Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 17.8 (новичок)
Активность: 0.020
Статус: Участник

Создано: 29 июня 2008 18:28
· Личное сообщение · #2

Антивирусы не палят, но чую что-то здесь недоброе...
пас на архив 123

f96e_29.06.2008_CRACKLAB.rU.tgz - Setup_ver1.422.1.zip




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 29 июня 2008 20:01
· Личное сообщение · #3

Дык, очень похоже на трояна Zeus.



Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 29 июня 2008 20:21 · Поправил: Модератор
· Личное сообщение · #4

UR-Shark, всеголишь лоадер с какой-то партнерки, грузящий рандомные софтины непонятное слово предварительно на конфирмейшн-пейдж с маком и сидом машины. в коде все линки пошифрованы, алгос декрипта несложный, да и непонятное слово, банально проснифать все можно

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 29 июня 2008 21:39
· Личное сообщение · #5

ProTeuS
грузящий рандомные софтины
Софтины - это мягко сказано. Говна такого нагрузит что потом пол жизни будешь расхлебывать

UR-Shark
Так что если запустил это чудо-юдо, то можешь смело начинать лечить ведро, ну или тупо переустанавливать систему (кому что проще)

-----
Computer Security Laboratory




Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 30 июня 2008 12:19 · Поправил: Модератор
· Личное сообщение · #6

[HEX], ну да, какие-то адвари грузятся, постоянно рандомно выплевываемые в зависимости от респонса конфирмейшн-пейдж. непонятное слово непонятное слово говнолоадер, авторы которого непонятное слово не знают про поиск апи по хешам, динамик-импорт, а додумались непонятное слово непонятное слово обход это сбить непонятное слово сигны ксором текстовых ссылок мда =
зы: так непонятное слово непонятное слово на варе запускал сабж, а на реальной непонятное слово тоде естессно олька была запущена по работе, непонятное слово запустил с реальной) но непонятное слово удивился непонятное слово паралельно запущеный vba32 (монитор висел и хуках SSDT) не дал отработать лоадера, удивительно прям...

UR-Shark, где файл-то подцепил?

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE




Ранг: 2.0 (гость)
Активность: 0.010
Статус: Участник

Создано: 04 июля 2008 14:29
· Личное сообщение · #7

forum.kaspersky.com/lofiversion/index.php/t62126.html
www.virustotal.com/ru/analisis/6fb0dacae9accf9ef3209d74fc9fb644

4b0c_04.07.2008_CRACKLAB.rU.tgz - cmpbk32.rar




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 04 июля 2008 18:57
· Личное сообщение · #8

SGA
Походу там все чисто

-----
Nulla aetas ad discendum sera





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 05 июля 2008 20:10 · Поправил: Mavlyudov
· Личное сообщение · #9

Кто пояснит, что делает прога K4hostElSvc.exe ?
она прописывается (регистрируется) в службах windows. Распространяется на usb flash.


1e7a_05.07.2008_CRACKLAB.rU.tgz - K4hostElSvc.rar




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 06 июля 2008 12:29
· Личное сообщение · #10

Flint
одноименная длл чистая, но вот все остальное явно от вирусни.

-----
Computer Security Laboratory





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 06 июля 2008 14:11 · Поправил: [HEX]
· Личное сообщение · #11

Mavlyudov
Помоему бэкдор висит на 22222 tcp порту. Прячиться в сервисах под одноименым Мелкософтовским сервисом "Группирование одноранговой сети Windows", так же создает на всех дисках exe файлы RECYCLED.exe (закос под мусорную корзину).

-----
Computer Security Laboratory





Ранг: 156.2 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 06 июля 2008 20:00
· Личное сообщение · #12

[HEX]
Да. ты правд, именно так.
А как бороться с этим? Вот, что я пока что придумал: создать на флешке папку RECYCLED.exe
и тогда вирус не сможет exe создать. А службу K4hostElSvc можно отрубить в srvices.msc, но вряд ли это надолго поможет




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 06 июля 2008 20:15
· Личное сообщение · #13

[HEX] пишет:
Flint
одноименная длл чистая, но вот все остальное явно от вирусни.


Я смотрел autorun.exe (вроде так называлась), там чисто же?!!!

-----
Nulla aetas ad discendum sera





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 06 июля 2008 20:55 · Поправил: [HEX]
· Личное сообщение · #14

Flint
Упс... сорри. Действительно авторан.ехе чистый. Меня туева хуча авторанов сбила столку, так как такая помойка бывает после вирусни. Сама вирусня видать была удалены антивирем и остались только рожки, да ножки.

То что вирусня была подтверждает файлик авторан.инф.тмп с содержимым:
[AutoRun]
open=autorun.pif
shell\1=┤Є┐к(&O)
shell\1\Command=autorun.pif
shell\2\=фп└└(&B)
shell\2\Command=autorun.pif
shellexecute=autorun.pif


-----
Computer Security Laboratory




Ранг: 12.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 07 июля 2008 18:32 · Поправил: asser
· Личное сообщение · #15

Ребят, а что делает этот код? Это вроде как вирус, написенный на FASM, который что-то делает с System32, Windows и Temp Dir,вот я и хотел узнать что именно?
Собственно код:


include 'win32ax.inc'

.data
Title db 'Detect Dir',0
Sysdir rb 256d ;256chrs
Windir rb 256d ;256chrs
Tmpdir rb 256d ;256chrs

.code
inizio:
invoke GetSystemDirectory,Sysdir,Sysdir
invoke GetWindowsDirectory,Windir,Windir
invoke GetTempPath,Tmpdir,Tmpdir
invoke MessageBox,NULL,Sysdir,Title,MB_OK
invoke MessageBox,NULL,Windir,Title,MB_OK
invoke MessageBox,NULL,Tmpdir,Title,MB_OK
invoke ExitProcess,0

.end inizio





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 07 июля 2008 18:37
· Личное сообщение · #16

Этот код показывает 3 алерта с путями до соответствующих дир Систем, Винда, Темп и больше ничего!

-----
Computer Security Laboratory




Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 07 июля 2008 18:44
· Личное сообщение · #17

Доброго времени суток.
ребята, помогите разобраться с вирусами. сразу оговорюсь, мои познания в компьютерах на уровне рядового пользователя, профессионального компьютерщика пригласить нету возможности(ввиду отсутствия онного).
собственно проблема:
после использования незнакомого диска, подхватил несколько вирусов и троянов, сразу же обьявились и было половину из них удалено AVASTом, а вот остальные не удаляются, пишет мне:

C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\wbhshare.dll инфекция: Win32:Adware-gen [Adw]
C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\Webhdll.dll инфекция: Win32:Spyware-gen [Trj]
C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\WhAgent.exe инфекция: Win32:Neptunia-YO [Trj]
C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\whiehlpr.dll инфекция: Win32: Spyware-gen [Trj]
C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\whieshm.dll инфекция: Win32:Adware-gen [Adw]
C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\whlnstaller.exe инфекция: Win32:Adware-gen [Adw]

и для всех пишет что " во время удаления произошла ошибка: Данные этого типа не потдерживаются..". попробовал поискать их в ручную, но по запрашиваемому адресу такого файла нет.
что йто я вообще ничего не понимаю.
заранее благодарен за любую полезную информацию..




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 07 июля 2008 21:29
· Личное сообщение · #18

dissident
C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe - это архив скорей всего в котором находяться кучка говна. Включи отображение скрытых файлов и почисть диру целиком.

-----
Computer Security Laboratory




Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 июля 2008 11:55
· Личное сообщение · #19

Проверил, почистил. проверил антивирусом- все чисто. зато нашел в C:\system Volume Information по имени одно и то же с предыдущими..
зайти туда не могу, требует пароль администратора, хотя когда винду устанавливал никакой пароль не вводил



Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 09 июля 2008 12:25
· Личное сообщение · #20

это бекап

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 09 июля 2008 12:42
· Личное сообщение · #21

dissident
Выключи "Востановление системы" и бэкапы поидее должны погрохаться. Потом впринципе можешь снова включить если тебе эта опция критична.

-----
Computer Security Laboratory




Ранг: 17.8 (новичок)
Активность: 0.020
Статус: Участник

Создано: 09 июля 2008 17:28
· Личное сообщение · #22

UR-Shark, где файл-то подцепил?
Да вот искал ключег\кряк для касперского и напоролся.... благо запускать не стал уж очень подозрительное файло...



Ранг: 0.4 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 июля 2008 01:23
· Личное сообщение · #23

[HEX] пишет:
Выключи "Востановление системы" и бэкапы поидее должны погрохаться. Потом впринципе можешь снова включить если тебе эта опция критична.

да уж, точно погрохались..
всем спасибо за помощь!!




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 11 июля 2008 02:22
· Личное сообщение · #24

dissident пишет:
Проверил, почистил. проверил антивирусом- все чисто. зато нашел в C:\system Volume Information по имени одно и то же с предыдущими..
зайти туда не могу, требует пароль администратора


Если на компе включена опции "Восстановление системы" то при удалении екзешника он попадает в C:\system Volume Information ...


[HEX] пишет:
Выключи "Востановление системы" и бэкапы поидее должны погрохаться.


Погрохаются но все и какие надо и какие не надо.dissident ну и пусть они у тебя там валяются ,системе это никак не навредит ,если конечно какой-нибудь добрый человек их оттуда снова не запустит или ты откатишь в будущем систему до того момента когда они еще нормально в ней жили

-----
Что один человек сделал , другой всегда сломать может...





Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 11 июля 2008 17:23
· Личное сообщение · #25

Ну впринцепе все вменяемые антивирусы и System Volume Information сканят..
А можно и ручками удалить, например через утилиту IceSword




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 11 июля 2008 18:15 · Поправил: MACKLIA
· Личное сообщение · #26

inf1kek пишет:
Ну впринцепе все вменяемые антивирусы и System Volume Information сканят..


Конечно сканят ,ведь запуск зверюшки можно и из нее реализовывать.

inf1kek пишет:
А можно и ручками удалить, например через утилиту IceSword

Точно,чтото я про IceSword вообще забыл,на NTFS IceSword проберется в System Volume Information без проблем.

-----
Что один человек сделал , другой всегда сломать может...





Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 14 июля 2008 05:41
· Личное сообщение · #27

По теме системных софтин, никто не опознает софтину по скрину?
images.kaspersky.com/ru/vlpub/0706_evolution_graph6.png



Ранг: 160.9 (ветеран), 1thx
Активность: 0.050
Статус: Участник

Создано: 14 июля 2008 08:22
· Личное сообщение · #28

GMER если меня не подводят мои глаза.



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 14 июля 2008 10:49
· Личное сообщение · #29

вопрос наверно был о малваре которая скрывается от гмера

-----
Shalom ebanats!




Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 14 июля 2008 12:10
· Личное сообщение · #30

как видно по скрину, какрас таки от гмера сабж не скрывается...

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE




Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 14 июля 2008 12:15
· Личное сообщение · #31

предположительно ты словаил русток.а, вот описалово: www.f-secure.com/v-descs/mailbot_az.shtml
а вот вроде как линк на инструкции по удалению твоего руткита: www.techsupportforum.com/553605-post79.html

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE



<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати