Перейти к содержимому


Фото
- - - - -

Winlock 591


  • Please log in to reply
40 ответов в этой теме

#1 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 19:27

Сегодня "стал обладателем" Trojan.Winlock.591 :) У товарища на компе словил. К сожалению, узнал от него это слишком поздно. Бедолага уже успел пополнить кошелек вымогателей. Но вот тело осталось, как выяснилось. При этом проводилась полная проверка машины CureIt - ничего не нашлось. Сегодня я заставил его сделать логи по правилам, и при создании лога Dr.Web - CureIt при втором запуске обнаружил засранца. Но суть не в этом. До этого я уже становился "уникальным обладателем" Trojan.Winlock.381 и Trojan.Winlock.493. У обоих были расширения .exe. А у этого расширение .tmp. Может, конечно, тут с учетом того, что он уже отработал свое. И все же, запустить то его возможно?

#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Январь 2010 - 19:34

Сегодня "стал обладателем" Trojan.Winlock.591 :) У товарища на компе словил. К сожалению, узнал от него это слишком поздно. Бедолага уже успел пополнить кошелек вымогателей. Но вот тело осталось, как выяснилось. При этом проводилась полная проверка машины CureIt - ничего не нашлось. Сегодня я заставил его сделать логи по правилам, и при создании лога Dr.Web - CureIt при втором запуске обнаружил засранца. Но суть не в этом. До этого я уже становился "уникальным обладателем" Trojan.Winlock.381 и Trojan.Winlock.493. У обоих были расширения .exe. А у этого расширение .tmp. Может, конечно, тут с учетом того, что он уже отработал свое. И все же, запустить то его возможно?

Да
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 19:36

Да


Поподробней пожалуйста :)

#4 bvas

bvas

    Advanced Member

  • Posters
  • 558 Сообщений:

Отправлено 16 Январь 2010 - 19:46

unknown_person

До этого я уже становился "уникальным обладателем" Trojan.Winlock.381 и Trojan.Winlock.493.

И где Вы их берете..??? :D Я что то не разу у себя живого не ловил :) Только у знакомых лечил и то всего лишь 3 раза..Так обидно :D
Кому то всё,а кому то ничего...:D

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Январь 2010 - 19:46

Да


Поподробней пожалуйста :)

Логически..ИМХО этот tmp сел как ads... сканер его увидит только после проверки указанного каталога где он сидит..При быстрой проверке ён обнаружен НЕ БУДЕТ.

Но это все ИМХО.....и сейчас это буду проверять


Отправленное изображение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 19:50

unknown_person

До этого я уже становился "уникальным обладателем" Trojan.Winlock.381 и Trojan.Winlock.493.

И где Вы их берете..??? :D Я что то не разу у себя живого не ловил :D Только у знакомых лечил и то всего лишь 3 раза..Так обидно :D
Кому то всё,а кому то ничего... :D


Жестокая правда жизни, товарищ :)

Прикрепленные файлы:

  • Прикрепленный файл  ______.JPG   113,63К   76 Скачано раз


#7 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 19:53

Логически..ИМХО этот tmp сел как ads... сканер его увидит только после проверки указанного каталога где он сидит..При быстрой проверке ён обнаружен НЕ БУДЕТ.

Но это все ИМХО.....и сейчас это буду проверять


Максимус, тут фишка в чем. Я же говорю, при ПОЛНОЙ проверке полный ноль. То есть свежей курилкой проверяли всю машинку - ничего. Всплыл только при создании лога, все той же курилкой, при втором ее запуске из трех :)

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Январь 2010 - 19:56

Логически..ИМХО этот tmp сел как ads... сканер его увидит только после проверки указанного каталога где он сидит..При быстрой проверке ён обнаружен НЕ БУДЕТ.

Но это все ИМХО.....и сейчас это буду проверять


Максимус, тут фишка в чем. Я же говорю, при ПОЛНОЙ проверке полный ноль. То есть свежей курилкой проверяли всю машинку - ничего. Всплыл только при создании лога, все той же курилкой, при втором ее запуске из трех :)

Не понял..Вы про батник?

Лог давайте
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 19:59

Логически..ИМХО этот tmp сел как ads... сканер его увидит только после проверки указанного каталога где он сидит..При быстрой проверке ён обнаружен НЕ БУДЕТ.

Но это все ИМХО.....и сейчас это буду проверять


Максимус, тут фишка в чем. Я же говорю, при ПОЛНОЙ проверке полный ноль. То есть свежей курилкой проверяли всю машинку - ничего. Всплыл только при создании лога, все той же курилкой, при втором ее запуске из трех :D

Не понял..Вы про батник?

Лог давайте



Логи прикреплю, как возьму их, ибо делал их не я. Ибо "аппаратура не наша" :) Меня заинтересовало то, что при полной проверке засранец не всплал, но еще больше другое - расширение .tmp :D

#10 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Январь 2010 - 20:02

Логи прикреплю, как возьму их, ибо делал их не я. Ибо "аппаратура не наша"  :D Меня заинтересовало то, что при полной проверке засранец не всплал, но еще больше другое - расширение .tmp :)

Вы не ответили...про батник?(насколько я помню..первый запуск ну нифига не полная проверка)

Немного не понял..Вы делали полную проверку а потом......Откуда tmp всплыл при проверке?
Жду логи
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#11 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 20:04

Немного не понял..Вы делали полную проверку а потом......Откуда tmp всплыл при проверке?
Жду логи


Короче полная проверка ничего не дала. Хрен с ней. Забыли. Потом он начал делать логи, при запуске батника, после того как сканер отработает, он запускается на вторую проверку. вот на второй проверке и был обнаружен это винлок. Надеюсь щас поняли :)

#12 bvas

bvas

    Advanced Member

  • Posters
  • 558 Сообщений:

Отправлено 16 Январь 2010 - 20:09

unknown_person

Максимус, тут фишка в чем. Я же говорю, при ПОЛНОЙ проверке полный ноль. То есть свежей курилкой проверяли всю машинку - ничего. Всплыл только при создании лога, все той же курилкой, при втором ее запуске из трех

При 1-й проверке Настройки- Типы файлов- файлы в архиве галочки нет,а при поторной галочка там появляется ( сам сталкивался)
Может в этом причина??? Расширение же tmp....

#13 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 16 Январь 2010 - 20:10

И где логи?
Почтовый сервер Eserv тоже работает с Dr.Web

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Январь 2010 - 20:12

Немного не понял..Вы делали полную проверку а потом......Откуда tmp всплыл при проверке?
Жду логи


Короче полная проверка ничего не дала. Хрен с ней. Забыли. Потом он начал делать логи, при запуске батника, после того как сканер отработает, он запускается на вторую проверку. вот на второй проверке и был обнаружен это винлок. Надеюсь щас поняли :D


Короче полная проверка ничего не дала.



Это значит что вы запустили сканер и проверили все диски?

Лог,настройки сюда.

Потом он начал делать логи,


А до этого он не делал логи?

он запускается на вторую проверку. вот на второй проверке и был обнаружен это винлок.


Это про сканер(было ли в этот момент обновление?лог сканера и апдейта) или про курилку?

Значит при полной проверке всех дисков он ничего не нашел,а при проверке windir нашел?

Можно ли подробней с логами и адекватно? :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 20:12

unknown_person

Максимус, тут фишка в чем. Я же говорю, при ПОЛНОЙ проверке полный ноль. То есть свежей курилкой проверяли всю машинку - ничего. Всплыл только при создании лога, все той же курилкой, при втором ее запуске из трех

При 1-й проверке Настройки- Типы файлов- файлы в архиве галочки нет,а при поторной галочка там появляется ( сам сталкивался)
Может в этом причина??? Расширение же tmp....


Хз, в курилке вроде уже все настроено на максимум при запуске

#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Январь 2010 - 20:17

unknown_person

Максимус, тут фишка в чем. Я же говорю, при ПОЛНОЙ проверке полный ноль. То есть свежей курилкой проверяли всю машинку - ничего. Всплыл только при создании лога, все той же курилкой, при втором ее запуске из трех

При 1-й проверке Настройки- Типы файлов- файлы в архиве галочки нет,а при поторной галочка там появляется ( сам сталкивался)
Может в этом причина??? Расширение же tmp....


Хз, в курилке вроде уже все настроено на максимум при запуске

Если вы запускаете курилку из батника..да и собственно из проводника-это быстрая проверка.(в курилке оно-то настроено,но ключами это все можно изменить)

2 и 3 запуск в батнике это специфические настройки и пути..Они могут изменится...Пока что для получения логов этого хватает.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#17 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 16 Январь 2010 - 20:19

Значит при полной проверке всех дисков он ничего не нашел,а при проверке windir нашел?

Можно ли подробней с логами и адекватно? :)


Да, при проверке всех дисков ничего не нашлось. Было чисто. Логи от Dr.Web он по какой то причине не сохранил. Сделал логи хайджека, гмер, с Dr.Web он ничего толком не сделал: после того как на 2 запуске сканера был обнаружен зверь, он его просто удалил и сканер закрыл (я с ним общался так же как с вами сейчас). Те логи, которые он сделал я попозже прикреплю. Щас не могу с ним связаться. Да и суть моего вопроса была не в этой курилке. Меня больше расширение .tmp интересует. Какие образом можно зверя запустить из под этого расширения. :D

#18 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Январь 2010 - 20:22

Значит при полной проверке всех дисков он ничего не нашел,а при проверке windir нашел?

Можно ли подробней с логами и адекватно? :)


Да, при проверке всех дисков ничего не нашлось. Было чисто. Логи от Dr.Web он по какой то причине не сохранил. Сделал логи хайджека, гмер, с Dr.Web он ничего толком не сделал: после того как на 2 запуске сканера был обнаружен зверь, он его просто удалил и сканер закрыл (я с ним общался так же как с вами сейчас). Те логи, которые он сделал я попозже прикреплю. Щас не могу с ним связаться. Да и суть моего вопроса была не в этой курилке. Меня больше расширение .tmp интересует. Какие образом можно зверя запустить из под этого расширения. :D

1)А логи он и не должен сохранять...Просто обьясните ему где лог курилки найти.

2)

Меня больше расширение .tmp интересует. Какие образом можно зверя запустить из под этого расширения.




без комментариев....гугля есчо жив
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 16 Январь 2010 - 20:55

Да

Поподробней пожалуйста :)

Логически..ИМХО этот tmp сел как ads... сканер его увидит только после проверки указанного каталога где он сидит..При быстрой проверке ён обнаружен НЕ БУДЕТ.

Гм... Если ADS, то никак не ФАЙЛ с расширением *.tmp. Если файл с потоком запущен или лежит по путям запуска, он будет проверен. Суслик из потока будет изъят, опознан и отстрелен. Думается, файл мог находиться в userinit'е - я видел в Хайджеке, что tmp-файл был после запятой.
С уважением,
Борис А. Чертенко aka Borka.

#20 AnrDaemon

AnrDaemon

    Member

  • Posters
  • 122 Сообщений:

Отправлено 16 Январь 2010 - 21:16

Да


Поподробней пожалуйста :)


WinApi CreateProcess(Ex) не смотрит на расширения файлов. Достаточно указать путь к запускаемому "телу".
В системе может сидеть "абсолютно невинный" файлик, полученный в любое время по любым каналам, единственной целью которого будет сканирование определенного каталога по определенным критериям и запуск искомого файла...
При этом даже не обязательно, чтобы эта "невинная" программка была прописана в автозагрузку, или висела резидентом.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых