfg.bin ----- Computer Security Laboratory |
|
Создано: 22 марта 2008 16:13 · Личное сообщение · #31 |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |