Перейти к содержимому


Фото
- - - - -

" странных вируса. Один "сломал" Ie6 второй пытается писаться на флешку :)


  • Please log in to reply
44 ответов в этой теме

#21 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 16:08

ДЛЛку закинул

В Вирлаб?
С уважением,
Борис А. Чертенко aka Borka.

#22 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 16:10

ДЛЛку закинул

В Вирлаб?

Сейчас кину.
avgrsstx.dll пустой
Там AVG стоял 8 - видимо от него

#23 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 16:11

http://www.virustotal.com/ru/analisis/b688...50d9-1246978339
http://virusscan.jotti.org/ru/scanresult/6...c11465dc0b68ab5

Говорят какойто Heur

Также говорят, что
"Файл b342de2d002b7866865101a38b235e005778d3b9.DLL получен 2009.07.07 14:52:19 (UTC)
Текущий статус: закончено
Результат: 11/41 (26.83%)"
То есть сутки назад. :angry: А сейчас как?
С уважением,
Борис А. Чертенко aka Borka.

#24 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 16:16

http://www.virustotal.com/ru/analisis/b688...50d9-1246978339
http://virusscan.jotti.org/ru/scanresult/6...c11465dc0b68ab5

Говорят какойто Heur

Также говорят, что
"Файл b342de2d002b7866865101a38b235e005778d3b9.DLL получен 2009.07.07 14:52:19 (UTC)
Текущий статус: закончено
Результат: 11/41 (26.83%)"
То есть сутки назад. :angry: А сейчас как?

Я только только кинул - минут 10 назад - мне эти ссылки вернуло...

В Вирлаб запостил DLLку в архиве

#25 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 08 Июль 2009 - 16:18

Я только только кинул - минут 10 назад - мне эти ссылки вернуло...

Там надо жать "Повторить анализ сейчас", если есть такая опция.
Some are born to sweet delight, some are born to endless night. © William Blake

#26 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 16:20

Я только только кинул - минут 10 назад - мне эти ссылки вернуло...

Там надо жать "Повторить анализ сейчас", если есть такая опция.

Да я другую (у меня их много) dllку запостить - теже 11/41 и дата 7е

#27 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 16:30

Я только только кинул - минут 10 назад - мне эти ссылки вернуло...

Там надо жать "Повторить анализ сейчас", если есть такая опция.

Да я другую (у меня их много) dllку запостить - теже 11/41 и дата 7е

И кнопочки "Reanalyze now" нет?
С уважением,
Борис А. Чертенко aka Borka.

#28 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 16:32

В Вирлаб запостил DLLку в архиве

Номер тикета?
С уважением,
Борис А. Чертенко aka Borka.

#29 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 16:37

В Вирлаб запостил DLLку в архиве

Номер тикета?

Там нет номера...
Я постил в
http://vms.drweb.com/sendvirus/
мне номера не дали :angry:

#30 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 16:40

В Вирлаб запостил DLLку в архиве

Номер тикета?

Там нет номера...
Я постил в
http://vms.drweb.com/sendvirus/
мне номера не дали :angry:

А адрес своей почты указывали? Тикет должен прийти по почте, так не дают.
С уважением,
Борис А. Чертенко aka Borka.

#31 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 16:40

YYY
e-mail свой указали? письмо от вирлаба с номером пришло?

Упс :angry:

[drweb.com #935696] Создан: SUBMITTED VIRUS
Это?

#32 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Июль 2009 - 16:42

YYY
e-mail свой указали? письмо от вирлаба с номером пришло?

Упс :angry:

[drweb.com #935696] Создан: SUBMITTED VIRUS
Это?


Это. Сейчас посмотрю...

Личный сайт по Энкодерам - http://vmartyanov.ru/


#33 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 16:43

YYY
e-mail свой указали? письмо от вирлаба с номером пришло?

Упс :angry:
[drweb.com #935696] Создан: SUBMITTED VIRUS
Это?

Ага, оно. Ждем ответа Вирлаба. Мне кажется, кто-то их дроппает...
С уважением,
Борис А. Чертенко aka Borka.

#34 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 16:45

YYY
e-mail свой указали? письмо от вирлаба с номером пришло?

Упс :angry:
[drweb.com #935696] Создан: SUBMITTED VIRUS
Это?

Ага, оно. Ждем ответа Вирлаба. Мне кажется, кто-то их дроппает...



Я нашел как оно грузится ;)
Ура ура ;)
Image File Execution Options

iexplorer.exe
в дебарере прописывается гад!

#35 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Июль 2009 - 16:49

YYY
e-mail свой указали? письмо от вирлаба с номером пришло?

Упс :angry:
[drweb.com #935696] Создан: SUBMITTED VIRUS
Это?

Ага, оно. Ждем ответа Вирлаба. Мне кажется, кто-то их дроппает...


Угу, то что было прикреплено на форуме - был дроппер. Но, похоже, я не весь код его защиты нашел, в итоге не получил этой либы, но как дроппера добавил.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#36 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 16:51

Он гад и на FF и оперу прописывается...

#37 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 16:52

YYY
e-mail свой указали? письмо от вирлаба с номером пришло?

Упс :angry:
[drweb.com #935696] Создан: SUBMITTED VIRUS
Это?

Ага, оно. Ждем ответа Вирлаба. Мне кажется, кто-то их дроппает...

Угу, то что было прикреплено на форуме - был дроппер. Но, похоже, я не весь код его защиты нашел, в итоге не получил этой либы, но как дроппера добавил.

Как будет детектиться? И либы?
С уважением,
Борис А. Чертенко aka Borka.

#38 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Июль 2009 - 16:56

YYY
e-mail свой указали? письмо от вирлаба с номером пришло?

Упс :angry:
[drweb.com #935696] Создан: SUBMITTED VIRUS
Это?

Ага, оно. Ждем ответа Вирлаба. Мне кажется, кто-то их дроппает...

Угу, то что было прикреплено на форуме - был дроппер. Но, похоже, я не весь код его защиты нашел, в итоге не получил этой либы, но как дроппера добавил.

Как будет детектиться? И либы?


Дроппер Trojan.MulDrop.32566, из него достал BackDoor.Siggen.503. Либа из тикета будет Trojan.Blackmailer.1264, хотя это совсем другое семейство, но по функционалу оно же.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#39 YYY

YYY

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 08 Июль 2009 - 17:23

Черт победить так и не получилось....
Видимо еще где-то засел...
При загрузке создается библиотека и записи в
Image File Execution Options

#40 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Июль 2009 - 17:29

Черт победить так и не получилось....
Видимо еще где-то засел...
При загрузке создается библиотека и записи в
Image File Execution Options

Ждите обновления баз. :angry:
С уважением,
Борис А. Чертенко aka Borka.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых