ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Непонятный файл
  #1  
Старый 20.12.2009, 20:15
Аватар для Belov
Belov
Познающий
Регистрация: 04.08.2008
Сообщений: 78
Провел на форуме:
355598

Репутация: 7
Отправить сообщение для Belov с помощью ICQ
По умолчанию Непонятный файл

Приветствую всех,

кинули мне урл [http://78.58.10.46:33202/ru/Belov/Italy?i=Belov&l=ru&t=e] если зайти то автоматический спрашивает скачать фаил екзе, хочу узнать что он делает и т.д.

просьба помочь, вот ссылка от вирустотал http://www.virustotal.com/ru/analisis/a987476c81263673b2b0964ee0bff6d7941cc205227744db64 a896b305107523-1261324420

вроде вирус, но всё таки хочу знать подробности о нём

с ув. Белов

Последний раз редактировалось Keltos; 23.12.2009 в 15:05.. Причина: Грамматика
 
Ответить с цитированием

  #2  
Старый 20.12.2009, 20:24
Аватар для (Dm)
(Dm)
Reservists Of Antichat - Level 6
Регистрация: 08.04.2008
Сообщений: 286
Провел на форуме:
2375131

Репутация: 1695
По умолчанию

тебя привлекло название файла, я так понял)

http://78.58.10.46:33202/ru/xxx/xuyznaet?i=Ebat-ebat&l=ru&t=e
да вирус скорее всего... что делает не знаю) ну лучше думаю не ставить
__________________
Cервер cs 1.6
cs.antichat.net:27015
 
Ответить с цитированием

  #3  
Старый 20.12.2009, 20:26
Аватар для Belov
Belov
Познающий
Регистрация: 04.08.2008
Сообщений: 78
Провел на форуме:
355598

Репутация: 7
Отправить сообщение для Belov с помощью ICQ
По умолчанию

Да,прикол в этом если изменить чуть урл то и имя файла также, также мне файл кинул одна девушка которую знаю я, по этому хотел проверить и мне кажется она тоже попала в этот вирус т.к. у неё скайп тупит (через скайп мне кинули урл )

Последний раз редактировалось Keltos; 23.12.2009 в 15:06..
 
Ответить с цитированием

  #4  
Старый 20.12.2009, 22:18
Аватар для lukmus
lukmus
Постоянный
Регистрация: 18.11.2009
Сообщений: 709
Провел на форуме:
1410429

Репутация: 214


По умолчанию

Зашел под линуксом и он выдал:
Цитата:
<h1> а�б�аЖаНаО Microsoft аОаПаЕб�аАб�аИаОаНаНаАб� б�аИб�б�аЕаМаА аДаЛб� аПб�аОб�аМаОб�б�аА б�б�аОаЙ б�б�б�аАаНаИб�б�.</h1>
или в переводе на utf-8
Цитата:
Нужно Microsoft операционная система для просмотра этой страницы.

Последний раз редактировалось Keltos; 23.12.2009 в 15:07..
 
Ответить с цитированием

  #5  
Старый 20.12.2009, 22:31
Аватар для root_sashok
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию

Залейте куда-нибудь. У меня при смене юзерагента тоже не качает, требует Microsoft OS.
 
Ответить с цитированием

  #6  
Старый 20.12.2009, 22:51
Аватар для Belov
Belov
Познающий
Регистрация: 04.08.2008
Сообщений: 78
Провел на форуме:
355598

Репутация: 7
Отправить сообщение для Belov с помощью ICQ
По умолчанию

 
Ответить с цитированием

  #7  
Старый 20.12.2009, 23:10
Аватар для root_sashok
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию



Вот-с, куда мы ломимся... Завтра отснифаю передаваемые данные. Какой-то забугорный вор паролей, не?

Последний раз редактировалось root_sashok; 20.12.2009 в 23:13..
 
Ответить с цитированием

  #8  
Старый 20.12.2009, 23:30
Аватар для Belov
Belov
Познающий
Регистрация: 04.08.2008
Сообщений: 78
Провел на форуме:
355598

Репутация: 7
Отправить сообщение для Belov с помощью ICQ
По умолчанию

отлично вот уже что то интересное про вир ) держи плюсег, жду до завтра когда ты там закончишь
 
Ответить с цитированием

  #9  
Старый 21.12.2009, 00:00
Аватар для root_sashok
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию

Итак. Сначала мы ломимся на 80 порт, представляемся как винда, ну и т.д. Забираем айпишник.



Все запросы примерно одинаковые. Что получаем. А получаем вот такую замысловатую штуку, которую я не до конца понял засыпающим мозгом:



По крайней мере напрягает reset password, а еще какой-то sms token. До конца смысл трояна я не понял, по-моему, никуда ничего не отсылает, лишь что-то меняет. Хм.

Мелькнула сумасшедшая идея: а не отправляет ли он никакую смс-ку с данными?

UPD: Ломится еще сюда:

Код:
87.116.85.7
93.116.120.207
Больше ничего в логах сниффера не нашел (интересно, разве что, что он ломится в гугл, подставляет cookie, и делает какую-то не понятную вещь, которая вообще возвращает ошибку 302 ).

Странно, если данные отсылаются на айпишник, каким образом он их принимает?

Эх, вот это натупил. Завтра наверное ржать буду с этого

Вообщем-то, наверное, бояться ничего не нужно. Просто не качай этот левый файл. Мне кажется, он ориентирован на забугорных юзеров (сайты популярны в США и т.д, да еще перевод на странице вируса кривой).

Последний раз редактировалось root_sashok; 21.12.2009 в 00:26..
 
Ответить с цитированием

  #10  
Старый 21.12.2009, 02:06
Аватар для Belov
Belov
Познающий
Регистрация: 04.08.2008
Сообщений: 78
Провел на форуме:
355598

Репутация: 7
Отправить сообщение для Belov с помощью ICQ
По умолчанию

запустил на тест машине, фаерволл вроди промолчал значит он не посылает инфа через веб, кароче он посылает этот вирус через скаип то есть заражёные посылает кауето тупь с ссылкой на вирус и ссылка постоянно меняется то есть мне с одного акка послали 10 разных ип с разными портами на урл вируса я писал заражёному но тупо игнор видел что заражёный говорит с кем то и всё что говорил я видел, похоже было что заражёный говорит сам с собой ))
только в вирусе вроде ничего не сказано про скаип не поиму тогда прикола с рассылкой вируса.

Спасибо "root_sashok" что помог с вирусом
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
МикроДжоинер для начинающих ReanimatoR Статьи 23 02.01.2010 15:07
Как уничтожить вирус Penetrator? Aikaram Статьи 0 14.06.2009 11:18
Фейки dgonik777 E-Mail 34 14.06.2009 04:01
Линукс для чайников Dracula4ever Soft - *nix 11 24.01.2007 10:49
чтиво для новичков genom-- *nix 5 20.10.2006 19:17



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ