Попался блокиратор windows

Discussion in 'Безопасность и Анонимность' started by -=lebed=-, 2 Jun 2010.

  1. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,804
    Likes Received:
    1,960
    Reputations:
    594
    Вопчем сегодня мне наконец повезло, один из компов пользователей подцепил блокиратор. Блокиратор успешно прошёл через антивирус на роутерах, на главном сервере ну и не спалися на компе пользователя, поселился в папочке SysAware Sof под избитым именем svchost.exe и поставил ключик автозапуска. Кроме того в папке лежал файл с именем opera.exe размером 816 КБ и текстовик time.txt (счётчик времени?). Блокирует запуск менеджера задач, при обнаружнении активного окна ProcessExplorer тупо его сворачивает, хотя и палится в нём на некоторое время. При загрузке в безопасном режиме локер обламывается (не загружается) поэтому убит и найден он был в считанные минуты ручками. Каспер во всех трёх местах (сервер, роутер, клиентский комп) с последними базами молчит как партизан. Сие чудо выкладываю по ссылке: http://slil.ru/29254430
    P.S. Хозяина блокиратора прошу стукнуть 50949-девять расскажу про не доработки локера. Что касается палева Касперским, то сегодня я думаю он будет уже палится им. Также буду признателен за инфу по блокиратору (механизм заражения, функционал, логика работы и т.д.)
    P.P.S. Отчёты: http://www.virustotal.com/ru/analisis/7235fe7583a3381bf9f69b8a0953f6ea2227f6e8d9479c94b7470985156133e0-1275444261
    http://www.virustotal.com/ru/analisis/e56be95580a157ecf544db59ed564654a2740c544473ea1319e6e8fbb88f7ba4-1275216263
     
    #1 -=lebed=-, 2 Jun 2010
    Last edited: 2 Jun 2010
    1 person likes this.
  2. Keltos

    Keltos Banned

    Joined:
    8 Jul 2009
    Messages:
    1,558
    Likes Received:
    920
    Reputations:
    520
    Достаточно будет того, чтобы выложить его на http://www.virustotal.com/ru/
     
  3. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,804
    Likes Received:
    1,960
    Reputations:
    594
    Ну он там уже был как бы проверен ;) и до сих пор не палится им.
     
  4. DENminiADMIN

    DENminiADMIN New Member

    Joined:
    9 May 2010
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    аваст палит без проблем еще перед закачкой =)
     
  5. /Alex/

    /Alex/ Member

    Joined:
    7 Feb 2009
    Messages:
    60
    Likes Received:
    15
    Reputations:
    0
    #5 /Alex/, 5 Jun 2010
    Last edited: 5 Jun 2010