не понятный файл

Discussion in 'Безопасность и Анонимность' started by Belov, 20 Dec 2009.

  1. Belov

    Belov Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    31
    Likes Received:
    5
    Reputations:
    0
    Непонятный файл

    Приветствую всех,

    кинули мне урл [http://78.58.10.46:33202/ru/Belov/Italy?i=Belov&l=ru&t=e] если зайти то автоматический спрашивает скачать фаил екзе, хочу узнать что он делает и т.д.

    просьба помочь, вот ссылка от вирустотал http://www.virustotal.com/ru/analisis/a987476c81263673b2b0964ee0bff6d7941cc205227744db64a896b305107523-1261324420

    вроде вирус, но всё таки хочу знать подробности о нём

    с ув. Белов
     
    #1 Belov, 20 Dec 2009
    Last edited by a moderator: 23 Dec 2009
  2. (Dm)

    (Dm) Elder - Старейшина

    Joined:
    8 Apr 2008
    Messages:
    261
    Likes Received:
    440
    Reputations:
    275
    тебя привлекло название файла, я так понял)

    http://78.58.10.46:33202/ru/xxx/xuyznaet?i=Ebat-ebat&l=ru&t=e
    да вирус скорее всего... что делает не знаю) ну лучше думаю не ставить
     
    1 person likes this.
  3. Belov

    Belov Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    31
    Likes Received:
    5
    Reputations:
    0
    Да,прикол в этом если изменить чуть урл то и имя файла также, также мне файл кинул одна девушка которую знаю я, по этому хотел проверить и мне кажется она тоже попала в этот вирус т.к. у неё скайп тупит (через скайп мне кинули урл )
     
    #3 Belov, 20 Dec 2009
    Last edited by a moderator: 23 Dec 2009
  4. lukmus

    lukmus Elder - Старейшина

    Joined:
    18 Nov 2009
    Messages:
    401
    Likes Received:
    118
    Reputations:
    23
    Зашел под линуксом и он выдал:
    или в переводе на utf-8
     
    #4 lukmus, 20 Dec 2009
    Last edited by a moderator: 23 Dec 2009
  5. root_sashok

    root_sashok Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    389
    Likes Received:
    573
    Reputations:
    102
    Залейте куда-нибудь. У меня при смене юзерагента тоже не качает, требует Microsoft OS.
     
  6. Belov

    Belov Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    31
    Likes Received:
    5
    Reputations:
    0
  7. root_sashok

    root_sashok Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    389
    Likes Received:
    573
    Reputations:
    102
    [​IMG]

    Вот-с, куда мы ломимся... Завтра отснифаю передаваемые данные. Какой-то забугорный вор паролей, не? :D
     
    #7 root_sashok, 20 Dec 2009
    Last edited: 20 Dec 2009
    1 person likes this.
  8. Belov

    Belov Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    31
    Likes Received:
    5
    Reputations:
    0
    отлично вот уже что то интересное про вир ) держи плюсег, жду до завтра когда ты там закончишь
     
  9. root_sashok

    root_sashok Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    389
    Likes Received:
    573
    Reputations:
    102
    Итак. Сначала мы ломимся на 80 порт, представляемся как винда, ну и т.д. Забираем айпишник.

    [​IMG]

    Все запросы примерно одинаковые. Что получаем. А получаем вот такую замысловатую штуку, которую я не до конца понял засыпающим мозгом:

    [​IMG]

    По крайней мере напрягает reset password, а еще какой-то sms token. До конца смысл трояна я не понял, по-моему, никуда ничего не отсылает, лишь что-то меняет. Хм.

    Мелькнула сумасшедшая идея: а не отправляет ли он никакую смс-ку с данными? :eek: :D

    UPD: Ломится еще сюда:

    Code:
    87.116.85.7
    93.116.120.207
    Больше ничего в логах сниффера не нашел (интересно, разве что, что он ломится в гугл, подставляет cookie, и делает какую-то не понятную вещь, которая вообще возвращает ошибку 302 :D).

    Странно, если данные отсылаются на айпишник, каким образом он их принимает? :eek:

    Эх, вот это натупил. Завтра наверное ржать буду с этого :D

    Вообщем-то, наверное, бояться ничего не нужно. Просто не качай этот левый файл. Мне кажется, он ориентирован на забугорных юзеров (сайты популярны в США и т.д, да еще перевод на странице вируса кривой).
     
    #9 root_sashok, 20 Dec 2009
    Last edited: 20 Dec 2009
    2 people like this.
  10. Belov

    Belov Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    31
    Likes Received:
    5
    Reputations:
    0
    запустил на тест машине, фаерволл вроди промолчал значит он не посылает инфа через веб, кароче он посылает этот вирус через скаип то есть заражёные посылает кауето тупь с ссылкой на вирус и ссылка постоянно меняется то есть мне с одного акка послали 10 разных ип с разными портами на урл вируса я писал заражёному но тупо игнор видел что заражёный говорит с кем то и всё что говорил я видел, похоже было что заражёный говорит сам с собой ))
    только в вирусе вроде ничего не сказано про скаип не поиму тогда прикола с рассылкой вируса.

    Спасибо "root_sashok" что помог с вирусом
     
  11. root_sashok

    root_sashok Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    389
    Likes Received:
    573
    Reputations:
    102
    Странно, про скайп, ничего не заметил. А фаер палит его... По крайней мере у меня.
     
  12. Touch

    Touch New Member

    Joined:
    17 Dec 2009
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Каспер с сегодняшними базами заорал на этот файлик - Trojan.Win32.Scar.azhi.
    Авира,сцуко,молчит(((
     
    #12 Touch, 23 Dec 2009
    Last edited: 23 Dec 2009
  13. Belov

    Belov Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    31
    Likes Received:
    5
    Reputations:
    0
    хмм, что то авира уже мне не нравится тормозит она
     
  14. Keltos

    Keltos Banned

    Joined:
    8 Jul 2009
    Messages:
    1,558
    Likes Received:
    920
    Reputations:
    520
    Комп слабый.
     
  15. Hofs

    Hofs New Member

    Joined:
    3 Aug 2009
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    А причем тут комп?)
    Авира добавляет в свою базу на полу-автомате трояны из других баз) не изучая их)
    Отсюда и большое число ложных срабатываний, отсюда и ее "тормозы" в плане модифицированных троев ;)

    Но в принципе, этот полу-автомат дает не самый плохой результат ;)
     
Loading...