Помощ - Търси - Регистрирани - Календар
Пълна версия: Новите вируси, от които да се пазите
UniBG Forums > Дискусии > Помощ
DeStRuCti0N
Въпросните вируси заливат световните irc networks ( скоро и по нашите "екрани" :> )

showmirc.exe - Trojan.Backdoor.IRC.Zapchast,
[ Process/window information ]
* Attemps to NULL c:\WINDOWS\System33\windows.exe NULL.

control: showmirc.exe - host=irc.intikam.info join #? Sikerim

------------------------------------------------
video.exe - Trojan.Downloader.VBS.Iwill.a,

control: video.exe - 66.111.200.209 join #intikam

---------------------------------------------------

kamera.exe - Trojan.Backdoor.Kelebek.ab
files: ms32.sys, Sacenkg.dll, kamera.exe

[ Changes to filesystem ]
* Creates file C:\WINDOWS\TEMP\iyExit.exe.
* Deletes file C:\WINDOWS\TEMP\iyExit.exe.
[ Signature Scanning ]
* C:\WINDOWS\TEMP\iyExit.exe (282624 bytes)

control: kamera.exe - server irc.troptik.org join #xibox CRS

-----------------------------------------------------

film.exe - Virus.Win32.Hidrag.a
files: mirc.exe

control: film.exe - 84.16.253.210 join #CybrTeam

------------------------------------------------------

camda.exe - trojan.backdoor.kelebek.aj
files: ms32.sys, sysdll.dll, camda.exe,

control: irc.hackgrup.com:6667 JOIN #~ okanali

-------------------------------------------------------
sasho_metallico
Aaaa aко някой се оплаче от тея, ще им земат ли домейните? dry.gif
DeStRuCti0N
jjupdatep.exe - Trojan-Proxy.Win32.Ranky.gen

[ Changes to filesystem ]
* Creates file C:\WINDOWS\SYSTEM32\win32bootcfg.exe.

[ Changes to registry ]
* Creates value "Windows Core Kernel Update"="C:\WINDOWS\SYSTEM32\win32bootcfg.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\Run".

[ Network services ]
* Connects to "update[dot]sysupdates[dot]info" on port 53 (UDP).
* Connects to "dllupdt[dot]win32dllupdate[dot]info" on port 53 (UDP).
* Connects to "windllupdt[dot]winwin32dllupdate[dot]info" on port 53 (UDP).
* Connects to "krnl[dot]win32kernellupdates[dot]com" on port 53 (UDP).
* Connects to "winupdt[dot]winvideoupdate[dot]info" on port 53 (UDP).
* Connects to "sysdll[dot]systemdllupdates[dot]info" on port 53 (UDP).
* Connects to "sysupdt[dot]avsysaupdate2006[dot]com" on port 53 (UDP).
* Connects to "net[dot]corenetworkupdates[dot]info" on port 53 (UDP).
* Connects to "mp3updt[dot]winmp3dllupdate[sot]net" on port 53 (UDP).

[ Security issues ]
* Possible backdoor functionality [UNKNOWN] port 42142.

[ Process/window information ]
* Creates a mutex testshit.
* Attemps to open C:\WINDOWS\SYSTEM32\win32bootcfg.exe NULL.
* Will automatically restart after boot (I'll be back...).

control: irc.fuck.com 332 [00|CZE|823714] #bart# :?asc -S -s
DeStRuCti0N
porno.exe - W32/Spybot.gen. (Backdoor.Win32.Rbot.aie)

[ Changes to filesystem ]
* Creates file C:\WINDOWS\SYSTEM32\wininit.exe.
* Deletes file 1.

[ Changes to registry ]
* Creates value "Microsoft Update 32"="wininit.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\Run".
* Creates value "Microsoft Update 32"="wininit.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices".
* Creates key "HKCU\Software\Microsoft\OLE".
* Sets value "Microsoft Update 32"="wininit.exe" in key "HKCU\Software\Microsoft\OLE".
* Sets value "restrictanonymous"="" in key "HKLM\System\CurrentControlSet\Control\Lsa".

[ Network services ]
* Looks for an Internet connection.
* Connects to "irc.intikam.info" on port 5656 (TCP).
* Attempts to delete share named "IPC$" on local system.
* Attempts to delete share named "ADMIN$" on local system.
* Attempts to delete share named "C$" on local system.
* Attempts to delete share named "D$" on local system.
* Connects to IRC Server.
* IRC: Uses nickname |803400248.
* IRC: Uses username kagssjavmr.
* IRC: Joins channel #scan2.
* IRC: Sets the usermode for user |803400248 to -x-i.

[ Process/window information ]
* Creates a mutex a3c.
* Will automatically restart after boot (I'll be back...).
* Enumerates running processes.
* Enumerates running processes several parses....

[ Signature Scanning ]
* C:\WINDOWS\SYSTEM32\wininit.exe (257024 bytes) : W32/Spybot.gen.

--------------------------------------------------------------------------------------
kapat.exe - Backdoor.Win32.Litmus.203

[ Changes to filesystem ]
* Creates directory C:\WINDOWS\litmus.
* Creates file C:\WINDOWS\litmus\winsys.

[ Changes to registry ]
* Creates value "LTM2"="C:\WINDOWS\litmus\winsys" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Run".

[ Network services ]
* Looks for an Internet connection.
* Connects to "irc.mirccom.net" on port 6667 (IP).
* Connects to IRC server.

[ Security issues ]
* Possible backdoor functionality [Authenticate] port 113.

[ Process/window information ]
* Will automatically restart after boot (I'll be back...).

[ Signature Scanning ]
* C:\WINDOWS\litmus\winsys (36384 bytes) : W32/Litmus.2_03.(Backdoor.Win32.Litmus.203)
Guest
а как да го премахни вируса с анти вирусна или има др начин
Volter
Повечето са с Турски произход и са тъпи. blink.gif
И все пак ще има заразени. pardon.gif
DeStRuCti0N
файл: secrets.exe (към момента не е разпознаван от "основните" антивируси)
CODE
Complete scanning result of "secrets.exe", received in VirusTotal at 11.14.2006, 18:03:08 (CET).

AntiVir    7.2.0.39    11.14.2006    no virus found
Authentium    4.93.8    11.14.2006    no virus found
Avast    4.7.892.0    11.14.2006    no virus found
AVG    386    11.14.2006    no virus found
BitDefender    7.2    11.14.2006    no virus found
CAT-QuickHeal    8.00    11.14.2006    no virus found
ClamAV    devel-20060426    11.14.2006    no virus found
DrWeb    4.33    11.14.2006    no virus found
eTrust-InoculateIT    23.73.54    11.14.2006    no virus found
eTrust-Vet    30.3.3192    11.14.2006    no virus found
Ewido    4.0    11.13.2006    no virus found
Fortinet    2.82.0.0    11.14.2006    no virus found
F-Prot    3.16f    11.14.2006    no virus found
F-Prot4    4.2.1.29    11.14.2006    no virus found
Ikarus    0.2.65.0    11.14.2006    no virus found
Kaspersky    4.0.2.24    11.14.2006    no virus found
McAfee    4894    11.13.2006    no virus found
Microsoft    1.1609  11.14.2006    no virus found
NOD32v2    1865    11.14.2006    no virus found
Norman    5.80.02    11.14.2006    no virus found
Panda    9.0.0.4    11.14.2006    no virus found
Sophos    4.11.0    11.13.2006    no virus found
TheHacker    6.0.1.118    11.14.2006    no virus found
UNA    1.83    11.13.2006    no virus found
VBA32    3.11.1    11.13.2006    no virus found
VirusBuster    4.3.15:9    11.14.2006    no virus found
lester
Днес пък по скаип получих някакво съобщение за нов вирус който ти изтривал всичко на харда.Нз до каква степен информацията е вярна.Пишеше също ако някой с никнаме Николаи_Илиев, нещо такова, знам че е Николай само. И които се зарази сички от контакт листа и те са заразени.
^_JoHn_DoE_
Ауе ако не искате да ви притесняат гадните вирусчета наместете си в ДСС настроиките да игнорва .zip. В архив се разпространяват наи лесно вирусите. А ако искате да не ви притесняват вообще просто напишете това в скрипт едитора:
on *:TEXT:*www*:?: {
/.timer 1 1 /closemsg $nick {
}
on *:TEXT:*http://*:?: {
/.timer 1 1 /closemsg $nick {
}

Лесно и полезно smile.gif
K-DOGG
и не на място smile.gif
^_JoHn_DoE_
QUOTE(K-DOGG @ Dec 30 2006, 06:08 PM)
и не на място smile.gif
*


Що бе sad.gif . Супер е яко по за mIRC клиента. smile.gif
CucAgMuH
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) hi
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) kak e
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) iska6 li da si prekazvame
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) tova e moqta snimkata
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) http://www.*******.net/un/union2/my_pic9.pif

nemam vreme za tez neshta... koito pogledne uj shte razbere... dry.gif

PS. kym link-a sym dobavil 9 nakraya, zaradi maloumnite users koito pyrvo cykat, posle chetat.
Narf
QUOTE(CucAgMuH @ Apr 13 2007, 12:55 PM) *
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) hi
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) kak e
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) iska6 li da si prekazvame
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) tova e moqta snimkata
-ActiveState(emulated +g on local server)- Fri Apr 13 12:23:13 :(Teodor_Desi[onl!~D@teodo.vladislavovo.org) http://www.*******.net/un/union2/my_pic9.pif

nemam vreme za tez neshta... koito pogledne uj shte razbere... dry.gif

PS. kym link-a sym dobavil 9 nakraya, zaradi maloumnite users koito pyrvo cykat, posle chetat.


http://forums.unibg.org/index.php?showtopic=11461
CucAgMuH
k, mods da triyat(ako im se zanimava)
ludacris-
QUOTE
hahaha, spawN busted at ESL http://ESL***


Чудех се дали да го пусна....това не е нов вид вирус , но все пак се разпространява бързо от скоро..
Mitak
Писал съм доста Virus Remover-и, трябва да напиша и един вирус, да пробвам съвременните антивирусни програми smile.gif Не съм убеден, че ще се справят....
DeStRuCti0N
QUOTE(ludacris- @ Feb 26 2008, 08:53 PM) *
Чудех се дали да го пусна....това не е нов вид вирус , но все пак се разпространява бързо от скоро..

Мерси за линка.
Въпросния сайт зарежда frame, в който има линкове за сваляне на имитация на screensaver. Пакетиран е с private exe protector (нерегистрирана версия ). При стартирането на файла се създава нов в C:\WINDOWS\system32\mssvc.exe и се прави опит да се опише mssvc.exe на startup. Половината антивируси във virustotal го разпознават като trojan.downloader.*, което от своя страна означава, че ще свали друг зловреден софтуер.
silence
Моя съвет е такъв - не щракай на линкове от непознати хора. Не вярвай на това, че можеш да получиш оп само защото си копирал еди си що.
Всичко е въпрос на елементарна интернет култура.

НАЙ-ВАЖНОТО Е - НЕ ЩРАКАЙ НА БАНЕРИТЕ КОИТО ГЛАСЯТ, ЧЕ ПЕЧЕЛИЩ 1 МИЛИОН ДОЛАРА.
Гост
QUOTE
hahaha, spawN busted at ESL http://ESL***
та какви са вариантите,които могат да премахнат вируса ?
DeStRuCti0N
QUOTE(Гост @ Feb 27 2008, 05:43 PM) *
QUOTE
hahaha, spawN busted at ESL http://ESL***
та какви са вариантите,които могат да премахнат вируса ?

mssvc.exe не е файл от windows, което не означава, че не би могъл да е част от някоя програма, но до колкото прочетох файл със същото име се използва основно за криптиране на данни. Според отговора на лаборатории Касперски е - Backdoor.Win32.Rbot.hyo, макар че проактивната защита на същата фирма снощи при теста ми даде друго определение. Както и да е.
Има достатъчно онлайн скенери в интернет, където би могъл да провериш при евентуално наличие на mssvc.exe какво точно представлява. Касперски и F-Secure го засичат.
http://www.kaspersky.com/virusscanner или http://support.f-secure.com/enu/home/ols.shtml
И ако се окаже, че въпросния файл съдържа зловреден код, то цялостното сканиране на пц-то е задължително.
Файла се намира в C:\WINDOWS\system32\mssvc.exe
Би могъл да го махнеш и ръчно. В safemode режим стартираш regedit (start menu -> run -> regedit) и изтриваш стойностите, където е описан mssvc.exe както и него.

едит: Сайта (зареждащ се във frame) на който се съдържаше вируса е спрян. Явно е имало своевременна намеса.

едит2: току що видях, че има и други сайтове съдържащи същия shit.
ludacris-
http://cs-anticheat**XX smile.gif

http://SSC-Anticheat ..
crossroader
възможно ли е файла да е именуван като C:\WINDOWS\system32\ntmssvc.exe
DeStRuCti0N
QUOTE(crossroader @ Feb 27 2008, 08:46 PM) *
възможно ли е файла да е именуван като C:\WINDOWS\system32\ntmssvc.exe

В конкретния случай - не, или поне не докато заразения не се е свързал с trojan controllera , който да е указал update от някъде.
Ето unistall loga http://s-antivir.hit.bg/Rbot.txt
Прекръстих .crs файла на .exe , за да мога да му пусна мониторинг на действията.
Един и същ е вируса на всички сайтове, за които се спамва, независимо от името му.

Освен това модифицира c:\windows:\system32\drivers\etc\hosts
дописвайки следните редове
CODE
127.0.0.1    www.symantec.com
127.0.0.1    securityresponse.symantec.com
127.0.0.1    symantec.com
127.0.0.1    www.sophos.com
127.0.0.1    sophos.com
127.0.0.1    www.mcafee.com
127.0.0.1    mcafee.com
127.0.0.1    liveupdate.symantecliveupdate.com
127.0.0.1    www.viruslist.com
127.0.0.1    viruslist.com
127.0.0.1    viruslist.com
127.0.0.1    f-secure.com
127.0.0.1    www.f-secure.com
127.0.0.1    kaspersky.com
127.0.0.1    kaspersky-labs.com
127.0.0.1    www.avp.com
127.0.0.1    www.kaspersky.com
127.0.0.1    avp.com
127.0.0.1    www.networkassociates.com
127.0.0.1    networkassociates.com
127.0.0.1    www.ca.com
127.0.0.1    ca.com
127.0.0.1    mast.mcafee.com
127.0.0.1    my-etrust.com
127.0.0.1    www.my-etrust.com
127.0.0.1    download.mcafee.com
127.0.0.1    dispatch.mcafee.com
127.0.0.1    secure.nai.com
127.0.0.1    nai.com
127.0.0.1    www.nai.com
127.0.0.1    update.symantec.com
127.0.0.1    updates.symantec.com
127.0.0.1    us.mcafee.com
127.0.0.1    liveupdate.symantec.com
127.0.0.1    customer.symantec.com
127.0.0.1    rads.mcafee.com
127.0.0.1    trendmicro.com
127.0.0.1    pandasoftware.com
127.0.0.1    www.pandasoftware.com
127.0.0.1    www.trendmicro.com
127.0.0.1    www.grisoft.com
127.0.0.1    www.microsoft.com
127.0.0.1    microsoft.com
127.0.0.1    www.virustotal.com
127.0.0.1    virustotal.com

за да не може антивирусите да се update. Редактирайте файла, като изтриете горепосочените редове.
DeStRuCti0N
OOP направи възможно автоматичното изчистване на вируса.
Благодарности на един от малкото админи, които си гледат работата.

http://bourgas.comnet.bg/aaa.cmd
ludacris-
mnogo dobra rabota
Polizei
http://lesh.hit.bg/removal.zip
Компилирано с gcc 3.4.2-mingw-special
Намира файловете по CRC32 сума, убива процеса, търка автоматично, прави папка на мястото на файла (така повече няма да може да се зарази потребител), чисти регистъра, и фиксва c:\windows\system32\drivers\etc\hosts
Прилагам и сорс кода
(Малко е lame, ама върши работа)
DeStRuCti0N
Луд си smile.gif
Това е семпла версия на форума. За да видиш пълната версия, която има повече информация, по-добра подредба и снимки, натисни тук.
Invision Power Board © 2001-2008 Invision Power Services, Inc.