PDA

Просмотр полной версии : Проверка подозрительного софта.


Not Found...
18.05.2009, 20:00
В общем проверяю любой подозрительный софт на РЕАЛЬНОМ компе(с выключеным интернетом) на чистой системе.От вас требуеться только ссылка на программу.Могу снять видео,логи(укажите программу логи которой вам нужны)и т.д и .т.п
P.S Также могу создать отдельный образ системы с вредоносной программой(макс.срок хранение 2 дня)
P.P.S Пока бесплатно :)

.AkeLLa
18.05.2009, 20:08
Узнал что такое виртуальная машина? :)

Not Found...
18.05.2009, 20:18
Узнал что такое виртуальная машина? :)
Знаёшь не смешно...я проверяю файл на реальной машине c 100% защитой,вот кстати видео (http://depositfiles.com/files/a7tfzzkf6) это подтверждающее :)

X-RayBlade
18.05.2009, 20:18
Вирустотал ещё не отменили ;), если что

Not Found...
18.05.2009, 20:21
Вирустотал ещё не отменили ;), если что
До..вирустотал это круто,но ещё круче видеть что программа реально делает а не то что о ней пишут антивирусы :)

MVadim
18.05.2009, 20:32
виртуальная машина....чем ты от неё отличаешься)

Lamia
18.05.2009, 20:54
Малварь реверсиш,ищеш интересные экземпляры и данные из файлов.... :D

Hellsp@wn
18.05.2009, 21:06
можно песочницы заюзать :)

Not Found...
18.05.2009, 21:14
Ну..опять флуд один :(
Короче если реально комуто нужно проверить файл пишите в тему или личку.

B1t.exe
18.05.2009, 23:06
да бля че вы опять гоните ? человек реальная тема говорит, а вы всякую херню пишете !

Вирустотал - это ничего, если не многоядерный антивирус. если грамотные вирусы, на которых ваш вирустотал молчит как рыба. никогда машинный код не будет понимать лучше, чем человеческий разум. И любой алгоритм на вирустотале написан человеком.

да и виртальная машина тут не причем! мне часто очень интересно, что делает данный файл ! (не важно это вирус или что то другое). И я это не могу делать по причинам: Не хватка знаний / времени / специального софта.
ТС, интересная тема, так держать.

ReanimatoR
18.05.2009, 23:31
http://anubis.iseclab.org/?action=home
попробуй:D

Not Found...
19.05.2009, 00:15
http://anubis.iseclab.org/?action=home
попробуй:D
С анубисом тоже не всё гладко,видел криптор где есть функция его обхода....

Not Found...
19.05.2009, 00:20
Также могу установить любое количество антивирусов\файрволов(пиши те какиенадо),для проверки приватного софта,закриптованых пинчей и т.д и т.п :)

Lamia
19.05.2009, 00:58
Кстати вот проверь файлик....
http://www.datafilehost.com/download-970dfb15.html

Not Found...
19.05.2009, 01:17
Кстати вот проверь файлик....
http://www.datafilehost.com/download-970dfb15.html
http://depositfiles.com/files/jm8awcu2f в архиве видео и логи AVZ.Помоему это троян :)

Lamia
19.05.2009, 01:33
Вот видиш,ты даже определить не можеш,троян это,или нет,может это лоадер,или бот,или червь!Утилита AVZ не показатель в этих делах!Нашла ветку автозагрузки,откуда обычьно запускается вредоносный софт и порт 80,больше ничего особенного!Что делает файл,куда чего
шлёт и так далее,ты так и не определил!Причем на вирустотале из 18,только три,чего то невразумительное говорят!
Так что - 5

Not Found...
19.05.2009, 01:47
Вот видиш,ты даже определить не можеш,троян это,или нет,может это лоадер,или бот,или червь!Утилита AVZ не показатель в этих делах!Нашла ветку автозагрузки,откуда обычьно запускается вредоносный софт и порт 80,больше ничего особенного!Что делает файл,куда чего
шлёт и так далее,ты так и не определил!Причем на вирустотале из 18,только три,чего то невразумительное говорят!
Так что - 5
Ну ставь..не страшно :)
Только вот за что?Надо указывать чем конкретно проверять софт.
И потом почему я не определил что это троян?Смотрим логи:Анализатор - изучается процесс 2224 C:\Documents and Settings\Андрей\Рабочий стол\servises.exe
[ES]:Может работать с сетью
[ES]:Может отправлять почту ?!
[ES]:Прослушивает порты, применяемые протоколом HTTP !
[ES]:Приложение не имеет видимых окон
[ES]:EXE упаковщик ?
[ES]:Предположительно может модифицировать параметры Firewall и безопасности
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Чтото ещё не понятно?
P.S Внимательно читаем первый пост,проверка происходит с ВЫКЛЮЧЕНЫМ интернетом

Lamia
19.05.2009, 02:05
Также могу установить любое количество антивирусов\файрволов(пиши те какиенадо),для проверки приватного софта,закриптованых пинчей и т.д и т.п :)
Хех!Так и кинулись приватный софт проверять!
Ты случайно не на аверов работаеш..... ;)
И зачем указывать,чем проверять,если сервис,по типу
honeypot,то он должен быть многогранным.
Если говориш людям,что это троян,так и говори,а то
расплывчатые высказывания и определения никому не нужны.
А если пока интернета не будет,он вообще никаких признаков жизни подавать не будет!

Not Found...
19.05.2009, 02:09
Хех!Так и кинулись приватный софт проверять!
Ты случайно не на аверов работаеш..... ;)
О да..мне Kaspesky 3к$ платит в месяц :D :D

И зачем указывать,чем проверять,если сервис,по типу
honeypot,то он должен быть многогранным.
Я вообще не в курсе что такое honeypot...у меня просто есть софт для создания образов системы(отдельных,изолиров аных).И соответсвенно бояться мне нечего)
P.S Нету у меня никого сервиса,я ещё зеленый чайник :)
Если говориш людям,что это троян,так и говори,а то
расплывчатые высказывания и определения никому не нужны.
ok

ex3me
19.05.2009, 02:30
Lamia, дорогая, оставь свой какой-нибудь контакт в ПМ. Дело есть =)

Not Found...
13.06.2009, 01:09
UP тему...теперь проверка софта с включёным инетом. :)

nonamez
13.06.2009, 01:13
можно песочницы заюзать :)
мну непровад как-то ее подкинул... я сначало отнекивался, ща жизнь без нее не предстовляю)

B1t.exe
13.06.2009, 01:58
Not Found...

http://depositfiles.com/files/pw37eownh

Мэн, это короче TeamViewer, клиент.
Мне надо узнать куда он подключается ? какой протокол и внешние порты использует. (IP адреса серверов)
только смотри, не перепутай с покальными случайными сокетами :))))))
P.S. Если с дизасемблером дружишь, то заодно посмотри варинат снимать 5-и минутную ограничение ?

nonamez
13.06.2009, 02:01
а у тим вьювера реальн ограничение на 5 мин о_О?

Not Found...
13.06.2009, 02:05
Not Found...

http://depositfiles.com/files/pw37eownh

Мэн, это короче TeamViewer, клиент.
Мне надо узнать куда он подключается ? какой протокол и внешние порты использует. (IP адреса серверов)
только смотри, не перепутай с покальными случайными сокетами :))))))

Ща гляну..комп тока перезагружу.

Not Found...
13.06.2009, 02:17
Файл посылает пакеты входящие\исходящие к IP адресу 199.7.48.190 вот заголовок
http://s60.radikal.ru/i168/0906/f4/449b5eddbbfct.jpg (http://radikal.ru/F/s60.radikal.ru/i168/0906/f4/449b5eddbbfc.jpg.html)
дальше чтото непонятное :)
P.S Исправил пост)