Клубове Дир.бг
powered by diri.bg
търси в Клубове diri.bg Разширено търсене

Вход
Име
Парола

Клубове
Dir.bg
Взаимопомощ
Горещи теми
Компютри и Интернет
Контакти
Култура и изкуство
Мнения
Наука
Политика, Свят
Спорт
Техника
Градове
Религия и мистика
Фен клубове
Хоби, Развлечения
Общества
Я, архивите са живи
Клубове Дирене Регистрация Кой е тук Въпроси Списък Купувам / Продавам 07:34 26.05.24 
Клубове/ Компютри и Интернет / Софтуер Пълен преглед*
Информация за клуба
Тема Re: Антивирусна [re: walkman™]
Автор ЛУД ПPЪЧ (еблив смърдел)
Публикувано09.12.08 09:44  



ето това представлява на флаша:
/autorun.inf
/recycler/S-1-5-21-1482476501-1644491937-682003330-1013/Desktop.ini
/recycler/S-1-5-21-1482476501-1644491937-682003330-1013/iqe32.exe

---
Desktop.ini:
-------------
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}


iqe32.exe:
------------
MS-DOS executable PE for MS Windows (GUI) Intel 80386 32-bit
size: 13824 bytes
md5sum: 7347bebac9605ee38ac4f2ad704e9c5a


autorun.inf:
--------------
[autorun]
open=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\iqe32.exe
icon=%SystemRoot%\system32\SHELL32.dll,4
action=Open folder to view files
shell\open=Open
shell\open\command=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\iqe32.exe
shell\open\default=1


* качва се на флаша от заразен компютър. не знам има ли други методи за разпространение.
* на заразения компютър също има RECYCLER/... в системния дял
* после от флаша чрез любимия на всички autorun/autoplay се качва на компютър с windows.
* ръга се в регистрите за автоматично стартиране.
* смъква и разни други лайна от някъде из Интернет
* iqe32.exe и/или смъкнатите други лайна се свързват сегиз-тогиз с някакъв IRC сървър (може би и от там да смъква нещо - не знам)
* прави exe-та с полу-случайни имена - има като че някакъв набор от основни имена и при изтриване на exe-то, чийто процес е току-що утрепан, прави нов файл като към името има добавена в края по някоя и друга буква
*след убиване на процеса доста бързо пуска друг

въобще докато си поиграх малко, дори аз не бях достатъчно чевръст, за да мога да изтрия поредния файл. направих си един BAT, който трие и веднага след това прави директория със същото име, за да не може то да си направи ново exe :)

правеше и директории някакви, които пък трих и правех файл, за да не може да направи директория. майтап голям беше.

не помня много добре, но май пишеше тия работи в system32. и в Program files имаше нещо май.

накрая успях да му блокирам действията, де, но експериментите ги правих на един компютър, който трябваше да се трие целия и да заминава в пенсия. на другите пуснах 3 антивирусни и Avira го откри (TR/Recycled.A) и го махна както беше активен. намери и 3-4 други неща, от които едното беше някакъв jar-файл, а едно друго беше JPG в temporary-то на internet explorer. не се сетих да прехвърля JPG-a на линукса, за да видя дали наистина е картинка някаква. другите (clamav & f-prot) нищо не намериха. сега, последния clamav-0.94.2, намира autorun.inf като "BAT.Autorun-8", но самото iqe32.exe не го разпознава като вирус/троянец.

ще проверя дали файлчетата все още стоят в карантината на Avira и ще ги изброя тук ако са там.

hell storms, rush over the earth
bestial invasioooooooooooon


Цялата тема
ТемаАвторПубликувано
* Антивирусна c   06.12.08 13:57
. * Re: Антивирусна walkman™   06.12.08 15:39
. * Re: Антивирусна ms   06.12.08 18:53
. * Re: Антивирусна gogo   06.12.08 19:06
. * Re: Антивирусна ms   06.12.08 23:36
. * Re: Антивирусна gogo   07.12.08 15:19
. * Re: Антивирусна walkman™   07.12.08 16:39
. * Re: Антивирусна gogo   07.12.08 17:12
. * Re: Антивирусна ms   07.12.08 19:04
. * Re: Антивирусна kилиkaндзep   27.12.08 09:55
. * Re: Антивирусна walkman™   07.12.08 19:33
. * Re: Антивирусна walkman™   07.12.08 19:35
. * Re: Антивирусна gogo   08.12.08 01:05
. * Re: Антивирусна walkman™   08.12.08 01:11
. * Re: Антивирусна gogo   08.12.08 16:10
. * Re: Антивирусна ЛУД ПPЪЧ   08.12.08 18:20
. * Re: Антивирусна walkman™   08.12.08 18:50
. * Re: Антивирусна ЛУД ПPЪЧ   08.12.08 20:49
. * Re: Антивирусна walkman™   08.12.08 21:34
. * Re: Антивирусна ЛУД ПPЪЧ   08.12.08 23:29
. * Re: Антивирусна walkman™   08.12.08 23:36
. * Re: Антивирусна ЛУД ПPЪЧ   09.12.08 09:44
. * Re: Антивирусна walkman™   09.12.08 20:44
. * Re: Антивирусна letsgoback   26.12.08 01:34
. * Re: Антивирусна walkman™   26.12.08 01:42
. * флашка letsgoback   26.12.08 17:57
. * Re: флашка walkman™   26.12.08 18:07
. * Re: Антивирусна ЛУД ПPЪЧ   26.12.08 18:07
. * Re: Антивирусна walkman™   26.12.08 18:26
. * Re: Антивирусна naki   01.01.09 05:32
. * Re: Антивирусна walkman™   01.01.09 09:56
. * Re: Антивирусна naki   01.01.09 15:05
. * Re: Антивирусна walkman™   01.01.09 15:10
. * Re: Антивирусна naki   01.01.09 15:16
. * Re: Антивирусна walkman™   01.01.09 15:20
. * Re: Антивирусна walkman™   01.01.09 15:13
. * Re: Антивирусна naki   01.01.09 15:15
. * Re: Антивирусна walkman™   01.01.09 15:16
. * Re: Антивирусна walkman™   01.01.09 15:15
. * Re: Антивирусна rлyпaв юзъp   10.12.08 17:11
. * Re: Антивирусна ms   10.12.08 18:03
. * Re: Антивирусна ЛУД ПPЪЧ   10.12.08 18:25
. * Re: Антивирусна walkman™   06.12.08 19:29
. * Re: Антивирусна walkman™   06.12.08 19:30
. * Re: Антивирусна ms   06.12.08 23:35
. * Re: Антивирусна walkman™   07.12.08 00:03
. * Re: Антивирусна c   07.12.08 14:39
. * Re: Антивирусна pitbul   08.12.08 11:37
. * Re: Антивирусна Чepвeнoapмeeц_Cyxoв   08.12.08 20:56
Клуб :  


Clubs.dir.bg е форум за дискусии. Dir.bg не носи отговорност за съдържанието и достоверността на публикуваните в дискусиите материали.

Никаква част от съдържанието на тази страница не може да бъде репродуцирана, записвана или предавана под каквато и да е форма или по какъвто и да е повод без писменото съгласие на Dir.bg
За Забележки, коментари и предложения ползвайте формата за Обратна връзка | Мобилна версия | Потребителско споразумение
© 2006-2024 Dir.bg Всички права запазени.