Сейчас на форуме: asfa, bartolomeo (+6 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› шифрован ли этот вирус? |
Посл.ответ | Сообщение |
|
Создано: 08 августа 2012 00:10 · Поправил: Contrafack · Личное сообщение · #1 Ребята, пмогите пожалуйста разобраться что за вирус ? взломали сайт и по рассылкам всем подписчикам разослали... я как бы делитант в анализе malware (несмотря на желание) и не понимаю что к чему, потому что почему то часть кода "крякозябрики". вот сама оригинальная ссылка, что они дали: http://zalil.ru/33654030 ОСТОРОЖНО! без пароля!! просто там еще в коментах архива интересный сценарий есть, по этому тоже может кому интересно. А вот тоже самое, в "чистом архиве" , с паролем virus http://www.sendspace.com/file/vuo7zw Очень хотел бы получить информацию как можно побольше, чтоб попробовать выяснить кто в этом деле помешан. ![]() |
|
Создано: 08 августа 2012 00:22 · Поправил: res · Личное сообщение · #2 |
|
Создано: 08 августа 2012 00:36 · Поправил: schokk_m4ks1k · Личное сообщение · #3 |
|
Создано: 08 августа 2012 00:54 · Поправил: Contrafack · Личное сообщение · #4 res Code:
на 80 порт ... это что может быть ? Code:
ботнет исключается... может это бэкдур? (хотя они по другим портам работают) schokk_m4ks1k да наработки не смог делать... не понял там ничего ![]() PEiD смотрел, написан на C++, думал не будет упакован. но оказыавется еще и exe_щний упакон rar sfx ...мда.. долеко не пойду. ![]() |
|
Создано: 08 августа 2012 01:02 · Личное сообщение · #5 80 порт это HTTP foto.exe интересней , такое впечетление что это ботнет, там еще один процесс 1.ече временно появляется, времени нету Code:
![]() |
|
Создано: 08 августа 2012 01:11 · Поправил: Contrafack · Личное сообщение · #6 res ну ясное дело, что 80 это не ISQ )))) но ботнет не может быть по очень простым причинам - большой файл . у ботнетов в районе 300 кбайт бывают. это должен быть что то "автономного"... Code:
почему то мне кажется это что то типа Пинча (старый трой).. только место SMTP использует IMAP... иначе причем тут imap... Копать бы exe-шник,найти авторизационные данные ))) хотел бы услышать мнение опытных людей. ![]() |
|
Создано: 08 августа 2012 01:30 · Поправил: F_a_u_s_t · Личное сообщение · #7 Contrafack Это уг. Использует WebBrowserPassView от NirSoft, A Win32 DLL eMail tool + A Win32 command line eMail tool от http://www.blat.net/ школьная куита с амбициями стайлера. Add: Забыл отчет анпакнутого файлега приложить с вирустотатала ![]() |
|
Создано: 08 августа 2012 01:41 · Личное сообщение · #8 |
|
Создано: 08 августа 2012 01:50 · Личное сообщение · #9 |
|
Создано: 08 августа 2012 02:50 · Личное сообщение · #10 |
|
Создано: 08 августа 2012 02:56 · Поправил: mdscorp · Личное сообщение · #11 вот незапакованый набор файлов твоего вируса ![]() только в твоём случае убрали сервер ремкама собирается это bat_to_exe отсюда и UPolyX v0.5 1.exe о котором говорил res это realip прога пингующая интернет на предмет своего внешнего ip ip того кто это отправил ты не найдешь найдёшь только почту скорее всего на рамблере яндексе или майле учётные данные в батнике, который играет роль сценария установки при первом запуске. при первом запуске все файлы распаковываются в %темп% не sfx а именно файлы и обычно эта штука используется для ремкама эти же решили воровать куки\пароли по всей видимости ps и самое важное - запускается всё это через назначеные задания по времени ![]() |
|
Создано: 08 августа 2012 03:37 · Поправил: Contrafack · Личное сообщение · #12 mdscorp ![]() И что за ремкам? remote camera? т.е. удаленно смотрит по вебке ? ... хотя распаковал этот файл и получил 2 других: cookbook.exe и foto.exe ![]() ![]() |
|
Создано: 08 августа 2012 08:45 · Личное сообщение · #13 |
|
Создано: 08 августа 2012 08:54 · Личное сообщение · #14 |
|
Создано: 08 августа 2012 11:10 · Личное сообщение · #15 |
|
Создано: 08 августа 2012 15:22 · Поправил: mdscorp · Личное сообщение · #16 F_a_u_s_t Contrafack Извиняюсь за всё выше написаное я думал там весь набор а там такая какашка. F_a_u_s_t в оригинальном наборе 1.exe всё же реалип что бы в новой сессии знать ойпи, а этот клоун даже поленился батники подредактировать ![]() Contrafackна скрине вверху логин\пароль яндекса но ящик пустой уже кто то покопался cookbook по всей видимости чист и попробуй позвонить шутнику + 7 951 458 7304 номер подтвержден основной номер ![]() |
|
Создано: 08 августа 2012 15:40 · Личное сообщение · #17 |
|
Создано: 08 августа 2012 16:51 · Поправил: Flasher-11 · Личное сообщение · #18 |
|
Создано: 08 августа 2012 16:55 · Поправил: F_a_u_s_t · Личное сообщение · #19 |
|
Создано: 08 августа 2012 17:43 · Личное сообщение · #20 |
|
Создано: 08 августа 2012 18:13 · Личное сообщение · #21 |
|
Создано: 08 августа 2012 18:13 · Поправил: mdscorp · Личное сообщение · #22 Contrafack зачем они тебе ? там только сценарии(батники) и валидные файлы и акк этот я удалил что бы не было больше сборов паролей, вот и не подходит пасс подтверждённый телефон акка я тебе написал выше айпи адреса принадлежат яндексу потому что файл хостился на народе айпи адресов отправителя ты не найдёшь. вообще найдёшь в логах своего сервера ![]() |
|
Создано: 09 августа 2012 01:22 · Личное сообщение · #23 |
|
Создано: 11 августа 2012 22:16 · Личное сообщение · #24 |
|
Создано: 11 августа 2012 22:45 · Поправил: F_a_u_s_t · Личное сообщение · #25 Contrafack пишет: Народ, скажите пожалуйста, как из файла foto.exe > получить эти файлы? Я утилитой самописной, а так самый простой вариант поставить брейк на ShellExecuteEx и из папки Temp достать эти файлы, часть можно достать из ресурсов foto.exe, пакер на этом говне снимается не сложнее UPX-а. Add: Если и после написанного не понятно как, то читать статьи Рикардо. ![]() |
|
Создано: 11 августа 2012 22:50 · Личное сообщение · #26 |
|
Создано: 11 августа 2012 22:57 · Поправил: F_a_u_s_t · Личное сообщение · #27 ressa Не могу, чать довольно большой библиотеки, там до безобразия просто, расчитано на дроперы, хучится запись файлов, запуск процессов и потом копируется в папку сброшенные файлы. Add: Настроение будет, запилю утиль. ![]() |
|
Создано: 11 августа 2012 23:14 · Личное сообщение · #28 |
|
Создано: 13 августа 2012 17:36 · Личное сообщение · #29 Как то писал подобную штуку http://forum.xakep.ru/m_1287241/tm.htm ----- Nulla aetas ad discendum sera ![]() |
![]() |
eXeL@B —› Вопросы новичков —› шифрован ли этот вирус? |