Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 29 июня 2008 18:28 · Личное сообщение · #2 Антивирусы не палят, но чую что-то здесь недоброе... пас на архив 123 f96e_29.06.2008_CRACKLAB.rU.tgz - Setup_ver1.422.1.zip |
|
Создано: 29 июня 2008 20:01 · Личное сообщение · #3 |
|
Создано: 29 июня 2008 20:21 · Поправил: Модератор · Личное сообщение · #4 UR-Shark, всеголишь лоадер с какой-то партнерки, грузящий рандомные софтины непонятное слово предварительно на конфирмейшн-пейдж с маком и сидом машины. в коде все линки пошифрованы, алгос декрипта несложный, да и непонятное слово, банально проснифать все можно ----- HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE |
|
Создано: 29 июня 2008 21:39 · Личное сообщение · #5 |
|
Создано: 30 июня 2008 12:19 · Поправил: Модератор · Личное сообщение · #6 [HEX], ну да, какие-то адвари грузятся, постоянно рандомно выплевываемые в зависимости от респонса конфирмейшн-пейдж. непонятное слово непонятное слово говнолоадер, авторы которого непонятное слово не знают про поиск апи по хешам, динамик-импорт, а додумались непонятное слово непонятное слово обход это сбить непонятное слово сигны ксором текстовых ссылок мда = зы: так непонятное слово непонятное слово на варе запускал сабж, а на реальной непонятное слово тоде естессно олька была запущена по работе, непонятное слово запустил с реальной) но непонятное слово удивился непонятное слово паралельно запущеный vba32 (монитор висел и хуках SSDT) не дал отработать лоадера, удивительно прям... UR-Shark, где файл-то подцепил? ----- HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE |
|
Создано: 04 июля 2008 14:29 · Личное сообщение · #7 forum.kaspersky.com/lofiversion/index.php/t62126.html www.virustotal.com/ru/analisis/6fb0dacae9accf9ef3209d74fc9fb644 4b0c_04.07.2008_CRACKLAB.rU.tgz - cmpbk32.rar |
|
Создано: 04 июля 2008 18:57 · Личное сообщение · #8 |
|
Создано: 05 июля 2008 20:10 · Поправил: Mavlyudov · Личное сообщение · #9 Кто пояснит, что делает прога K4hostElSvc.exe ? она прописывается (регистрируется) в службах windows. Распространяется на usb flash. 1e7a_05.07.2008_CRACKLAB.rU.tgz - K4hostElSvc.rar |
|
Создано: 06 июля 2008 12:29 · Личное сообщение · #10 |
|
Создано: 06 июля 2008 14:11 · Поправил: [HEX] · Личное сообщение · #11 |
|
Создано: 06 июля 2008 20:00 · Личное сообщение · #12 |
|
Создано: 06 июля 2008 20:15 · Личное сообщение · #13 |
|
Создано: 06 июля 2008 20:55 · Поправил: [HEX] · Личное сообщение · #14 Flint Упс... сорри. Действительно авторан.ехе чистый. Меня туева хуча авторанов сбила столку, так как такая помойка бывает после вирусни. Сама вирусня видать была удалены антивирем и остались только рожки, да ножки. То что вирусня была подтверждает файлик авторан.инф.тмп с содержимым: [AutoRun]
----- Computer Security Laboratory |
|
Создано: 07 июля 2008 18:32 · Поправил: asser · Личное сообщение · #15 Ребят, а что делает этот код? Это вроде как вирус, написенный на FASM, который что-то делает с System32, Windows и Temp Dir,вот я и хотел узнать что именно? Собственно код: include 'win32ax.inc' .data Title db 'Detect Dir',0 Sysdir rb 256d ;256chrs Windir rb 256d ;256chrs Tmpdir rb 256d ;256chrs .code inizio: invoke GetSystemDirectory,Sysdir,Sysdir invoke GetWindowsDirectory,Windir,Windir invoke GetTempPath,Tmpdir,Tmpdir invoke MessageBox,NULL,Sysdir,Title,MB_OK invoke MessageBox,NULL,Windir,Title,MB_OK invoke MessageBox,NULL,Tmpdir,Title,MB_OK invoke ExitProcess,0 .end inizio |
|
Создано: 07 июля 2008 18:37 · Личное сообщение · #16 |
|
Создано: 07 июля 2008 18:44 · Личное сообщение · #17 Доброго времени суток. ребята, помогите разобраться с вирусами. сразу оговорюсь, мои познания в компьютерах на уровне рядового пользователя, профессионального компьютерщика пригласить нету возможности(ввиду отсутствия онного). собственно проблема: после использования незнакомого диска, подхватил несколько вирусов и троянов, сразу же обьявились и было половину из них удалено AVASTом, а вот остальные не удаляются, пишет мне: C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\wbhshare.dll инфекция: Win32:Adware-gen [Adw] C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\Webhdll.dll инфекция: Win32:Spyware-gen [Trj] C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\WhAgent.exe инфекция: Win32:Neptunia-YO [Trj] C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\whiehlpr.dll инфекция: Win32: Spyware-gen [Trj] C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\whieshm.dll инфекция: Win32:Adware-gen [Adw] C:\Documents and Settings\valery\Local Settings\Temp\wh_cc.exe\whlnstaller.exe инфекция: Win32:Adware-gen [Adw] и для всех пишет что " во время удаления произошла ошибка: Данные этого типа не потдерживаются..". попробовал поискать их в ручную, но по запрашиваемому адресу такого файла нет. что йто я вообще ничего не понимаю. заранее благодарен за любую полезную информацию.. |
|
Создано: 07 июля 2008 21:29 · Личное сообщение · #18 |
|
Создано: 09 июля 2008 11:55 · Личное сообщение · #19 |
|
Создано: 09 июля 2008 12:25 · Личное сообщение · #20 |
|
Создано: 09 июля 2008 12:42 · Личное сообщение · #21 |
|
Создано: 09 июля 2008 17:28 · Личное сообщение · #22 |
|
Создано: 11 июля 2008 01:23 · Личное сообщение · #23 |
|
Создано: 11 июля 2008 02:22 · Личное сообщение · #24 dissident пишет: Проверил, почистил. проверил антивирусом- все чисто. зато нашел в C:\system Volume Information по имени одно и то же с предыдущими.. зайти туда не могу, требует пароль администратора Если на компе включена опции "Восстановление системы" то при удалении екзешника он попадает в C:\system Volume Information ... [HEX] пишет: Выключи "Востановление системы" и бэкапы поидее должны погрохаться. Погрохаются но все и какие надо и какие не надо.dissident ну и пусть они у тебя там валяются ,системе это никак не навредит ,если конечно какой-нибудь добрый человек их оттуда снова не запустит или ты откатишь в будущем систему до того момента когда они еще нормально в ней жили ----- Что один человек сделал , другой всегда сломать может... |
|
Создано: 11 июля 2008 17:23 · Личное сообщение · #25 |
|
Создано: 11 июля 2008 18:15 · Поправил: MACKLIA · Личное сообщение · #26 inf1kek пишет: Ну впринцепе все вменяемые антивирусы и System Volume Information сканят.. Конечно сканят ,ведь запуск зверюшки можно и из нее реализовывать. inf1kek пишет: А можно и ручками удалить, например через утилиту IceSword Точно,чтото я про IceSword вообще забыл,на NTFS IceSword проберется в System Volume Information без проблем. ----- Что один человек сделал , другой всегда сломать может... |
|
Создано: 14 июля 2008 05:41 · Личное сообщение · #27 |
|
Создано: 14 июля 2008 08:22 · Личное сообщение · #28 |
|
Создано: 14 июля 2008 10:49 · Личное сообщение · #29 |
|
Создано: 14 июля 2008 12:10 · Личное сообщение · #30 |
|
Создано: 14 июля 2008 12:15 · Личное сообщение · #31 |
<< 1 ... 27 . 28 . 29 . 30 . 31 . 32 . 33 . 34 . 35 . 36 . 37 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |