вымогатель

Discussion in 'Болталка' started by Lilo, 9 Dec 2011.

Thread Status:
Not open for further replies.
  1. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,309
    Reputations:
    327
    0 он весил. там инжект, http://ip_odnokl жрет нормально а http://odnoklassniki.ru инжектит, хотел отдебажить - но слайдшоу
     
  2. vaddd

    vaddd Member

    Joined:
    6 Jan 2009
    Messages:
    140
    Likes Received:
    19
    Reputations:
    9
    ТС, билдер зевса скачай - там есть функция "Remove Malware from that PC",или как-то так...
     
  3. Barsik

    Barsik Блoxacтый

    Joined:
    16 Jan 2005
    Messages:
    267
    Likes Received:
    238
    Reputations:
    182
    Malwarebytes Anti-Malware тебе в помощь
     
  4. antibiotic

    antibiotic [ таблетка ]

    Joined:
    13 Jul 2009
    Messages:
    619
    Likes Received:
    518
    Reputations:
    245
    купи слона
     
    _________________________
  5. bad_boy

    bad_boy Elder - Старейшина

    Joined:
    30 Dec 2004
    Messages:
    187
    Likes Received:
    33
    Reputations:
    3
    В explorer.exe может быть инжект, смотри в Far. Так-же выполни в консоли route -f, потом перезагрузка.
     
  6. DooD

    DooD Elder - Старейшина

    Joined:
    30 Sep 2010
    Messages:
    1,168
    Likes Received:
    442
    Reputations:
    288
    а че там выводится?
     
  7. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    Пусть подруга поставит антивирус Avirа AntiVir и AnVir Task Manager
     
  8. PRosTo_LEva

    PRosTo_LEva Elder - Старейшина

    Joined:
    18 Apr 2007
    Messages:
    449
    Likes Received:
    132
    Reputations:
    106
    Бляха муха... опять 25... и главное 3 листа флуда.. Винда winXP или Win7?
    В любом случае виноват файл хост (hosts без разширения):
    C:\WINDOWS\system32\drivers\etc\
    В ХР находиться тут, в win7 чуток сложнее. Открывается через notepad (стандратные).

    Чистим файл полностью - получаем результат.
     
  9. bad_boy

    bad_boy Elder - Старейшина

    Joined:
    30 Dec 2004
    Messages:
    187
    Likes Received:
    33
    Reputations:
    3
    Да неужели?!
     
  10. Lilo

    Lilo Banned

    Joined:
    10 Mar 2009
    Messages:
    462
    Likes Received:
    784
    Reputations:
    313
    да ты пророк=)
    инжект слышал про такое?
     
  11. PRosTo_LEva

    PRosTo_LEva Elder - Старейшина

    Joined:
    18 Apr 2007
    Messages:
    449
    Likes Received:
    132
    Reputations:
    106
    Просвяти. Интересно будет послушать.
     
  12. vaddd

    vaddd Member

    Joined:
    6 Jan 2009
    Messages:
    140
    Likes Received:
    19
    Reputations:
    9
    кста, наверное неплохое лаве поднимают... 300-400$/1K инсталллов точно дерут
     
  13. PRosTo_LEva

    PRosTo_LEva Elder - Старейшина

    Joined:
    18 Apr 2007
    Messages:
    449
    Likes Received:
    132
    Reputations:
    106
    по крайней мере не красиво, модератору так отвечать.
    Мог бы и объяснить в чем я не прав.
     
  14. vaddd

    vaddd Member

    Joined:
    6 Jan 2009
    Messages:
    140
    Likes Received:
    19
    Reputations:
    9
    потому что три листа не флуда, тс уже писал что хостс чист и сам понял что дело не в нем
     
  15. DooD

    DooD Elder - Старейшина

    Joined:
    30 Sep 2010
    Messages:
    1,168
    Likes Received:
    442
    Reputations:
    288
    он писал что хостс чист,значит это перехват функций.
    фишка перехвата в том что:изменяется некоторый адрес процесса в результате чего тот выполняет функцию ТВОЮ,при вызове функции ,она работает вместо системной,и потом возвращает управление оригиналу,или не возвращает.
     
  16. PRosTo_LEva

    PRosTo_LEva Elder - Старейшина

    Joined:
    18 Apr 2007
    Messages:
    449
    Likes Received:
    132
    Reputations:
    106
    Суть понятна, но тем не менее.. по логике чтобы каким-то образом влиять на уже существующий процесс нужен другой процесс который собственно и будет влиять?
    Или попросту происходит подмена системного исполняемого файла с новым описанием функции?

    Часто встречалась ситуация когда файл хост попросту забит абзацами и если не обратить внимание на скролл редактора легко запутаться. Так же часто создается еще один файл с русской буквой O. Может ситуация всё же более простая?
     
  17. DooD

    DooD Elder - Старейшина

    Joined:
    30 Sep 2010
    Messages:
    1,168
    Likes Received:
    442
    Reputations:
    288
    просто происходит подгрузка длл-ки,а та уже все делает.объяснить это просто быстро нельзя,если хочь почитай.но по простому это так:
    находятся адреса функций из нужной системной длл,
    читаются данные из области памяти данного процесса,заменяется на длинный прыжок на нужную тебе функцию,и записываются новые данные в область памяти процесса.
    (подумываю простенькую статейку про сплайсинг сделать,но хз еще).
    да я думаю тс не глупый что бы не заметить пробелов в файле.
     
  18. Lilo

    Lilo Banned

    Joined:
    10 Mar 2009
    Messages:
    462
    Likes Received:
    784
    Reputations:
    313
    да заебали,проблемма решена уже,снежок помог моей подруги.
     
  19. PRosTo_LEva

    PRosTo_LEva Elder - Старейшина

    Joined:
    18 Apr 2007
    Messages:
    449
    Likes Received:
    132
    Reputations:
    106
    Пиши обязательно, будет интересно почитать. Спасибо за разъяснения, но вот на счет "почитай" немного в растерянности.. в гугле меня конечно не забанили но найти толкового ничего не смог. Можешь что привести в пример?

    Ну в таком случае мог бы чуток получше раздел выбрать для этой темы, да и судя по его ответам в теме не всё так очевидно как ты говоришь.
     
  20. DooD

    DooD Elder - Старейшина

    Joined:
    30 Sep 2010
    Messages:
    1,168
    Likes Received:
    442
    Reputations:
    288
    http://wasm.ru/article.php?article=apihook_1
     
Thread Status:
Not open for further replies.