Сейчас на форуме: asfa, bartolomeo (+6 невидимых)

 eXeL@B —› Вопросы новичков —› шифрован ли этот вирус?
Посл.ответ Сообщение

Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 00:10 · Поправил: Contrafack
· Личное сообщение · #1

Ребята, пмогите пожалуйста разобраться что за вирус ?
взломали сайт и по рассылкам всем подписчикам разослали...
я как бы делитант в анализе malware (несмотря на желание) и не понимаю что к чему, потому что почему то часть кода "крякозябрики".
вот сама оригинальная ссылка, что они дали: http://zalil.ru/33654030
ОСТОРОЖНО! без пароля!! просто там еще в коментах архива интересный сценарий есть, по этому тоже может кому интересно.
А вот тоже самое, в "чистом архиве" , с паролем virus
http://www.sendspace.com/file/vuo7zw

Очень хотел бы получить информацию как можно побольше, чтоб попробовать выяснить кто в этом деле помешан.



Ранг: 23.4 (новичок), 4thx
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 00:22 · Поправил: res
· Личное сообщение · #2

Code:
  1. C:\Documents and Settings\res>netstat -bn
  2.  
  3. Активные подключения
  4.  
  5.   Имя    Локальный адрес        Внешний адрес          Состояние       PID
  6.  
  7.  
  8.   TCP    192.168.1.102:3755     95.163.105.108:80      ESTABLISHED     3940
  9.   [cookbook.exe]


UPD: в архиве два файла http://rghost.ru/39632506
cookbook.exe - упакован UPX
foto.exe - UPolyX v0.5



Ранг: 31.0 (посетитель), 70thx
Активность: 0.140
Статус: Участник

Создано: 08 августа 2012 00:36 · Поправил: schokk_m4ks1k
· Личное сообщение · #3

файл упакован в самораспаковующий архив винраровский (WinRAR SFX)

тебе скорее всего в запросы по исследованию вирусов, так как никаких своих наработок не делал!!! http://exelab.ru/f/action=vthread&forum=2&topic=15227&page=7



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 00:54 · Поправил: Contrafack
· Личное сообщение · #4

res

Code:
  1. C:\>nslookup 95.163.105.108
  2. *** Can't find server name for address 192.168.1.1: Non-existent domain
  3. *** Default servers are not available
  4. Server:  UnKnown
  5. Address:  192.168.1.1
  6.  
  7. Name:    srv08.hotlog.ru
  8. Address:  95.163.105.108
  9.  
  10.  
  11. C:\>

на 80 порт ... это что может быть ?

Code:
  1. IP адрес: 95.163.105.108
  2. Страна: Russian Federation
  3. Регион: Москва

ботнет исключается...
может это бэкдур? (хотя они по другим портам работают)

schokk_m4ks1k

да наработки не смог делать... не понял там ничего крякзябрики.
PEiD смотрел, написан на C++, думал не будет упакован. но оказыавется еще и exe_щний упакон rar sfx ...мда.. долеко не пойду.



Ранг: 23.4 (новичок), 4thx
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 01:02
· Личное сообщение · #5

80 порт это HTTP
foto.exe интересней , такое впечетление что это ботнет, там еще один процесс 1.ече временно появляется, времени нету
Code:
  1.  aAsciiDumpThe_0 db ' : ascii dump the data between Blat and the server',0
  2. .MPRESS1:004410B6                 align 4
  3. .MPRESS1:004410B8 aSuperdebugt_0  db '-superdebugT',0  
  4.  
  5. ---
  6. aPasswordPass_2 db ' <password> : password for IMAP LOGIN (use with -pu)',0
  7. .MPRESS1:00442521                 align 4
  8. .MPRESS1:00442524 aUsernameUser_2 db ' <username> : username for IMAP LOGIN (use with -ppw)',0
  9. .MPRESS1:0044255B                 align 4
  10. .MPRESS1:0044255C aPasswordPass_3 db ' <password> : password for POP3 LOGIN (use with -pu)',0
  11. .MPRESS1:00442591                 align 4
  12. .MPRESS1:00442594 aUsernameUser_3 db ' <username> : username for POP3 LOGIN (use with -ppw)',0
  13. .MPRESS1:004425CB                 align 4
  14. .MPRESS1:004425CC aPasswordPass_4 db ' <password> : password for AUTH LOGIN (use with -u)',0
  15. .MPRESS1:00442601                 align 4
  16. .MPRESS1:00442604 aOrForAuthGss_0 db ' or for AUTH GSSAPI with -k',0
  17.  




Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 01:11 · Поправил: Contrafack
· Личное сообщение · #6

res

ну ясное дело, что 80 это не ISQ )))) но ботнет не может быть по очень простым причинам - большой файл . у ботнетов в районе 300 кбайт бывают.
это должен быть что то "автономного"...

Code:
  1. aPasswordPass_2 db ' <password> : password for IMAP LOGIN (use with -pu)',0

почему то мне кажется это что то типа Пинча (старый трой).. только место SMTP использует IMAP... иначе причем тут imap...
Копать бы exe-шник,найти авторизационные данные )))


хотел бы услышать мнение опытных людей.



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 08 августа 2012 01:30 · Поправил: F_a_u_s_t
· Личное сообщение · #7

Contrafack
Это уг.
Использует WebBrowserPassView от NirSoft, A Win32 DLL eMail tool + A Win32 command line eMail tool от http://www.blat.net/ школьная куита с амбициями стайлера.
Add: Забыл отчет анпакнутого файлега приложить с вирустотатала результат



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 01:41
· Личное сообщение · #8

F_a_u_s_t

аха. школотой папахивает... письмо получен с RU IP адреса... отчет идет тоже на RU..
никакой себе уважающий "хацкер" не будет такое делать.. почему то 98% уверен, что один из этих адресов - его IP адрес ))))))))
вот бы найти все же авторизационные данные к почте было бы весело.



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 08 августа 2012 01:50
· Личное сообщение · #9

Contrafack
В чем проблема, анпакай и смотри ресурсы, мне его логи не интересны - bity7676@yandex.ru



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 02:50
· Личное сообщение · #10

F_a_u_s_t

сапсибо )) знал бы как это делать ))))



Ранг: 47.6 (посетитель), 15thx
Активность: 0.030.02
Статус: Участник

Создано: 08 августа 2012 02:56 · Поправил: mdscorp
· Личное сообщение · #11

вот незапакованый набор файлов твоего вируса

только в твоём случае убрали сервер ремкама
собирается это bat_to_exe отсюда и UPolyX v0.5

1.exe о котором говорил res это realip прога пингующая интернет на предмет своего внешнего ip

ip того кто это отправил ты не найдешь найдёшь только почту скорее всего на рамблере яндексе или майле

учётные данные в батнике, который играет роль сценария установки при первом запуске.

при первом запуске все файлы распаковываются в %темп% не sfx а именно файлы

и обычно эта штука используется для ремкама эти же решили воровать куки\пароли по всей видимости

ps и самое важное - запускается всё это через назначеные задания по времени



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 03:37 · Поправил: Contrafack
· Личное сообщение · #12

mdscorp

блин, чем и как это делайте ? как это вот этот файл(exe сам, который в архиве) распаковать и тоже получить эти файлы?
И что за ремкам? remote camera? т.е. удаленно смотрит по вебке ?
... хотя распаковал этот файл и получил 2 других:
cookbook.exe и foto.exe но не знаю в каком находится эти файлы, что вы покзали.



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 08 августа 2012 08:45
· Личное сообщение · #13

mdscorp пишет:
1.exe о котором говорил res это realip прога пингующая интернет на предмет своего внешнего ip

1.exe это WebBrowserPassView от NirSoft который сопрет пароли и отправит на мыло яндекса, потом удалит файлы из папки темп, все, весь функционал этого уг.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 08 августа 2012 08:54
· Личное сообщение · #14

ну есть же спец тема: https://ssl.exelab.ru/f/action=vthread&forum=2&topic=15227&page=7

-----
[nice coder and reverser]




Ранг: 81.6 (постоянный), 102thx
Активность: 0.060.02
Статус: Участник

Создано: 08 августа 2012 11:10
· Личное сообщение · #15

res
>> foto.exe - UPolyX v0.5
а разве не mpress?



Ранг: 47.6 (посетитель), 15thx
Активность: 0.030.02
Статус: Участник

Создано: 08 августа 2012 15:22 · Поправил: mdscorp
· Личное сообщение · #16

F_a_u_s_t Contrafack Извиняюсь за всё выше написаное я думал там весь набор а там такая какашка.
F_a_u_s_t в оригинальном наборе 1.exe всё же реалип что бы в новой сессии знать ойпи, а этот клоун даже поленился батники подредактировать

Contrafackна скрине вверху логин\пароль яндекса но ящик пустой уже кто то покопался

cookbook по всей видимости чист


и попробуй позвонить шутнику + 7 951 458 7304 номер подтвержден основной номер



Ранг: 23.4 (новичок), 4thx
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 15:40
· Личное сообщение · #17

Dart Raiden PeID мне выдал такую информацию, хотя в Ida я видел секции mpress32. Времени и интереса дальше не было смотреть ( вчера за горла всю ночь не спал ).



Ранг: 11.2 (новичок), 9thx
Активность: 0.030
Статус: Участник

Создано: 08 августа 2012 16:51 · Поправил: Flasher-11
· Личное сообщение · #18

Так к слову,случайно напоролся на пост, такой же, но вроде с ремкамом
--> Habrahabr <--



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 08 августа 2012 16:55 · Поправил: F_a_u_s_t
· Личное сообщение · #19

mdscorp пишет:
cookbook по всей видимости чист

Чист, собрано с помощью NATATA eBook Compiler, тут где то программа была для выдергивания из нее ресурсов.

Flasher-11
Мда, из за такого детства целую статью в духе Шерлока Холмса писать, это сильно.



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 17:43
· Личное сообщение · #20

mdscorp

Спасибо, но пароль не подходит
кто то меня пасс... не серьезно как то.


Но так и никто не сказал как расспаковывать и полчить эти файлы?



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 08 августа 2012 18:13
· Личное сообщение · #21

И телефон не хотел брать, потом отключил...
походу до меня кто то И на почту зашел, сменил пасс и звонил типа напугал. а жаль... можно было пранк записать хорошоий.
Кстати, этот тот же тип. номер челябинский регион и IP адрес тоже (из которого было выслан троян).



Ранг: 47.6 (посетитель), 15thx
Активность: 0.030.02
Статус: Участник

Создано: 08 августа 2012 18:13 · Поправил: mdscorp
· Личное сообщение · #22

Contrafack зачем они тебе ?
там только сценарии(батники) и валидные файлы
и акк этот я удалил что бы не было больше сборов паролей, вот и не подходит пасс
подтверждённый телефон акка я тебе написал выше

айпи адреса принадлежат яндексу потому что файл хостился на народе айпи адресов отправителя ты не найдёшь.

вообще найдёшь в логах своего сервера



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 09 августа 2012 01:22
· Личное сообщение · #23

mdscorp

Как зачем они мне? чтоб следующий раз сам уже делал, а не писал тут
Зря удалил аккаунт!
надо было оставить, были идеи ловоть этого школьника.



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 11 августа 2012 22:16
· Личное сообщение · #24

Вот уже второй раз создаю тему, чтоб мне обьяснили что к чему, но опять сами между собой выяснили отношение и ушли...
Народ, скажите пожалуйста, как из файла foto.exe > получить эти файлы?




Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 11 августа 2012 22:45 · Поправил: F_a_u_s_t
· Личное сообщение · #25

Contrafack пишет:
Народ, скажите пожалуйста, как из файла foto.exe > получить эти файлы?

Я утилитой самописной, а так самый простой вариант поставить брейк на ShellExecuteEx и из папки Temp достать эти файлы, часть можно достать из ресурсов foto.exe, пакер на этом говне снимается не сложнее UPX-а.

Add:
Если и после написанного не понятно как, то читать статьи Рикардо.



Ранг: 49.8 (посетитель), 56thx
Активность: 0.090
Статус: Участник

Создано: 11 августа 2012 22:50
· Личное сообщение · #26

F_a_u_s_t
Поделись утилитой пожалуйста



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 11 августа 2012 22:57 · Поправил: F_a_u_s_t
· Личное сообщение · #27

ressa
Не могу, чать довольно большой библиотеки, там до безобразия просто, расчитано на дроперы, хучится запись файлов, запуск процессов и потом копируется в папку сброшенные файлы.
Add:
Настроение будет, запилю утиль.

| Сообщение посчитали полезным: ressa

Ранг: 49.8 (посетитель), 56thx
Активность: 0.090
Статус: Участник

Создано: 11 августа 2012 23:14
· Личное сообщение · #28

Давай, поднимай настроение, а еще лучше с сорцами, хоть и просто)
Плюсую для настроения.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 13 августа 2012 17:36
· Личное сообщение · #29

Как то писал подобную штуку http://forum.xakep.ru/m_1287241/tm.htm

-----
Nulla aetas ad discendum sera


| Сообщение посчитали полезным: igorca
 eXeL@B —› Вопросы новичков —› шифрован ли этот вирус?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати