Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 36 . 37 . 38 . 39 . 40 . 41 . 42 . 43 . 44 . 45 . 46 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 28 июля 2008 13:53 · Поправил: [HEX]
· Личное сообщение · #2

Medsft
Сомнительные лекарства лучше всеже пускать из под виртуалки, ну или хотя бы из под сэндбокси www.sandboxie.com



Вложеное лекарство кроме чтение ветки реестра конкретной проги ничего не делала.
Кстати если я не ошибаюсь там фимой накрыто из-за этого размер приличный и из-за этого может система глючить начала. Так же может по этой причине и песочница увидеть что то не смогла.

-----
Computer Security Laboratory





Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 28 июля 2008 14:06 · Поправил: Hellspawn
· Личное сообщение · #3

продвинутые малварки, детектят песочницы на раз, два поэтому иногда, приходиться "в ручную" заставлять их работать под виртуалкой.

-----
[nice coder and reverser]





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 28 июля 2008 14:48
· Личное сообщение · #4

При более детальном расмотрении оказался загрузчиком Складывает борохлишко в C:\WINDOWS\system32\drivers\downld

Приблизительно из этой серии www.viruslist.com/ru/viruses/encyclopedia?virusid=106419

-----
Computer Security Laboratory




Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 28 июля 2008 14:52
· Личное сообщение · #5

[HEX] пишет:
Сомнительные лекарства
согласен полностью но все же.. в кряках от этого автора стоит искать что то полезное ?(т.е. сам кряк там есть или нет а то знаешь фиму снимать за просто так не хочется а может и не можется..)




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 28 июля 2008 14:58 · Поправил: [HEX]
· Личное сообщение · #6

Medsft
Ну попытка чтения ветки реестра программы всеже есть и даже выдает окно как у патча
Так что наверное всеже может патч и работает с какой то версией софта, но в довесок решили еще подкинуть плюшек чтобы не скучал пользователь.

-----
Computer Security Laboratory




Ранг: 330.4 (мудрец), 334thx
Активность: 0.160.17
Статус: Участник
ILSpector Team

Создано: 28 июля 2008 15:14
· Личное сообщение · #7

Я тут подумал это как патч накрыт фимой, а каспером определяется ?. И вообще страннен он в инфошке по видимому архив лежит, с пациентом работает по типу memory-patch. И автор такой скромный даже не подписался




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 29 июля 2008 00:00
· Личное сообщение · #8

А какие вообще самые навороченые есть сендбоксы из существующих?



Ранг: 38.6 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 01 августа 2008 18:00
· Личное сообщение · #9

Опять прошла рассылка пинча, и что удивительно, всё тот же хост: cs167.freehostia.com, который так и не закрыли.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 13 августа 2008 10:29
· Личное сообщение · #10

Кому ботнет?
santiagoonline.com.ar/lee.txt
emersonvalverdecastro.com/http.txt
www.santiagoonline.com.ar/bot.txt
Захватите ирк - ботнет ваш.

Вот еще аналогичные, но незнаю живые ли они или нет:
www.google.com/search?q=%22class+pBot%22
altergenealogy.net/tng//muie.txt
www.mixbrlink.com/arquivos/pBot.txt

-----
Computer Security Laboratory




Ранг: 64.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 16 августа 2008 15:40 · Поправил: Flashback/TMX
· Личное сообщение · #11

А это че за хрень?
Че-то она мне нравится, т.к. я ее нашел у себя на компе во время отладки какой-то проги (дллка неожиданно подгрузилась прогой (и стала подгружаться всеми остальными) и вылетела куча экзепшнов в Оле и прога подохла.
Проверка на Virustotal меня не очень обрадовала:
AhnLab-V3 2008.8.15.0 2008.08.15 -
AntiVir 7.8.1.19 2008.08.16 TR/Crypt.NSPM.Gen
Authentium 5.1.0.4 2008.08.16 W32/Pws.ACDH
Avast 4.8.1195.0 2008.08.15 Win32:OnLineGames-CEH
AVG 8.0.0.161 2008.08.16 Worm/AutoRun.Y
BitDefender 7.2 2008.08.16 Packer.Malware.NSAnti.K
CAT-QuickHeal 9.50 2008.08.16 TrojanPSW.OnLineGames.pub
ClamAV 0.93.1 2008.08.16 Trojan.Spy-23156
DrWeb 4.44.0.09170 2008.08.16 Trojan.PWS.Wsgame.2387
eSafe 7.0.17.0 2008.08.14 Suspicious File
eTrust-Vet 31.6.6035 2008.08.15 -
Ewido 4.0 2008.08.16 Trojan.OnLineGames.pub
F-Prot 4.4.4.56 2008.08.16 W32/Pws.ACDH
F-Secure 7.60.13501.0 2008.08.16 Trojan-PSW.Win32.OnLineGames.pub
Fortinet 3.14.0.0 2008.08.16 W32/OnLineGames.fam!tr.pws
GData 2.0.7306.1023 2008.08.16 Trojan-PSW.Win32.OnLineGames.pub
Ikarus T3.1.1.34.0 2008.08.16 Trojan-PWS.Win32.OnLineGames.pub
K7AntiVirus 7.10.417 2008.08.15 Trojan-PSW.Win32.OnLineGames.pub
Kaspersky 7.0.0.125 2008.08.16 Trojan-PSW.Win32.OnLineGames.pub
McAfee 5362 2008.08.15 PWS-Gamania.gen.a
Microsoft 1.3807 2008.08.16 Worm:Win32/Taterf.L!dll
NOD32v2 3360 2008.08.15 Win32/PSW.OnLineGames.NLK
Norman 5.80.02 2008.08.15 -
Panda 9.0.0.4 2008.08.16 W32/Lineage.HIC.worm
PCTools 4.4.2.0 2008.08.16 Trojan.Lineage.Gen!Pac.3
Prevx1 V2 2008.08.16 Cloaked Malware
Rising 20.57.52.00 2008.08.16 Packer.Win32.Mian007.a
Sophos 4.32.0 2008.08.16 Mal/EncPk-CE
Sunbelt 3.1.1546.1 2008.08.15 Trojan.Crypt.NSPM.Gen
Symantec 10 2008.08.16 W32.Gammima
TheHacker 6.3.0.3.046 2008.08.13 Trojan/PSW.OnLineGames.pub
TrendMicro 8.700.0.1004 2008.08.16 WORM_ONLINEG.NYW
VBA32 3.12.8.3 2008.08.15 Malware-Cryptor.Win32.NSAnti
ViRobot 2008.8.16.1338 2008.08.16 -
VirusBuster 4.5.11.0 2008.08.15 Trojan.Onlinegames.Gen!Pac.73
Webwasher-Gateway 6.6.2 2008.08.16 Trojan.Crypt.NSPM.Gen



Ранг: 64.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 16 августа 2008 15:40
· Личное сообщение · #12

Че-то не приатачилось

c895_16.08.2008_CRACKLAB.rU.tgz - amvo.rar




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 16 августа 2008 18:03
· Личное сообщение · #13

Знакомая какая-то муть, с autorun.inf бегает она, вроде. В гугле наверняка есть достаточно на эту тему, ибо довольно популярная шняга.



Ранг: 64.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 16 августа 2008 18:14
· Личное сообщение · #14

Во-во, но где я ее мог подцепить?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 16 августа 2008 21:14
· Личное сообщение · #15

Обычно с автораном на флешках, съёмных хардах и тд, тебе виднее.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 16 августа 2008 21:37
· Личное сообщение · #16

есть такой замечательный ключ реестра : NoDriveTypeAutoRun http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/regentry/93502.mspx?mfr=true где можно точно указать с чего можно а с чего низя грузиться авторану. я например у себя разрешил только с CD.

-----
AutoIt





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 16 августа 2008 21:37 · Поправил: OLEGator
· Личное сообщение · #17

[del]

-----
AutoIt





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 16 августа 2008 22:18
· Личное сообщение · #18

OLEGator
в баню эти автораны! Выключать надо их по умолчанию. А кому нужно тот включит себе и будет уже сам лично отвечать за последствия.

-----
Computer Security Laboratory





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 17 августа 2008 10:32
· Личное сообщение · #19

Ну так вроде этот ключ их и отрубает. Просто там есть возможность выбора, всё или некторое. Вроде значение 255 отрубает авторан на всём.

-----
AutoIt




Ранг: 14.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 17 августа 2008 14:37 · Поправил: Модератор
· Личное сообщение · #20

Можете подсказать является ли данный файл все таки трояном или хитроупакованный файл?
http://rapidshare.com/files/137956666/setka.exe http://rapidshare.com/files/137956666/setka.exe
Антивирусы ругаются

зы: внутри есть текст:
--------------------------------------------
- ORiEN executable files protection system -
------ Created by A. Fisun, 1994-2003 ------
------- WWW: http://zalexf.narod.ru/ http://zalexf.narod.ru/ -------
-------- e-mail: zalexf@hotmail.ru ---------
--------------------------------------------

Well, you got this text, but this will be all you get





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 17 августа 2008 15:29
· Личное сообщение · #21

goletsa
файл чистый, просто упакован ORiEN

-----
Nulla aetas ad discendum sera




Ранг: 14.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 18 августа 2008 01:47
· Личное сообщение · #22

Чем упаковано я догадался. ORiEN дает настолько жуткую реакцию антивирусов? А то меня юзеры пинают, говорят что вирусы в сборку кладу.
Сори за оффтоп.



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 18 августа 2008 03:23
· Личное сообщение · #23

goletsa пишет:
ORiEN дает настолько жуткую реакцию антивирусов? А то меня юзеры пинают, говорят что вирусы в сборку кладу.


Пошли на virustotal.com упакованный и распакованный файлы, и посмотри какие антивирусы как и на кого ругаются.



Ранг: 0.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 августа 2008 22:37
· Личное сообщение · #24

В асю упала ссылка...
icq-zakroetsya.ru/
открывать не пробовал (вчера зареистрировался у Вас только, еще только терминологию изучил).
Гляньте кому интересно, наверняка рефер или переход на скачку файла...
292-371-599 номерок откуда упало...



Ранг: 38.6 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 19 августа 2008 02:18
· Личное сообщение · #25

Перекинет на другой сайт.



Ранг: 65.7 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 19 августа 2008 03:57
· Личное сообщение · #26

ORiEN пинч пакован был в свое время потому и палят..а amvo вообще древность дикая, хотя драйверок пихает. реагирует на момент отключения/включения флэшки (на подсоединение а не на открытие, на сколько я помню) а распространяется действительно автораном




Ранг: 95.2 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 19 августа 2008 14:00 · Поправил: SecurAdmin
· Личное сообщение · #27

Сегодня прислали в аську "новый QIP" с кучей приятных возможностей: типа просмотра у кого ты в игноре, просмотра напечатанных но не отправленных тебе сообщений и прочего
Исследование показало:
файл qip.exe написан на Дельфи
использует для проверки вводимого логина и паса компонент TICQClient и как я понял, если пара логин/пасс не верна то он показывает картинку (скриншот с кипа) и на этом его функционал кончается...
Как я не бился, так и не понял каким образом он эту пару в случае ее валидности отправляет владельцу.
У меня вообще сложилось впечатление, что он по аське их и передает...вот только так ли это, мне так и не удалось выяснить...
Кому интересно, вот экспонат:
--> тыцтырыдыц <-- http://dump.ru/file_catalog/1008288
Вес: 462Кб
Исправляюсь: пасс cracklab.ru

-----
бессмысленные манипуляции не становятся более разумными если их повторять





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 19 августа 2008 14:07
· Личное сообщение · #28

Пасс на архив неизвестен видал примерно такую херь. Поищи в коде строчки типа Dimon-Z, что-то типа того, это дегенерат-автор подобного чуда. При вводе валидных уин\пасс отсылает на заранее вбитый уин мессагу с пассом и уином. Причем пасс меняется автоматом, тоже на заранее вбитый, и номер для отправки, и новый пасс валяется в коде в чистом виде.
Этот Димон редкий дятел, всюду пишет свой ник, слепил что-то типа билдера для сего гамна, чтобы такие же уебаны могли лепить фейки без напряга.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 19 августа 2008 14:14
· Личное сообщение · #29

пасс нашел Не, это другая поделка...




Ранг: 95.2 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 19 августа 2008 14:20 · Поправил: SecurAdmin
· Личное сообщение · #30

пароль там действительно всего скорей валяется (kP!QiYyK), по крайней мене мне так сильно кажется, но вот кому, в каком формате, и как происходит отправка....для меня осталось вопросом....

-----
бессмысленные манипуляции не становятся более разумными если их повторять





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 19 августа 2008 14:25
· Личное сообщение · #31

SecurAdmin
ну а просниффать разве нельзя?!

-----
Nulla aetas ad discendum sera



<< 1 ... 36 . 37 . 38 . 39 . 40 . 41 . 42 . 43 . 44 . 45 . 46 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати