Сейчас на форуме: Kybyx, user99 (+3 невидимых)

 eXeL@B —› Оффтоп —› Offset Locator v1.8
. 1 . 2 . 3 . >>
Посл.ответ Сообщение

Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 05 октября 2012 14:44 · Поправил: Модератор
· Личное сообщение · #1



Описание на языке вероятного противника , но гуглтранслит в помощь



[+] Modificaciones hechas en esta versión:

- Se agregaron 5 antivirus al MultiAvScan (Avast, BitDefender, NOD32, Norman y Panda).
- Se optimizó la velocidad de escaneo en un 10%.
- Aumento de estabilidad al realizar un escaneo. Se eliminó/redujo congelamiento.
- Las actualizaciones inician en primer plano.
- Ya no se daña la base de firmas de Ikarus al interrumpir su actualización.
- Se agregó la opción de ejecutar automáticamente AvFucker y DSplit al hacer doble click sobre un rango del listado detectando automáticamente los valores indicados para los campos "Offset inicial", "Offset final" y "Bytes" según corresponda.
- Se implementó la posibilidad de detener cualquier proceso durante la etapa de borrado de archivos (opción "Vaciar carpeta antes de inicar" seleccionada).
- El ListView donde se muestran los reportes de los antivirus se limpia automáticamente al marcar o desmarcar la opción de Multi Scan.
- Se modificaron las instruciones mostradas al actualizar algunos antivirus para hacerlas más fáciles de comprender.
- Se muestra un mensaje en caso que el directorio a analizar se encuentre vacío.
- Se muestra un mensaje en caso que el antivirus seleccionado para analizar/actualizar no se encuentre en su respectiva carpeta evitando un error.
- Para mayor comodidad se agregó la posibilidad de configurar de forma individual la opción de terminar automáticamente los procesos de Avast, NOD32 y F-PROT al cerrar el locator.
- El archivo generado por el acorralador de firmas ya no se sobre escribe. Se genera con el nombre "Archivo modificado_#" donde "#" es un identificador númerico de la menor denominación posible.
- El reporte de análisis en formato BBCode se muestra del mismo color que se personalizó para el texto desde la configuración.
- Los colores personalizados se aplican de forma inmediata a todos los forms para poder conseguir una vista previa completa. En caso de no guardarse los cambios se restablecen los valores anteriormente guardados.
- Las configuraciones personalizadas de colores se aplican a todos los formularios.
- Se agregó un bloqueo general de controles durante la aplicación de las distintas opciones disponibles evitando posibles conflictos y volviendo el locator mucho más intuitivo.
- Se bloquearon los TextBox donde se muestran las rutas del archivo y directorio a analizar con el MultiAvScan para evitar modificación manual.
- Se corrigió un error al mostrar los reportes de análisis de Vexira y Virus Buster.
- El Label de estado del MultiAvScan deja de ser visible al seleccionar la opción Listar.
- Se corrigió bug que alteraba por completo la funcionabilidad del locator al interrumpir la actualización de Avira o Ikarus.
- Se corrigió bug al aplicar algunos procesos mientras se actualiza Avira o Ikarus.
- Se corrigieron otros bugs menores.
- Se optimizó el código en general.



El locator incorpora las siguientes opciones:


[+] AvFucker:

- Opción de vaciar carpeta antes de iniciar proceso.
- Opción de modificar utilizando valores aleatorios.
- Opción de realizar el proceso aplicando un corrimiento distinto al valor de bytes utilizado.
- Opción de detener el proceso en cualquier momento.
- Drag & Drop de archivos y directorios.
- Opción de crear archivos con cualquier extensión deseada.


[+] DSplit:

- Opción de vaciar carpeta antes de iniciar proceso.
- Opción de detener el proceso en cualquier momento.
- Drag & Drop de archivos y directorios.
- Opción de crear archivos con cualquier extensión deseada.


[+] Acorralador de firmas:

- Opción de vaciar carpeta antes de iniciar proceso.
- Opción de modificar utilizando valores aleatorios.
- Opción de deshacer las últimas tres modificaciones realizadas.
- Opción de detener proceso durante la etapa de borrado de archivos.
- Drag & Drop de archivos y directorios.
- Opción de crear archivos con cualquier extensión deseada.


[+] 256 combinaciones: Modificará con cada uno de los 256 valores posibles cada offset que se encuentre en el rango indicado.

- Opción de vaciar carpeta antes de iniciar proceso.
- Opción de detener el proceso en cualquier momento.
- Drag & Drop de archivos y directorios.
- Opción de crear archivos con cualquier extensión deseada.


[+] Offset killer: Dados dos directorios dejará en el segundo sólo los archivos que también se encuentren en el primero.

- Opción de detener el proceso en cualquier momento.
- Drag & Drop de archivos y directorios.


[+] Offset checker: Ejecutará uno a uno todos los archivos que se encuentren en el directorio indicado.

- Opción de regular la velocidad de comprobación de offsets para adaptar el consumo de recursos según se disponga.
- Opción de detener el proceso en cualquier momento.
- Drag & Drop de archivos y directorios.


[+] Listar: Los archivos del directorio indicado se ordenarán por extensión, bytes y finalmente en orden ascendente.

- Al seleccionar un rango en la lista, si se está aplicando AvFucker o DSplit, se completarán automáticamente los campos "Offset inicial", "Offset final", "Extensión" y "Bytes" según corresponda.
- Al hacer doble click sobre un rango en la lista, si se está aplicando AvFucker o DSplit, se completarán automáticamente los campos "Offset inicial", "Offset final", "Extensión" y "Bytes" según corresponda y a continuación se auto ejecutará el proceso utilizando los parámetros indicados.
- Se detecta automáticamente el directorio a listar según el proceso que se esté aplicando. En el caso de aplicar "Offset killer" se puede elegir cual directorio listar.

Nota: Los archivos creados con la opción de las 256 combinaciones serán ignorados al listar ya que en ellos no varía la extensión, bytes ni rango modificado sinó únicamente el valor utilizado y por lo tanto no podrían ser agrupados de una forma que resulte útil y sólo ensuciarían el listado.

[+] MultiAvScan:

- Opción de analizar directorios con el antivirus deseado.
- Opción de analizar un archivo con hasta 15 antivirus.
- Genera reporte en BBCode.
- Antivirus actualizables.
- Opción de borrar detectados.
- Opción de seleccionar y deseleccionar todos los antivirus al utilizar el Multi Scan.
- Drag & Drop de archivos y directorios.


От модератора: Ахтунг. По ссылке вирус. Но если кому-то очень хочется...
--> скачать<--




Ранг: 568.2 (!), 465thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 05 октября 2012 15:15
· Личное сообщение · #2

Skino пишет:
Описание на языке вероятного противника , но гуглтранслит в помощь

Вообщето описалова на испанском написано,а языке вероятного противника это англицкий.

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 05 октября 2012 15:38
· Личное сообщение · #3

Для чего оно? Сигнатуру искать?

-----
Nulla aetas ad discendum sera




Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 05 октября 2012 15:42
· Личное сообщение · #4

VX-tool
Ban!Ban!Ban!



Ранг: 49.8 (посетитель), 56thx
Активность: 0.090
Статус: Участник

Создано: 05 октября 2012 15:57
· Личное сообщение · #5

Skino
О прямом предназначении тулзы поведать не желаешь?

| Сообщение посчитали полезным: DimitarSerg

Ранг: 20.4 (новичок), 1thx
Активность: 0.030
Статус: Участник

Создано: 05 октября 2012 16:12
· Личное сообщение · #6

ressa Я так понимаю искать и прятать сигнатуры . Вроде так .




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 05 октября 2012 16:39
· Личное сообщение · #7

Походу утилита работает с сигнатурными базами пяти антивирусников и с её помощью можно выяснить на какой сигнатуре спалился ваш засранчег. Не место тут этой проге

-----
Research For Food





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 05 октября 2012 18:21
· Личное сообщение · #8

Кажись склеено, автору нужен бан.

-----
Nulla aetas ad discendum sera




Ранг: 49.8 (посетитель), 56thx
Активность: 0.090
Статус: Участник

Создано: 05 октября 2012 18:41 · Поправил: ressa
· Личное сообщение · #9

Flint
Разве? я вроде бегло пробежался - подумал, что чисто. Хорошо, что на виртуалке))
Кинь участки подозрительного кода.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 05 октября 2012 19:13
· Личное сообщение · #10

Автор предварительно в бане за дважды подозрительный контент. Если будет подтверждение, бан будет долгий.



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 05 октября 2012 19:36
· Личное сообщение · #11

Вирусня явная, хотябы потому что при запуске меняет дату на 2099год



Ранг: 271.5 (наставник), 12thx
Активность: 0.150
Статус: Участник
Packer Reseacher

Создано: 05 октября 2012 23:57
· Личное сообщение · #12

Code:
  1. Не место тут этой проге

Никогда не понимал нападок на малварщиков на этом сайте. Я бы еще понял, если где-нить на форуме бухгалтеров или юристов, но не на форуме же реверсеров, где даже новичок умеет запускать Hiew !!!

Я не к тому, что нужно поощрать малваро-разрабов, я и сам бешусь когда у моей мамы заражается комп и она не может со мной по скайпу поговорить. Но это другой случай.

На мой взгляд реверсеры, а здесь их много, вполне могут понять с помощью беглого осмотра файла и принять решение стоит ли им запускать выложенный контент у себя на компе или нет.

Может я не в ту сторону смотрю, тогда может кто-то прояснит почему подозрительные файлы вызывают такой панический ужас у людей с мозгами(а research предполагает наличие мозга).

-----
My love is very cool girl.


| Сообщение посчитали полезным: ressa


Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 06 октября 2012 14:26
· Личное сообщение · #13

theCollision
Да дело не в том что прога возможно содержит вирус, дело в том что у меня как и у многих, есть отвращение
к тем кто пишет вирусы. Развивая какие-то вирусные направления, помогая вирусописателям или выкладывая
их софт, мы сами себе усложняем жизнь

-----
Research For Food


| Сообщение посчитали полезным: huckfuck

Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 06 октября 2012 14:42
· Личное сообщение · #14

theCollision
Отчасти с тобой согласен, но есть но, если не указанно что это малварь автора на выпил ибо нех, а так против ничего не имею.

| Сообщение посчитали полезным: ressa


Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 08 октября 2012 19:27
· Личное сообщение · #15

И так господа, можете меня "поздравить", кто-то порадуется, но в пятницу запустил случайно на рабочем компе эту дрянь... лоханулся, скрывать тут нечего
И увело оно (видимо с миранды) аську/жабу. И ... начал клянчить у контактов занять 200$ (хорошо, что никто не купился, ибо такой чмошник как ты никогда не сможет подделать мою манеру общения).

Аська благодаря хорошему человеку и моему другу восстановлена, в джаббере пасс сменен, но думаю, вскоре и он будет восстановлен.
Еще один друг выманил у пида*аса некоторые данные:

Яндекс-деньги: 410011592721166
WebMoney: R295957413946
Номер карты сбербанка: 639002709003178497
Мобильник: 79098891735

Если у кого-то есть возможность/желание узнать данные о человеке - может чем то "поможете".
А пока предостережение всем:
1. Удалить срань (если случайно скачали)
2. Посылать *** того, кто будет от моего имени клянчить $
3. Отослать засранчека в антивирусные компании, чьи продукты (если используются) установлены.

-----
ds





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 08 октября 2012 20:20
· Личное сообщение · #16

DimitarSerg, это ты так пошутил? причина - программа в шапке, уверен?

-----
-=истина где-то рядом=-





Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 08 октября 2012 20:38
· Личное сообщение · #17

KingSise
Мне какбы не до шуток, кроме той проги ничего не запукалось.

-----
ds





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 08 октября 2012 21:14
· Личное сообщение · #18

DimitarSerg
странно, однако. там чисто VB, хотя мб запускает че из себя. для таких вещей нормально иметь файр, который запуск процесса отслеживает. старый санбелт меня не подводил, антивиря не имею

-----
От многой мудрости много скорби, и умножающий знание умножает печаль




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 08 октября 2012 21:17
· Личное сообщение · #19

Если кто не верит - вот лог моего жаббера

Code:
  1. dimitarserg, 08.10.2012 13:25:18:
  2. привет , я понимаю что после ДР у тебя вряд ли нсть наличные но рескну:)  не одолжиш на недельку пару сотток $
  3.  
  4. dimitarserg, 13:25:29:
  5. есть*
  6.  
  7. tihiy_grom, 14:00:41:
  8. не вопрос
  9.  
  10. tihiy_grom, 14:06:18:
  11. ты б хоть не убегал сразу после просьбы
  12.  
  13. dimitarserg, 16:33:59:
  14. извени просто неотложные дела были
  15.  
  16. tihiy_grom, 16:34:33:
  17. ну так что там?
  18.  
  19. dimitarserg, 16:35:11:
  20. ну если сможешь то это будет замечательно , через неделю верну
  21.  
  22. tihiy_grom, 16:35:34:
  23. бабло собираешь на ремонт разъёбаной машины что ли? :)
  24.  
  25. dimitarserg, 16:36:21:
  26. та не , хочу одну штуку прикупить , потом расскажу , не буду пока афешировать
  27.  
  28. tihiy_grom, 16:36:43:
  29. сколько надо?
  30.  
  31. dimitarserg, 16:36:58:
  32. если сможешь 200 $
  33.  
  34. dimitarserg, 16:37:23:
  35. только в рублях
  36.  
  37. tihiy_grom, 16:37:42:
  38. давай уже в который раз номер своей банковской карты
  39. а то я постоянно его проёбываю где-то :)
  40.  
  41. dimitarserg, 16:37:58:
  42. минуту
  43.  
  44. dimitarserg, 16:38:36:
  45. может лучше на яндекс деньги ?
  46.  
  47. dimitarserg, 16:38:47:
  48. я думаю так лучше будет
  49.  
  50. tihiy_grom, 16:38:52:
  51. да хз
  52.  
  53. dimitarserg, 16:39:04:
  54. 410011592721166
  55.  
  56. tihiy_grom, 16:39:08:
  57. это что?
  58.  
  59. tihiy_grom, 16:39:09:
  60. яндекс?
  61.  
  62. dimitarserg, 16:39:13:
  63. прда
  64.  
  65. dimitarserg, 16:39:16:
  66. да
  67.  
  68. tihiy_grom, 16:39:16:
  69. я так-то им не особо пользуюсь
  70.  
  71. tihiy_grom, 16:39:28:
  72. давай лучше или номер карты, или кошель вэбмани
  73.  
  74. dimitarserg, 16:39:51:
  75. минуту
  76.  
  77. dimitarserg, 16:45:47:
  78. R295957413946
  79.  
  80. tihiy_grom, 16:47:54:
  81. сек
  82.  
  83. tihiy_grom, 16:47:59:
  84. надо проверить, есть ли там бабло
  85.  
  86. dimitarserg, 16:48:06:
  87. хорошо
  88.  
  89. tihiy_grom, 16:53:39:
  90. блеать ...
  91.  
  92. tihiy_grom, 16:53:44:
  93. нету денег на вэбманях
  94.  
  95. dimitarserg, 16:53:45:
  96. что
  97.  
  98. tihiy_grom, 16:53:46:
  99. :(
  100.  
  101. dimitarserg, 16:53:51:
  102. ох
  103.  
  104. dimitarserg, 16:53:54:
  105. печально
  106.  
  107. tihiy_grom, 16:54:08:
  108. единственный вариант - через банк могу
  109.  
  110. tihiy_grom, 16:54:10:
  111. давай номер карты
  112.  
  113. dimitarserg, 16:54:49:
  114. 639002709003178497
  115.  
  116. tihiy_grom, 16:54:59:
  117. это что за банк у нас?
  118.  
  119. dimitarserg, 16:55:07:
  120. сбербанк
  121.  
  122. tihiy_grom, 16:55:11:
  123. ок
  124.  
  125. tihiy_grom, 16:55:18:
  126. к вечеру постараюсь закинуть
  127.  
  128. dimitarserg, 16:55:24:
  129. хорощо
  130.  
  131. dimitarserg, 16:55:34:
  132. отпиши только
  133.  
  134. tihiy_grom, 16:55:42:
  135. ок, обязательно
  136.  
  137. dimitarserg, 20:43:33:
  138. как нехорошо то вышло
  139.  
  140. dimitarserg, 20:43:51:
  141. я к тебе как к другу а ты такой
  142.  
  143. tihiy_grom, 20:44:07:
  144. что стряслось?
  145.  
  146. dimitarserg, 20:44:21:
  147. на сайте глянь
  148.  
  149. tihiy_grom, 20:44:33:
  150. на каком?
  151.  
  152. dimitarserg, 20:44:45:
  153. выложил все мои липовые кошельки и левый мобильник
  154.  
  155. dimitarserg, 20:44:49:
  156. exelab
  157.  
  158. dimitarserg, 20:45:01:
  159. http://exelab.ru/f/index.php?action=vthread&forum=3&topic=20408
  160.  
  161. tihiy_grom, 20:45:29:
  162. тебе ещё не заблокировали их?
  163.  
  164. dimitarserg, 20:45:41:
  165. а лни мне ненужны
  166.  
  167. dimitarserg, 20:45:47:
  168. они*
  169.  
  170. tihiy_grom, 20:45:59:
  171. ну и заебись
  172.  
  173. dimitarserg, 20:46:02:
  174. ты думаешь яб дал свои реальные?
  175.  
  176. tihiy_grom, 20:46:06:
  177. а теперь -= иди на хуй и больше не пиши мне
  178.  
  179. dimitarserg, 20:46:10:
  180. ты правда так думаешь?
  181.  
  182. dimitarserg, 20:46:15:
  183. ахаха


в конце лога видно что говно, которое стырило акк, читает этот топик.
так что видимо программулина точно его.




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 08 октября 2012 21:21
· Личное сообщение · #20

бля, топик стартер всех охуенно нае%бал, ппц, такого еще не был... В вечный бан его по IP, кто за, жмем

-----
-=истина где-то рядом=-




Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 08 октября 2012 21:27 · Поправил: SReg
· Личное сообщение · #21

Code:
  1. DimitarSerg, 6:47:43:
  2. ну давай  тогда на телефон скинь мне6 на левую  симку а я переведу на киви
  3.  
  4. SReg, 6:48:42:
  5. эээ на телефон 200 баксов положить? как ты это себе представляешь
  6.  
  7. DimitarSerg, 6:48:52:
  8. в рублях
  9.  
  10. DimitarSerg, 6:48:54:
  11. )
  12.  
  13. SReg, 6:49:50:
  14. бред какойто ты несешь
  15.  
  16. DimitarSerg, 6:50:12:
  17. а думаешь там лимит какой то стоит ?
  18.  
  19. SReg, 6:50:21:
  20. посмотри можно переводить с веб мани на киви
  21.  
  22. SReg, 6:50:25:
  23. а ебу какой
  24.  
  25. SReg, 6:50:29:
  26. погугли
  27.  
  28. SReg, 6:50:45:
  29. стоит конечно полюбому
  30.  
  31. DimitarSerg, 6:53:59:
  32. у тебя с вебмани только 5к помоему перевести могут на сотовый
  33.  
  34. DimitarSerg, 6:54:08:
  35. давай тогда так
  36.  
  37. DimitarSerg, 6:54:27:
  38. попробуй по крайней мере
  39.  
  40. DimitarSerg, 6:55:14:
  41. 79098891735 вот на этот
  42.  
  43. DimitarSerg, 7:00:41:
  44. ну
  45.  
  46. DimitarSerg, 7:00:44:
  47. и
  48.  
  49. SReg, 7:00:49:
  50. что ну и?
  51.  
  52. DimitarSerg, 7:01:02:
  53. ну и как подойдет такой вариант
  54.  
  55. SReg, 7:01:09:
  56. незнаю...
  57.  
  58. SReg, 7:01:55:
  59. лс на лабе смотрел?
  60.  
  61. DimitarSerg, 7:02:05:
  62. нет а что
  63.  
  64. DimitarSerg, 7:02:38:
  65. ща гляну
  66.  
  67. SReg, 7:02:52:
  68. ну посмотри
  69.  
  70. SReg, 7:07:42:
  71. посмотрел?
  72.  
  73. DimitarSerg, 7:07:57:
  74. ничего
  75.  
  76. SReg, 7:07:59:
  77. отписал тебе тот хрен чи нет, с XML который
  78.  
  79. DimitarSerg, 7:08:05:
  80. что там должно быть
  81.  
  82. SReg, 7:08:54:
  83. ну хер тот, который предлагал нам XML свой, говорил что тебе напишет
  84.  
  85. DimitarSerg, 7:09:26:
  86. нет ничего
  87.  
  88. SReg, 7:09:37:
  89. и мне не писал...
  90.  
  91. DimitarSerg, 7:09:41:
  92. может хотеЛ
  93.  
  94. SReg, 7:09:45:
  95. хз
  96.  
  97. SReg, 7:09:53:
  98. вечером узнаем
  99.  
  100. DimitarSerg, 7:10:08:
  101. ок


пороверку на вшивость не прошел. никакого чела с XML нет и небыло никогда

>>так же на сайте автора этот локатор
ну да и он сидит читает этот топик) возможно несовсем "этот"




Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 08 октября 2012 21:28 · Поправил: ajax
· Личное сообщение · #22

tihiy_grom
хз. http://www.hackxcrack.es/forum/topic=14084.0
так же на сайте автора этот локатор. все на испанском
DimitarSerg
контакты перца с вирем к касперу и типа abuse@sbrf/webmoney/yandex и тп. там разберутся, ибо нех

-----
От многой мудрости много скорби, и умножающий знание умножает печаль




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 08 октября 2012 21:40
· Личное сообщение · #23

ajax
я говорю про то, что говно, угнавшее акк, явно неспроста почитывает этот топик.
а его эта программа или не его, замешан ли тут ТС - это я хз



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 08 октября 2012 21:45
· Личное сообщение · #24

При беглом статик анализе (виртуалки под рукой нет) юзает хуки, что то пишет в файловый поток, сигнатурному матчеру это все и нах не нужно.
Ну а так, что тут еще сказать, аккуратнее надо быть, тут еще один форумчанин с лаба влетал, я стер логи, и сделал вид что не видел, расстраивать не зачем было, до хозяина не успели попасть, а мне они не нужны.




Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 08 октября 2012 21:51
· Личное сообщение · #25

tihiy_grom пишет:
я говорю про то, что говно, угнавшее акк, явно неспроста почитывает этот топик.
а его эта программа или не его, замешан ли тут ТС - это я хз

Ну судя по тому, что ТС скромно молчит с момента начала шухера... делайте вывод господа.

-----
aLL rIGHTS rEVERSED!





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 08 октября 2012 21:53
· Личное сообщение · #26

tihiy_grom
дык, я, к примеру, все почитываю, что на главной странице и вверху. не показатель. никого не оправдываю
F_a_u_s_t пишет:
сигнатурному матчеру это все и нах не нужно

аха. да, все, скорее всего, влетали. помню, по запарке что-то файловирусное тоже запустил лет 5 назад. быстро ресет жмакнул, как осознал. теперь, сразу переименовываю расширения

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 08 октября 2012 21:55 · Поправил: DimitarSerg
· Личное сообщение · #27

Это чмошко хотело денюшку, бедолага, говорил, что файло у меня все покриптовано вот этим:
http://vazonez.com/tag/trojan.encoder

Да, вот еще аська 629565196

p.s. хотел 40$ ...
p.p.s. чел говорил, что еще файлы пошифровано этим http://vazonez.com/page/xorist-now-v232
хотя сразу же для решения нагуглилось это http://support.kaspersky.ru/faq/?qid=208637174
завтра с утра попаду за зараженную машину и попробую восстановить всё это дело, о рез-тах ест-но отпишу здесь.

-----
ds





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 08 октября 2012 23:13
· Личное сообщение · #28

ТС скромно молчит, потому что ТС в вечном бане. Хотя у него было пару дней, чтобы икнуть, но он предпочёл промолчать. Так что не зря забанен.




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 09 октября 2012 14:23
· Личное сообщение · #29

Грамматика у него хромает, школьник что ли?

-----
AutoIt





Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 09 октября 2012 15:03 · Поправил: DimitarSerg
· Личное сообщение · #30

Вроде убил заразу.
Инстр-ты:
1. AVZ
2. Anvir
3. Руки/мозг

Скажу сразу, что загрузка с Kaspersky LiveCD (вчерашний образ) положительного рез-та не дала.

------------------------------------------------------------------------------------------
Как же происходило заражение у меня (анализирую лог хипсы):

- Создание процесса
[c]orp-51 offset locator v1.8..exe

- Создание файла
C:\Program Files\Uninstall Information\explorer.exe

- Добавление в автозагрузку
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run

но не только сюда , а куда лишь было можно, туда и сунулось.

- Access memory of another process, то есть подкючается к активному процессу explorer.exe
Target: c:\winxp\explorer.exe

- Create thread in another process
создание потока из процесса explorer

ладно, описалово дальше не даю, вроде и так всё ясно:

- Create new process
lsass.exe

- Access memory of another process
Target: c:\winxp\system32\lsass.exe

-Create thread in another process
Target: c:\winxp\system32\lsass.exe

-Create file
Process: c:\winxp\system32\lsass.exe
Target: C:\TEMP\[C]orp-51 Offset Locator v1.8.exe

-Create new process
Process: c:\winxp\system32\lsass.exe
Target: c:\temp\[c]orp-51 offset locator v1.8.exe

-Create new process
Process: c:\winxp\system32\lsass.exe
Target: c:\program files\uninstall information\explorer.exe

-Set registry value
Process: c:\winxp\explorer.exe
Target: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{W3F18V5F-S63Y-7CE7-117T-360KQ183Q6HQ}\StubPath
Data: C:\Program Files\Uninstall Information\explorer.exe

-Read file
Process: c:\temp\[c]orp-51 offset locator v1.8.exe
Target: \Device\NamedPipe\lsarpc

-Access network
Process: c:\winxp\system32\lsass.exe
Target: TCP [Local host : 5897] -> [188.191.95.171 : 82]

-Create new process
Process: c:\winxp\system32\msiexec.exe
Target: c:\winxp\system32\msiexec.exe
Cmd line: C:\WINXP\system32\MsiExec.exe -Embedding F1DD515127A35447C18CAD20D059468E

-Create file
Process: c:\winxp\system32\lsass.exe
Target: C:\TEMP\teste.vbs

-Read file
Process: c:\program files\uninstall information\explorer.exe
Target: \Device\NamedPipe\lsarpc

-Create new process
Process: c:\winxp\system32\lsass.exe
Target: c:\winxp\system32\cscript.exe
Cmd line: "C:\WINXP\system32\cscript.exe" "C:\TEMP\teste.vbs"

-Create new process
Process: c:\winxp\system32\msiexec.exe
Target: c:\winxp\system32\msiexec.exe
Cmd line: C:\WINXP\system32\MsiExec.exe -Embedding 2E81179F1703A7FC8CC6A4328164DC18

-Set system time
Process: c:\program files\uninstall information\explorer.exe
New time: 01.01.2099 13:43:54

-------------------------------------------------------------------------------------
ну и еще некоторые события, которые я не писал.

И так, как лечился:
1. Прогнал Kasper LiveCD, что-то одно нашло в папке на раб.столе с именем svchost.exe
УДАЛИЛ
2. Загрузился под виндой - всё жестко тупило - это процесс из
c:\program files\uninstall information\explorer.exe

плодился и он же совал себя в автозагрузку, снёс, ветки в которых нашлось
C:\Program Files\Uninstall Information\explorer.exe

3. Удалил в безопасном режиме файл C:\Program Files\Uninstall Information\explorer.exe и почистил автозагрузку.
4. Удалил ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{W3F18V5F-S63Y-7CE7-117T-360KQ183Q6HQ}
5. Хз, но что-то подозрительное, dll-ka (как сказал AVZ) было в папке с яндекс диском, AVZ сказал, что возможный кегйлогер, хотя может оно к этому и не относится

если что - спришивайте, советуйте

p.s чёт тупят антивири с добавлением в базы
https://www.virustotal.com/file/6d372938581bc379c60160cd2ce2608f26361f7d6a98620e87932b6e771d6cf4/analysis/1349780293/

есть заархивированный зловред (Basic/P-code) - кому нужно для исследований - пишите.
О, и еще, чувак, угнавший жабу и читающий эту ветку, извини, но я же говорил что денег не дам .

-----
ds


| Сообщение посчитали полезным: KingSise
. 1 . 2 . 3 . >>
 eXeL@B —› Оффтоп —› Offset Locator v1.8

У вас должно быть 20 пунктов ранга, чтобы оставлять сообщения в этом подфоруме, но у вас только 0

   Для печати Для печати