Посл.ответ |
Сообщение |
Ранг: -0.2 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1
В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.
| Сообщение посчитали полезным: |
|
![](img/s7.gif) Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 28 июля 2008 13:53 · Поправил: [HEX] · Личное сообщение · #2
Medsft
Сомнительные лекарства лучше всеже пускать из под виртуалки, ну или хотя бы из под сэндбокси www.sandboxie.com
Вложеное лекарство кроме чтение ветки реестра конкретной проги ничего не делала.
Кстати если я не ошибаюсь там фимой накрыто из-за этого размер приличный и из-за этого может система глючить начала. Так же может по этой причине и песочница увидеть что то не смогла.
----- Computer Security Laboratory | Сообщение посчитали полезным: |
![](img/s8.gif) Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 28 июля 2008 14:06 · Поправил: Hellspawn · Личное сообщение · #3
продвинутые малварки, детектят песочницы на раз, два ![](img/smilies/s1.gif) поэтому иногда, приходиться "в ручную" заставлять их работать под виртуалкой.
----- [nice coder and reverser] | Сообщение посчитали полезным: |
![](img/s7.gif) Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 28 июля 2008 14:48 · Личное сообщение · #4
При более детальном расмотрении оказался загрузчиком ![](img/smilies/s15.gif) Складывает борохлишко в C:\WINDOWS\system32\drivers\downld
Приблизительно из этой серии www.viruslist.com/ru/viruses/encyclopedia?virusid=106419
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 330.4 (мудрец), 334thx Активность: 0.16↗0.17 Статус: Участник ILSpector Team
|
Создано: 28 июля 2008 14:52 · Личное сообщение · #5
[HEX] пишет:
Сомнительные лекарства согласен полностью но все же.. в кряках от этого автора стоит искать что то полезное ?(т.е. сам кряк там есть или нет а то знаешь фиму снимать за просто так не хочется а может и не можется..)
| Сообщение посчитали полезным: |
![](img/s7.gif) Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 28 июля 2008 14:58 · Поправил: [HEX] · Личное сообщение · #6
Medsft
Ну попытка чтения ветки реестра программы всеже есть и даже выдает окно как у патча
Так что наверное всеже может патч и работает с какой то версией софта, но в довесок решили еще подкинуть плюшек чтобы не скучал пользователь.
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 330.4 (мудрец), 334thx Активность: 0.16↗0.17 Статус: Участник ILSpector Team
|
Создано: 28 июля 2008 15:14 · Личное сообщение · #7
Я тут подумал это как патч накрыт фимой, а каспером определяется ?. И вообще страннен он в инфошке по видимому архив лежит, с пациентом работает по типу memory-patch. И автор такой скромный даже не подписался
| Сообщение посчитали полезным: |
![](img/s4.gif) Ранг: 95.2 (постоянный), 26thx Активность: 0.06↘0 Статус: Участник
|
Создано: 29 июля 2008 00:00 · Личное сообщение · #8
А какие вообще самые навороченые есть сендбоксы из существующих?
| Сообщение посчитали полезным: |
Ранг: 38.6 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 01 августа 2008 18:00 · Личное сообщение · #9
Опять прошла рассылка пинча, и что удивительно, всё тот же хост: cs167.freehostia.com, который так и не закрыли.
| Сообщение посчитали полезным: |
![](img/s7.gif) Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 13 августа 2008 10:29 · Личное сообщение · #10
Кому ботнет?
santiagoonline.com.ar/lee.txt
emersonvalverdecastro.com/http.txt
www.santiagoonline.com.ar/bot.txt
Захватите ирк - ботнет ваш.
Вот еще аналогичные, но незнаю живые ли они или нет:
www.google.com/search?q=%22class+pBot%22
altergenealogy.net/tng//muie.txt
www.mixbrlink.com/arquivos/pBot.txt
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 64.4 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 16 августа 2008 15:40 · Поправил: Flashback/TMX · Личное сообщение · #11
А это че за хрень?
Че-то она мне нравится, т.к. я ее нашел у себя на компе во время отладки какой-то проги (дллка неожиданно подгрузилась прогой (и стала подгружаться всеми остальными) и вылетела куча экзепшнов в Оле и прога подохла.
Проверка на Virustotal меня не очень обрадовала:
AhnLab-V3 2008.8.15.0 2008.08.15 -
AntiVir 7.8.1.19 2008.08.16 TR/Crypt.NSPM.Gen
Authentium 5.1.0.4 2008.08.16 W32/Pws.ACDH
Avast 4.8.1195.0 2008.08.15 Win32:OnLineGames-CEH
AVG 8.0.0.161 2008.08.16 Worm/AutoRun.Y
BitDefender 7.2 2008.08.16 Packer.Malware.NSAnti.K
CAT-QuickHeal 9.50 2008.08.16 TrojanPSW.OnLineGames.pub
ClamAV 0.93.1 2008.08.16 Trojan.Spy-23156
DrWeb 4.44.0.09170 2008.08.16 Trojan.PWS.Wsgame.2387
eSafe 7.0.17.0 2008.08.14 Suspicious File
eTrust-Vet 31.6.6035 2008.08.15 -
Ewido 4.0 2008.08.16 Trojan.OnLineGames.pub
F-Prot 4.4.4.56 2008.08.16 W32/Pws.ACDH
F-Secure 7.60.13501.0 2008.08.16 Trojan-PSW.Win32.OnLineGames.pub
Fortinet 3.14.0.0 2008.08.16 W32/OnLineGames.fam!tr.pws
GData 2.0.7306.1023 2008.08.16 Trojan-PSW.Win32.OnLineGames.pub
Ikarus T3.1.1.34.0 2008.08.16 Trojan-PWS.Win32.OnLineGames.pub
K7AntiVirus 7.10.417 2008.08.15 Trojan-PSW.Win32.OnLineGames.pub
Kaspersky 7.0.0.125 2008.08.16 Trojan-PSW.Win32.OnLineGames.pub
McAfee 5362 2008.08.15 PWS-Gamania.gen.a
Microsoft 1.3807 2008.08.16 Worm:Win32/Taterf.L!dll
NOD32v2 3360 2008.08.15 Win32/PSW.OnLineGames.NLK
Norman 5.80.02 2008.08.15 -
Panda 9.0.0.4 2008.08.16 W32/Lineage.HIC.worm
PCTools 4.4.2.0 2008.08.16 Trojan.Lineage.Gen!Pac.3
Prevx1 V2 2008.08.16 Cloaked Malware
Rising 20.57.52.00 2008.08.16 Packer.Win32.Mian007.a
Sophos 4.32.0 2008.08.16 Mal/EncPk-CE
Sunbelt 3.1.1546.1 2008.08.15 Trojan.Crypt.NSPM.Gen
Symantec 10 2008.08.16 W32.Gammima
TheHacker 6.3.0.3.046 2008.08.13 Trojan/PSW.OnLineGames.pub
TrendMicro 8.700.0.1004 2008.08.16 WORM_ONLINEG.NYW
VBA32 3.12.8.3 2008.08.15 Malware-Cryptor.Win32.NSAnti
ViRobot 2008.8.16.1338 2008.08.16 -
VirusBuster 4.5.11.0 2008.08.15 Trojan.Onlinegames.Gen!Pac.73
Webwasher-Gateway 6.6.2 2008.08.16 Trojan.Crypt.NSPM.Gen
| Сообщение посчитали полезным: |
Ранг: 64.4 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 16 августа 2008 15:40 · Личное сообщение · #12 |
![](img/s9.gif) Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 16 августа 2008 18:03 · Личное сообщение · #13
Знакомая какая-то муть, с autorun.inf бегает она, вроде. В гугле наверняка есть достаточно на эту тему, ибо довольно популярная шняга.
| Сообщение посчитали полезным: |
Ранг: 64.4 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 16 августа 2008 18:14 · Личное сообщение · #14
Во-во, но где я ее мог подцепить?
| Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 16 августа 2008 21:14 · Личное сообщение · #15
Обычно с автораном на флешках, съёмных хардах и тд, тебе виднее.
| Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 16 августа 2008 21:37 · Личное сообщение · #16
есть такой замечательный ключ реестра : NoDriveTypeAutoRun http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/regentry/93502.mspx?mfr=true где можно точно указать с чего можно а с чего низя грузиться авторану. я например у себя разрешил только с CD.
----- AutoIt | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 16 августа 2008 21:37 · Поправил: OLEGator · Личное сообщение · #17
[del]
----- AutoIt | Сообщение посчитали полезным: |
![](img/s7.gif) Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 16 августа 2008 22:18 · Личное сообщение · #18
OLEGator
в баню эти автораны! Выключать надо их по умолчанию. А кому нужно тот включит себе и будет уже сам лично отвечать за последствия.
----- Computer Security Laboratory | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 17 августа 2008 10:32 · Личное сообщение · #19
Ну так вроде этот ключ их и отрубает. Просто там есть возможность выбора, всё или некторое. Вроде значение 255 отрубает авторан на всём.
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 14.2 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 17 августа 2008 14:37 · Поправил: Модератор · Личное сообщение · #20
Можете подсказать является ли данный файл все таки трояном или хитроупакованный файл?
http://rapidshare.com/files/137956666/setka.exe http://rapidshare.com/files/137956666/setka.exe
Антивирусы ругаются
зы: внутри есть текст:
--------------------------------------------
- ORiEN executable files protection system -
------ Created by A. Fisun, 1994-2003 ------
------- WWW: http://zalexf.narod.ru/ http://zalexf.narod.ru/ -------
-------- e-mail: zalexf@hotmail.ru ---------
--------------------------------------------
Well, you got this text, but this will be all you get
| Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 238.8 (наставник), 67thx Активность: 0.2↘0 Статус: Участник CyberHunter
|
Создано: 17 августа 2008 15:29 · Личное сообщение · #21
goletsa
файл чистый, просто упакован ORiEN
----- Nulla aetas ad discendum sera | Сообщение посчитали полезным: |
Ранг: 14.2 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 18 августа 2008 01:47 · Личное сообщение · #22
Чем упаковано я догадался. ORiEN дает настолько жуткую реакцию антивирусов? А то меня юзеры пинают, говорят что вирусы в сборку кладу.
Сори за оффтоп.
| Сообщение посчитали полезным: |
Ранг: 617.3 (!), 677thx Активность: 0.54↘0 Статус: Участник
|
Создано: 18 августа 2008 03:23 · Личное сообщение · #23
goletsa пишет:
ORiEN дает настолько жуткую реакцию антивирусов? А то меня юзеры пинают, говорят что вирусы в сборку кладу.
Пошли на virustotal.com упакованный и распакованный файлы, и посмотри какие антивирусы как и на кого ругаются.
| Сообщение посчитали полезным: |
Ранг: 0.1 (гость) Активность: 0=0 Статус: Участник
|
Создано: 18 августа 2008 22:37 · Личное сообщение · #24
В асю упала ссылка...
icq-zakroetsya.ru/
открывать не пробовал (вчера зареистрировался у Вас только, еще только терминологию изучил).
Гляньте кому интересно, наверняка рефер или переход на скачку файла...
292-371-599 номерок откуда упало...
| Сообщение посчитали полезным: |
Ранг: 38.6 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 19 августа 2008 02:18 · Личное сообщение · #25
Перекинет на другой сайт.
| Сообщение посчитали полезным: |
Ранг: 65.7 (постоянный) Активность: 0.05↘0 Статус: Участник
|
Создано: 19 августа 2008 03:57 · Личное сообщение · #26
ORiEN пинч пакован был в свое время потому и палят..а amvo вообще древность дикая, хотя драйверок пихает. реагирует на момент отключения/включения флэшки (на подсоединение а не на открытие, на сколько я помню) а распространяется действительно автораном
| Сообщение посчитали полезным: |
![](img/s4.gif) Ранг: 95.2 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 19 августа 2008 14:00 · Поправил: SecurAdmin · Личное сообщение · #27
Сегодня прислали в аську "новый QIP" с кучей приятных возможностей: типа просмотра у кого ты в игноре, просмотра напечатанных но не отправленных тебе сообщений и прочего
Исследование показало:
файл qip.exe написан на Дельфи
использует для проверки вводимого логина и паса компонент TICQClient и как я понял, если пара логин/пасс не верна то он показывает картинку (скриншот с кипа) и на этом его функционал кончается...
Как я не бился, так и не понял каким образом он эту пару в случае ее валидности отправляет владельцу.
У меня вообще сложилось впечатление, что он по аське их и передает...вот только так ли это, мне так и не удалось выяснить...
Кому интересно, вот экспонат:
--> тыцтырыдыц <-- http://dump.ru/file_catalog/1008288
Вес: 462Кб
Исправляюсь: пасс cracklab.ru
----- бессмысленные манипуляции не становятся более разумными если их повторять | Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 1288.1 (!!!!), 273thx Активность: 1.29↘0 Статус: Участник
|
Создано: 19 августа 2008 14:07 · Личное сообщение · #28
Пасс на архив неизвестен ![](img/smilies/s1.gif) видал примерно такую херь. Поищи в коде строчки типа Dimon-Z, что-то типа того, это дегенерат-автор подобного чуда. При вводе валидных уин\пасс отсылает на заранее вбитый уин мессагу с пассом и уином. Причем пасс меняется автоматом, тоже на заранее вбитый, и номер для отправки, и новый пасс валяется в коде в чистом виде.
Этот Димон редкий дятел, всюду пишет свой ник, слепил что-то типа билдера для сего гамна, чтобы такие же уебаны могли лепить фейки без напряга.
| Сообщение посчитали полезным: |
![](img/s9.gif) Ранг: 1288.1 (!!!!), 273thx Активность: 1.29↘0 Статус: Участник
|
Создано: 19 августа 2008 14:14 · Личное сообщение · #29
пасс нашел ![](img/smilies/s1.gif) Не, это другая поделка...
| Сообщение посчитали полезным: |
![](img/s4.gif) Ранг: 95.2 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 19 августа 2008 14:20 · Поправил: SecurAdmin · Личное сообщение · #30
пароль там действительно всего скорей валяется ( kP!QiYyK), по крайней мене мне так сильно кажется, но вот кому, в каком формате, и как происходит отправка....для меня осталось вопросом....
----- бессмысленные манипуляции не становятся более разумными если их повторять | Сообщение посчитали полезным: |
![](img/s6.gif) Ранг: 238.8 (наставник), 67thx Активность: 0.2↘0 Статус: Участник CyberHunter
|
Создано: 19 августа 2008 14:25 · Личное сообщение · #31
SecurAdmin
ну а просниффать разве нельзя?!
----- Nulla aetas ad discendum sera | Сообщение посчитали полезным: |