Сейчас на форуме: vsv1 (+3 невидимых)

 eXeL@B —› Вопросы новичков —› PWS.Wsgame.2387 Товарищи, need assistance! :-)
Посл.ответ Сообщение

Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 декабря 2007 18:48
· Личное сообщение · #1

Привет!
Недавно нашел у себя на компьютере вирус. Распространяется через автозапуск со сменных носителей. Хочу его исследовать, но QuickUnpack не может распознать, на чем он написан. ИДА говорит, что секция импорта повреждена и , возможно, он упакован. Как понять, кто прав? Чем это чудо создавалось? С чего лучше начать его вскрытие? И как все-таки отключить автозапуск? Файл вируса в приложении.

5cf4_23.12.2007_CRACKLAB.rU.tgz - amvo.exe



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 23 декабря 2007 20:47
· Личное сообщение · #2

кидать надо было в эту тему http://exelab.ru/f/action=vthread&forum=2&topic=6500&page= 23



Ранг: 0.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 декабря 2007 21:08
· Личное сообщение · #3

Мне не лечить надо, а исследовать. Вот такой я любопытный, блин...




Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 23 декабря 2007 22:34
· Личное сообщение · #4

Вроде там UPack, он явно запакован, хоть DiE и говорит, что Borland C++

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh




Ранг: 105.9 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 23 декабря 2007 22:56
· Личное сообщение · #5

Я вирусы и трои не исследую, но некоторые вещи очевидны.
Автозагрузка:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"amva"="C:\WINDOWS\system32\amvo.exe"
Дальше не смотрел. Чего от него вредного, пока не знаю.

В аттаче распакованный.

6b02_23.12.2007_CRACKLAB.rU.tgz - unpacked.rar



Ранг: 222.2 (наставник), 115thx
Активность: 0.140.01
Статус: Участник

Создано: 24 декабря 2007 13:37
· Личное сообщение · #6

Там в ресурсах лежит ещё DLL(тоже пакованная какой-то хернёй). Ворует судя по всему пароли от игры World of Warcraft, вот любопытные строки из DLL:

216.107.243.53 хз что за IP адрес
wow.exe ну тут видно что это World of Warcraft скорее всего
www.om7890.com/mf3/help.rar явно не RAR архив, но и не ЕХЕ
SOFTWARE\Wizet\MapleStory
maplestory.exe непонятно что это такое :/
Lands of Aden а это ещё что?

-----
все багрепорты - в личные сообщения





Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 25 декабря 2007 18:03 · Поправил: MACKLIA
· Личное сообщение · #7

HandMill пишет:
216.107.243.53
может автор сего ТВАРЬения ведь кудато же прога должна отправлять собранные данные.

-----
Что один человек сделал , другой всегда сломать может...



 eXeL@B —› Вопросы новичков —› PWS.Wsgame.2387 Товарищи, need assistance! :-)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати