Сейчас на форуме: _MBK_, Adler, asfa, bartolomeo (+9 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› Анализ вируса в *.DOC файле |
Посл.ответ | Сообщение |
|
Создано: 12 января 2011 13:13 · Личное сообщение · #1 Здравствуйте. У меня следующая проблема. Имеется доковский файл размеров 600 кб, при открытии файла Ворд вылетает и тут же восстанавливается. Скопировал текст документа в созданный заново файл, он занимает около 29 кб, соответственно остальные 500 с лишним явно вирус. Запускаю файл на виртуальной машине, после запуска запросы ни к каким левым сайтам не идут,определить, создались ли после запуска какие-нибудь "левые" файлы тоже не получилось (скорее всего плохо искал ![]() ![]() |
|
Создано: 12 января 2011 13:38 · Личное сообщение · #2 |
|
Создано: 12 января 2011 17:10 · Поправил: ZLOvar · Личное сообщение · #3 |
|
Создано: 12 января 2011 19:11 · Личное сообщение · #4 seidju, а лучше открыть пустой документ и настромть политику безопасности макросов. что б выполнялись только по требованию... Ну а насчет простого текста, то тоже ворд вырубается, если определенную строку вбить... В старых это вроде "правоспособность-способность лица иметь гражданские права и нести обязанности" ----- -=истина где-то рядом=- ![]() |
|
Создано: 12 января 2011 19:56 · Поправил: Isaev · Личное сообщение · #5 |
![]() Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 12 января 2011 20:34 · Поправил: ELF_7719116 · Личное сообщение · #6 |
|
Создано: 13 января 2011 07:03 · Поправил: _ruzmaz_ · Личное сообщение · #7 seidju Если в файле нет конфиденциальной инфы, то выложить его уже давно пора. Раздувание файлов ворд формата 97-2003 по мере внесения изменений в файл я тоже наблюдал, судя по всему в файле остается некоторая (или, возможно, вся) инфа, которая была в файле до этого. Но это разбухание идет только до определенного момента и после n-ного сохранения размер файла резко уменьшается, а потом снова начинает нарастать. Разбухание отсутствует, если в ворде в опциях задано делать резервные копии (файлы .wbk) после каждого сохранения (или закрытия, не помню). Примерно такую картину я когда-то наблюдал, работая с вордом 2003. ![]() |
|
Создано: 23 августа 2011 10:05 · Личное сообщение · #8 Не хочется новую тему начинать. Скачал с одного сайта .xls файл, а он по структуре - обычный PE. После переименования называет себя mstsc.exe. Самое любопытное, что при открытии в Excel спрашивает об отключении макросов - это как? Эксель сначала ищет макросы, а уже потом проверяет структуру файла? Вот, у меня вопрос: может, кто посмотрит, стоит ждать пакостей? Может быть, у кого-то есть оригинальный mstsc нужной версии? Чтобы сравнить. Тему "Запросы на исследование вирусов" не нашел, удалили? ![]() ![]() |
|
Создано: 23 августа 2011 11:23 · Личное сообщение · #9 |
|
Создано: 24 августа 2011 01:42 · Личное сообщение · #10 |
|
Создано: 28 августа 2011 14:43 · Личное сообщение · #11 Isaev пишет: а на счёт размеров, было замечено, что в процессе редактирования, документ раздувается... Т.ч. если готовый документ копируешь в новый, часто занимает меньше, не знаю почему Цитата: Внутреннее содержимое формата DOC включает не только предыдущие редакции текста, но и название принтера (если принтер сетевой, то с сетевым путем к нему в формате UNC), полный локальный путь к файлу, в том числе сетевой, если доступ к файлу был по сети — опять же в формате UNC, каталог для хранения временных файлов. Кроме даты создания и последней модификации документа (эта временная метка не одно и то же, что Windows ассоциирует с файлом, и они могут не совпадать), в файле сохраняется и другая статистика: общее время редакции и количество правок. Кроме этого, файл содержит имя владельца и название компании, на которую был зарегистрирован Office при инсталляции, имя человека, редактировавшего документ, и его адрес (то, что устанавливается в "Параметрах.../Пользователь"). Другими словами, это то, что видно при вызове диалога свойств документа. Обычная замена в "Параметрах..." имени пользователя не даст полного сокрытия, только добавит имя человека, редактировавшего документ, оставив реквизиты владельца в прежнем виде. Это первый и простой способ к установлению авторства и происхождения документа. Для хакера может быть шагом к раскрытию сетевых имен и топологии. Хотя сами по себе демографические данные в большинстве случаев безусловно полезны, позволяя быстро просматривать документы или сортировать по нужным критериям, бывают ситуации, когда необходима анонимность или нельзя публиковать полную историю документа в Интернет. Для желающих убрать демографические данные придется проделать не сложные, но кропотливые процедуры. Сохранение в формате RTF из Word или Excel не принесет желаемого результата. Я приведу несколько рекомендаций: 1. Для того чтобы убрать из документа предыдущую копию и уменьшить размер, в первую очередь необходимо убрать в диалоге "Параметры" на странице "Сохранение" флажок "разрешить быстрое сохранение" и повторно сохранить документ. Заметьте, что изменяя всего один символ в документе (причем один раз Вы его вставляете, сохраняете документ, а потом удаляя этот же символ и опять сохраняя документ) Вы можете получить разный результат. Проделать операцию N-раз, желательно закрывая и открывая документ. Размер файла постоянно увеличивается (только *.doc и *.rtf файлы редактируемые Вордом). При этом количество символов не изменяется (см. статистику файла или же считать по-символьно вручную). Это связано с тем, что Ворд скидывает в файл разный цифровой мусор из оперативной памяти, что очень вредит Вашей конфиденциальности (Пример. Армия. Со штаба дают примеры оформления различной документации. Размер файла необыкновенно велик 1,9 МБ, а текста всего 2 странички и одна небольшая табличка. Запускаем Total Commander и встроенным вьюером просматриваем содержимое документа. И что мы видим… Куски текста секретных приказов, распоряжений, причем несколько отрывков приказов Министерства Иностранных Дел и Министерства Обороны. Огромное количество фамилий авторов, редактировавших этот документ.) Чтобы убрать этот “цифровой мусор” и тем самым очистить документ необходимо сохранить документ в RTF формате (причем документ не утратит оригинальное форматирование : цвет текста, тип и кегель шрифта, таблицы и прочее.) Но при этом все макросы будут утеряны (см. описание бреши в RTF формате). сам проверял ![]() |
|
Создано: 26 сентября 2012 13:12 · Личное сообщение · #12 tomac пишет: Не хочется новую тему начинать.Скачал с одного сайта .xls файл, а он по структуре - обычный PE. Не нашел разбора этой темы, но сочетаю что ее все же можно поднять... Во вложенном файле ничего опасного нет, и весь прткол в том, что это не просто ехе а ocx файл, который коннектится к офиссу, который передал ему управление при запуске. Неплохая идея для вирусов... ----- -=истина где-то рядом=- ![]() |
|
Создано: 27 сентября 2012 15:43 · Личное сообщение · #13 |
|
Создано: 27 сентября 2012 16:43 · Личное сообщение · #14 |
|
Создано: 27 сентября 2012 17:19 · Личное сообщение · #15 |
|
Создано: 27 сентября 2012 17:41 · Личное сообщение · #16 |
![]() |
eXeL@B —› Вопросы новичков —› Анализ вируса в *.DOC файле |