Посл.ответ |
Сообщение |
Ранг: -0.2 (гость) Активность: 0=0 Статус: Участник
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1
В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.
| Сообщение посчитали полезным: |
|
Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 07 марта 2007 12:48 · Личное сообщение · #2
Red Bar0n пишет:
OLEGator спасибо мыло с отчетами мое
Всегда рад помочь хорошему человеку!
Кедало действительно жжот!
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 4.7 (гость) Активность: 0=0 Статус: Участник
|
Создано: 01 апреля 2007 03:17 · Личное сообщение · #3
Народ! У половины моего контакт листа угнали аську и мыло вот этой прогой. ОЧЕНЬ хочется узнать, куда и что оно посылает ( IP ). Аська уганяется в щитанные секунды.. eba0_31.03.2007_CRACKLAB.rU.tgz - troj.rar
| Сообщение посчитали полезным: |
Ранг: 25.0 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 01 апреля 2007 05:36 · Поправил: Karanduh · Личное сообщение · #4
jasfasola
Обыкновенный пинч пакован пекомпактом
даже иконку пожалели вставить в него
видимо на том конце дежурят круглосуточно
| Сообщение посчитали полезным: |
Ранг: 221.8 (наставник) Активность: 0.15↘0 Статус: Участник
|
Создано: 01 апреля 2007 13:25 · Поправил: Red Bar0n · Личное сообщение · #5
jasfasola пасы ушли на это мыло matrix701@mail.ru
к нему привязаны 2 ICQ 279167909 и 243173024 к сожалению ктото реверснул пенч раньше мну по этому IP сказать не могу
ФОТОГРАМА КЕДАЛЫ !!!!
gameschat.msk.ru/ui.html?qn=Matrix701&mn=INDEX_FORM&w=v&n=1 ))
(в списке добавлен)
| Сообщение посчитали полезным: |
Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 01 апреля 2007 14:29 · Личное сообщение · #6
jasfasola пишет:
У половины моего контакт листа угнали аську и мыло вот этой прогой
Видимо эти люди на столько наивны, что запускают *.exe файлы, мелкие да ещё без иконки!
Я даже от друзей когда файлы принимаю, сазу в PEiD сую...
первый признак пинча - он пакован обязательно..
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 4.7 (гость) Активность: 0=0 Статус: Участник
|
Создано: 01 апреля 2007 23:41 · Личное сообщение · #7
2Red Baron: Огромный РЕСПЕКТ.... У меня вопрос (сорри за небольшой оффтоп) ... Я блин неособо силён в RE (проста DDK затянуло ) но всёже пжл намекни, как ты заполучил этот e-mail из бинарника?? Я его по ламерски распаковал (наивно сохранил full dump), открыл через IDA и полюбовался на стринги.. но естественно мыла не увидел.. или может надо запустить в вирт. машине и сниффером отслеживать трафик, проходящий через гейт?? Просто please подскажи в какую сторону в таких вещах смотреть... аж слюньки текут что нить подобное реверснуть.. THX
| Сообщение посчитали полезным: |
Ранг: 221.8 (наставник) Активность: 0.15↘0 Статус: Участник
|
Создано: 02 апреля 2007 17:56 · Личное сообщение · #8
jasfasola читайте www.biocyborg.narod.ru/ мы писале стотью :\\ стринге могут быть пошифрованы коким либо обратимым алго xor base64 и токдалее :\\ недавно встретелась роздувающияся рыба кстате... сижу чешу в зотылке.... кстате кидала из вашей сетке? есле да то где фотограма его рожи после разборок?
| Сообщение посчитали полезным: |
Ранг: 4.7 (гость) Активность: 0=0 Статус: Участник
|
Создано: 02 апреля 2007 19:48 · Личное сообщение · #9
кедала - оказался местный хацкер )) но не из сетки и, оказалось, даже нинает, что такое Olly Dbg гыыыы
| Сообщение посчитали полезным: |
Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 02 апреля 2007 19:57 · Личное сообщение · #10
Фотограмму ф студию!
С полным досье..
Барончег его в списке занесёт.
=)
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 25.0 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 04 апреля 2007 16:11 · Личное сообщение · #11
Вот сегодня прислале в архиве сплоент и какой то непалящийся трой
кто сможет раздербанить расскажите что и куда шлют
slil.ru/24183426 пасс: 555
| Сообщение посчитали полезным: |
Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 04 апреля 2007 17:17 · Личное сообщение · #12
Karanduh пишет:
какой то непалящийся трой
Trojan-PSW.Win32.WebMoner.p палиться касперчегом и не только им...
----- [nice coder and reverser] | Сообщение посчитали полезным: |
Ранг: 106.6 (ветеран) Активность: 0.1↘0 Статус: Участник
|
Создано: 04 апреля 2007 18:00 · Личное сообщение · #13
Karanduh пишет:
расскажите что и куда шлют
шлют вот сюда:
Z140980999633
R214315444968
U153755872241
E374304033724
что шлют, думаю сам догадаешся
Karanduh, если хочеш подробностей о трое, то глянь сюда:
hххp://viruslist.ru/
| Сообщение посчитали полезным: |
Ранг: 221.8 (наставник) Активность: 0.15↘0 Статус: Участник
|
Создано: 04 апреля 2007 18:15 · Личное сообщение · #14
VAD87 пишет:
Karanduh, если хочеш подробностей о трое, то глянь сюда:
hххp://viruslist.ru/
мы об этом песале в жожо :\
hxxp://red-bar0n-tport.livejournal.com/8849.html
| Сообщение посчитали полезным: |
Ранг: 106.6 (ветеран) Активность: 0.1↘0 Статус: Участник
|
Создано: 04 апреля 2007 18:43 · Личное сообщение · #15
Red Bar0n пишет:
мы об этом песале в жожо :\
hxxp://red-bar0n-tport.livejournal.com/8849.html
пасиб за линк, я хоть узнал что 41001121604019 это номер кошелька яндекс деньги, а то в трое видел, а че это за номер не понял. Так что Karanduh, кроме кошельков веб моней еще один для яндекс денег:
41001121604019
| Сообщение посчитали полезным: |
Ранг: 25.0 (посетитель) Активность: 0.02↘0 Статус: Участник
|
Создано: 04 апреля 2007 19:45 · Личное сообщение · #16
Скажите сплоент расковырял кто нить? Иле я мож чего не понял ..не смог его расколупать
| Сообщение посчитали полезным: |
Ранг: 66.8 (постоянный) Активность: 0.03↘0 Статус: Участник
|
Создано: 04 апреля 2007 20:07 · Поправил: UsAr · Личное сообщение · #17
Karanduh, а че его ковырять, обычный wmf расшифровывает сам себя через sub byte ptr [esi],15h и xor byte ptr [esi],1
ну и там ссылка на hxxp://domask.ру/exefile.эхэ
| Сообщение посчитали полезным: |
Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 05 апреля 2007 00:52 · Личное сообщение · #18
Пошло поехало...
Варнинг типа Ахтунг!!! По приведенным ниже сцылкам не ходим со включенной яво_скриптом!!! Будет писец если кто сегоднешнию заплатку с мелокософта не поставил.
[хуттп]://tyt-menia[dot]net/mpack/index.htm - сплойтег на последнию багу в винде тоесть на курсорчик.
[хуттп]://tyt-menia[dot]net/mpack/index.php
Протоколит кого заразили в файлег ip_all.txt
Полная дира до файлегов
/home/romdyd/public_html/mpack/settings.php
Загрузщик всякой дряни
[хуттп]://tyt-menia[dot]net/mpack/file.exe упакован FSG
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 05 апреля 2007 07:21 · Личное сообщение · #19
это относится только к тем кто юзает осла (IE)?
Или счастливые обладатели оперы и мазылы тоже пострадают?
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 103.1 (ветеран), 3thx Активность: 0.07↘0.01 Статус: Участник
|
Создано: 05 апреля 2007 10:43 · Личное сообщение · #20
OLEGator
Ну если бага в винде, то пофиг чем пользоваться.
----- Crack your mind, save the planet | Сообщение посчитали полезным: |
Ранг: 72.3 (постоянный) Активность: 0.04↘0 Статус: Участник
|
Создано: 05 апреля 2007 12:06 · Личное сообщение · #21
[HEX], спс, из file.exe можно выловить 4 файла где есть что посмотреть =)
| Сообщение посчитали полезным: |
Ранг: 233.1 (наставник), 30thx Активность: 0.21↘0 Статус: Участник
|
Создано: 05 апреля 2007 16:44 · Личное сообщение · #22
вот фак, етого ещё не хватало...
хыде ента заплатко лежит или как называется?
----- AutoIt | Сообщение посчитали полезным: |
Ранг: 66.8 (постоянный) Активность: 0.03↘0 Статус: Участник
|
Создано: 05 апреля 2007 17:39 · Личное сообщение · #23
OLEGator, не, то что там будет только под IE работать
| Сообщение посчитали полезным: |
Ранг: 221.8 (наставник) Активность: 0.15↘0 Статус: Участник
|
Создано: 05 апреля 2007 17:56 · Личное сообщение · #24
мозилу не пробьет если стоит noscript а так она уязвима. думаю опера тоже не долеко уйдет...
| Сообщение посчитали полезным: |
Ранг: 467.7 (мудрец), 5thx Активность: 0.27↘0 Статус: Участник Иной :)
|
Создано: 05 апреля 2007 18:33 · Личное сообщение · #25
UsAr
Работает с любым ХТМЛ вьювером который яву скрипт держит! Тоесть Оутлук, Опера, Мозила, Осёл, файлы справки, просто зайдя в шару зараженого компа и прочие. Бага в самой Винде!!!
Заплатка под ХП с СП2 тут www.microsoft.com/downloads/details.aspx?familyid=F82EA184-945F-4B78-9463-10AC20A75020&displaylang=en под остальные версии винды по этой же ссылке найдете.
----- Computer Security Laboratory | Сообщение посчитали полезным: |
Ранг: 66.8 (постоянный) Активность: 0.03↘0 Статус: Участник
|
Создано: 05 апреля 2007 19:10 · Личное сообщение · #26
[HEX] пишет:
Работает с любым ХТМЛ вьювером который яву скрипт держит! Тоесть Оутлук, Опера, Мозила, Осёл, файлы справки, просто зайдя в шару зараженого компа и прочие. Бага в самой Винде!!!
Да я знаю что в винде, там юзается техника heap spray, а в опере и мозиле это работать будет не так как планировалосьв IE. Сам ani вызовет лишь исключение которые потом обработается сехом, и без их яваскрипта ничего не сделает.
| Сообщение посчитали полезным: |
Ранг: 218.9 (наставник), 42thx Активность: 0.16↘0 Статус: Участник dotnet
|
Создано: 05 апреля 2007 19:55 · Личное сообщение · #27
Народ есть у когонить трой с драйвером или паблик руткит который скрывает себя в реестре, мне для тестов надо
----- have a nice day | Сообщение посчитали полезным: |
Ранг: 103.1 (ветеран), 3thx Активность: 0.07↘0.01 Статус: Участник
|
Создано: 05 апреля 2007 20:10 · Личное сообщение · #28
Nimnul поищи тут www.rootkit.com/
----- Crack your mind, save the planet | Сообщение посчитали полезным: |
Ранг: 218.9 (наставник), 42thx Активность: 0.16↘0 Статус: Участник dotnet
|
Создано: 06 апреля 2007 05:46 · Поправил: Nimnul · Личное сообщение · #29
Я там первым делом искал, нашел 2-3 руткита которые по описанию должны себя прятать, но я их вижу с помощь regedit.
----- have a nice day | Сообщение посчитали полезным: |
Ранг: 191.8 (ветеран), 46thx Активность: 0.17↘0 Статус: Участник
|
Создано: 06 апреля 2007 06:28 · Личное сообщение · #30
мож в помощь
download.sysinternals.com/Files/RegHide.zip
| Сообщение посчитали полезным: |
Ранг: 238.8 (наставник), 67thx Активность: 0.2↘0 Статус: Участник CyberHunter
|
Создано: 06 апреля 2007 08:45 · Поправил: Flint · Личное сообщение · #31
[HEX] Такие новости надо в отдельный топик выносить!
Побежал качать апдейт
P.S на milw0rm.com уже сплоеты лежат
----- Nulla aetas ad discendum sera | Сообщение посчитали полезным: |