Извините, ничего не найдено.

Не расстраивайся! Лучше выпей чайку!
Регистрация
Справка
Календарь

Вернуться   forum.boolean.name > Общие темы > Болтовня

Болтовня Разговоры на любые темы (думайте, о чем пишите)

Ответ
 
Опции темы
Старый 24.10.2007, 22:24   #1
impersonalis
Зануда с интернетом
 
Аватар для impersonalis
 
Регистрация: 04.09.2005
Сообщений: 14,014
Написано 6,798 полезных сообщений
(для 20,935 пользователей)
Смотри же и глазам своим не верь.

Смотри же и глазам своим не верь.
На небе затаился чёрный зверь.
В глазах его я чувствую беду...

Криво начавшийся день так же криво и продолжался. Я законнектил фотоаппарат с компом, чтобы скинуть фотографии (до этого он был непродолжительное время у одногруппника в связи с возникшей производственной необходимостью).
И тут началось! Внешний накопитель определялся достаточно долго, когда же, наконец я зашёл на карточку, увидел там вновь созданные папки (на фотоаппарате одна системная директория, в которую помещаются снимки). Кроме того, в корне валялся скрытый системный файл autorun.inf, следующего содержания:

[autorun]
UseAutoPlay=1
shellExecute=Recycled\KESHA.EXE


Файл автозапуска указывал выполнение какого-то палёного ехе-шника во вновь созданной папке на карточке фотоаппарата.
В папке Recycled я нашёл два файла (напоминаю – все эти файлы стоят с набором флагов упрятать_от_пользователя):

KESHA.EXE
Nosferatu.txt


Последний (текстовик) содержал, стихотворение, выбранное в качестве эпиграфа этой статьи. И тут как-то очень не кстати мне вспомнились мои «шалости» и песня «Der Meister» группы Rammstein. «Почуяв беду» я вызвал менеджер процессов. О ужас! На вершине сидел процесс KESHA.EXE. Недолго думая, выгружаю процесс и переключаюсь обратно на фотоаппарат. Блин! Папка исчезла! Пока я пялился в монитор с выражением на лице «шо эт было?», фаерволл (OutPost) сообщил о том, что процесс еxplorer.exe пытается получить доступ к сайту в зоне jino-net.ru . Блокирую.
Ситуация стала пугающе проясняться. Под звуки неожиданно проснувшегося флопа, я начал антивирусное сканирование (NOD, свежайшая на тот момент антивирусная база).
Как я и ожидал (если есть на что – то сработает сразу) – перетряхивание файлов на винтах и карточке ничего не дало. Тем временем флоп хрюкал с периодичностью в 5 секунд.
Всё! Приплыли! Вспоминаю про неподготовленный доклад по схемотехнике и недокачанное видео.
Пофилософствовав вслух про хакеров, занимающихся подобным безобразием и тем самам дискредитирующих настоящих приверженцев 31337-культуры, я постарался сосредоточиться на решении проблемы.
Открываю менеджер процессов, листаю, комментирую в ICQ, и тут:

impersonalis © (18:22:15 23/10/2007)
так нах

impersonalis © (18:22:19 23/10/2007)
2 эксплорера?

impersonalis © (18:22:23 23/10/2007)
тыыык

Для анализа решаю упорядочить процессы по имени – и сравнить характеристики обоих «эксплореров». И что я вижу?! Сортировка не просто разнесла два одноимённых (как какжется) процесса по разным частям списка, но и запихнула один из них совсем в неожиданное место:



Простейшие умозаключения о расположении кодов символов латиницы и кириллицы в таблице ASCII, позволяют прийти к неожиданному выводу: первая буква имени процесса не латинская, а кириллическая! Ну и какому порядочному человеку это надо? Выгружаю процесс. Опа – флоп затыкается. Блаженные моменты квази-тишины.
Вызываю поиск файлов и ищу explorer (первый байт = 197). Нахожу ехе-к. Далее – не знаю, может кто и выпендрился, а у меня IE стоит в дефолтной директории, а именно:
Program Files\Internet Explorer\
Поиск же нашёл мне близнеца в директории system32. Памятуя о не всегда понятной простым смертным логике организации системных файлов, сравниваю оба ехе при помощи Depends (утилита из набора Microsoft Visual C++ 6.0 Tools) – результат на скриншоте:



Что называется – почувствуйте разницу!
Не совпадают: имена исполняемых файлов, кол-во подключаемых DLL.
Удаляю.
Спамлю своей радостью контакты в ICQ.

Трофеи. Куда без них? Пока я пытался загнать Трояна в резервацию, заразился ещё раз. В ходе устранения последствий выяснил ещё одну интересную фичу данного комплекса.
Внимание на скриншот:



Обратите внимание на выделенные рамками параметры – зло-программа самовольно изменяла их так, чтобы скрыть факт своего наличия на носителе.
Далее – в ходе работы программа создаёт свои копии не только в system32, но и в других произвольных директориях, предварительно разместив там папку Recycled.
Вот так, можно сказать, «голыми руками» я боролся с «чёрным зверем».
__________________
http://nabatchikov.com
Мир нужно делать лучше и чище. Иначе, зачем мы живем? tormoz
А я растила сына на преданьях
о принцах, троллях, потайных свиданьях,
погонях, похищениях невест.
Да кто же знал, что сказка душу съест?
(Offline)
 
Ответить с цитированием
Старый 24.10.2007, 22:34   #2
impersonalis
Зануда с интернетом
 
Аватар для impersonalis
 
Регистрация: 04.09.2005
Сообщений: 14,014
Написано 6,798 полезных сообщений
(для 20,935 пользователей)
Re: Смотри же и глазам своим не верь.

Сегодня распечатывал фотографии в институте. Знаете, что бросилось мне в глаза?
Световой индикатор на флопике тамошнего компа – он мигал с интервалом секунд в 5. Сопоставил факты – поделился наблюдениями с владельцем аппаратуры – тот только руками развёл – «фиг его знает, что к нему постоянно обращения идут».
Чтобы не создавать антирекламу, удобному в общем-то сервису:
1) Товарищи, юзайте cd\dvd
2) МИРЭА-шники могут уточнить «пункт распространения» Трояна у меня в ICQ.
__________________
http://nabatchikov.com
Мир нужно делать лучше и чище. Иначе, зачем мы живем? tormoz
А я растила сына на преданьях
о принцах, троллях, потайных свиданьях,
погонях, похищениях невест.
Да кто же знал, что сказка душу съест?
(Offline)
 
Ответить с цитированием
Старый 24.10.2007, 22:35   #3
Felix
AnyKey`щик
 
Регистрация: 18.09.2007
Сообщений: 17
Написано 5 полезных сообщений
(для 9 пользователей)
Re: Смотри же и глазам своим не верь.

Деловое обращение. Для создания вируса-вредителя много ума не надо, а вот чтобы на основе вируса создать нечто полезное для всех пользователей и хорошо на этом заработать – удел немногих догадливых. А представляете, каким бы успехом пользовалась программа, принимающая такие полезные вирусы, там более, что система эта себя уже очень хорошо отрекламировала. Все пользователи программ Microsoft будут Вам благодарны!!! (Владимир Борисов)

http://www.aphorism.ru/803.shtml
(Offline)
 
Ответить с цитированием
Старый 25.10.2007, 18:16   #4
impersonalis
Зануда с интернетом
 
Аватар для impersonalis
 
Регистрация: 04.09.2005
Сообщений: 14,014
Написано 6,798 полезных сообщений
(для 20,935 пользователей)
Re: Смотри же и глазам своим не верь.

Так - jimon вынес справедливое замечание, что приложения в system32 и в Program Files - разные: оболочка и браузер.
Замечание справдливое в целом, но на суть моих разибрательств корневым образом не влияет.
1) MS не даст совему пордукту имя, состоящее из смеси двух алфавитов.
2) 1 + тем более, использовать фокусы визуального восприятия алфавитов.
3) оболочка находиться, не в корне system32, а в system32\dllcache
4) ещё одну копию программы я нашёл в корне WINDOWS - обе они совпдают друг с другом и не совпадают с трояном:



В любом случае - спасибо jimon-у за проявленный к статье интерес
__________________
http://nabatchikov.com
Мир нужно делать лучше и чище. Иначе, зачем мы живем? tormoz
А я растила сына на преданьях
о принцах, троллях, потайных свиданьях,
погонях, похищениях невест.
Да кто же знал, что сказка душу съест?
(Offline)
 
Ответить с цитированием
Старый 25.10.2007, 18:54   #5
Chrono Syndrome
 
Сообщений: n/a
Re: Смотри же и глазам своим не верь.

Хех, а я вот тут пытаюсь написать подобный троян самостоятельно).
 
Ответить с цитированием
Старый 25.10.2007, 19:19   #6
ingko
Мерцающий
 
Аватар для ingko
 
Регистрация: 18.04.2006
Сообщений: 5,838
Написано 1,519 полезных сообщений
(для 3,030 пользователей)
Re: Смотри же и глазам своим не верь.

Суета! - Подумал Линуксойд, зажмурив глаза.
__________________
Относись к человеку как к себе, иначе...
---
ДАННЫЕ:
qiwi 9150424059
Яндекс-деньги: 410012612648498
(Offline)
 
Ответить с цитированием
Старый 25.10.2007, 19:49   #7
Crystal
Терабайт исходников
 
Аватар для Crystal
 
Регистрация: 05.07.2007
Сообщений: 5,196
Написано 1,721 полезных сообщений
(для 5,374 пользователей)
Re: Смотри же и глазам своим не верь.

я начал антивирусное сканирование (NOD, свежайшая на тот момент антивирусная база).
Дважды при новейшей версии нода, с последними антивирусными базами
мою винду убивали вирусы.
И затерев папку с виндой новой виндой, удаля нод, и поставив касперский, каспер мне выдавал вирусы расплодившиеся по папкам.

Вывод. Нод гавно! Новейший нод не нашёл вирусы, которые нашёл каспер 6 (и это при том что каспер 6 старый, щас все каспером 7 пользуются).

Да каспер грузит комп, да долго проверяет каталоги, да ругается и не на заражённые файлы, но зато он эффективный.
(Offline)
 
Ответить с цитированием
Старый 25.10.2007, 19:51   #8
Chrono Syndrome
 
Сообщений: n/a
Re: Смотри же и глазам своим не верь.

Сообщение от ingko
Суета! - Подумал Линуксойд, зажмурив глаза.
...Забыв при этом, под какую именно ОС был написан самый первый вирус ...
 
Ответить с цитированием
Старый 25.10.2007, 20:47   #9
Chrono Syndrome
 
Сообщений: n/a
Re: Смотри же и глазам своим не верь.

Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 200 сообщение(ий)):
У вас нет прав, чтобы видеть скрытый текст, содержащийся здесь.
 
Ответить с цитированием
Старый 25.10.2007, 21:05   #10
impersonalis
Зануда с интернетом
 
Аватар для impersonalis
 
Регистрация: 04.09.2005
Сообщений: 14,014
Написано 6,798 полезных сообщений
(для 20,935 пользователей)
Re: Смотри же и глазам своим не верь.

Сообщение от Blitzerg
Да каспер грузит комп, да долго проверяет каталоги, да ругается и не на заражённые файлы, но зато он эффективный.
Тестили на Касперском - тот же результат.
Цель не оправдывает средства: продолжая политику сверхпроверок можно просто-напросто поставить DOS.

О том как Каспер рубает в капусту всё подряд насмотерлся на многочисленных компах знакомых: это те самые антвирусы, которые рекомендуют отключать инсталляторы перед продолжением установки.
__________________
http://nabatchikov.com
Мир нужно делать лучше и чище. Иначе, зачем мы живем? tormoz
А я растила сына на преданьях
о принцах, троллях, потайных свиданьях,
погонях, похищениях невест.
Да кто же знал, что сказка душу съест?
(Offline)
 
Ответить с цитированием
Старый 25.10.2007, 21:36   #11
jimon
 
Сообщений: n/a
Re: Смотри же и глазам своим не верь.

Chrono Syndrome
это на каком языке написано то ?
 
Ответить с цитированием
Старый 25.10.2007, 21:39   #12
Chrono Syndrome
 
Сообщений: n/a
Re: Смотри же и глазам своим не верь.

Сообщение от jimon
Chrono Syndrome
это на каком языке написано то ?
Win32Forth v6.13.00
 
Ответить с цитированием
Старый 25.10.2007, 22:24   #13
dimanche13
Мастер
 
Регистрация: 19.03.2007
Сообщений: 1,039
Написано 153 полезных сообщений
(для 252 пользователей)
Re: Смотри же и глазам своим не верь.

Даже не зная Forth, я так и понял что эта прога на нем. Достаточно перечитать пп-форум, и споры(дискуссии) Chrono Syndrome и местного одмина))) А по теме. Можно тока радоваться находчивости и зоркому глазу impersonalisа. А так же слава ОутПосту великому, он меня тоже выручал много раз... хотя появляются уже хакерские статейки об обходе этой славной программы.
__________________
(Offline)
 
Ответить с цитированием
Старый 26.10.2007, 12:37   #14
Chrono Syndrome
 
Сообщений: n/a
Re: Смотри же и глазам своим не верь.

Мне вот чего не понятно: как этот трояновирус может рапространяться с помощью "AutoRun.INF", если выполнениние оного со сменных носителей (кроме CD\DVD) изначально блокировано системой ?
 
Ответить с цитированием
Старый 26.10.2007, 13:51   #15
Данил
Модератор
 
Аватар для Данил
 
Регистрация: 11.07.2007
Сообщений: 2,910
Написано 686 полезных сообщений
(для 1,694 пользователей)
Re: Смотри же и глазам своим не верь.

Хм.. странно.. я думаю, вообще-то троян не должен отображатся в процессах... или должнен?
(Offline)
 
Ответить с цитированием
Ответ


Опции темы

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Часовой пояс GMT +4, время: 00:55.


vBulletin® Version 3.6.5.
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Перевод: zCarot
Style crйe par Allan - vBulletin-Ressources.com