Сейчас на форуме: vsv1 (+3 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› PWS.Wsgame.2387 Товарищи, need assistance! :-) |
Посл.ответ | Сообщение |
|
Создано: 23 декабря 2007 18:48 · Личное сообщение · #1 Привет! Недавно нашел у себя на компьютере вирус. Распространяется через автозапуск со сменных носителей. Хочу его исследовать, но QuickUnpack не может распознать, на чем он написан. ИДА говорит, что секция импорта повреждена и , возможно, он упакован. Как понять, кто прав? Чем это чудо создавалось? С чего лучше начать его вскрытие? И как все-таки отключить автозапуск? ![]() ![]() ![]() |
|
Создано: 23 декабря 2007 20:47 · Личное сообщение · #2 |
|
Создано: 23 декабря 2007 21:08 · Личное сообщение · #3 |
|
Создано: 23 декабря 2007 22:34 · Личное сообщение · #4 |
|
Создано: 23 декабря 2007 22:56 · Личное сообщение · #5 Я вирусы и трои не исследую, но некоторые вещи очевидны. Автозагрузка: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "amva"="C:\WINDOWS\system32\amvo.exe" Дальше не смотрел. Чего от него вредного, пока не знаю. В аттаче распакованный. ![]() ![]() |
|
Создано: 24 декабря 2007 13:37 · Личное сообщение · #6 Там в ресурсах лежит ещё DLL(тоже пакованная какой-то хернёй). Ворует судя по всему пароли от игры World of Warcraft, вот любопытные строки из DLL: 216.107.243.53 хз что за IP адрес wow.exe ну тут видно что это World of Warcraft скорее всего www.om7890.com/mf3/help.rar явно не RAR архив, но и не ЕХЕ SOFTWARE\Wizet\MapleStory maplestory.exe непонятно что это такое :/ Lands of Aden а это ещё что? ----- все багрепорты - в личные сообщения ![]() |
|
Создано: 25 декабря 2007 18:03 · Поправил: MACKLIA · Личное сообщение · #7 |
![]() |
eXeL@B —› Вопросы новичков —› PWS.Wsgame.2387 Товарищи, need assistance! :-) |