Непонятный файл Приветствую всех, кинули мне урл [http://78.58.10.46:33202/ru/Belov/Italy?i=Belov&l=ru&t=e] если зайти то автоматический спрашивает скачать фаил екзе, хочу узнать что он делает и т.д. просьба помочь, вот ссылка от вирустотал http://www.virustotal.com/ru/analisis/a987476c81263673b2b0964ee0bff6d7941cc205227744db64a896b305107523-1261324420 вроде вирус, но всё таки хочу знать подробности о нём с ув. Белов
тебя привлекло название файла, я так понял) http://78.58.10.46:33202/ru/xxx/xuyznaet?i=Ebat-ebat&l=ru&t=e да вирус скорее всего... что делает не знаю) ну лучше думаю не ставить
Да,прикол в этом если изменить чуть урл то и имя файла также, также мне файл кинул одна девушка которую знаю я, по этому хотел проверить и мне кажется она тоже попала в этот вирус т.к. у неё скайп тупит (через скайп мне кинули урл )
Итак. Сначала мы ломимся на 80 порт, представляемся как винда, ну и т.д. Забираем айпишник. Все запросы примерно одинаковые. Что получаем. А получаем вот такую замысловатую штуку, которую я не до конца понял засыпающим мозгом: По крайней мере напрягает reset password, а еще какой-то sms token. До конца смысл трояна я не понял, по-моему, никуда ничего не отсылает, лишь что-то меняет. Хм. Мелькнула сумасшедшая идея: а не отправляет ли он никакую смс-ку с данными? UPD: Ломится еще сюда: Code: 87.116.85.7 93.116.120.207 Больше ничего в логах сниффера не нашел (интересно, разве что, что он ломится в гугл, подставляет cookie, и делает какую-то не понятную вещь, которая вообще возвращает ошибку 302 ). Странно, если данные отсылаются на айпишник, каким образом он их принимает? Эх, вот это натупил. Завтра наверное ржать буду с этого Вообщем-то, наверное, бояться ничего не нужно. Просто не качай этот левый файл. Мне кажется, он ориентирован на забугорных юзеров (сайты популярны в США и т.д, да еще перевод на странице вируса кривой).
запустил на тест машине, фаерволл вроди промолчал значит он не посылает инфа через веб, кароче он посылает этот вирус через скаип то есть заражёные посылает кауето тупь с ссылкой на вирус и ссылка постоянно меняется то есть мне с одного акка послали 10 разных ип с разными портами на урл вируса я писал заражёному но тупо игнор видел что заражёный говорит с кем то и всё что говорил я видел, похоже было что заражёный говорит сам с собой )) только в вирусе вроде ничего не сказано про скаип не поиму тогда прикола с рассылкой вируса. Спасибо "root_sashok" что помог с вирусом
А причем тут комп?) Авира добавляет в свою базу на полу-автомате трояны из других баз) не изучая их) Отсюда и большое число ложных срабатываний, отсюда и ее "тормозы" в плане модифицированных троев Но в принципе, этот полу-автомат дает не самый плохой результат