Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >>
Посл.ответ Сообщение

Ранг: -0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 октября 2006 23:15 · Поправил: Модератор
· Личное сообщение · #1

В этом топике происходит исследование малвари: вирусни, троянов, как их вычистить и тд.



Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 06 апреля 2007 08:50
· Личное сообщение · #2

Nimnul, hxxp://cr4sh.0x48k.cc/blackreleaver-release.rar




Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 06 апреля 2007 13:03
· Личное сообщение · #3

0x48k.cc/showthread.php?t=175

-----
have a nice day





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 06 апреля 2007 13:14
· Личное сообщение · #4

Flint
Новость как новость... Кто хоть как то заботиться о секьюрности своего компа уже наверное увидели новость на куче сайтов про эту багу. Достаточно даже секуритилаб.ру посматривать (хотя у них новости и с запозданием на сутки-двое) там уже отропортовали о выкладке експлойтегов. И в форуме скрипткидиси свои потные ладошки потирают от этой новости.

А так да конечно лучше milw0rm поглядывать. Там много сплойтегов собрали на эту и не только багу.

-----
Computer Security Laboratory




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 06 апреля 2007 16:55
· Личное сообщение · #5

Мдя... всем сочуствую, у кого до сих пор браузер с админ-райтс запускается Сколько народу не говорят об этом все равно юзают всякое г*** типа антивирусов, которое увалить имия привилегии админа _всегда_ можно. И всякие HIPS-ы KIS и т.п. тоже легко обходятся.

Nimnul
Если интересуют еще руткиты которые скрывют ключики в реестре кинь номер аси в личку; у меня есть зверек который наказал не так давно практически все антируткиты, и RootkitRevealer Руссиновича тоже болт сосет.

-----
Research is my purpose





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 06 апреля 2007 20:55 · Поправил: [HEX]
· Личное сообщение · #6

Nimnul
Тот что я вирус привел и есть с руткитом + пинчем и еще много чего грузиться.
руткит там что то типа этого
www.geocities.jp/kiskzo/koos.exe.html

Так что если нужно могу выслать файлики.
Жалко что сайтик прикрыли оперативно видать кто то в абузу хостингу быстро написал... а то можно было мониторить кто заражен ну и под контроль машинки взять ;)

Хотя... сервак жив и файлики тоже живы. Только по ип нужно обращаться к нему.

-----
Computer Security Laboratory




Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 06 апреля 2007 21:44
· Личное сообщение · #7

Я тоже кстати утянул d1-d4.
d1 - pinch, думаю никому не нужен...

-----
Crack your mind, save the planet




Ранг: 25.0 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 08 апреля 2007 02:14 · Поправил: Karanduh
· Личное сообщение · #8

Эй ребяты срочно нужна помощь гдето зацепил зверька ...
Кто то коннектиться к моей тачке и сливает чегото переодически .
Посморите в архиве скрины и части виря: slil.ru/24201010

Мой Авер молчит и Аутпост его пропустил тоже... сам заметил чисто случайно
Какойто хитрый трой
Чего он там скачивает и куда?



Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 08 апреля 2007 08:56 · Поправил: sER
· Личное сообщение · #9

трой для поиска и кражи шекелей
прописывается в автозагрузке(S o f t w a r e \ M i c r o s o f t \ W i n d o w s \ C u r r e n t V e r s i o n \ R u n) как winamp.exe, копирует себя в системную папку(s v c h o c t . e x e), мониторит
Кошельки для абуз:
41001121604019
Z 1 4 0 9 8 0 9 9 9 6 3 3
R 2 1 4 3 1 5 4 4 4 9 6 8
U 1 5 3 7 5 5 8 7 2 2 4 1
E 3 7 4 3 0 4 0 3 3 7 2 4




Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 08 апреля 2007 09:01
· Личное сообщение · #10

Error_Log

отпишись, мне интересно затестить свой способ детекта

-----
have a nice day





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 08 апреля 2007 10:47
· Личное сообщение · #11

Nimnul
Error_Log
А чего метод чтения файла реестра с винта (парсинг) и потом сравнение с тем что выдает винда уже не котируется? Тоесть обходится троями?

-----
Computer Security Laboratory





Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 08 апреля 2007 10:55
· Личное сообщение · #12

[HEX]
у нима своя приват техника.. пускай тестит, мб сделают супа руткит ревилер

-----
Тут не могла быть ваша реклама




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 08 апреля 2007 13:02
· Личное сообщение · #13

[HEX] пишет:
метод чтения файла реестра с винта

Смотря как его читать. Если юзать IOCTL драйвера файловой системы могут подсунут липу. Вообще конечно такие трои большая редкость, и бывает как исключение, а не правило. Но факт. Что там автор Rustok.C намутил доселе пока никому не известно, но ходят слухи что никто не ловит это вообще. Rustok.B поймали еще хз когда, хз каким чудом, но он тоже не ловился на то время.

-----
Research is my purpose





Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 08 апреля 2007 15:54 · Поправил: Nimnul
· Личное сообщение · #14

[HEX]

Если копирование реестра и сравнение делать на другой ОС, тогда это обойти нельзя в принципе. Все руткиты как на ладони.

-----
have a nice day





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 08 апреля 2007 20:32 · Поправил: [HEX]
· Личное сообщение · #15

Nimnul
Error_Log
Ну если даже с той же больной ОС, то трой должен уметь генерить файл реестра на лету без своих ключей?! Немного геморно и размер руткита увеличивается от таких возможностей. От всего этого я тоже думаю что это редкость у руткитов.

Nimnul
Наработки есть уже? Если есть, то может поделишся для тестинга? Хорошие утилиты в арсенале пригодяться.

-----
Computer Security Laboratory




Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 апреля 2007 10:20
· Личное сообщение · #16

Привет, атцы )), ну и молодёжь тоже. не стал новый топик создавать, если есть у кого время и желание, посмотрите плиз вот это: ввв.smalltool.net/new.(естественно)ехе. не думаю что именно троян, скорее вирус наверное, и думаю что не наши умельцы ваяли. Или здесь черкните пару строчек, или ко мне в асю. заранее спасибо )).



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 19 апреля 2007 11:13
· Личное сообщение · #17

[HEX] пишет:
трой должен уметь генерить файл реестра на лету без своих ключей?!

Самый простой вариант - при попытке чтения файла удалить ключь, потом сохранить в файл весь куст через NtSaveKey, создать ключ поновой. Несколько вызовов АПИ ( NtDeleteKey/NtSaveKey/NtCreateKey ) и у тебя файл без нужного ключа. Хукаются соответсвующие IRP и меняются данные Заморочка здесь в том, что NtSaveKey довольно медленно работает, если много сохранять.
Nimnul пишет:
Если копирование реестра и сравнение делать на другой ОС, тогда это обойти нельзя в принципе. Все руткиты как на ладони.

А если руткит бутовый? Сейчас, кстати, это новая мода.

-----
Research is my purpose





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 19 апреля 2007 11:20
· Личное сообщение · #18

Оффтоп
Nimnul
Смени спецранг =)




Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 19 апреля 2007 15:32
· Личное сообщение · #19

Я уже давно предлагал свою концепцию Boot CD....
Т.е. сначала скан из под зараженной системы. затем скан с загруженной с сидюка операционки.... тот же винт можно посекторно сканить, и тогда даже бутовые руткиты не остануться незамеченными.....
На мой взгляд, на данный момент это самый оптимальный вариант....

-----
The blood swap....





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 19 апреля 2007 16:40 · Поправил: [HEX]
· Личное сообщение · #20

Johnson Finger
Угу LIVE CD выручает многократно. Хоть бутовый хоть какой вирус от глаз не скроется. Была инфа о том что в некоторые видеокарты руткиты писались, но это сверх мастерство и наверное гимор с поддержкой всех видюх а так тема прикольная и тогда уж проблематично выловить вирусню

вот тут чуток что то написано rootkit.com/project.php?id=19

-----
Computer Security Laboratory




Ранг: 74.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 19 апреля 2007 17:23 · Поправил: WoLFeR
· Личное сообщение · #21

Johnson Finger пишет:
Т.е. сначала скан из под зараженной системы. затем скан с загруженной с сидюка операционки.... тот же винт можно посекторно сканить, и тогда даже бутовые руткиты не остануться незамеченными.....
На мой взгляд, на данный момент это самый оптимальный вариант....

ИМХО проще систему отресторить, чем так страдать.
Образы системных дисков рулят.




Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 19 апреля 2007 18:42
· Личное сообщение · #22

Про видюху слышали и знаем, там идет запись вроде в свободное место флэш биоса, на сколько я понял. Хотя это конечно будет геморройно и накладно, учесть все виды карт и их прошивок, так что руткит сам по себе должен быть оооочень не маленьким.
На счёт Boot CD давно была мысль, скорее всего через некоторое время возмусь за реализацию моей концепции, думаю собрать такой СД на базе винды, т.к. с линем могут позникнуть проблемы (и моих познаний в нем еще недостаточно), и потом посмотрим что из этого выйдет.....

-----
The blood swap....





Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 19 апреля 2007 18:43
· Личное сообщение · #23

WoLFeR - не всегда есть возможность создать\восстановиь систему таким образом. В частности на том же серваке с постоянно обновляемой базой данных это будет крах, придется учитывать много факторов и бэкапить очень многое чтобы потом восстановить.....

-----
The blood swap....




Ранг: 88.3 (постоянный), 3thx
Активность: 0.040
Статус: Участник

Создано: 26 апреля 2007 14:43
· Личное сообщение · #24

Пришло такое письмецо: support@webmoney.ru

******************************************************
Уважаемые пользователи службы WebMoney. В связи с участившимися случаями незаконного завладения средствами с кошельков пользователей, рекомендуем Вам установить себе на компьютер новый патч, исправляющий несколько програмных ошибок.
Также если Вы не являетесь пользователем службы WebMoney, но используете Яндекс Деньги, то этот патч также обезопасит и Вас от несанкционированного проникновения в Ваш кошелёк.
Данное дополнение приложено к письму для удобства скачивания.

С Уважением служба тех. поддержки WebMoney совместно с Яндекс (support@webmoney.ru)
******************************************************

с прикрепленной херней-- см. аттач

Антивирусы молчат, тока Касперский сказал, что это даже не вирус...
Кто видел сие творение? Что хоть это такое?

a5c9_26.04.2007_CRACKLAB.rU.tgz - Patch_3.1.0.1.exe



Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 26 апреля 2007 16:23
· Личное сообщение · #25

Enigma, вирь написаный на вижуал бейсик только хорошо запакован пекомпактом



Ранг: 54.2 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 27 апреля 2007 17:06
· Личное сообщение · #26

webfile.ru/1389022

висит в процессах svcchosst.exe

drweb молчит ещё

на virustotal некоторые сказали троян




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 27 апреля 2007 17:42
· Личное сообщение · #27

DDA 404 приложите аттачем с пасом virus (касаецо всех кстати )




Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 27 апреля 2007 17:49
· Личное сообщение · #28

Бугага, один патч на две совершенно разные и при том КОНКУРИРУЮЩИЕ (!) платежные системы )))))))))))))
Не знал что вебманевцы так дружат с Яндексом
Хотя лохи конечно поведуться.....

-----
The blood swap....




Ранг: 72.3 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 27 апреля 2007 18:50
· Личное сообщение · #29

DDA, это какой-то бот, встречался с ним намедни. создаёт ftp, поддерхивает систему команд авторизации.
Лечило: убил процесс, убил в реестре, убил сам файл =)



Ранг: 54.2 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 27 апреля 2007 22:09
· Личное сообщение · #30

а вот и он
пасс 123

2926_27.04.2007_CRACKLAB.rU.tgz - svcchosst.rar




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 27 апреля 2007 23:20
· Личное сообщение · #31

действительно IRC бот... у нас он проходет по кортатеке как модефекация pornobot-а серваки к которым пытаецо приконектицо мертвы... больше ничем не примечателен...


<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >>
 eXeL@B —› Крэки, обсуждения —› Исследование вирусов
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати