Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   ICQ (https://forum.antichat.xyz/forumdisplay.php?f=13)
-   -   фига се! ICQ трой в формате jpg! (https://forum.antichat.xyz/showthread.php?t=27401)

devil2007 17.11.2006 14:56

фига се! ICQ трой в формате jpg!
 
ЛЮДИ! мне тут на днях в ICQ трой кидали! photo097.jpg! НУ в реале ФОРМАТ JPG!! КАРТИНКА формата JPG и написанно что JPG! даже свойство нажал! Ну типо посмотрел а он не открывается! как пинчи! А пароль я на асю СЛАВА БОГУ не ставлю сохранить!Так вон он мне потом пишет, хитрец ;) : а ты можеш поставить сорханить пароль?
Ну я как говорится послал его на... ну вы поняли! И пожелал ему удаи как так это очень раздрожает ;)

Ну в чем прикол! Такие проги которые EXE с JPG или другими форматами склеевуют существуют или нет? Или такая прога приват и стоит около 20$? Или все таки можно ее где то скачать? НУ КОНЕЧНО ЭТО ВЕЩ exe в jpg супер))) КСТАТИ АНТИВИРЬ НЕ ПАЛИЛ ЭТО! у меня 3их! AVAST! nod32 касперский и еще браундмэр! КАК ОН ТАК СДЕЛАЛ? НЕ ПРЕДСТАВЛЯЮ!

Koller 17.11.2006 14:59

Если тот же пинч закриптовать как надо...и не палиться "своим" троим, то антивирус вполне может его не найти...
У меня сейчас знакомый рассылает его по icq, правда не в виде картинки, а в виде заставки src...
Говорит, что не палится пока что...улов уже не маленький...

devil2007 17.11.2006 15:00

А говорят както формат можно через АРХИВАТОР поменять!

~Real F@ck!~ 17.11.2006 15:31

devil2007 там надо батник создавать, но это пашет только до SP1 на SP2 уже непашет. Чувак наверняка использует свой метод- приватный.

r0 17.11.2006 15:56

Цитата:

А говорят както формат можно через АРХИВАТОР поменять!
Да ну! только работать не будет.
Открываем тотал коммандер или что-то схожее, переименовываем и пишем там Pinch.jpg.exe.

Speculum 17.11.2006 17:07

devil2007 у тебя остался линк на пикчу?
Знаю что троя можно спрятать в *.doc, в *.jpg прятали, когдда винда дырявая была.

r0 17.11.2006 17:17

Да! А теперь эта ОС просто освободилась от уязвимостей..жж..
Эксплоит зовется JpegOfDeath вроде.

rijy 17.11.2006 18:21

реально прислали чонить вида:
*.jpg...........................exe

и не рисунок а обычный ехешник. а трой не палился потому что свежий.

devil2007 17.11.2006 19:43

rijy я писал НУ в реале ФОРМАТ JPG!! КАРТИНКА формата JPG и написанно что JPG! даже свойство нажал!

nc.STRIEM 17.11.2006 19:50

Возможно те до этогого впарили bat или exe файл который внес изменения в реестр, и переделал там свойства расширение JPG на исполняющий файл!!!
А сама по сибе картика JPG ничего сделать не может! ну разве че какойнить жаба сукрипт в IE выполнить, есле ее им открыть))))

r0 17.11.2006 20:01

Цитата:

Возможно те до этогого впарили bat или exe файл который внес изменения в реестр, и переделал там свойства расширение JPG на исполняющий файл!!!
Ух епт. Он прямо пуп земли и все желают ему беды, впаривая подобные вещи, все намного страшней и проще.
Цитата:

rijy я писал НУ в реале ФОРМАТ JPG!! КАРТИНКА формата JPG и написанно что JPG! даже свойство нажал!
Открой архиватор или фар и глянь реальное расширение.

Talisman 17.11.2006 20:01

у тебя сохранилась пикча? взглянуть охота.

_Great_ 17.11.2006 20:02

Цитата:

А сама по сибе картика Jpg ничего сделать не может! ну разве че какойнить жаба сукрипт в Ie выполнить, есле ее им открыть))))
может. находили уязвимости в обработчике Jpeg в винде. Насколько я помню, переполнение. А это чревато исполнением произвольного кода на системе с правами программки-вьювера

devil2007 17.11.2006 20:06

ГОСПОДИ! РЕАЛЬНО ВАМ ГОВОРЮ! ЭТО ТРОЙ СКЛЕЕНЫЙ! exe склейвается в jpg!!! такой склейщик доларей 20-30 стоит"

InferNo23 17.11.2006 20:13

дай мне свой "трой склееный", посмотрим что это

Sov1et 17.11.2006 20:26

А не был ли ето файлик wmf с просто поменяным расширением на jpg - их всё равно одна и таже прога обрабатывает... И наверное заплатка у тя как раз и не стояла на ту нагремевшую дыру ....

Speculum 17.11.2006 20:36

devil2007 ссылку на пикчу давай, она должна была у тебя остаться.

+toxa+ 17.11.2006 20:43

АААУЖАСТАКАКОЙ!!! пойду аську снесу.... исполняемый файл склеили с картинкой и на выходе получили jpg... кто бы могу подумать...

-SMith- 17.11.2006 20:53

+toxa+, + 1...
devil2007 с травой завязывай !
p.s ты так и не дал трой на рассмотрение..

devil2007 17.11.2006 21:31

ПОДОЖДИТЕ ВЫ!! ПИНЧ Я ЗАВТРА ВЫЛАЖУ! А ТО ЩА НЕТ ГЛЮКАЕТ! :( а вот скрин! Свойства и файла

http://devil.p0.ru/skrin.JPG

-SMith- 17.11.2006 21:37

devil2007, ты уверен что это трой ?...
на http://www.virustotal.com проверь

_Great_ 17.11.2006 21:56

а скрин расширение Jpg случайно имеет? :)))

Brut[e] 17.11.2006 23:00

Друзья дайте лучше скрипт батника меняющего exe на jpeg в реестре.

GeyDee 19.11.2006 02:23

Зачем те батник. Ведь это просто эксплойт экспулатирующий уязвимость в винде.
Конфигурируешь с помощью него специяльную jpeg картинку. И не просто картинку, а риальную картинку. В рез-те чего в папке Temp появляется картинка с заданным расширением. Да, не спорю, возможно и есть такой батник, который обсуждался выше.
Но так же есть и сплойт. Так что корош ломать голову над вопросом где взять и как достать. Юзаем поиск гопода. Велькум ту гугль)))

Sn@k3 19.11.2006 02:52

прикольно, но старо, Я как-то видел такую борду, типа открываешь каринку, а она вырубае Explorer.exe, не знаю чем это лепили... Я делал так *.bmp => и файл туда пихаем (зависит от размера картинки) и он идёт как груз... а
"реально прислали чонить вида:
*.jpg...........................exe" - хз он же смотрел свойства.. кстати помница некий nc.STRIEM ))) делала сниффер, а у него снифф типа такой 1.ru/s.gif(в нём пхп код), открывем и видим картинку) прикольно, такая же тема могла и тут пройти, типа скрипт качает файл и запускает... так что даже картинки вредно бывает открывать

$n@ke 19.11.2006 06:38

Плять...Я терь и спать ен буду.....седни кореша принесли ВАЛПЕПЕРОФ....емае....гггг

W!z@rD 19.11.2006 13:14

какой-нить joiner
в Super Glue можно установить порядок запуска файлов(ну не в этом дело), просто 2 файла: jpg, exe склеены и все...

GeyDee 19.11.2006 22:57

Люди. Мне просто кажется, что это сплойт. Мне подобную вестч один друган попросил откомпилить. Сказал, что мол, конвертирует экзешник в jpg. Откомпилю, посмтрю что за цукэ.

GeyDee 19.11.2006 23:14

И еще. Если углубиться, то тут и думать нечего что именно это такое. ХОтя, с другой стороны, это может быть что угодно. Но могу предоставить некоторые док-ва, которые покажут, что это сплойт.
PoC код, позволяющий системному администратору проверить защищенность своих систем против недавно обнаруженной уязвимости переполнения буфера при обработке jpeg изображений в различных продуктах Microsoft Windows. Уязвимость позволяет удаленному злоумышленнику выполнить произвольный код на уязвимой системе.

Переполнение буфера в в обработке JPEG изображений в нескольких продуктах Microsoft

Опасность: Критическая

аличие эксплоита: Нет

Описание: Уязвимость обнаружена в нескольких продуктах Microsoft в обработке JPEG изображений. Злонамеренный пользователь может скомпрометировать систему пользователя.

Переполнение буфера обнаружено внутри + JPEG Parsing компоненты (Gdiplus.dll). Злонамеренный пользователь может сконструировать специально обработанное jpeg изображение, которое вызовет переполнение буфера при попытке просмотреть это изображение, используя уязвимую компоненту. Уязвимость может использоваться для выполнения произвольного кода на системе пользователя.

Вот так то...

_Great_ 19.11.2006 23:20

Цитата:

какой-нить joiner
в Super Glue можно установить порядок запуска файлов(ну не в этом дело), просто 2 файла: jpg, exe склеены и все...
да ну? с каких пор картинки стали легально (без сплоитов) запускаться как приложения?
100% тут сплоит с багой в обработке картинок в винде

LaMer0n 20.11.2006 03:13

А если открыть его каким нибудь редактором и во внутреностях посмолтреть, у меня щас прог таких нету блин (

S|\/|eliyK()T 20.11.2006 16:16

Может автору просто впарили картинку и развели.. :)
Откуда 100% уверености что трой? Давай на анализ, не морозся...

GeyDee 20.11.2006 16:42

Поддерживаю. Если хош узнать что именно те впарили или хотели впарить, давай на анализ.

ReanimatoR 25.11.2006 00:57

Вы тут все чтоль КУРИЛИ? или просто по голов чем то дало?))) ну реально оч смешно=)))

Speculum 25.11.2006 13:39

devil2007 ну и? Флейма на 4 страницы развёл и что?

-=lebed=- 25.11.2006 13:59

Цитата:

Сообщение от devil2007
rijy я писал НУ в реале ФОРМАТ JPG!! КАРТИНКА формата JPG и написанно что JPG! даже свойство нажал!

Ну и что тут удивительного? (Делай врдоносный TIFF -файл, как - читай в статье у меня в подписи, переименовывай расширение tif, хоть на gif, хоть на png, jpg - эффект одинаковый - пашет! (при опредёлёных условиях). Ну там может и в нём сам трой, а мож его загрузчик с сайта хозяина...

Розовый Кот 26.11.2006 22:13

Практически все варианты перебрали - нет смысл дальше раздувать тему, пока топикстартер не выложит сие чудо. Или зачем тогда было писать.

ЗЫ: "Если углубиться, то тут и думать нечего что именно это такое. ХОтя, с другой стороны, это может быть что угодно....и т.д"(с)GeyDee - яркий пример как можно написать в тему в состоянии сильного воздействия алкалоидов конопли на нейроны головного мозга! :D

"Злонамеренный пользователь может скомпрометировать систему пользователя" - ф подпесь :D

Ksander 26.11.2006 22:17

Он решил что это трой только изза того, что картинка у него не открылась.

гейлордфакерЪ 27.11.2006 00:31

у меня имееца свежак ... лепица к картинкам (:

-Concord- 27.11.2006 00:36

да и у меня есть) тока скорее картинки лепятся к нему ;)


Время: 23:08