Member
Статус: Не в сети Регистрация: 18.11.2002 Откуда: не вернуться
QNX писал(а):
это не вирус
Это вирус (троян точнее) причём давольно популярный (Sasser) и антивирусники его хапают только так...
banifatich Если это полностью текст батников то либо там стоит ещё что-то, либо ничего он не архивирует и rar.exe (как и lsass.exe) там только для вида, а файлы сливаются в один и без спец-софта запаришься потом их извлекать (проще пиво от водки отделить)
_________________ Летели гуси-лебеди, а им навстречу - воробьи-пингвины и соловьи-страусы...
Member
Статус: Не в сети Регистрация: 18.11.2002 Откуда: не вернуться
Я это прекрасно знаю, более того я знаю что тот кто это прислал почти так и сделал
(т.е это не Sasser в чистом виде) но в основу лёг именно троян и это я могу гарантировать...
(вирус HeatPC помнишь ? точно такая же фишка сделанная точно таким де путём)
_________________ Летели гуси-лебеди, а им навстречу - воробьи-пингвины и соловьи-страусы...
Member
Статус: Не в сети Регистрация: 08.05.2005 Откуда: Новосибирск
потерпевшим меня назвали! я не потерпевший, только из любопытства это г скачал, чтобы всем рассказать...
меня больше интересует были ли еще такие случаи сообщений от этого "маньяка"?
_________________ "опыт-единственный способ познания" (Л.Да-винчи)
Member
Статус: Не в сети Регистрация: 31.03.2005 Откуда: То там, то сям.
virus писал(а):
Если это полностью текст батников то либо там стоит ещё что-то, либо ничего он не архивирует и rar.exe (как и lsass.exe) там только для вида, а файлы сливаются в один..
А ты не допускаешь такого случая, что из lsass.exe вызывается выполнение rar.exe с опциями архивирования с паролем тех самых %temp%\dvr\mtml32.ini и т.д.? Когда файлы уже в один слиты. Допустим там ничего не архивируется...
virus писал(а):
без спец-софта запаришься потом их извлекать (проще пиво от водки отделить)
Какой, блин, спец-софт? Это всё WinHEX' ом или HEXWorkshop'ом делается. Открываешь в хексовщике файл, и рубаешь на отдельные. Главное различить начало одного и конец другого, но это можно по заголовкам файлов сделать. Знаток, ё моё!
DENLaDEN писал(а):
потерпевшим меня назвали
Ну, извини, СЧАСТЛИВЧИК. Зачем тогда ветку сделал?
Member
Статус: Не в сети Регистрация: 31.03.2005 Откуда: То там, то сям.
virus писал(а):
Если бы он ложил mp3 в один файл а doc в другой то труда это не составило бы
Да причём тут это. Судя по скрипту(bat файлу), сначала сливаются файлы с одним расширением, а потом в этот же целевой файл, сливаются файлы с другим расширением. Открываешь любой файл, по типу потерянного в хексовщике, и смотришь первые байты. Для *.mp3 это будет - 49 44 33. Для *.doc - D0 CF 11. Это и есть почти заголовок файла. Затем ищешь эту комбинацию в том самом %temp%\dvr\mtml32.ini - вот начало одного из файлов и режешь по нему. И т.д. Добавлено спустя 3 минуты, 35 секунд Подтверждаю слова QNX - это не вирус и не троян. Это скорее "почтовая бомба". Милая вещица, для тренировки ума.
Member
Статус: Не в сети Регистрация: 18.11.2002 Откуда: не вернуться
Не знаю как вам, а мне касперыч сказал так...
Цитата:
Scanned file: friend.chm friend.bin/#IDXHDR - OK friend.bin/#STRINGS - OK friend.bin/#SYSTEM - OK friend.bin/#TOPICS - OK friend.bin/#URLSTR - OK friend.bin/#URLTBL - OK friend.bin/$OBJINST - OK friend.bin/$WWAssociativeLinks/Property - OK friend.bin/$WWKeywordLinks/Property - OK friend.bin/ready/fall05.exe/lsass.exe - infected by Trojan.Win32.VB.aga friend.bin/ready/fall05.exe/1.bat - OK friend.bin/ready/fall05.exe/2.bat - OK friend.bin/ready/fall05.exe/3.bat - OK friend.bin/ready/fall05.exe/4.bat - OK friend.bin/ready/fall05.exe/5.bat - OK friend.bin/ready/fall05.exe/Rar.exe - OK friend.bin/ready/index.htm Suspicion: Exploit.HTML.CodeBaseExec
_________________ Летели гуси-лебеди, а им навстречу - воробьи-пингвины и соловьи-страусы...
Ты видишь в окне просмотра только Hello! , а ещё запускается фаил fall05.exe
2 fall05.exe = это самораспаковывающийся архив
содержит фаилы :
1.bat - 5.bat - скрипты
rar.exe - консольный рар
lsas.exe - первый раз в жизни соглашусь с qnx , lsas.exe это не вирус , он запускает rar.exe
сначала запускаются фаилы от 1.bat до 5.bat , они не скидывают все фаилы в один, как полагалось некоторыми авторитетами , которые не знают ни команд dos ни могут посмотреть dir -? , оттуда бы они узнали что с помошью ключей /s /b /a просто скидывают списки фаилов в один.
1.bat в mtxoc32.ini - фаилы с расширениями doc , xls , rtf , mdb , xml , nfo , txt.
2.bat в mtml32.ini - htm , html , css , php , php , cgi.
3.bat в emsxpm32.ini - mp3.
4.bat в ottor32.ini - jpg , pdf , lnk.
5.bat в nvxow32.ini - psd.
после этого запускается lsas , он запускает rar.exe с параметрами :
-df (фаилы после архивации удаляются) -ep2(сохрянять пути) -hp (зашифровать) -p(print file to stdout) -tl(поставиить время архива как последнего фаила) -y (да на все вопроссы) -inul (отключить сообщения) -idp (отключить отображение процентов)
Пострадавшим : наити фаилы
stertd.rar , abery2.rar , vuentu.rar , menait.rar , mech4e.rar и попробовать пароли которые после -hp
Мудистр твоя прожка вызвала только смех и сочувствие
Virus это не вирус совершенно ,мудистр слишком тупой, ты попробуй запусти вылезет окно следушего содержания :
#77
только запускай в отдельной папке тогда точно ничего не грозит
пароль чтобы остановить счетчик : $23#7L@:8$g%f27N8)4g*f78T^vg4_f=v7+D6v&32(vDf$65QvfC[7bv7645b+f76;v76
Я искрене надеюсь что fin и другие участники конференции изменят своё отношение ко мне
Member
Статус: Не в сети Регистрация: 31.03.2005 Откуда: То там, то сям.
HAZARDOUS Ну чё ты сразу наезжаешь. Ну ступил я по-поводу /sba. Но ведь по
banifatich писал(а):
А ты не допускаешь такого случая, что из lsass.exe вызывается выполнение rar.exe с опциями архивирования с паролем тех самых temp%\dvr\mtml32.ini и т.д.?
- я правильно предполагал. Я только предположения делал, думал QNX уже этим занимается. Поэтому даже декомпилить не стал. А вообще, МАЛАДЭЦ!
Member
Статус: Не в сети Регистрация: 03.06.2004 Откуда: из кондитерской
Магистр просил запостить.
Цитата:
Запостите в той ветке, пожалуйста, кто-нибудь, что эти пароли - это ТОЛЬКО его пароли.
Неужели вы думаете, что я один пароль на всех буду использовать? Какой смысл тогда этой диверсии?
Пароль основан на случайных числах. Паролем является, допустим, сумма чисел = A+B+C. Для возможности восстановления, эти числа записываются в реестр. Для получения пароля, достаточно посмотреть в определенную ветку реестра, взять значения тех ключей и восстановить. Допустим, если А=1, В=2 и С=3, то паролем будет "6".
Пароли, полученные Хазардосом, - это только его пароли. При повторном запуске программы, в реестр записываются уже другие числа, и пароль на архивы восстановить нельзя будет, кроме как брутфорсом.
Зато сколько гонора у него: "Мудистр твоя прожка вызвала только смех и сочувствие"
Member
Статус: Не в сети Регистрация: 08.05.2005 Откуда: Новосибирск
banifatich как зачем ветку создавал??? ведь весело! столько споров, рассуждений а на файло мне пофиг! у меня на том жестком, на котором я этот лохотрон запускал ничего толкового нет. да и не одной пропажи я пока не обнаружил. а вои решешения для действительно пострадавших по их наивности уже я вижу отискали! а значит ветка не бесполезная! 8)))
а Hello эт конечно сильно! браво! ну кто дадумается читать продолжение тупого анекдота ввиде скомпилированого файла справки?!!! да еще и с таким весом! туда бы война и мир влезла бы... кстати если ктонибудь знает продолжение напишите плизззз! а то интересно всеж 8))))
_________________ "опыт-единственный способ познания" (Л.Да-винчи)
Member
Статус: Не в сети Регистрация: 24.04.2005 Откуда: Белгород :(
А пиндец не доглядел просто на скорую руку прожку написал
Код:
var m : array [1..100] of string; i: integer; f : text; begin for i:=1 to paramcount do m[i]:=paramstr(i); assign(f , 'd:\1.txt'); for i:=1 to paramcount do begin append(f); writeln(f , paramstr(i)); close(f); end; end.
Чтоб посмареть какие параметры передаются. И не думал что магистр так поступит. Ну тогда значит вот
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\zipasswd
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\rapasswd
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\acpasswd
здесь смотрим
Кстати для школьного уровня неплохо на васике кодишь
Member
Статус: Не в сети Регистрация: 24.04.2005 Откуда: Белгород :(
ищи себя в высказываниях чайников
DENLaDEN писал(а):
я не программист поэтому не судите
DENLaDEN писал(а):
короче пугалка получилась убедительная для наивных лохов
по словам этого кретина мудистра если бы админисрация выполнила их дебильные требования (какие они такие и требования) они бы дали всем прожку которая читает в реестре пароль извлекает архив , это не развод
Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 20
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения