praegune kellaaeg 04.08.2025 21:57:27
|
Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
autor |
|
mightythor
HV veteran

liitunud: 02.12.2004
|
02.12.2007 18:58:26
Bacdoor.Win32.IRCBot.arp - kuidas ta ennast installib? |
|
|
msn'is suheldes hakkasid mulle kaks kontakti andma üht linki, millelt oleksin pidanud saama infot oma varastatud msn'i parooli kohta Huvist vaadata, mis viirusega tegu on, klikkisin seda linki ning automaatselt sain alla laadida käivituva faili. Klikates nuppu "Save As", sain hoopis mingi downloadimis errori teate(kahjuks pole see meeles) ning fail hoopiski avati automaatselt. Lisaks oli veel fail vaid 29KB suur ning seega avanes ta sisuliselt hetkega. Ning ilmselt sedasi ohvrid nakatusid. Aga kuidas see sedasi tehtud sai olla, et ta "Save as" vajutades mingi veateate tekitas ning siis automaatselt kohe ise avanes? Ehk siis need kaks, kes mulle seda linki saatsid, et olnud seda faili endale alla laadinud ja siis käivitanud, vaid piisas ainult lingile klikkamisest. Nimeks oli sellel r0erqmfx.com. Ta salvestus mul Fx'i cache kausta ning Temp failide alla. Mul endal on Kaspersky peal ning kogu liiklus on kontrolli all, kuid inimesel, kellel pole reaalaja kaitset, on nakatunud. Aga ehk oskab keegi selgitada, kuidas ta sedasi automaatselt avaneda saab?
|
|
Kommentaarid: 62 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
53 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
03.12.2007 00:27:20
|
|
|
Sul võis olla äkki nii, et peale tõmbamist avab kohe faili.
Samuti võib tegu olla näiteks tarkvara nõrkusega(vulnerability), mille abil saab kohe sellist viiruse koodi kasutada.
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
mightythor
HV veteran

liitunud: 02.12.2004
|
04.12.2007 09:53:52
|
|
|
Lord Ami kirjutas: |
Sul võis olla äkki nii, et peale tõmbamist avab kohe faili.
Samuti võib tegu olla näiteks tarkvara nõrkusega(vulnerability), mille abil saab kohe sellist viiruse koodi kasutada. |
sedasi pole ma kunagi seadistanud, et allalaadimisel kohe avaneks- alati küsib, kas salvestada või avada. Aga võibolla tõesti mingi vulnerability. Browseriks oli Fx. Kahju, et mul seda linki enam pole. Igatahes ta hakkas nagu laadima, siis viskas mingi veateate ning siis hoopis avas selle faili(mida näitab ka see, et see .com fail salvestati Temp kausta; vaikimisi allalaadimise kaust on mul Desktop).
panin tema lähtekoodi ka üles: http://files-upload.com/files/658253/r0erqmfx.txt
Kuigi tegu on .com failiga(ehk siis käsufail command promt'i jaoks), siis notepad'iga lahti vottes saab ainult vähestest sõnadest aru. Kas kuidagi on lähtekood sassi aetud? Või võib .com laiendiga fail ka tavaline binaarfail olla(nagu .exe)?
|
|
Kommentaarid: 62 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
53 |
|
tagasi üles |
|
 |
HacaX
HV Guru

liitunud: 22.01.2004
|
06.12.2007 23:25:21
|
|
|
See pole mingi algtekst, vaid UPXiga pakitud EXE. Võib-olla FFil on tõesti mingi vaikimisi määratud COMide käivitamise komme (või võib-olla siiski su sätetes antud failitüübi puhul aktiivne, tirid sa tõesti nii sageli COMe alla et võid kindlalt vastupidist väita )
_________________ IMO & GPLed |
|
Kommentaarid: 24 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
22 |
|
tagasi üles |
|
 |
|
lisa lemmikuks |
|
|
sa ei või postitada uusi teemasid siia foorumisse sa ei või vastata selle foorumi teemadele sa ei või muuta oma postitusi selles foorumis sa ei või kustutada oma postitusi selles foorumis sa ei või vastata küsitlustele selles foorumis sa ei saa lisada manuseid selles foorumis sa võid manuseid alla laadida selles foorumis
|
|
Hinnavaatlus ei vastuta foorumis tehtud postituste eest.
|