Показано с 1 по 17 из 17.

Интересный autorun

  1. #1
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.12.2008
    Сообщений
    119
    Вес репутации
    96

    Интересный autorun

    Флэшку тыкал по компам и в одного КАВ ругнулся на Kido. Пришел домой, хотел посмотреть удалил ли он. Удалил. Авторан остался. Какой то он стремный =)
    Последний раз редактировалось AndreyKa; 16.01.2009 в 00:29.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для senyak
    Регистрация
    05.03.2008
    Адрес
    Крым, Евпатория
    Сообщений
    1,224
    Вес репутации
    376

  4. #3
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.12.2008
    Сообщений
    119
    Вес репутации
    96
    Стремный - необычный. Много мусора, или нет? :/
    Последний раз редактировалось IgorKr; 16.01.2009 в 00:30.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для senyak
    Регистрация
    05.03.2008
    Адрес
    Крым, Евпатория
    Сообщений
    1,224
    Вес репутации
    376
    Сильно что?? Извените, не понял . Как видимо, это вирус. Ссылка сверху

  6. #5
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.12.2008
    Сообщений
    119
    Вес репутации
    96
    auturun.inf - вирус? Когда .inf вирусами стали? :-/

    Добавлено через 12 минут

    кусок:

    Код:
    shelLExECUte=RuNdLl32.EXE      .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn
    Последний раз редактировалось IgorKr; 16.01.2009 в 00:24. Причина: Добавлено

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    972
    Цитата Сообщение от IgorKr Посмотреть сообщение
    auturun.inf - вирус? Когда .inf вирусами стали? :-/

    тут как посмотреть, в .inf записывается чего запускать, а также указания изменения в реестер.
    Вот, там про реестр указано в конце:
    http://msdn.microsoft.com/en-us/libr...16(VS.85).aspx
    _http://www.lenininc.com/inf.html
    Так что, сиё действие вполне может быть вредоносным- почему бы не записать в вирусы, если действительно что-то зловредное ?
    Последний раз редактировалось drongo; 16.01.2009 в 01:08.

  8. #7
    Junior Member Репутация
    Регистрация
    25.02.2008
    Сообщений
    26
    Вес репутации
    37
    Пишут, что некоторые разновидности этого вируса Касперский удалить не может (тупо не может удалить файл)
    Странно!!! Как же там устроен анти-руткит, что антивирус не может получить приоритетный доступ к процессам и файлам?

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Антивирус Касперского теперь его детектирует как Worm.Win32.AutoRun.etg

  10. #9
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    120
    я вообще поражаюсь лени вирмейкеров ) никакого креатива
    1) парсер файлов inf тупо исчет слова в скобках [ ] на все остальное вообще не смотрит
    2) берем ехешник в конец дописываем наш авторун типа
    times 10 db 0x20 < тут немнога пробелов нада хз почему я парсер не дизасемблировал )
    db 0x0d,0x0a
    db '[autorun]',0x0d,0x0a
    и так далее
    3) после параметра [autorun] пишем OPEN= и тут самое интересное )))
    4) как нам запустить autorun.inf как бинарник? ))) точный пример я вам не дам а то меня админ форума поругает
    5) наводка как запускать всякую дрянь с любым расщирением - открываем cmd.exe и пишем в консоли к примеру dir|virus.jpg где на самом деле virus.jpg - простой ехешник, проверено , запуститься нех делать

    ну вообщем PoC вы поняли надеюсь? ))))

    пс
    на все про все потратил 10 минут "исследований"
    ппс
    модеры не баньте это же теория а не код )

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Jolly Rojer
    Регистрация
    15.12.2004
    Адрес
    Россия,Новосибирск
    Сообщений
    989
    Вес репутации
    282
    [500mhz] уверен что не забанят, хоть здесь и не rootkit.com-ru
    Начинающим КуЛьХаЦкЕрАм, а так же продвинутым! - http://www.uk-rf.com/glava28.html

  12. #11
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    120
    http://forum.web-hack.ru/index.php?showtopic=82399
    разница в реакции читателей заметна ощутимо )))
    ондерграунд не помрет )))

  13. #12
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1241
    интересные извраты
    // ...

  14. #13
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    120
    и это только начало )

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    92
    Цитата Сообщение от [500mhz] Посмотреть сообщение
    Мдя, последний шаг остался - написать джоинер, и чтобы с GUI.
    Причём эта гадость не блокируется стандартным отключением автозапуска..

  16. #15
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    120
    да зачем там джоинер, руками за 5 секунд все делаеться

    пс
    почему сразу гадость?

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    92
    ГУИ - для скрипт-кидсов, а гадость - потому что она расползётся ведь.

  18. #17
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для [500mhz]
    Регистрация
    05.11.2007
    Сообщений
    290
    Вес репутации
    120
    у нас в коде расползания нет )

Похожие темы

  1. Интересный вирус
    От igorchs в разделе Помогите!
    Ответов: 18
    Последнее сообщение: 28.11.2009, 14:07
  2. интересный ICQ вирус
    От DefesT в разделе Спам и мошенничество в сети
    Ответов: 2
    Последнее сообщение: 19.10.2009, 14:09
  3. интересный случай.
    От lacost в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 28.07.2009, 21:02
  4. Ответов: 4
    Последнее сообщение: 19.03.2008, 09:42

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00578 seconds with 16 queries