Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 06 апреля 2007 08:50 · Личное сообщение · #2 |
|
Создано: 06 апреля 2007 13:03 · Личное сообщение · #3 |
|
Создано: 06 апреля 2007 13:14 · Личное сообщение · #4 Flint Новость как новость... Кто хоть как то заботиться о секьюрности своего компа уже наверное увидели новость на куче сайтов про эту багу. Достаточно даже секуритилаб.ру посматривать (хотя у них новости и с запозданием на сутки-двое) там уже отропортовали о выкладке експлойтегов. И в форуме скрипткидиси свои потные ладошки потирают от этой новости. А так да конечно лучше milw0rm поглядывать. Там много сплойтегов собрали на эту и не только багу. ----- Computer Security Laboratory |
|
Создано: 06 апреля 2007 16:55 · Личное сообщение · #5 Мдя... всем сочуствую, у кого до сих пор браузер с админ-райтс запускается Сколько народу не говорят об этом все равно юзают всякое г*** типа антивирусов, которое увалить имия привилегии админа _всегда_ можно. И всякие HIPS-ы KIS и т.п. тоже легко обходятся. Nimnul Если интересуют еще руткиты которые скрывют ключики в реестре кинь номер аси в личку; у меня есть зверек который наказал не так давно практически все антируткиты, и RootkitRevealer Руссиновича тоже болт сосет. ----- Research is my purpose |
|
Создано: 06 апреля 2007 20:55 · Поправил: [HEX] · Личное сообщение · #6 Nimnul Тот что я вирус привел и есть с руткитом + пинчем и еще много чего грузиться. руткит там что то типа этого www.geocities.jp/kiskzo/koos.exe.html Так что если нужно могу выслать файлики. Жалко что сайтик прикрыли оперативно видать кто то в абузу хостингу быстро написал... а то можно было мониторить кто заражен ну и под контроль машинки взять ;) Хотя... сервак жив и файлики тоже живы. Только по ип нужно обращаться к нему. ----- Computer Security Laboratory |
|
Создано: 06 апреля 2007 21:44 · Личное сообщение · #7 |
|
Создано: 08 апреля 2007 02:14 · Поправил: Karanduh · Личное сообщение · #8 Эй ребяты срочно нужна помощь гдето зацепил зверька ... Кто то коннектиться к моей тачке и сливает чегото переодически . Посморите в архиве скрины и части виря: slil.ru/24201010 Мой Авер молчит и Аутпост его пропустил тоже... сам заметил чисто случайно Какойто хитрый трой Чего он там скачивает и куда? |
|
Создано: 08 апреля 2007 08:56 · Поправил: sER · Личное сообщение · #9 трой для поиска и кражи шекелей прописывается в автозагрузке(S o f t w a r e \ M i c r o s o f t \ W i n d o w s \ C u r r e n t V e r s i o n \ R u n) как winamp.exe, копирует себя в системную папку(s v c h o c t . e x e), мониторит Кошельки для абуз: 41001121604019 Z 1 4 0 9 8 0 9 9 9 6 3 3 R 2 1 4 3 1 5 4 4 4 9 6 8 U 1 5 3 7 5 5 8 7 2 2 4 1 E 3 7 4 3 0 4 0 3 3 7 2 4 |
|
Создано: 08 апреля 2007 09:01 · Личное сообщение · #10 |
|
Создано: 08 апреля 2007 10:47 · Личное сообщение · #11 |
|
Создано: 08 апреля 2007 10:55 · Личное сообщение · #12 |
|
Создано: 08 апреля 2007 13:02 · Личное сообщение · #13 [HEX] пишет: метод чтения файла реестра с винта Смотря как его читать. Если юзать IOCTL драйвера файловой системы могут подсунут липу. Вообще конечно такие трои большая редкость, и бывает как исключение, а не правило. Но факт. Что там автор Rustok.C намутил доселе пока никому не известно, но ходят слухи что никто не ловит это вообще. Rustok.B поймали еще хз когда, хз каким чудом, но он тоже не ловился на то время. ----- Research is my purpose |
|
Создано: 08 апреля 2007 15:54 · Поправил: Nimnul · Личное сообщение · #14 |
|
Создано: 08 апреля 2007 20:32 · Поправил: [HEX] · Личное сообщение · #15 Nimnul Error_Log Ну если даже с той же больной ОС, то трой должен уметь генерить файл реестра на лету без своих ключей?! Немного геморно и размер руткита увеличивается от таких возможностей. От всего этого я тоже думаю что это редкость у руткитов. Nimnul Наработки есть уже? Если есть, то может поделишся для тестинга? Хорошие утилиты в арсенале пригодяться. ----- Computer Security Laboratory |
|
Создано: 19 апреля 2007 10:20 · Личное сообщение · #16 Привет, атцы )), ну и молодёжь тоже. не стал новый топик создавать, если есть у кого время и желание, посмотрите плиз вот это: ввв.smalltool.net/new.(естественно)ехе. не думаю что именно троян, скорее вирус наверное, и думаю что не наши умельцы ваяли. Или здесь черкните пару строчек, или ко мне в асю. заранее спасибо )). |
|
Создано: 19 апреля 2007 11:13 · Личное сообщение · #17 [HEX] пишет: трой должен уметь генерить файл реестра на лету без своих ключей?! Самый простой вариант - при попытке чтения файла удалить ключь, потом сохранить в файл весь куст через NtSaveKey, создать ключ поновой. Несколько вызовов АПИ ( NtDeleteKey/NtSaveKey/NtCreateKey ) и у тебя файл без нужного ключа. Хукаются соответсвующие IRP и меняются данные Заморочка здесь в том, что NtSaveKey довольно медленно работает, если много сохранять. Nimnul пишет: Если копирование реестра и сравнение делать на другой ОС, тогда это обойти нельзя в принципе. Все руткиты как на ладони. А если руткит бутовый? Сейчас, кстати, это новая мода. ----- Research is my purpose |
|
Создано: 19 апреля 2007 11:20 · Личное сообщение · #18 |
|
Создано: 19 апреля 2007 15:32 · Личное сообщение · #19 Я уже давно предлагал свою концепцию Boot CD.... Т.е. сначала скан из под зараженной системы. затем скан с загруженной с сидюка операционки.... тот же винт можно посекторно сканить, и тогда даже бутовые руткиты не остануться незамеченными..... На мой взгляд, на данный момент это самый оптимальный вариант.... ----- The blood swap.... |
|
Создано: 19 апреля 2007 16:40 · Поправил: [HEX] · Личное сообщение · #20 Johnson Finger Угу LIVE CD выручает многократно. Хоть бутовый хоть какой вирус от глаз не скроется. Была инфа о том что в некоторые видеокарты руткиты писались, но это сверх мастерство и наверное гимор с поддержкой всех видюх а так тема прикольная и тогда уж проблематично выловить вирусню вот тут чуток что то написано rootkit.com/project.php?id=19 ----- Computer Security Laboratory |
|
Создано: 19 апреля 2007 17:23 · Поправил: WoLFeR · Личное сообщение · #21 Johnson Finger пишет: Т.е. сначала скан из под зараженной системы. затем скан с загруженной с сидюка операционки.... тот же винт можно посекторно сканить, и тогда даже бутовые руткиты не остануться незамеченными..... На мой взгляд, на данный момент это самый оптимальный вариант.... ИМХО проще систему отресторить, чем так страдать. Образы системных дисков рулят. |
|
Создано: 19 апреля 2007 18:42 · Личное сообщение · #22 Про видюху слышали и знаем, там идет запись вроде в свободное место флэш биоса, на сколько я понял. Хотя это конечно будет геморройно и накладно, учесть все виды карт и их прошивок, так что руткит сам по себе должен быть оооочень не маленьким. На счёт Boot CD давно была мысль, скорее всего через некоторое время возмусь за реализацию моей концепции, думаю собрать такой СД на базе винды, т.к. с линем могут позникнуть проблемы (и моих познаний в нем еще недостаточно), и потом посмотрим что из этого выйдет..... ----- The blood swap.... |
|
Создано: 19 апреля 2007 18:43 · Личное сообщение · #23 |
|
Создано: 26 апреля 2007 14:43 · Личное сообщение · #24 Пришло такое письмецо: support@webmoney.ru ****************************************************** Уважаемые пользователи службы WebMoney. В связи с участившимися случаями незаконного завладения средствами с кошельков пользователей, рекомендуем Вам установить себе на компьютер новый патч, исправляющий несколько програмных ошибок. Также если Вы не являетесь пользователем службы WebMoney, но используете Яндекс Деньги, то этот патч также обезопасит и Вас от несанкционированного проникновения в Ваш кошелёк. Данное дополнение приложено к письму для удобства скачивания. С Уважением служба тех. поддержки WebMoney совместно с Яндекс (support@webmoney.ru) ****************************************************** с прикрепленной херней-- см. аттач Антивирусы молчат, тока Касперский сказал, что это даже не вирус... Кто видел сие творение? Что хоть это такое? a5c9_26.04.2007_CRACKLAB.rU.tgz - Patch_3.1.0.1.exe |
|
Создано: 26 апреля 2007 16:23 · Личное сообщение · #25 |
|
Создано: 27 апреля 2007 17:06 · Личное сообщение · #26 |
|
Создано: 27 апреля 2007 17:42 · Личное сообщение · #27 |
|
Создано: 27 апреля 2007 17:49 · Личное сообщение · #28 |
|
Создано: 27 апреля 2007 18:50 · Личное сообщение · #29 |
|
Создано: 27 апреля 2007 22:09 · Личное сообщение · #30 |
|
Создано: 27 апреля 2007 23:20 · Личное сообщение · #31 |
<< 1 ... 9 . 10 . 11 . 12 . 13 . 14 . 15 . 16 . 17 . 18 . 19 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |