Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 07 марта 2007 12:48
· Личное сообщение · #2

Red Bar0n пишет:
OLEGator спасибо мыло с отчетами мое


Всегда рад помочь хорошему человеку!


Кедало действительно жжот!

-----
AutoIt




Ранг: 4.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 апреля 2007 03:17
· Личное сообщение · #3

Народ! У половины моего контакт листа угнали аську и мыло вот этой прогой. ОЧЕНЬ хочется узнать, куда и что оно посылает ( IP ). Аська уганяется в щитанные секунды..

eba0_31.03.2007_CRACKLAB.rU.tgz - troj.rar



Ранг: 25.0 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 01 апреля 2007 05:36 · Поправил: Karanduh
· Личное сообщение · #4

jasfasola


Обыкновенный пинч пакован пекомпактом
даже иконку пожалели вставить в него
видимо на том конце дежурят круглосуточно




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 01 апреля 2007 13:25 · Поправил: Red Bar0n
· Личное сообщение · #5

jasfasola пасы ушли на это мыло matrix701@mail.ru
к нему привязаны 2 ICQ 279167909 и 243173024 к сожалению ктото реверснул пенч раньше мну по этому IP сказать не могу
ФОТОГРАМА КЕДАЛЫ !!!!
gameschat.msk.ru/ui.html?qn=Matrix701&mn=INDEX_FORM&w=v&n=1 ))
(в списке добавлен)




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 01 апреля 2007 14:29
· Личное сообщение · #6

jasfasola пишет:
У половины моего контакт листа угнали аську и мыло вот этой прогой

Видимо эти люди на столько наивны, что запускают *.exe файлы, мелкие да ещё без иконки!
Я даже от друзей когда файлы принимаю, сазу в PEiD сую...
первый признак пинча - он пакован обязательно..

-----
AutoIt




Ранг: 4.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 01 апреля 2007 23:41
· Личное сообщение · #7

2Red Baron: Огромный РЕСПЕКТ.... У меня вопрос (сорри за небольшой оффтоп) ... Я блин неособо силён в RE (проста DDK затянуло ) но всёже пжл намекни, как ты заполучил этот e-mail из бинарника?? Я его по ламерски распаковал (наивно сохранил full dump), открыл через IDA и полюбовался на стринги.. но естественно мыла не увидел.. или может надо запустить в вирт. машине и сниффером отслеживать трафик, проходящий через гейт?? Просто please подскажи в какую сторону в таких вещах смотреть... аж слюньки текут что нить подобное реверснуть.. THX




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 02 апреля 2007 17:56
· Личное сообщение · #8

jasfasola читайте www.biocyborg.narod.ru/ мы писале стотью :\\ стринге могут быть пошифрованы коким либо обратимым алго xor base64 и токдалее :\\ недавно встретелась роздувающияся рыба кстате... сижу чешу в зотылке.... кстате кидала из вашей сетке? есле да то где фотограма его рожи после разборок?



Ранг: 4.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 апреля 2007 19:48
· Личное сообщение · #9

кедала - оказался местный хацкер )) но не из сетки и, оказалось, даже нинает, что такое Olly Dbg гыыыы




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 02 апреля 2007 19:57
· Личное сообщение · #10

Фотограмму ф студию!
С полным досье..
Барончег его в списке занесёт.
=)

-----
AutoIt




Ранг: 25.0 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 04 апреля 2007 16:11
· Личное сообщение · #11

Вот сегодня прислале в архиве сплоент и какой то непалящийся трой
кто сможет раздербанить расскажите что и куда шлют
slil.ru/24183426 пасс: 555




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 04 апреля 2007 17:17
· Личное сообщение · #12

Karanduh пишет:
какой то непалящийся трой


Trojan-PSW.Win32.WebMoner.p палиться касперчегом и не только им...

-----
[nice coder and reverser]





Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 04 апреля 2007 18:00
· Личное сообщение · #13

Karanduh пишет:
расскажите что и куда шлют

шлют вот сюда:
Z140980999633
R214315444968
U153755872241
E374304033724
что шлют, думаю сам догадаешся
Karanduh, если хочеш подробностей о трое, то глянь сюда:
hххp://viruslist.ru/




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 04 апреля 2007 18:15
· Личное сообщение · #14

VAD87 пишет:
Karanduh, если хочеш подробностей о трое, то глянь сюда:
hххp://viruslist.ru/

мы об этом песале в жожо :\
hxxp://red-bar0n-tport.livejournal.com/8849.html




Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 04 апреля 2007 18:43
· Личное сообщение · #15

Red Bar0n пишет:
мы об этом песале в жожо :\
hxxp://red-bar0n-tport.livejournal.com/8849.html

пасиб за линк, я хоть узнал что 41001121604019 это номер кошелька яндекс деньги, а то в трое видел, а че это за номер не понял. Так что Karanduh, кроме кошельков веб моней еще один для яндекс денег:
41001121604019



Ранг: 25.0 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 04 апреля 2007 19:45
· Личное сообщение · #16

Скажите сплоент расковырял кто нить? Иле я мож чего не понял ..не смог его расколупать



Ранг: 66.8 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 04 апреля 2007 20:07 · Поправил: UsAr
· Личное сообщение · #17

Karanduh, а че его ковырять, обычный wmf расшифровывает сам себя через sub byte ptr [esi],15h и xor byte ptr [esi],1
ну и там ссылка на hxxp://domask.ру/exefile.эхэ




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 05 апреля 2007 00:52
· Личное сообщение · #18

Пошло поехало...
Варнинг типа Ахтунг!!! По приведенным ниже сцылкам не ходим со включенной яво_скриптом!!! Будет писец если кто сегоднешнию заплатку с мелокософта не поставил.

[хуттп]://tyt-menia[dot]net/mpack/index.htm - сплойтег на последнию багу в винде тоесть на курсорчик.

[хуттп]://tyt-menia[dot]net/mpack/index.php
Протоколит кого заразили в файлег ip_all.txt

Полная дира до файлегов
/home/romdyd/public_html/mpack/settings.php

Загрузщик всякой дряни
[хуттп]://tyt-menia[dot]net/mpack/file.exe упакован FSG

-----
Computer Security Laboratory





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 05 апреля 2007 07:21
· Личное сообщение · #19

это относится только к тем кто юзает осла (IE)?
Или счастливые обладатели оперы и мазылы тоже пострадают?

-----
AutoIt




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 05 апреля 2007 10:43
· Личное сообщение · #20

OLEGator
Ну если бага в винде, то пофиг чем пользоваться.

-----
Crack your mind, save the planet




Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 05 апреля 2007 12:06
· Личное сообщение · #21

[HEX], спс, из file.exe можно выловить 4 файла где есть что посмотреть =)




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 05 апреля 2007 16:44
· Личное сообщение · #22

вот фак, етого ещё не хватало...
хыде ента заплатко лежит или как называется?

-----
AutoIt




Ранг: 66.8 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 05 апреля 2007 17:39
· Личное сообщение · #23

OLEGator, не, то что там будет только под IE работать




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 05 апреля 2007 17:56
· Личное сообщение · #24

мозилу не пробьет если стоит noscript а так она уязвима. думаю опера тоже не долеко уйдет...




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 05 апреля 2007 18:33
· Личное сообщение · #25

UsAr
Работает с любым ХТМЛ вьювером который яву скрипт держит! Тоесть Оутлук, Опера, Мозила, Осёл, файлы справки, просто зайдя в шару зараженого компа и прочие. Бага в самой Винде!!!
Заплатка под ХП с СП2 тут www.microsoft.com/downloads/details.aspx?familyid=F82EA184-945F-4B78-9463-10AC20A75020&displaylang=en под остальные версии винды по этой же ссылке найдете.

-----
Computer Security Laboratory




Ранг: 66.8 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 05 апреля 2007 19:10
· Личное сообщение · #26

[HEX] пишет:
Работает с любым ХТМЛ вьювером который яву скрипт держит! Тоесть Оутлук, Опера, Мозила, Осёл, файлы справки, просто зайдя в шару зараженого компа и прочие. Бага в самой Винде!!!

Да я знаю что в винде, там юзается техника heap spray, а в опере и мозиле это работать будет не так как планировалосьв IE. Сам ani вызовет лишь исключение которые потом обработается сехом, и без их яваскрипта ничего не сделает.




Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 05 апреля 2007 19:55
· Личное сообщение · #27

Народ есть у когонить трой с драйвером или паблик руткит который скрывает себя в реестре, мне для тестов надо

-----
have a nice day




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 05 апреля 2007 20:10
· Личное сообщение · #28

Nimnul поищи тут www.rootkit.com/

-----
Crack your mind, save the planet





Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 06 апреля 2007 05:46 · Поправил: Nimnul
· Личное сообщение · #29

Я там первым делом искал, нашел 2-3 руткита которые по описанию должны себя прятать, но я их вижу с помощь regedit.

-----
have a nice day




Ранг: 191.8 (ветеран), 46thx
Активность: 0.170
Статус: Участник

Создано: 06 апреля 2007 06:28
· Личное сообщение · #30

мож в помощь
download.sysinternals.com/Files/RegHide.zip




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 06 апреля 2007 08:45 · Поправил: Flint
· Личное сообщение · #31

[HEX] Такие новости надо в отдельный топик выносить!
Побежал качать апдейт
P.S на milw0rm.com уже сплоеты лежат

-----
Nulla aetas ad discendum sera



<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати