Master-X
Регистрация
|
Вход
Форум
|
Новости
|
Статьи
Главная
»
Форум
»
О сайте, Тестовые постинги, Баги
»
Тема:
Осторожно Читер разослал поддельную рассылку от МХ с вирусом
Новая тема
Ответить
цитата
06/10/06 в 12:35
A d u l t
GAN писал:
А как эту суку удалить? Она защищена...
Система чистится только в защищенном режиме!
В простой загрузке не имеет смысла чистить.
цитата
06/10/06 в 12:37
Rol
...
Последний раз редактировалось: Rol (
29/04/15 в 17:25
), всего редактировалось 1 раз
цитата
06/10/06 в 12:39
GAN
ntdll.dll - старая дата
wsp2update.dll - не найден
SOFTWARE\Microsoft\Windows NT\CurrentVersion\GreA3752DX не найден
цитата
06/10/06 в 12:40
Sunfire
Вообще то внимательней надо смотреть..
Цитата:
Здравствуйте, Sunfire +!
Вы получили это письмо потому, что Вы подписаны на еженедельную рассылку обновлений сайта Master-X.com.
Sunfire+ че за фигня думаю.. Рассылки всегда были просто Sunfire
Плюс получил вобщем то давно, в феврале. Поэтому как давно спиздили базу остается только догадываться..
К тому же рассылки насколько я помню по понедельникам приходят.
А сегодня вроде пятница как..
цитата
06/10/06 в 12:41
suomi
Вы лучше обьясните каким макаром он пробивает и-майл и ник на форуме? Вот например мне пришла рассылка на типо "Здрасте Suomi +".. вот этот плюс меня наводит на мысль что в скрипте дырка.
цитата
06/10/06 в 12:41
BMW39
Rol писал:
похоже что winupdate.dll это оно. в реестре есть такая запись (спасибо рст)
и вот содержание файла winupdate.dll
Код:
<!-- function kerio_ignor(a) { } kerio_ignor("--><HTML><BODY><!--"); document.write("Ad blocked here by KPF.");kerio_ignor(" -->Ad blocked here by KPF.</BODY></HTML><!-- "); //-->
UPD: KPF это мой Kerio Personal Firewall заблокировал все.
у меня ее нет, хотя кликнул по ссылке
цитата
06/10/06 в 12:43
Kass
Пока из всего приведенного ничего не нашел.
Ждем еще инфы. ADULT молоток, нужное дело делаешь, а по поводу рассылки , ну нахуй эти рассылки уже в блек листе все стоит.
Очень не приятна утучка мыл, думаю спама теперь только прибавиться.
цитата
06/10/06 в 12:44
bondar
есть инфа, что Ad-Aware SE этот эксп ловит
цитата
06/10/06 в 12:48
just_beginner
по памяти предупреждающую мессагу раскидал по контакт листу... кого не вспомнил - сорри
кто уже знал тоже сорри
цитата
06/10/06 в 12:49
Nic
сори, некогда читать весь топик. у кого-то траблы были?
мля, я как-раз остановил антивирь, чтоб быстре с файлами проработать. писец..
тоже ИЕ умер просто
п.с сп2
цитата
06/10/06 в 12:49
rst
Если стоит ZoneAlarm, то можно спать спокойно - не пробивает его.
цитата
06/10/06 в 12:50
WinXXXP
Прочитал топик, потом тоже "письмо счастья" получил. Я смотрю там линки на флаш мувики какие то, так это урод уже месяц в аси спамит свои флаши поганые а теперь видно и за мыльный спам взялся. По линкам не ходил конечно...
цитата
06/10/06 в 12:50
Rpk
Сразу же касперов как кликнул пробил и Ad-Aware SE естесвенно
как всегда 48 ругательств из них 24 критических
Но он так всегда и на многое ругается...
не знаю Ad-Aware SE поймал ли, но то что поднято выше в теме по dll у себя не обноружил.
цитата
06/10/06 в 12:52
paranoya
у меня не словил Ad-Aware SE ничего....им проверил потом тока стандартные куки нашёл... хотя я и перечисленных длл-ек у себя свежесозданных не нашёл...
цитата
06/10/06 в 12:54
Nic
fbserver.exe в процессах. не знаю что это такое, но я его убиваю, а он вновь вылазит.
народ, как лечить*?
)
цитата
06/10/06 в 12:55
gilbert
Тоже повелся, будет нам всем урок...
Сразу отрубился от инета, как ие вывалился и откатился с помощью образа на бекап месячной давности.
Кстати всем советую юзать acronis trueimage. Из другой винды занимает восстановление 2 минуты, не из винды около 10 минут.
Кстати, в письме также фигурирует дата регистрации.
цитата
06/10/06 в 12:56
Zver
У тех, кто не обнаружил у себя приведенные файлы стоит последний апдейт винды?
цитата
06/10/06 в 12:56
Nic
ага, как чистить уже написано. ищу..
цитата
06/10/06 в 12:57
Praetorian
хитрый пеар антиспайваре софта. ппц конечно
цитата
06/10/06 в 12:57
A d u l t
Вообщем варианта два, куда эта хрень может коннектится.
1. В коде прописан IPшник того адреса, куда она коннектится.
2. В коде прописан хост, куда она коннектится, но имя хоста зашифровано (читай: скрыто от глаз при просмотре файла)
Выяснить достоверно, что она делает, может только чел со знанием ассемблера и функций винды, заюзав дебаггер.
Писалась прога скорее всего на C++ с помощью Visual Studio.
Хрень может суспендить процессы антивирусов (юзаются функции SuspendThread).
Хрень работает с файлами (может что-то читать/писать)
Хрень запрашивает системную информацию
Хрень работает с реестром (SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wscntfy, хотя возможно еще что-то)
Хрень тянет что-то (скорее всего файл wsp2update.dll) с адреса
http://windows.updates-microsoft.com/6248x1-248Q9297/
Хуиз:
http://www.domainsdb.net/updates-microsoft.com
PS: Эй, хакер! Такого лоховского кода я еще не видел...
цитата
06/10/06 в 12:57
kazantipman
бля...тоже нажал..а теперь этот топик только увидел(((
народ, так кто вывод напишет толковый
если нажал там в ие, что нужно ТОЧНО проверить и где искать?
цитата
06/10/06 в 12:59
Nic
пиздец, из предложенного тут ни длл, ни в реестре ничего не нашел. параноя у меня!!!
цитата
06/10/06 в 13:00
A d u l t
Nic писал:
fbserver.exe в процессах. не знаю что это такое, но я его убиваю, а он вновь вылазит.
народ, как лечить*?
)
http://www.google.com/search?hl=en&q=%22fbserver.exe%22
FireBird SQL server
цитата
06/10/06 в 13:00
MABPuK
Zver писал:
У тех, кто не обнаружил у себя приведенные файлы стоит последний апдейт винды?
неа, давно не обновлялась
что? уязвимость только винды с последними апдейтами?
цитата
06/10/06 в 13:05
Sunfire
Абузы не забываем писать.. Все в соседнем топике.
Стр.
« первая
<
3
,
4
,
5
,
6
,
7
>
последняя »
Новая тема
Ответить
Эта страница в полной версии