Master-X
Форум | Новости | Статьи
Главная » Форум » О сайте, Тестовые постинги, Баги » 
Тема: Осторожно Читер разослал поддельную рассылку от МХ с вирусом
цитата
06/10/06 в 14:00
 A d u l t
Вообщем принцип действия следующий:
При заходе на тот адрес в систему устанавливается загрузчик,
который располагается затем здесь:
C:\windows\system32\winupdate.dll
Задача загрузчика каждый раз при запуске системы подкачивать из инета основное ядро, которое лежит (а может лежало и кулхацкер его уже убрал)
где-то здесь:
http://windows.updates-microsoft.com/6248x1-248Q9297/
либо
http://windows.updates-microsoft.com/6248x1-248Q9297/wsp2update.dll

Чтобы выяснить, что делает это ядро, нужно его получить.
С выше приведенных адресов его получить браузером нельзя, потому что скорее всего проверяется запрос. И если запрос идет от загрузчика, то выгружается ядро. Если запрос идет не от загрузчика, то происходит обыкновенный редирект на сайт апдейтов микрософта.

Ядро можно получить двумя вариантами:
1. Сэмулировать запрос по адресу и получить ядро (если автор его не убрал).
2. Поискать файлик в папках винды, либо во временных папках системы с сегодняшней датой создания/изменения. Имя файла предположительно wsp2update.dll

В силу некоторых причин я не могу сейчас сделать первый вариант, ну о втором и говорить нечего. Я юзаю Оперу icon_smile.gif
Если кто-нибудь сможет получить это ядро, то делитесь, попытаюсь раскопать, что оно делает.

Могу сказать одно: С большей степени вероятности это может быть кейлоггер/сниффилка паролей. Так что чистите истему и потом сразу же меняйте пароли.

Вечером попытаюсь получить ядро.
цитата
06/10/06 в 14:03
 A d u l t
Skat писал:
*.pwm - расширение от ключей вм icon_sad.gif

Эта информация откуда? В реестре? В какой ветке?
цитата
06/10/06 в 14:03
 vxod
после клика по ссылке появились ключи
SOFTWARE\Microsoft\Windows NT\CurrentVersion\GreA3752DX
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wscntfy
и файл
winupdate.dll нашел
что еще можно почистить?

to kit: это странно и нелогично делать рассылку чтобы люди скачали вирус, который ничего не делает. может он что-то меняет в виндовых файлах и сделает позже - через windows update закачает дерьмо никем не замеченный

и почему нет никакой инфы на крутопе? напиши туда, а то я параною, что ты не кит, а тот кто вирь впаривает
цитата
06/10/06 в 14:03
 Andy
кто нибудь может подытожить как эта хрень детектиться?

как я понял основной признак - это наличие файлов winupdate.dll и
wsp2update.dll (к счастью у меня пока таких нет - возможно аутпост не дал загрузить)

кто может еще что-либо сказать по данному поводу?
цитата
06/10/06 в 14:08
 GKiller
кликнул по ссылке под вин2к ие 5.5
как и у всех браузер вылетел по ошибке
но файл winupdate.dll отсутствует, wsp2update.dll тем более
ntdll.dll имеет старую дату создания
или оно работает только по хр, или одно из двух
цитата
06/10/06 в 14:08
 A d u l t
Andy писал:
кто нибудь может подытожить как эта хрень детектиться?
как я понял основной признак - это наличие файлов winupdate.dll и
wsp2update.dll (к счастью у меня пока таких нет - возможно аутпост не дал загрузить)

Именно так и детектится.
Еще по ключам
SOFTWARE\Microsoft\Windows NT\CurrentVersion\GreA3752DX
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wscntfy
в реестре
цитата
06/10/06 в 14:10
 vxod
странности с форумом продолжаются
пост kit-a о том, что все проверили и никуда левых конектов нет (на который я отвечал icon_smile.gif) ИСЧЕЗ как и несколько топиков о левой рассылке сегодня утром. Предлагаю переместиться на крутоп, может его еще не хакнули =)
цитата
06/10/06 в 14:10
 Skat
A d u l t писал:
Эта информация откуда? В реестре? В какой ветке


я не посмотрел ветку (сча уже снес все), просто набрал в поиске реестра winupdate.dll там целая папка былы с комплектом упомянутых вышее длл и это расширение
цитата
06/10/06 в 14:10
 Fighter
Это не первая атака на адалт-ресурсы. Мы с Китом обсуждаем пионера в асе не первый день. Наш сайт был вскрыт, эксп висел в разделе даунлода и был быстро обнаружен. Мы уже нашли дыру, через которую пионер попал на сайт. Скажу так - работает не лох, и все мессаги здесь он несомненно читает.
Яву мы препарировали. По предварительной НО НЕ ТОЧНОЙ ИНФЕ, код относительно безобиден. Он старался установить в букмарки или в стартовую какие-то линки. Видимо там были трои или ещё что-то.

+++++++++++++++++++
Внимание. Напоминаю, что любая инфа о пионере будет вознаграждена, в случае если она подтвердится. В этом случае могу сказать точно, что тёплое место на долгие годы и отбитые яйца мы ему гарантируем.

Ну и публичное обращение к пионеру: если ты, осёл не понимаешь, что так много денег тебе не наловить, то можешь хулиганить дальше. Но рано или поздно ты накосячишь где-то и не спасут тебя потом даже китайские серваки и цепи впнов. И вот тогда мы будем крепко держать тебя за яйца и снимать в гейском р_эй_пе.
Подумай своей башкой, проявись. Заработать ты сможешь гораздо больше, работая консультантом по безопасности, админом итд. Домашний адрес у тебя при этом никто не спросит.
И ещё помни, что ты нарушил главную заповедь: "своих не хачат".

+++++++++++++++++++++
зы: по последним данным, паретто лоджик трой видит.
цитата
06/10/06 в 14:12
 A d u l t
vxod писал:
странности с форумом продолжаются
пост kit-a о том, что все проверили и никуда левых конектов нет (на который я отвечал icon_smile.gif) ИСЧЕЗ как и несколько топиков о левой рассылке сегодня утром. Предлагаю переместиться на крутоп, может его еще не хакнули =)

Я нашел два возможных левых коннекта на
http://windows.updates-microsoft.com/6248x1-248Q9297/
либо
http://windows.updates-microsoft.com/6248x1-248Q9297/wsp2update.dll
Овнер домена тотже, что и у masster-x.com

PS: На крутоп не поеду icon_smile.gif
цитата
06/10/06 в 14:14
 Skat
во короче нашел где были эти файлы

\Software\Microsoft\Search Assistant\ACMru\5603
цитата
06/10/06 в 14:16
 Кристалл
DNK писал:
И ещё помни, что ты нарушил главную заповедь: "своих не хачат".


Эта... А я и не знал, что на Мастере хакеры - это "свои"...
цитата
06/10/06 в 14:18
 A d u l t
Skat писал:
во короче нашел где были эти файлы
\Software\Microsoft\Search Assistant\ACMru\5603


Бро, это Search Assistant.
Видимо ты его когда-то ставил, а может и сейчас стоит.
И когда искал файлы ключей, и сам этот файл трояненый - у тебя записи об этих поисках записались в реестр.

PS: ACMru - это Auto Complete Most Recently Used. Тобишь Автозаполнялка.
цитата
06/10/06 в 14:19
 A d u l t
Петр Кроликов писал:
Эта... А я и не знал, что на Мастере хакеры - это "свои"...

Своих - это русские русских.

PS: Ну пипец этот нахеренок кармы себе попортил. Скоро небось или раком заболеет, или язва откроется.
цитата
06/10/06 в 14:21
 kiwi
народ, кому не прибить - пробуйте http://www.sysinternals.com/Utilities/ProcessExplorer.html
цитата
06/10/06 в 14:22
 Skat
короче хз, что это за борода, но я все форматирую
цитата
06/10/06 в 14:30
 gilbert
Skat писал:
я не посмотрел ветку (сча уже снес все), просто набрал в поиске реестра winupdate.dll там целая папка былы с комплектом упомянутых вышее длл и это расширение


Не паникуй, это не вирь, я у себя тоже эту ветку нашел, хотя все переустановил из образа.
цитата
06/10/06 в 14:30
 Evilin
повёлся и открыл.
изменённых файлов за прошедшие сутки почти нет.
указанных файлов нет.
делаю откат до прошлого запуска
цитата
06/10/06 в 14:34
 Achtwan
Хорошо, что я асю первым делом чекаю, когда встаю.

Спасибо Норману и Казантипмену за предупреждение! smail44.gif

Тем, кто пострадал, желаю поскорее разобраться с минимальными потерями.
цитата
06/10/06 в 14:34
 FastFood
Расслабтесь и поменьше тыкайте всякие ссылки в почте. От якобы пейпала через день письма ходят. Я вообще рассылок не читаю, сразу в корзину. Юзайте лису или оперу + gmail.
Я думаю что это письмо только начало, дальше от спонов ждите
цитата
06/10/06 в 14:36
 AlKar
хы... а я не читал =) рука машинально удалила, седня вот открыл письмо. посмотрел, но на линк не тыкал =) там же в урле подставу видно ))
цитата
06/10/06 в 14:36
 Kn
Письмо получил еще утром, как обычно не удалял, что бы потом почитать.
подозрение закрались сразу после того как увидел объяву - не в стиль, ну а потом линки увидел....

Думаю правильно будет перенести в треп.... так как вероятно не только я один в начале в треп полез, потом в читеры, ну и только потом сюда попал.
цитата
06/10/06 в 14:40
 Nic
Если НИЧЕГО из вышеприведенного у меня нету (что странно... антивирь был выключен. правда, ОС обновленная), то могу ли я спать спокойно?
переустанавливать ос, менять пароли ооочень лень. лучше рискну и не буду этого делать
цитата
06/10/06 в 14:41
 Tapakah2001
Сформатирую ка я на всякий случай Матрицу. Если потом окажется, что кого-то не будет - не обижайтесь.... Вы ведь все - только процессы... icon_smile.gif

The Админ.
цитата
06/10/06 в 14:42
 Nic
я никогда рассылки не читаю, сроазу удаляю. а тут прежде, чем нажать делит увидел что какой-то там проект подготовили... и нажал на линк, мля
Стр. « первая   <  5, 6, 7, 8, 9  >  последняя »


Эта страница в полной версии