ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Trojan-Proxy.Win32. Xorpix.ar(внимание)
  #1  
Старый 27.12.2006, 15:32
»Atom1c«
Banned
Регистрация: 04.11.2006
Сообщений: 370
Провел на форуме:
1763167

Репутация: 1186
Отправить сообщение для »Atom1c« с помощью ICQ
По умолчанию Trojan-Proxy.Win32. Xorpix.ar(внимание)

Троянская программа, позволяющая злоумышленнику использовать зараженную машину в качестве прокси-сервера. Является приложением Windows (PE EXE-файл). Имеет размер около 17 КБ. Упакована при помощи UPack, размер распакованного файла — около 258 КБ.

Инсталляция

После запуска троянец создает в папке %Documents and Settings%\%All Users%\%Common Documents%\Settings файл arm32.dll. Файл имеет атрибут «скрытый».

Устанавливает загрузку своей библиотеки при старте процесса Winlogon (во время загрузки системы):
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\arm32reg]
"Asynchronous"="dword: 0x00000001"
"DllName"="%Documents and Settings%\%All Users%\%Common Documents%\Settings\arm32.dll"
"Startup"="arm32reg"
"Impersonate"="dword: 0x00000001"

Троянец непрерывно проверяет наличие данного ключа реестра и восстанавливает его в случае ручного удаления.

Деструктивная активность

Троян загружает с сайта злоумышленника файл конфигурации, необходимый для своей работы и сохраняет его в следующую папку:
%Documents and Settings%\%All Users%\%Common Documents%\Settings\desktop.ini

После этого троянец запускает процесс iexplore.exe и внедряет в него свой код. Данный процесс открывает произвольный TCP-порт в системе. После чего номер открытого порта троянец отправляет злоумышленнику.

Таким образом злоумышленник получает возможность работать в сети от имени зараженного компьютера без ведома пользователя.
securitylab.ru
 
Ответить с цитированием

  #2  
Старый 27.12.2006, 15:40
Sov1et
Участник форума
Регистрация: 23.02.2006
Сообщений: 104
Провел на форуме:
176358

Репутация: 139
Отправить сообщение для Sov1et с помощью ICQ
По умолчанию

Вопросик а обход фаерволов есть в нем??
 
Ответить с цитированием

  #3  
Старый 27.12.2006, 16:05
cheet
Banned
Регистрация: 22.09.2006
Сообщений: 107
Провел на форуме:
292387

Репутация: -10
Отправить сообщение для cheet с помощью ICQ
По умолчанию

откуда скачать можно?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Порты троянов bxN5 Защита ОС: вирусы, антивирусы, файрволы. 4 06.05.2006 22:03
Trojan Downloader De_X Защита ОС: вирусы, антивирусы, файрволы. 18 16.04.2006 09:22
3127 trojan => W32.Mydoom WerMRolenT Windows 1 02.01.2006 12:35
Вирус? PSalm69 Болталка 7 16.11.2005 13:05



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ