Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 13 мая 2008 22:37 · Поправил: OLEGator · Личное сообщение · #2 ну он явно заточен под воровство логинов и паролей от этой игры. но мне интересно как? ведь пасс нигде не хранится а только вводится руками. значит он должен основательно поселиться в системе и мониторить мои нажатия. вот мне и интеренсо остался ли он жить на моём компе или нет. Hellspawn, а сам процесс L2.EXE он не ищет? Ну пассы я сменил. главно чтоб этого гада не осталось в системе. ----------- Мучал его на виртуалке. и подсовывал L2.exe и папку с игрой пихал. Он всёравно самоуничтожается. Мониторил изменения с помощью Total Uninstall нихрена не оставляет никаво. Как же он ворует? Hellspawn, плиз докопайся до истены. на алчитсе говорят что это linеagе2-трoй l2r00t http://forum.antichat.ru/showthread.php?p=328149#post328149 . по описанию очень опасная вещь. ----- AutoIt |
|
Создано: 14 мая 2008 10:30 · Личное сообщение · #3 OLEGator Ну так если описание действительно от него, то там же написано что трой патчит само ядро игры. Так что стоит взять чистый дистриб игры до заражения и сравнить файлики с тем что у тебя сейчас. Может и уничтожается сразу потому что уже пропатчил (заразил) твою линейку. ----- Computer Security Laboratory |
|
Создано: 14 мая 2008 11:01 · Личное сообщение · #4 хм.... разослал всем аверам его. мне непонятно, из слов афтора троя что его низя вычистить автообновлением. ведь автообновлялка игры проверяет все файлы на целостность и качает новые если он не такой. как оно так? Подскажите прогу получше которая делает сравнение двух каталогов по MD5 и выводит различия. ----- AutoIt |
|
Создано: 14 мая 2008 19:33 · Личное сообщение · #5 |
|
Создано: 15 мая 2008 07:14 · Личное сообщение · #6 Есть подозрения, что заражается файл, который постоянно изменяется при каждом запуске игры. Именно это объясняет, то что он не уничтожается автоапдейтерами. Он не обновляется а создаётся самой игрой если отсутствует (типа Crest.utx, он там не упомянается в теле трояна?) и то если это то о чём мы говорим, может вообще левый линеадж трой. Я просто переустановил клиента. ----- AutoIt |
|
Создано: 15 мая 2008 17:08 · Поправил: Hellspawn · Личное сообщение · #7 если нашли LA2.EXE то: - ищем папку ASCII "system*.*" по пути blabla/tyt LA2.EXE/../system*.* - вроде внутри неё ищем ASCII "L2.EXE" - и это ASCII "ENGINE.DLL" - высчитывает для них суммы, походу, чтобы не заражать второй раз - если линейка запущена, то терминэйтед процесс - перебивает EP, и пишет внутрь файла кучу своего кода - делает SetFileTime для файлов - походу тоже самое и для ASCII "L2Updater*.exe" 0040535D | ASCII "LineageII*.exe" дальше некогда смотреть ----- [nice coder and reverser] |
|
Создано: 15 мая 2008 20:16 · Поправил: Stack · Личное сообщение · #8 |
|
Создано: 16 мая 2008 07:20 · Поправил: OLEGator · Личное сообщение · #9 Hellspawn Спасибо за сведения. Теперь я спокоен. Кстати очень меня расстроил НОД32 Досихпор не отреагировал на моё письмо с этим зверем. Каспер и докторвед сразу в тот же день добавили его в базы. з.ы. А меня он всётаки не смог заразить. Процесс клиента он не убивал и MD5 этих троих файло в совпадает с оригиналами. ----- AutoIt |
|
Создано: 16 мая 2008 09:33 · Личное сообщение · #10 |
|
Создано: 16 мая 2008 09:55 · Личное сообщение · #11 Какоето говно gmer.net/gmer.zip (698 623 байт) В ресурсах кучу ддл, которые онпачатся вот так: C:\WINDOWS\gmer.dll C:\WINDOWS\gmer_uninstall.cmd C:\WINDOWS\system32\drivers\gmer.sys C:\gmer.ini C:\sample.dll Причем это порога ставит свой драйвер, есть подозрение что в говнопороге что то типа троя сидит, хотя вредоносного кода под отладчикам не нашол, но действия порога выполняет подозрительные... ----- -=истина где-то рядом=- |
|
Создано: 16 мая 2008 11:06 · Личное сообщение · #12 KingSise пишет: Какоето говно gmer.net/gmer.zip это ж антируткит, притом не самый плохой KingSise пишет: Причем это порога ставит свой драйвер, есть подозрение что в говнопороге что то типа троя сидит естессно ставит, из юзермода ей не произвести тех антируткитовых действий наравне с более продвинутыми руткитами. |
|
Создано: 16 мая 2008 11:58 · Личное сообщение · #13 |
|
Создано: 16 мая 2008 12:10 · Личное сообщение · #14 |
|
Создано: 20 мая 2008 06:26 · Поправил: KingSise · Личное сообщение · #15 пришло в аську: ******** [05:15] 492791563: ПРОПАЛА СОБАКА! Нашедшему $ 25.000 гарантированно. Более подробная информация www.rahibe.net/hr.exe *********** в темп распаковывает 2 Кб чего то непонятного, внутри онного находится след. стр.: 700777.ru/forum/gate.php?hash= себя копирует в систем32 как userini.exe, заменяет собой userinit.exe, который являеццо "приложением для входа в систему" и стоит в автозагрузке.... соответственно грузится при старте винды ----- -=истина где-то рядом=- |
|
Создано: 20 мая 2008 07:41 · Личное сообщение · #16 |
|
Создано: 20 мая 2008 08:40 · Личное сообщение · #17 |
|
Создано: 20 мая 2008 13:08 · Личное сообщение · #18 |
|
Создано: 26 мая 2008 00:05 · Личное сообщение · #19 statnetz.com/top/top2.php вытащил из одного свежего Пинча(судя повсему люди которые пыталисьб защитить его от анивирусов - накоОманы). Причем этот пипнч когда оказываеться на машине рассылает себя по аське....точнее сслыку на какойнимбудь обменник, где залит.... Типо "мол глянь клевый прикол" а в архиве Chief.src ))) Ну вообщем если кому не лень вынесите этот гейт, или в абузу стукнитесь) |
|
Создано: 26 мая 2008 01:19 · Личное сообщение · #20 |
|
Создано: 26 мая 2008 01:29 · Поправил: Vovan666 · Личное сообщение · #21 |
|
Создано: 26 мая 2008 09:53 · Поправил: Flint · Личное сообщение · #22 mysterio это троянская dll, которая пытается скачать файл http://root.51113.com/update.gif http://root.51113.com/update.gif и сохранить и запустить его под именем QQ_Update.cab, а QQ насколько мне известно популярный в китае мессенджер. QQ_Update.cab устанавливает в C:\WINDOWS\AppPatch dllку Jview.dll, которая в свою очередь устанавливает и загружает еще одну dllку AcXtrnel.dll ----- Nulla aetas ad discendum sera |
|
Создано: 26 мая 2008 11:17 · Поправил: mysterio · Личное сообщение · #23 Flint млин так и было, как раз вчера поудалял вручную (во всяких утилях глянул что и где грузится и то что не понравилось прибил, а каспер сЮка не видел этого, только рычал когда троянец полз в инет а полз он с четкой периодичностью в пол часа) именно все то что ты написал... причём не зная что это и "набеги" злобного вируса поутихли ..... только длл вроде не JView называлась.... ну х%%н с ним главное что он вроде как отцепился .... а появился он после того (точно не уверен) когда снизил уровень безопасности (разрешил ставить АктивИкс без подписи и т.д.) в ИЕ и попытался обновить флешевую dll/ocx для браузера прямо в ИЕ (в этом просто слов нету каком "прекрасном браузере" мл%ть) .... P.S. Хм, JView.dll присутсвтует но каспер на неё не ругается.... удалю-ка щас её от греха подальше тоже .... ----- Don_t hate the cracker - hate the code. |
|
Создано: 26 мая 2008 11:31 · Личное сообщение · #24 И еще вопросик никто не знает что это за файлы и откуда они могли взяться в папке, нужные ли они вобще: %WinDir%\System32\Drivers fidbox.dat fidbox.idx fidbox2.dat fidbox2.idx их общий размер 319 Mb к этим файликам часто обращался каспер (скорее всего проверял) и системный процесс System ----- Don_t hate the cracker - hate the code. |
|
Создано: 26 мая 2008 11:48 · Поправил: Stack · Личное сообщение · #25 mysterio пишет: И еще вопросик никто не знает что это за файлы и откуда они могли взяться в папке, нужные ли они вобще: У мну хрюша сп2 таких файлов не обнаружил. Попробуй добавить к названиям файлов _ желательно с лайф сд. Потом узнаешь\догадаешься кто эти файлы употребляет. если что с лайф сд поменяешь обратно. Гугл в помощь www.google.com/search?client=opera&rls=ru&q=fidbox.dat&sourceid=opera&ie=utf-8&oe=utf-8 ----- Md5 fcbb6c9c9a5029b24d70f2d67c7cca74 |
|
Создано: 26 мая 2008 11:52 · Личное сообщение · #26 |
|
Создано: 26 мая 2008 12:03 · Личное сообщение · #27 mysterio пишет: fidbox.dat fidbox.idx fidbox2.dat fidbox2.idx их общий размер 319 Mb к этим файликам часто обращался каспер (скорее всего проверял) и системный процесс System у меня судя по данным анлокера 1.8.5 их юзали офис и вижуал студио... появились после вируса, после переустановки системы нет... ----- Do Not Get Mad Get Money! ;) |
|
Создано: 26 мая 2008 12:17 · Поправил: mysterio · Личное сообщение · #28 Vovan666 thnx дико туплю сААААААААвсем за гугл забыл.... целую ночь не спал воевал с трояНчегом ..... хотел убедиться что эта тварь через очередных полчаса не оживет ..... И если уж совсем пин(К/Ч)ами гнать не будут, еще один последний вопросик: Не пойми откуда в %Temp% взялся файлик iyoiqdcp.dat причем доступа к нему нету, все известные утили по удалению не помогают, размер 5 120 байт. И примерно такой же файлик iuwazrsq.dat в папке %WinDir%\System32\Drivers размером 18 688 байт - тоже не удаляется. Утилитки которые показывают какие службы/драйвера есть на машине говорят что iuwazrsq.dat не то драйвер не то служба, причем остановить или удалить нельзя. Собственно что за файлы и почему их не грохнуть... но судя из последних ответов не удивлюсь если это файлы (модули защиты или еще что) каспера =) ----- Don_t hate the cracker - hate the code. |
|
Создано: 26 мая 2008 19:18 · Личное сообщение · #29 |
|
Создано: 26 мая 2008 19:47 · Личное сообщение · #30 |
|
Создано: 26 мая 2008 19:47 · Поправил: mak · Личное сообщение · #31 |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |