Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 26 мая 2008 19:49 · Личное сообщение · #2 |
|
Создано: 26 мая 2008 19:54 · Личное сообщение · #3 |
|
Создано: 26 мая 2008 20:09 · Поправил: mysterio · Личное сообщение · #4 Vovan666 В сэйф моде тоже не киляются mozaxaka Попробую но врятли поможет (NTFS у мну там). ------------------------------------------ Попробовал, вылезла ошибка "Отказано в доступе". Виндовыми средствами таже ошибка. Это какие-то хитрые файлики, они мну собственно не мешают, но просто сам факт их появления и то что их удалить нельзя это интересно. ----- Don_t hate the cracker - hate the code. |
|
Создано: 26 мая 2008 21:38 · Поправил: Hellspawn · Личное сообщение · #5 |
|
Создано: 26 мая 2008 22:40 · Личное сообщение · #6 Какая то дрянь через Сайт пыталась залезть =) 6b4c_26.05.2008_CRACKLAB.rU.tgz - Рабочий стол.rar ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube |
|
Создано: 26 мая 2008 23:29 · Поправил: Flint · Личное сообщение · #7 mak ie_updates3r.exe скачивает шифрованный файл 58.65.239.115/check/tpktsk.php который потом расшифровывается: |514--http://58.65.239.42/asd3laksh/ldig005.exe |646--http://mindw0rker.com/soft/new/exeuni.exe |655--http://58.65.239.42/asd3laksh/bho.exe |627--http://58.65.239.42/asd3laksh/ldr1_276.exe |657--http://58.65.239.42/asd3laksh/bhos.exe |602--http://1stcallrecovery.com/ggg.exe |534--http://58.65.239.42/asd3laksh/heller.exe |599--http://58.65.239.42/asd3laksh/iii.exe |427--http://58.65.239.42/asd3laksh/allex345.exe |430--http://mooncodec.net/download/mooncodec5099.exe |472--http://58.65.239.42/asd3laksh/2205l.exe Насколько я понял это все будет скачиваться и запускаться Дальше посмотрю завтра после работы: 1) mindw0rker.com/soft/new/exeuni.exe - кликатель вроде 2) 58.65.239.42/asd3laksh/bho.exe устанавливает autoex.dll - дополнение к браузеру, в котором есть строчка 202.75.49.168/go/go.php? откуда идет редирект на сайт pornfire.net/electra/1708939805/1/player.php?m=bW92MS53bXY=&id=5099, на нем под видом какого-то playera настойчиво предлагают установить кодек mooncodec.net/download/mooncodec5099.exe, в списке выше он уже есть 3) 1stcallrecovery.com/ggg.exe скачивает с 216.32.85.234 временный исполняемый файл , который устанавливает в system32 дллку WinCtrl32.dll, а также драйвер hmS30.sys в папку drivers. ----- Nulla aetas ad discendum sera |
|
Создано: 27 мая 2008 17:50 · Личное сообщение · #8 |
|
Создано: 27 мая 2008 18:09 · Личное сообщение · #9 mysterio Это явно какаято дровина контролирует. Было у мну такое: в темпе лежал экзешник, он прописан в автозагрузку. Антивирь его палит но ничего с ним сделать не может. и я сам ни удалить не могу и ключ реестра от него не могу удалить. AVZ только помог. показал имя дровины каторая хукает. я в папку гдяь а её там нет)). грузанулся с CD, а он там родимый, удалил дровину и сразу же файл в темпе поддался удалению. ----- AutoIt |
|
Создано: 27 мая 2008 18:13 · Поправил: Hellspawn · Личное сообщение · #10 |
|
Создано: 27 мая 2008 18:16 · Личное сообщение · #11 |
|
Создано: 27 мая 2008 19:58 · Поправил: mysterio · Личное сообщение · #12 |
|
Создано: 27 мая 2008 20:22 · Поправил: mysterio · Личное сообщение · #13 Еще в диспетчере устройств наблюдаю появления "живых и мёртвых" дравйверов с "тупымим" именами, приблизительно как тот что выделен Вот сегодня в темпе убил xU0NHzRQU7A5.sys, в диспетчер он еще не успел попасть. Испытаю на досуге в деле Kaspersky Emergency CD 2008 ----- Don_t hate the cracker - hate the code. |
|
Создано: 27 мая 2008 23:08 · Личное сообщение · #14 |
|
Создано: 27 мая 2008 23:49 · Личное сообщение · #15 |
|
Создано: 28 мая 2008 01:58 · Личное сообщение · #16 |
|
Создано: 28 мая 2008 09:31 · Личное сообщение · #17 |
|
Создано: 28 мая 2008 11:10 · Поправил: mysterio · Личное сообщение · #18 |
|
Создано: 28 мая 2008 12:45 · Личное сообщение · #19 |
|
Создано: 28 мая 2008 16:21 · Личное сообщение · #20 |
|
Создано: 28 мая 2008 17:18 · Поправил: Nb · Личное сообщение · #21 |
|
Создано: 28 мая 2008 17:34 · Личное сообщение · #22 |
|
Создано: 28 мая 2008 21:14 · Личное сообщение · #23 |
|
Создано: 30 мая 2008 08:29 · Личное сообщение · #24 Мля, мужики, срочно! Ситуация: Есть такой комплекс, ЗИС называетя (защита инфор-ых технологий). Туда входит пакет под названием "Референт" запускной файло referent.exe. И где-то с середины апреля мой главбух начала плакаться, мол якобы при запуске референта возникает ошибка. Она (главбух) эту ошибку запуска референта побеждала при помощи старых апдейтов. Ну типа сделает обновления за март, три штуки за апрель и работает далее. Но в мае она меня достала, давй грит решай. Ну я давай разбираться. Что надыбал: 1. Файл referent.exe после апдейта имеет размер 905 216 После непродолжительной работы (~сутки, может двое) размер файла увеличивается ровно на 20 kb 2. Размер файла изменяетя за счет увеличения секции .rsrc, тобишь секции ресурсов 3. К концу .rsrc дописывается 20 kb заполненые нулями. В остальном "хороший" и "плохой" файл ни чем не отличаются. Делал побайтное сравнение 4. Так как в referent.exe присутствует проверка crc, естесно он начинает ругатся при запуске. 5. Проверку crc я нашел и грохнул. Но это не выход. Куда копать не знаю Гугл весь облазил, глухо. Чую это вирь какой-то но какой и где?? Кто сталкивался, отзовитесь. З.Ы. Формат C: не предлагать, поменять антивирь не предлагать (сканил комп тремя авирями) |
|
Создано: 30 мая 2008 10:55 · Личное сообщение · #25 crc1 ну можешь поймать, кто это делает берешь эту штуку download.sysinternals.com/Files/ProcessMonitor.zip запускаешь, останавливаешь вывод ("Capture" - третья иконка слева, с лупой), чистишь вывод (5я иконка, с ластиком), кликаешь по иконке с лейкой. Выбираешь: "Operation" "is" "WriteFile" "Include", кликаешь [Add] "Path" "contains" referent.exe "Include", кликаешь [Add] кликаешь [Apply] кликаешь [OK] запускаешь (клик по "Capture", красный крестик на ней должен исчезнуть) и сворачиваешь тулзу если кто-то не очень скрытный будет писать в файл проги, ты это сразу увидишь... ----- DREAMS CALL US |
|
Создано: 30 мая 2008 10:57 · Поправил: =TS= · Личное сообщение · #26 |
|
Создано: 30 мая 2008 11:39 · Личное сообщение · #27 =TS= Так так так, ужо интересней. Тока я в Procmon не могу найти "Operation" "is" "WriteFile" "Include", кликаешь [Add] ??? Самое интересное, что я вчера кинул в эту папку файло накрытое ASPR'ом. Думал ко всем ехе'шникам добавлятся хрень. Ни фига, ASPR'овский файл запускается, а референт йух Иа в шоке. Может у меня гл. бух формат PE файлов изучила |
|
Создано: 30 мая 2008 12:51 · Личное сообщение · #28 |
|
Создано: 30 мая 2008 13:04 · Личное сообщение · #29 |
|
Создано: 30 мая 2008 13:59 · Личное сообщение · #30 crc1 Ничего такого в природе не встречал, могу только обще укрепляющие посоветовать: 1) AVZ/RKU/Process EXplorer - вытаскивай всякие подозрительные процессы 2) Бери Autoruns Руссиновича и опять же ищи всё подозрительное 3) можешь попробовать SysTracer, может поможет (сам я его не использовал, тема про него где-то на форуме есть) ----- Crack your mind, save the planet |
|
Создано: 30 мая 2008 14:16 · Личное сообщение · #31 |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |