Master-X
Форум | Новости | Статьи
Главная » Форум » О сайте, Тестовые постинги, Баги » 
Тема: Осторожно Читер разослал поддельную рассылку от МХ с вирусом
цитата
06/10/06 в 13:06
 JpS
эхх... проспал всю "раздачу слонов".
проснулся только что, все форумы пестрят об этой рассылке, в аську все уже скинули предупреждения (сенкс жаст бегинеру), все коды уже расковырялм и разобрали по косточкам.
тьфу... даже не интересно. пойду поработаю...

P.S. да, вот и рассылка долетела. аутлук юрлы в рассылке блокнул.
вспоминается анекдот про дневник:

30 июля: скукотааа....
цитата
06/10/06 в 13:06
 A d u l t
народ, гляньте плиз:
http://whois.domaintools.com/updates-microsoft.com

Кто может посмотреть, какие еще домены хостятся на этом IP?
Интересны также старые вхуиз записи
цитата
06/10/06 в 13:08
 Zver
MABPuK писал:
неа, давно не обновлялась
что? уязвимость только винды с последними апдейтами? smail100.gif

Я недавно обновлял.
Приведенных файлов не обнаружил.
цитата
06/10/06 в 13:09
 Semen!
MABPuK писал:
неа, давно не обновлялась
что? уязвимость только винды с последними апдейтами? smail100.gif

все может быть.. У меня обновления последние. winupdate.dll нашел.
цитата
06/10/06 в 13:10
 Zver
A d u l t писал:
1. agencyebook.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
2. cuvashi.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
3. economna.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
4. iusand.info [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
5. lawl.info [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
6. ole-lukoe.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
7. reklamaman.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
8. shuya.info [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
9. scoraebook.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
10. taler-antique.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
11. tupilots.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
12. tok-commerc.info [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
13. updates-microsoft.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
14. zlatoust.biz [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
15. zlatatp.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
цитата
06/10/06 в 13:12
 A d u l t
Скачать
http://windows.updates-microsoft.com/6248x1-248Q9297/
либо
http://windows.updates-microsoft.com/6248x1-248Q9297/wsp2update.dll
не удается, поскольку запрос из браузера туда не проходит.
Надо напрямую с сокетами работать. У кого есть сейчас возможность - посмотрите, что там лежит, какие ответы от сервера и т.д.

Есть подозрение, что основное ядро лежит там. Оно каждый раз подгружается при запуске трояна.

Если сможете что-либо выкачать, то выложите в файл, я его тоже поковыряю.
цитата
06/10/06 в 13:13
 Yoni
покоцано

Последний раз редактировалось: Yoni (06/10/06 в 13:21), всего редактировалось 1 раз
цитата
06/10/06 в 13:15
 Tapakah2001
А прием материалов на конкурс коллажей "я мудак" уже закончен? А то можно было бы щас быстренько на 1 место вылезти ;)

Обнаружил что у меня система сама сделала ресторе пойнт за полчаса до этого, так что откатился без проблем. Но винду все равно надо бы переставить - слишком уж она долго работала без реинсталла icon_smile.gif
цитата
06/10/06 в 13:16
 A d u l t
Zver писал:
1. agencyebook.com [whois] dns: dns1.zlathosting.info | dns2.zlathosting.info
...

Посмотрите по-возможности хуиз-данные этих доменов. Возможно этот IP - дедик, и хозяин у них и у этого домена один и тот-же.
цитата
06/10/06 в 13:16
 just_beginner
модераторы, сделайте стик в разделе треп... народ отжигает по полной уже...
цитата
06/10/06 в 13:19
 A d u l t
Yoni писал:
Спайбот кое-что тоже находит: первое, похоже, включает виндозный фарвол, а вот второе я не знаю, возможно, какая-то лажа с ие.
...

Ни то ни другое отношения не имеет.
цитата
06/10/06 в 13:21
 Nic
Оффтопик: то, что не видят антивири... буквально недавно был на хакерском форуме: там народ предлагает за копейки спрятать от всех сегодняшних антивирей. так что не удивительно это


если у меня не нашло ни одного из указанных ключей, файлов, то я чист? icon_smile.gif
цитата
06/10/06 в 13:23
 Kosmos
A d u l t писал:
Посмотрите по-возможности хуиз-данные этих доменов. Возможно этот IP - дедик, и хозяин у них и у этого домена один и тот-же.


http://whois.domaintools.com/master-x.net
цитата
06/10/06 в 13:24
 A d u l t
Вот хуиз-данные хостинга, на котором лежит трой:
http://whois.domaintools.com/zlatoust.biz
цитата
06/10/06 в 13:25
 Semen!
Рассылка пришла также на адрес, к-й был у меня на МХ около года назад, и на новый.

Последний раз редактировалось: Semen! (06/10/06 в 13:27), всего редактировалось 1 раз
цитата
06/10/06 в 13:27
 A d u l t
У кого-нить есть silver-membership на domaintools.com чтобы просмотреть whois-history ?
цитата
06/10/06 в 13:30
 Scrudge
A d u l t писал:
народ, гляньте плиз:
http://whois.domaintools.com/updates-microsoft.com
Кто может посмотреть, какие еще домены хостятся на этом IP?


8thlatinasstreet.org
ae035.com
agedhost.com
alfa-group.info
alldj.org
bilacity.net
bntele.com
castingcouchteen.org
chilihotpepperred.org
code-perfect.com
cryohosting.info
cryohosting.net
ctydio-21.com
diprotector.com
download-music-dowload.info
elery.info
fenikso.com
finalyvision.org
forexinvesthyip.com
girls-gonewild.org
gudbet.com
humanforsale.info
invasionpublic.org
isida-ic.com
ixpharmacy.com
lvovsky.info
mass-mailer.net
mda-delphi.com
mmer.org
most-software.com
myegold.com
nochyou.com
odua.info
ourfirms.com
r-cruise.com
romankalugin.info
s0f7.com
smartflows.net
snakesign.com
soccerronaldinho.org
stitchcnv.com
tueri-crs.com
ukrcert.com
updates-microsoft.com
vmsu.net
vovik.com
vycrest.com
xnxxstory.org
casin0-0nline.info
casin0-city.info
casin0-club.info
casin0-games.info
casin0club.info
grand-casin0.info
grandcasin0.info
internet-casin0.info
internetcasin0.info
online-casin0-game.info
razbei.info
цитата
06/10/06 в 13:32
 A d u l t
Scrudge писал:
8thlatinasstreet.org
...

Похоже на виртуал.
Хотя есть интресные домены в виде "mass-mailer.net"
цитата
06/10/06 в 13:34
 A d u l t
Есть у кого-нить контакты, чтобы выяснить, кто и как оплачивал домен updates-microsoft.com на http://www.wmdomains.net?
цитата
06/10/06 в 13:36
 kodek
В-общем ни dll'ек, ни ключей тоже не нашел у себя. Винда постоянно апдейтится, в автомате. Надеюсь, откат помог таки...
цитата
06/10/06 в 13:44
 GAN
Эта сука не удаляется даже из SfaeMode как быть?
цитата
06/10/06 в 13:46
 A d u l t
GAN писал:
Эта сука не удаляется даже из SfaeMode как быть?

А в процессах ты ее шлепнул перед удалением?
цитата
06/10/06 в 13:53
 GAN
уфф...
но проверьте ещё ту дллку, у ней время точ в точ совпадает с кликом. по крайней мере у меня. в процессах её нет, но она и не удаляется.
цитата
06/10/06 в 13:55
 Skat
ключи от вм пиздет походу

winupdate.dll содержание реестра:

winupdate.dll
wsp2update.dll
ntdll.dll
qossrv
*.pwm - расширение от ключей вм icon_sad.gif
цитата
06/10/06 в 14:00
 Skat
winupdate.dll - у меня ток на этом сегодняшняя дата, на остальных старая либо вообще нет файлов

Я когда кликнул в ИЕ, сразу все повисло, быстро перегрузил, может не все файлы успели залиться..
Стр. « первая   <  4, 5, 6, 7, 8  >  последняя »


Эта страница в полной версии