Реклама на сайте Advertise with us

Осторожно Читер разослал поддельную рассылку от МХ с вирусом

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 06/10/06 в 12:04       Ответить с цитатойцитата 

rst писал:
C:\windows\system32\winupdate.dll

У меня на чистой системе такой хрени нет. Так что может быть это оно.

Засабмить свой вебмастерский ресурс, получи PR!

0
 

Вселенский разум

С нами с 18.10.04
Сообщения: 2563
Рейтинг: 1227

Ссылка на сообщениеДобавлено: 06/10/06 в 12:05       Ответить с цитатойцитата 

на прошлой неделе я топик поднимал насчет того, что с некоторых тем мастера редиректило на мастерикс.нет, где орал нод у меня. Хуисы были такие же что и сейчас, тех. служба тогда отписала, что все пофиксили. Сейчас мне тоже прищло письмо это, никуда не кликал, удалил нах.

0
 



С нами с 08.03.05
Сообщения: 109
Рейтинг: 27

Ссылка на сообщениеДобавлено: 06/10/06 в 12:08       Ответить с цитатойцитата 

прошел каспером по системе, молчал как пионер

0
 



С нами с 23.10.03
Сообщения: 2428
Рейтинг: 1719

Ссылка на сообщениеДобавлено: 06/10/06 в 12:08       Ответить с цитатойцитата 

пришло письмо, но на старый адрес. менял мыло в профиле где-то с месяц назад, может меньше.

VPN, OPENVPN, proxy. Новые сетки. LEYLA 313202731
Stimul Cash - неси здоровье в массы :)

0
 



С нами с 25.04.05
Сообщения: 1170
Рейтинг: 79

Ссылка на сообщениеДобавлено: 06/10/06 в 12:09       Ответить с цитатойцитата 

попробуй cureit от дрвеба. он находит то, на чем спокойно молчит каспер/нортон

у меня NOD с постоянным обновлением стоит (имхо лучший антивирь), и регулярные проверки cureit'ом до кучи. Ну и файрвол никто не отменял

0
 

Продаю ссылки - Ищу линк трейд

С нами с 28.01.06
Сообщения: 1467
Рейтинг: 1338

Ссылка на сообщениеДобавлено: 06/10/06 в 12:12       Ответить с цитатойцитата 

Есть предложение к администрации разослать предупреждение об этой рассылки. Я обычно сначала почту проверяю, а уж потом на мастер лезу icon_smile.gif Возможно это сократит процент пострадавших.

0
 



С нами с 10.03.03
Сообщения: 901
Рейтинг: 383

Ссылка на сообщениеДобавлено: 06/10/06 в 12:14       Ответить с цитатойцитата 

BMW39 писал:
бог ты мой... так ты ТЕОРЕТИЧЕСКИ писал?! я думал у тебя действительно есть такая, которую ты проверил перед тем, как утверждать. Принцип который ты рассказал очень интересен... для школьников класса 4-го ;)
ладно, проехали.


все правильно A d u l t написал.

to BMW39: если есть исходники ворма, лоадера или трояна, то сделать так чтобы он перестал палится АВП дело 5 мин. Банальным замусориванием кода и банальным изменением кода и опр функций.

А если руткит тебе воткнуть, то можно сделать так, что твой АВ П вообще будет молчат как рыба, а на твоем компе будет стадо зверьков жить и размножаца. И только в сейф моде можно будет увидеть левый запущенный сервис, а при обычной работе все будет клева и пиздата и никаких подозрительных процессов.

По моим практическим наблюдениям, каспер новый трой начинает палить реально через 2 недели, а то и бывало и месяц проходит, только после этого палится сигнатура.

Паблик трои и вормы ясен хрен палятся быстро, а вот собсно написанные хер там.

0
 

продавец русских невест

С нами с 24.01.03
Сообщения: 2315
Рейтинг: 443

Ссылка на сообщениеДобавлено: 06/10/06 в 12:14       Ответить с цитатойцитата 

Топик в трёп нада.

0
 



С нами с 15.10.02
Сообщения: 171
Рейтинг: 30

Ссылка на сообщениеДобавлено: 06/10/06 в 12:14       Ответить с цитатойцитата 

Куда глядит милиция???
Что думает юстиция???
В какой дремучий лес
Залез ОБХС???

Ждем-с конкретики по чистке. Хоть пионэры и пидарасы (прости господи), сделано было красиво, надо отдать им должное.

Крутим Спедию! За инвайтами в личку!

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 06/10/06 в 12:15       Ответить с цитатойцитата 

rst писал:
C:\windows\system32\winupdate.dll

Выложи плиз эту хрень куда-нибудь. Хочу ее посмотреть.
rst писал:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wscntfy

А это напоминалка об активации винды. Либо они и под нее закосили.

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 13.03.05
Сообщения: 171
Рейтинг: 97

Ссылка на сообщениеДобавлено: 06/10/06 в 12:16       Ответить с цитатойцитата 

...

Последний раз редактировалось: Rol (29/04/15 в 17:25), всего редактировалось 2 раз(а)

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 06/10/06 в 12:17       Ответить с цитатойцитата 

GAN писал:
Топик в трёп нада.

Его недавно только оттуда сюда перенесли.

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 07.11.03
Сообщения: 1149
Рейтинг: 117

Ссылка на сообщениеДобавлено: 06/10/06 в 12:17       Ответить с цитатойцитата 

A d u l t писал:
Выложи плиз эту хрень куда-нибудь. Хочу ее посмотреть.
А это напоминалка об активации винды. Либо они и под нее закосили.

Она этот ключ для своего автостарта использует.
Т.к. код запускается из dllmain
http://tornadodrive.com/download.php/1067/winupdate.dll.html

Captchabot стабильнее antigate

0
 



С нами с 10.03.05
Сообщения: 477
Рейтинг: 289

Ссылка на сообщениеДобавлено: 06/10/06 в 12:17       Ответить с цитатойцитата 

A d u l t писал:
У меня на чистой системе такой хрени нет. Так что может быть это оно.


Имхо похоже:
+ нет данных о мудуле
+ дата создания сегдня

млин грохнул время создания не посмотрел,
тоже мля купилсо как ребёног
счас винду не перзагружу пока не докопайусь

Последний раз редактировалось: EnsyteX (06/10/06 в 12:18), всего редактировалось 1 раз

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 06/10/06 в 12:18       Ответить с цитатойцитата 

Tapakah2001 писал:
Ждем-с конкретики по чистке. Хоть пионэры и пидарасы (прости господи), сделано было красиво, надо отдать им должное.

Ну это уже наверное комсомольцы icon_smile.gif

Засабмить свой вебмастерский ресурс, получи PR!

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 06/10/06 в 12:19       Ответить с цитатойцитата 

rst писал:
Она этот ключ для своего автостарта использует.
Т.к. код запускается из dllmain
http://tornadodrive.com/download.php/1067/winupdate.dll.html


Danke Schon

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 13.03.05
Сообщения: 171
Рейтинг: 97

Ссылка на сообщениеДобавлено: 06/10/06 в 12:22       Ответить с цитатойцитата 

...

Последний раз редактировалось: Rol (29/04/15 в 17:25), всего редактировалось 1 раз

0
 

тудаси-сюдаси

С нами с 16.02.01
Сообщения: 1622
Рейтинг: 717

Ссылка на сообщениеДобавлено: 06/10/06 в 12:25       Ответить с цитатойцитата 

Rol писал:
Просканировал дллку (выложенную рст) антивирусом Symantec не ругнулся, вот так.

это как раз таки ничего не значит.
Надо смотреть что там.
Давайте хлопцы кто рубит поковыряйте ее, оно или нет ? у меня то ее не оказалось.

TrafficHolder.com - Buy/Sell Adult Traffic

0
 

продавец русских невест

С нами с 24.01.03
Сообщения: 2315
Рейтинг: 443

Ссылка на сообщениеДобавлено: 06/10/06 в 12:26       Ответить с цитатойцитата 

Эта Dll у меня создана как раз в то время, когдя я кликнул по сслыке.

0
 



С нами с 10.03.05
Сообщения: 477
Рейтинг: 289

Ссылка на сообщениеДобавлено: 06/10/06 в 12:27       Ответить с цитатойцитата 

надыбал файло и время создания дллки подтверждаетсо
создан после клика на эту хренову ссылку

0
 

Главный редактор

С нами с 19.08.03
Сообщения: 1501
Рейтинг: 415


Передовик Master-X (16.07.2006) Передовик Master-X (01.08.2006)
Ссылка на сообщениеДобавлено: 06/10/06 в 12:31       Ответить с цитатойцитата 

Rol писал:
Просканировал дллку (выложенную рст) антивирусом Symantec не ругнулся, вот так.

http://www.sophos.com/security/analyses/trojgraybrdcf.html

AWMOPEN MAGAZINE! Журнал для вебмастеров!

0
 



С нами с 25.04.05
Сообщения: 1170
Рейтинг: 79

Ссылка на сообщениеДобавлено: 06/10/06 в 12:31       Ответить с цитатойцитата 

nod32 и cureit не знают эту dll

0
 

продавец русских невест

С нами с 24.01.03
Сообщения: 2315
Рейтинг: 443

Ссылка на сообщениеДобавлено: 06/10/06 в 12:33       Ответить с цитатойцитата 

А как эту суку удалить? Она защищена...

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 06/10/06 в 12:34       Ответить с цитатойцитата 

Посмотрите еще вот такой ключ в реестре:
SOFTWARE\Microsoft\Windows NT\CurrentVersion\GreA3752DX

Также фигурирует вот такая интересная ссылочка:
http://windows.updates-microsoft.com/6248x1-248Q9297/

Проверьте еще файл windows\system32\ntdll.dll - старая ли у него дата или сегодняшняя. Если сегодняшняя, то возможно и там сидит трой, однако этот файл обязательно должен быть - он используется системой. Скопируйте с установочного компакта при загрузке в safe-mode, либо с рабочей системы.

Также еще один вирус - это файл wsp2update.dll
Спрашивайте в ближайшей аптеке icon_smile.gif

Видно, что прога куда-то коннектится по HTTP и возможно не только по http. Что она отсылает/получает - не ясно. Но вполне возможно, что через GET/POST запрос может отправлять какие-либо данные

Я точно не уверен, но может быть, что данные слались на 210.45.160.41 (Но я не уверен)

Засабмить свой вебмастерский ресурс, получи PR!

0
 

1К13!

С нами с 07.05.04
Сообщения: 7721
Рейтинг: 2428

Ссылка на сообщениеДобавлено: 06/10/06 в 12:35       Ответить с цитатойцитата 

кста, ребзя, возможен вариант повторной рассылки с другим экспом под видом "проверьте систему вот [link]ЭТИМ[/link] на предмет заражения вирём из фэйковой рассылки". так что рассылку от мастера надо смотреть с полными хэдерами

Talitha kumi!

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор сайта

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »