Сегодня чел написал в аську (его icq 587790685) говорит типа есть заказы, кинул ссыль на этот файл http://www.sendspace.com/file/01xipb там архив, открыл я его там два файла: criterii.txt group.txt.lnk когда открываешь первый файл, там одна хрень корявая написанна, открываешь group вылазиет окно сверху написанно form. Как думаете вирусняк, если да то как он устроен и что ворует?
первый текстовик,второй ярлык -скорее всего имитация вируса вирус. Который например удаляет где то папку,или значение какое то меняет. Все ведет к вирусу))если сложить оба файла ЗЫ:не скаичвал,так что только предположения
Хренасе group.txt переименовывает criterii.txt в criterii.exe запускает Code: %windir%\system32\cmd.exe /c criterii.txt C ПРАВАМИ АДМИНА!!! написан на delphi короче создаются 3 формы, одну из которых ты видишь А две не видишь Code: object Form1: TForm1 Left = 119 Top = 5000 Width = 696 Height = 480 Caption = 'Form1' Color = clBtnFace Font.Charset = DEFAULT_CHARSET Font.Color = clWindowText Font.Height = -11 Font.Name = 'MS Sans Serif' Font.Style = [] OldCreateOrder = False OnCreate = FormCreate OnShow = FormShow PixelsPerInch = 96 TextHeight = 13 object Timer1: TTimer Enabled = False Interval = 1 OnTimer = Timer1Timer Left = 192 Top = 120 end end Вредоносного пока ничего не смог рассмотреть PS.Ипать винт накрылся Sagate на 40Gb
Да... он давно глючать начал , но ничего сейчас запустился всю инфу с него уже копирнул Так что теперь опыты будем на нем проводить
Ни в том интерес, узнать что это вирус или нет) а увидеть его разобранным =) может можно попасть туда куда отчеты приходят и посмотреть остальных кто на эту шутку попался, как раньше баловались пинчем
Скорее всего веб мани ворует этот троян) Его целевая аудитория какраз посетители таких форумов как этот, ведь у кого как ни у веб мастера будет веб мани с суммой приличной. Выход-ставьте блокировку по айпи на кипере и не качайте говно всякое на свой комп!
Возможно... Я этот процесс запускал на виртуалке и ослеживал PE, Никаких признаков вируса не увидел. Потом анализировал его OllyDbr, и опять ничего троянского низаметил