Virus.Win32.Sality.d

Discussion in 'Реверсинг' started by c411k, 1 Sep 2008.

  1. c411k

    c411k Members of Antichat

    Joined:
    16 Jul 2005
    Messages:
    550
    Likes Received:
    675
    Reputations:
    704
    гляньте пжлста, куда идут отчеты =\

    http://www.viruslist.com/ru/viruses/encyclopedia?virusid=21029
    http://rapidshare.com/files/141836212/Setup.rar.html
    пасс doooo

    и спамбота какого-то кусок =\
    http://rapidshare.com/files/141836374/spamtool.rar.html
     
    _________________________
    #1 c411k, 1 Sep 2008
    Last edited: 1 Sep 2008
  2. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    первый копируется в C:\WINDOWS\system32\wmdrtc32.dll и хз 4е дальше делает (рас4итан имхо на заражение флешек, а если просто его запустить выдает ошибку)

    второй в автостарте прописывается, и отстукивает на

    http://217.20.117.18/manna.txt?1dd072
    http://217.20.117.18/ip.php
    http://89.149.227.194/utest/?jutr=29050&oo=2&1e8896=d5bc1a&ra=0
     
    2 people like this.
  3. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    http://217.20.117.18/manna.txt
    там какие-то китайские логи)
     
  4. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    при отстуке на
    http://217.20.117.18/ip.php
    скрипт выдает на выходе айпи с котрого поступил гет-запрос
     
  5. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    ссылка в тему с описаниями и 4то делать если заразился сабжем:
    http://aborche.livejournal.com/1300.html
    http://vil.nai.com/vil/content/v_145407.htm
     
  6. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    ну вот и передает в параметрах какие-то данные
    http://89.149.227.194/utest/?jutr=29050&oo=2&1e8896=d5bc1a&ra=0
     
  7. c411k

    c411k Members of Antichat

    Joined:
    16 Jul 2005
    Messages:
    550
    Likes Received:
    675
    Reputations:
    704
    спасибо, каспер все вылечил, но как я его подхватил осталось для меня загадкой.. =\
     
    _________________________
  8. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    отключи автозапуск со всех видов носителей и всё будет ок
    p.s. + еще скажу что вирус поражает файлы, так что возможен был запуск пораженного объекта