Master-X
Регистрация
|
Вход
Форум
|
Новости
|
Статьи
Главная
»
Форум
»
О сайте, Тестовые постинги, Баги
»
Тема:
Осторожно Читер разослал поддельную рассылку от МХ с вирусом
Новая тема
Ответить
цитата
06/10/06 в 14:00
A d u l t
Вообщем принцип действия следующий:
При заходе на тот адрес в систему устанавливается загрузчик,
который располагается затем здесь:
C:\windows\system32\winupdate.dll
Задача загрузчика каждый раз при запуске системы подкачивать из инета основное ядро, которое лежит (а может лежало и кулхацкер его уже убрал)
где-то здесь:
http://windows.updates-microsoft.com/6248x1-248Q9297/
либо
http://windows.updates-microsoft.com/6248x1-248Q9297/
wsp2update.dll
Чтобы выяснить, что делает это ядро, нужно его получить.
С выше приведенных адресов его получить браузером нельзя, потому что скорее всего проверяется запрос. И если запрос идет от загрузчика, то выгружается ядро. Если запрос идет не от загрузчика, то происходит обыкновенный редирект на сайт апдейтов микрософта.
Ядро можно получить двумя вариантами:
1. Сэмулировать запрос по адресу и получить ядро (если автор его не убрал).
2. Поискать файлик в папках винды, либо во временных папках системы с сегодняшней датой создания/изменения. Имя файла предположительно wsp2update.dll
В силу некоторых причин я не могу сейчас сделать первый вариант, ну о втором и говорить нечего. Я юзаю Оперу
Если кто-нибудь сможет получить это ядро, то делитесь, попытаюсь раскопать, что оно делает.
Могу сказать одно: С большей степени вероятности это может быть кейлоггер/сниффилка паролей. Так что чистите истему и потом сразу же меняйте пароли.
Вечером попытаюсь получить ядро.
цитата
06/10/06 в 14:03
A d u l t
Skat писал:
*.pwm - расширение от ключей вм
Эта информация откуда? В реестре? В какой ветке?
цитата
06/10/06 в 14:03
vxod
после клика по ссылке появились ключи
SOFTWARE\Microsoft\Windows NT\CurrentVersion\GreA3752DX
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wscntfy
и файл
winupdate.dll нашел
что еще можно почистить?
to kit: это странно и нелогично делать рассылку чтобы люди скачали вирус, который ничего не делает. может он что-то меняет в виндовых файлах и сделает позже - через windows update закачает дерьмо никем не замеченный
и почему нет никакой инфы на крутопе? напиши туда, а то я параною, что ты не кит, а тот кто вирь впаривает
цитата
06/10/06 в 14:03
Andy
кто нибудь может подытожить как эта хрень детектиться?
как я понял основной признак - это наличие файлов winupdate.dll и
wsp2update.dll (к счастью у меня пока таких нет - возможно аутпост не дал загрузить)
кто может еще что-либо сказать по данному поводу?
цитата
06/10/06 в 14:08
GKiller
кликнул по ссылке под вин2к ие 5.5
как и у всех браузер вылетел по ошибке
но файл winupdate.dll отсутствует, wsp2update.dll тем более
ntdll.dll имеет старую дату создания
или оно работает только по хр, или одно из двух
цитата
06/10/06 в 14:08
A d u l t
Andy писал:
кто нибудь может подытожить как эта хрень детектиться?
как я понял основной признак - это наличие файлов winupdate.dll и
wsp2update.dll (к счастью у меня пока таких нет - возможно аутпост не дал загрузить)
Именно так и детектится.
Еще по ключам
SOFTWARE\Microsoft\Windows NT\CurrentVersion\GreA3752DX
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wscntfy
в реестре
цитата
06/10/06 в 14:10
vxod
странности с форумом продолжаются
пост kit-a о том, что все проверили и никуда левых конектов нет (на который я отвечал
) ИСЧЕЗ как и несколько топиков о левой рассылке сегодня утром. Предлагаю переместиться на крутоп, может его еще не хакнули =)
цитата
06/10/06 в 14:10
Skat
A d u l t писал:
Эта информация откуда? В реестре? В какой ветке
я не посмотрел ветку (сча уже снес все), просто набрал в поиске реестра winupdate.dll там целая папка былы с комплектом упомянутых вышее длл и это расширение
цитата
06/10/06 в 14:10
Fighter
Это не первая атака на адалт-ресурсы. Мы с Китом обсуждаем пионера в асе не первый день. Наш сайт был вскрыт, эксп висел в разделе даунлода и был быстро обнаружен. Мы уже нашли дыру, через которую пионер попал на сайт. Скажу так - работает не лох, и все мессаги здесь он несомненно читает.
Яву мы препарировали. По предварительной НО НЕ ТОЧНОЙ ИНФЕ, код относительно безобиден. Он старался установить в букмарки или в стартовую какие-то линки. Видимо там были трои или ещё что-то.
+++++++++++++++++++
Внимание. Напоминаю, что любая инфа о пионере будет вознаграждена, в случае если она подтвердится. В этом случае могу сказать точно, что тёплое место на долгие годы и отбитые яйца мы ему гарантируем.
Ну и публичное обращение к пионеру: если ты, осёл не понимаешь, что так много денег тебе не наловить, то можешь хулиганить дальше. Но рано или поздно ты накосячишь где-то и не спасут тебя потом даже китайские серваки и цепи впнов. И вот тогда мы будем крепко держать тебя за яйца и снимать в гейском р_эй_пе.
Подумай своей башкой, проявись. Заработать ты сможешь гораздо больше, работая консультантом по безопасности, админом итд. Домашний адрес у тебя при этом никто не спросит.
И ещё помни, что ты нарушил главную заповедь: "своих не хачат".
+++++++++++++++++++++
зы: по последним данным, паретто лоджик трой видит.
цитата
06/10/06 в 14:12
A d u l t
vxod писал:
странности с форумом продолжаются
пост kit-a о том, что все проверили и никуда левых конектов нет (на который я отвечал
) ИСЧЕЗ как и несколько топиков о левой рассылке сегодня утром. Предлагаю переместиться на крутоп, может его еще не хакнули =)
Я нашел два возможных левых коннекта на
http://windows.updates-microsoft.com/6248x1-248Q9297/
либо
http://windows.updates-microsoft.com/6248x1-248Q9297/
wsp2update.dll
Овнер домена тотже, что и у masster-x.com
PS: На крутоп не поеду
цитата
06/10/06 в 14:14
Skat
во короче нашел где были эти файлы
\Software\Microsoft\Search Assistant\ACMru\5603
цитата
06/10/06 в 14:16
Кристалл
DNK писал:
И ещё помни, что ты нарушил главную заповедь: "своих не хачат".
Эта... А я и не знал, что на Мастере хакеры - это "свои"...
цитата
06/10/06 в 14:18
A d u l t
Skat писал:
во короче нашел где были эти файлы
\Software\Microsoft\Search Assistant\ACMru\5603
Бро, это Search Assistant.
Видимо ты его когда-то ставил, а может и сейчас стоит.
И когда искал файлы ключей, и сам этот файл трояненый - у тебя записи об этих поисках записались в реестр.
PS: ACMru - это Auto Complete Most Recently Used. Тобишь Автозаполнялка.
цитата
06/10/06 в 14:19
A d u l t
Петр Кроликов писал:
Эта... А я и не знал, что на Мастере хакеры - это "свои"...
Своих - это русские русских.
PS: Ну пипец этот нахеренок кармы себе попортил. Скоро небось или раком заболеет, или язва откроется.
цитата
06/10/06 в 14:21
kiwi
народ, кому не прибить - пробуйте
http://www.sysinternals.com/Utilities/ProcessExplorer.html
цитата
06/10/06 в 14:22
Skat
короче хз, что это за борода, но я все форматирую
цитата
06/10/06 в 14:30
gilbert
Skat писал:
я не посмотрел ветку (сча уже снес все), просто набрал в поиске реестра winupdate.dll там целая папка былы с комплектом упомянутых вышее длл и это расширение
Не паникуй, это не вирь, я у себя тоже эту ветку нашел, хотя все переустановил из образа.
цитата
06/10/06 в 14:30
Evilin
повёлся и открыл.
изменённых файлов за прошедшие сутки почти нет.
указанных файлов нет.
делаю откат до прошлого запуска
цитата
06/10/06 в 14:34
Achtwan
Хорошо, что я асю первым делом чекаю, когда встаю.
Спасибо Норману и Казантипмену за предупреждение!
Тем, кто пострадал, желаю поскорее разобраться с минимальными потерями.
цитата
06/10/06 в 14:34
FastFood
Расслабтесь и поменьше тыкайте всякие ссылки в почте. От якобы пейпала через день письма ходят. Я вообще рассылок не читаю, сразу в корзину. Юзайте лису или оперу + gmail.
Я думаю что это письмо только начало, дальше от спонов ждите
цитата
06/10/06 в 14:36
AlKar
хы... а я не читал =) рука машинально удалила, седня вот открыл письмо. посмотрел, но на линк не тыкал =) там же в урле подставу видно ))
цитата
06/10/06 в 14:36
Kn
Письмо получил еще утром, как обычно не удалял, что бы потом почитать.
подозрение закрались сразу после того как увидел объяву - не в стиль, ну а потом линки увидел....
Думаю правильно будет перенести в треп.... так как вероятно не только я один в начале в треп полез, потом в читеры, ну и только потом сюда попал.
цитата
06/10/06 в 14:40
Nic
Если НИЧЕГО из вышеприведенного у меня нету (что странно... антивирь был выключен. правда, ОС обновленная), то могу ли я спать спокойно?
переустанавливать ос, менять пароли ооочень лень. лучше рискну и не буду этого делать
цитата
06/10/06 в 14:41
Tapakah2001
Сформатирую ка я на всякий случай Матрицу. Если потом окажется, что кого-то не будет - не обижайтесь.... Вы ведь все - только процессы...
The Админ.
цитата
06/10/06 в 14:42
Nic
я никогда рассылки не читаю, сроазу удаляю. а тут прежде, чем нажать делит увидел что какой-то там проект подготовили... и нажал на линк, мля
Стр.
« первая
<
5
,
6
,
7
,
8
,
9
>
последняя »
Новая тема
Ответить
Эта страница в полной версии