Показано с 1 по 12 из 12.

Installator с hldrrr / srosa

  1. #1
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.01.2008
    Сообщений
    101
    Вес репутации
    107

    Installator с hldrrr / srosa

    Попал в руки инсталлятор (668К), запакованный Themida. Кто-то из пользователей его установил и поимел полный букет неприятностей.
    Его удалось распаковать в EXE, размером 1492К (запускаемость не проверял, распаковщик предлагает в случае проблем с запуском использовать imprec).
    Визуальным просмотром распакованного файла видны в нем строки hldrrr, srosa и длинный-длинный список блокируемых антивирусов.
    Опять-таки, из визуального просмотра следует, что отслеживается работа в ВМ и наличие SoftIce.
    Вопрос: это баян или он кому-нибудь может быть интересен для изучения? Просто у меня Инет на выход очень медленный, поэтому зряшную работы делать очень бы не хотелось.
    Последний раз редактировалось psw; 20.02.2008 в 12:31. Причина: описка

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SuperBrat
    Регистрация
    09.08.2006
    Адрес
    РК
    Сообщений
    1,194
    Вес репутации
    579
    Можете переслать на vendors@spywarefix.org в zip-архиве с паролем "infected" без кавычек. Получат многие антивирусные вендоры. Они это изучат.
    Опыт — это слово, которым люди называют свои ошибки.

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.01.2008
    Сообщений
    101
    Вес репутации
    107
    Отправил

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Ещё сюда если можно http://z-oleg.com/secur/avz/uploadvir.php В архиве без паролей, желательно чтобы файл был в оригинале, а не распакованный Вами. Спасибо.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.01.2008
    Сообщений
    101
    Вес репутации
    107
    Отправил

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.08.2006
    Адрес
    Google
    Сообщений
    971
    Вес репутации
    497
    Ещё ответы вирлабов сюда бы (:
    Blink 182 = BoxCar Racer + plus 44 + Angels & Airwaves

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.01.2008
    Сообщений
    101
    Вес репутации
    107
    Это я могу, только как надо: целиком или дайджест?
    В целом, ответы пока делятся на такие группы:
    а)уже детектируется нашей версией: Avira (20.02.08 16:25)
    --
    The file 'IM+ for Palm 2.5.3.exe.vir' has been determined to be 'MALWARE'. Our analysts named the threat TR/Crypt.XPACK.Gen. The term "TR/" denotes a trojan horse that is able to spy out data, to violate your privacy or carry out unwanted modifications to the system.This malware is detected by a special detection routine from the engine module.
    Alternatively you can see the analysis result here:
    http://analysis.avira.com/samples/de...identid=124496
    --

    CA Antivirus 2007 20.02.08 16:14 (обновлено 21.02.08 09:16 и 10:11)
    --
    The Windows PE (I386,EXE) file "IM+ for Palm 2.5.3.exe.vir" has been
    determined to be malicious. The file has been identified as
    Win32/Glieder.HM trojan.

    Aliases reported by other AV products are listed here:
    (Trojan-Downloader.Win32.Bagle.jw) (Downloader.gen.a)

    CA products address this malware as follows:
    --------------------------------------------
    CA Anti-Virus
    Engine Update version Last Update
    31.3.0 31.3.5552 21 Feb
    Please check for the latest signature updates.
    --
    б) детект будет вставлен в следующее обновление, а пока прислали заплатку (McAffee 20.02.08 18:14)
    --
    Attached is a file for extra detection, which will be included in a future DAT set. We
    have detected a virus or trojan that can only be detected and removed with the
    attached EXTRA.DAT and current scan engine.

    в) рассматривается: DrWeb (20.02.08 16:20) и VirusBuster (20.02.08 16.31)

    г) нет ничего вредоносного: Secure Computing Anti-Malware (20.02.08 16:16)
    We could not find any malware sample in your message.

    д) ответа нет (остальные)
    -- 21.02.08. Получены ответы
    20:43 VirusBuster
    Thank you very match for the bagle sample.
    21:43 Kaspersky lab
    IM+forPalm2.5.3.exe.vir - Trojan-Downloader.Win32.Bagle.jw
    This file is already detected. Please update your antivirus bases.
    Последний раз редактировалось psw; 21.02.2008 в 23:05. Причина: Вставлен новый ответ от вендора

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    971
    Off-top : Мне оформление ответа по зловреду нравиться у авира - приходит ответ по найденному в ввиде инет-станички . Информации правда мало, но оформлено солидно и понятно

  10. #9
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от psw Посмотреть сообщение
    г) нет ничего вредоносного: Secure Computing Anti-Malware (20.02.08 16:16)
    We could not find any malware sample in your message.
    Я не уверен, что они это имеют в виду, что 'нет ничего вредоносного в самом файле'. Они говорят, что 'не смогли найти образец malware (сам файл?) в вашем сообщении'. Возможно имеет смысл повторять посылку...

    Paul

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.01.2008
    Сообщений
    101
    Вес репутации
    107
    По ответу похоже. Целиком он выглядел так
    We could not find any malware sample in your message.

    Please note, that we only accept malware samples in a password
    encrypted zip archive with password 'infected'. All other emails
    will be dropped.

    This is an automatically generated response. Please understand that
    we cannot respond to every request individually.
    Только с моей стороны все пререквизиты (zip-архив, фиксированный пароль) были выполнены. Может быть, что-то не в порядке со скриптом редиректа на них у vendors@spywarefix.org ?

  12. #11
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от psw Посмотреть сообщение
    Может быть, что-то не в порядке со скриптом редиректа на них у vendors@spywarefix.org ?
    Угу. Вполне возможно.

    Paul

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.08.2006
    Адрес
    Google
    Сообщений
    971
    Вес репутации
    497
    Да это же web-вошир =) Главное чтобы до авиры дошло.
    Blink 182 = BoxCar Racer + plus 44 + Angels & Airwaves

Похожие темы

  1. Ответов: 13
    Последнее сообщение: 22.02.2009, 07:23
  2. hldrrr.exe, srosa.sys, Megadrv3, wintems.exe и понятный результат
    От Иван А. Ильин в разделе Помогите!
    Ответов: 19
    Последнее сообщение: 22.02.2009, 03:59
  3. hi, beagle is causing me hell (srosa, hldrrr, mdelk)
    От istola в разделе Malware Removal Service
    Ответов: 1
    Последнее сообщение: 05.12.2008, 10:13
  4. hi, beagle is causing me hell (srosa, hldrrr, mdelk)
    От istola в разделе Помогите!
    Ответов: 0
    Последнее сообщение: 05.12.2008, 08:32

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00271 seconds with 16 queries