Перейти к содержимому


Фото
- - - - -

Как узнать URL заражения?


  • Please log in to reply
15 ответов в этой теме

#1 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 27 Август 2012 - 14:40

Часто приходят компутеры зараженные винлоками. При этом установлен drweb лицензионный с обновлениями.
Выцарапав файлик (обычно и как всегда wpbt0.dll) отправив в вирлаб, дождавшись обновленных баз, начинаем сканировать систему.
Находим файл-источник, он обычно в темпе интернета типа contact[1].exe
А как узнать откуда он, с какого адреса? Чтобы в гейт пихнуть

#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Август 2012 - 14:41

дай винлоков в личку-ага?

-------------

есть проги для сбора истории с браузеов
на нирсофте например
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Август 2012 - 14:41

Часто приходят компутеры зараженные винлоками. При этом установлен drweb лицензионный с обновлениями.
Выцарапав файлик (обычно и как всегда wpbt0.dll) отправив в вирлаб, дождавшись обновленных баз, начинаем сканировать систему.
Находим файл-источник, он обычно в темпе интернета типа contact[1].exe
А как узнать откуда он, с какого адреса? Чтобы в гейт пихнуть


Если это IE можно попробовать тулзину pasco. Она парсит хистори.
И посмотрите что-нить по криминалистике современное, обычно этот вопрос обсуждается. А еще прямые ссылки на винлоки мне шлите ;-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 27 Август 2012 - 14:43

дай винлоков в личку-ага?

-------------

есть проги для сбора истории с браузеов
на нирсофте например

У меня вопрос именно к вам господин Беляш.
Мне приходил одно время спам, предлагали движки винлоков от вашего имени. Я конечно не верю что вы злой дядька :), но как то не понятно. Можете прояснить?

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Август 2012 - 14:45

Оне ж в партнерке в панели вас забанят по айпи...

Я вон взял демо hideme.ru на сутки так 6 сайтов сразу же наловил...А с мего IP не раздают мне :)

дай винлоков в личку-ага?

-------------

есть проги для сбора истории с браузеов
на нирсофте например

У меня вопрос именно к вам господин Беляш.
Мне приходил одно время спам, предлагали движки винлоков от вашего имени. Я конечно не верю что вы злой дядька :), но как то не понятно. Можете прояснить?


так покажитечто присылалось?
то наэрно карехтар киллмбр рассылал
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 27 Август 2012 - 14:46

Часто приходят компутеры зараженные винлоками. При этом установлен drweb лицензионный с обновлениями.
Выцарапав файлик (обычно и как всегда wpbt0.dll) отправив в вирлаб, дождавшись обновленных баз, начинаем сканировать систему.
Находим файл-источник, он обычно в темпе интернета типа contact[1].exe
А как узнать откуда он, с какого адреса? Чтобы в гейт пихнуть


Если это IE можно попробовать тулзину pasco. Она парсит хистори.
И посмотрите что-нить по криминалистике современное, обычно этот вопрос обсуждается. А еще прямые ссылки на винлоки мне шлите ;-)


Владимир, когда нибудь кто нибудь победит флайкод? Или дело только за облаками?

#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Август 2012 - 14:48

Я во флайкод не лезу, не вижу смысла.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Август 2012 - 14:49

во-во конструкторы винлоков тоже нужно юыло в запрос на лечение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Август 2012 - 14:51

во-во конструкторы винлоков тоже нужно юыло в запрос на лечение


Их же пакуют потом, под пакером детект и так неплохой :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Август 2012 - 14:52

ну штатно они пакер upx в конструкторы суют....для битых дядек не проблема, а новичков попалить можно
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#11 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Август 2012 - 14:54

Так UPX и так проходится. Я вот из локеров вижу обычно кастомные пакеры с инжектами. Их не пройти.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#12 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 27 Август 2012 - 14:58

Блин, на вашем фоне я ляпух :)
Двумя словами объясните, этот беспредел с плавающим детектом долго терпеть?

#13 #user

#user

    Member

  • Posters
  • 406 Сообщений:

Отправлено 27 Август 2012 - 15:05

этот беспредел с плавающим детектом долго терпеть?

До появления нового функционала в dr.web AV.

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Август 2012 - 15:10

Долго...весь детект упирается в распаковку :rolleyes:
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Август 2012 - 15:15

этот беспредел с плавающим детектом долго терпеть?

До появления нового функционала в dr.web AV.

И как часто он появляется? :-(

Личный сайт по Энкодерам - http://vmartyanov.ru/


#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Август 2012 - 15:18

этот беспредел с плавающим детектом долго терпеть?

До появления нового функционала в dr.web AV.

И как часто он появляется? :-(


так аналитики ж не работают тесно с разработчиками...те и вообще витают в облаках ;)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых