Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Болталка (https://forum.antichat.xyz/forumdisplay.php?f=46)
-   -   Проверка подозрительного софта. (https://forum.antichat.xyz/showthread.php?t=121244)

Not Found... 18.05.2009 20:00

Проверка подозрительного софта.
 
В общем проверяю любой подозрительный софт на РЕАЛЬНОМ компе(с выключеным интернетом) на чистой системе.От вас требуеться только ссылка на программу.Могу снять видео,логи(укажите программу логи которой вам нужны)и т.д и .т.п
P.S Также могу создать отдельный образ системы с вредоносной программой(макс.срок хранение 2 дня)
P.P.S Пока бесплатно :)

.AkeLLa 18.05.2009 20:08

Узнал что такое виртуальная машина? :)

Not Found... 18.05.2009 20:18

Цитата:

Сообщение от .AkeLLa
Узнал что такое виртуальная машина? :)

Знаёшь не смешно...я проверяю файл на реальной машине c 100% защитой,вот кстати видео это подтверждающее :)

X-RayBlade 18.05.2009 20:18

Вирустотал ещё не отменили ;), если что

Not Found... 18.05.2009 20:21

Цитата:

Сообщение от X-RayBlade
Вирустотал ещё не отменили ;), если что

До..вирустотал это круто,но ещё круче видеть что программа реально делает а не то что о ней пишут антивирусы :)

MVadim 18.05.2009 20:32

виртуальная машина....чем ты от неё отличаешься)

Lamia 18.05.2009 20:54

Малварь реверсиш,ищеш интересные экземпляры и данные из файлов.... :D

Hellsp@wn 18.05.2009 21:06

можно песочницы заюзать :)

Not Found... 18.05.2009 21:14

Ну..опять флуд один :(
Короче если реально комуто нужно проверить файл пишите в тему или личку.

B1t.exe 18.05.2009 23:06

да бля че вы опять гоните ? человек реальная тема говорит, а вы всякую херню пишете !

Вирустотал - это ничего, если не многоядерный антивирус. если грамотные вирусы, на которых ваш вирустотал молчит как рыба. никогда машинный код не будет понимать лучше, чем человеческий разум. И любой алгоритм на вирустотале написан человеком.

да и виртальная машина тут не причем! мне часто очень интересно, что делает данный файл ! (не важно это вирус или что то другое). И я это не могу делать по причинам: Не хватка знаний / времени / специального софта.
ТС, интересная тема, так держать.

ReanimatoR 18.05.2009 23:31

http://anubis.iseclab.org/?action=home
попробуй:D

Not Found... 19.05.2009 00:15

Цитата:

Сообщение от ReanimatoR
http://anubis.iseclab.org/?action=home
попробуй:D

С анубисом тоже не всё гладко,видел криптор где есть функция его обхода....

Not Found... 19.05.2009 00:20

Также могу установить любое количество антивирусов\файрволов(пиши те какиенадо),для проверки приватного софта,закриптованых пинчей и т.д и т.п :)

Lamia 19.05.2009 00:58

Кстати вот проверь файлик....
http://www.datafilehost.com/download-970dfb15.html

Not Found... 19.05.2009 01:17

Цитата:

Сообщение от Lamia
Кстати вот проверь файлик....
http://www.datafilehost.com/download-970dfb15.html

http://depositfiles.com/files/jm8awcu2f в архиве видео и логи AVZ.Помоему это троян :)

Lamia 19.05.2009 01:33

Вот видиш,ты даже определить не можеш,троян это,или нет,может это лоадер,или бот,или червь!Утилита AVZ не показатель в этих делах!Нашла ветку автозагрузки,откуда обычьно запускается вредоносный софт и порт 80,больше ничего особенного!Что делает файл,куда чего
шлёт и так далее,ты так и не определил!Причем на вирустотале из 18,только три,чего то невразумительное говорят!
Так что - 5

Not Found... 19.05.2009 01:47

Цитата:

Сообщение от Lamia
Вот видиш,ты даже определить не можеш,троян это,или нет,может это лоадер,или бот,или червь!Утилита AVZ не показатель в этих делах!Нашла ветку автозагрузки,откуда обычьно запускается вредоносный софт и порт 80,больше ничего особенного!Что делает файл,куда чего
шлёт и так далее,ты так и не определил!Причем на вирустотале из 18,только три,чего то невразумительное говорят!
Так что - 5

Ну ставь..не страшно :)
Только вот за что?Надо указывать чем конкретно проверять софт.
И потом почему я не определил что это троян?Смотрим логи:Анализатор - изучается процесс 2224 C:\Documents and Settings\Андрей\Рабочий стол\servises.exe
[ES]:Может работать с сетью
[ES]:Может отправлять почту ?!
[ES]:Прослушивает порты, применяемые протоколом HTTP !
[ES]:Приложение не имеет видимых окон
[ES]:EXE упаковщик ?
[ES]:Предположительно может модифицировать параметры Firewall и безопасности
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Чтото ещё не понятно?
P.S Внимательно читаем первый пост,проверка происходит с ВЫКЛЮЧЕНЫМ интернетом

Lamia 19.05.2009 02:05

Цитата:

Сообщение от Not Found...
Также могу установить любое количество антивирусов\файрволов(пиши те какиенадо),для проверки приватного софта,закриптованых пинчей и т.д и т.п :)

Хех!Так и кинулись приватный софт проверять!
Ты случайно не на аверов работаеш..... ;)
И зачем указывать,чем проверять,если сервис,по типу
honeypot,то он должен быть многогранным.
Если говориш людям,что это троян,так и говори,а то
расплывчатые высказывания и определения никому не нужны.
А если пока интернета не будет,он вообще никаких признаков жизни подавать не будет!

Not Found... 19.05.2009 02:09

Цитата:

Сообщение от Lamia
Хех!Так и кинулись приватный софт проверять!
Ты случайно не на аверов работаеш..... ;)

О да..мне Kaspesky 3к$ платит в месяц :D :D
Цитата:

Сообщение от Lamia
И зачем указывать,чем проверять,если сервис,по типу
honeypot,то он должен быть многогранным.

Я вообще не в курсе что такое honeypot...у меня просто есть софт для создания образов системы(отдельных,изолиров аных).И соответсвенно бояться мне нечего)
P.S Нету у меня никого сервиса,я ещё зеленый чайник :)
Цитата:

Сообщение от Lamia
Если говориш людям,что это троян,так и говори,а то
расплывчатые высказывания и определения никому не нужны.

ok

ex3me 19.05.2009 02:30

Lamia, дорогая, оставь свой какой-нибудь контакт в ПМ. Дело есть =)

Not Found... 13.06.2009 01:09

UP тему...теперь проверка софта с включёным инетом. :)

nonamez 13.06.2009 01:13

Цитата:

Сообщение от Hellsp@wn
можно песочницы заюзать :)

мну непровад как-то ее подкинул... я сначало отнекивался, ща жизнь без нее не предстовляю)

B1t.exe 13.06.2009 01:58

Not Found...

http://depositfiles.com/files/pw37eownh

Мэн, это короче TeamViewer, клиент.
Мне надо узнать куда он подключается ? какой протокол и внешние порты использует. (IP адреса серверов)
только смотри, не перепутай с покальными случайными сокетами :))))))
P.S. Если с дизасемблером дружишь, то заодно посмотри варинат снимать 5-и минутную ограничение ?

nonamez 13.06.2009 02:01

а у тим вьювера реальн ограничение на 5 мин о_О?

Not Found... 13.06.2009 02:05

Цитата:

Сообщение от B1t.exe
Not Found...

http://depositfiles.com/files/pw37eownh

Мэн, это короче TeamViewer, клиент.
Мне надо узнать куда он подключается ? какой протокол и внешние порты использует. (IP адреса серверов)
только смотри, не перепутай с покальными случайными сокетами :))))))

Ща гляну..комп тока перезагружу.

Not Found... 13.06.2009 02:17

Файл посылает пакеты входящие\исходящие к IP адресу 199.7.48.190 вот заголовок
http://s60.radikal.ru/i168/0906/f4/449b5eddbbfct.jpg
дальше чтото непонятное :)
P.S Исправил пост)


Время: 03:06