imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 22.08.2004, 12:40     # 1
gost2
Banned
 
Аватар для gost2
 
Регистрация: 03.03.2003
Адрес: Германия
Сообщения: 415

gost2 Мелкий засранец
Интересный файлик

Не ПРОФИ сразу предупреждаю не нужно скачивать прикреплённый файл, и тем более распаковывать. Это может быть опасным!

А у профи прошу совета.
История такая. Пришло письмо с текстом для лохов, что мой комп заражен и используется как прокси . А во вложении мол, инструкции как от этого вылечится.

Я рассудил так, что во вложении как раз и лежит зараза. Но мой антивирусник ничего не обнаружил в этом файле. И три антитроянера тоже. WinRar отказывается распаковывать, говорит, что файл битый.

Теперь вопрос. Это такой совсем новый троян(вирус, червь), что его никто не видит? Или файл действительно битый? не верится, что хацкер вложил битый файл. Или это какая-то моя прога, что-то сделала с этим вложением, что его теперь распаковать и проверить невозможно?

Мне очень важно разобраться в этом вопросе , профи, помогите пожалуйста . Файлик я приложил.
Спасибо!
Вложения
Тип файла: zip readme.zip (20.7 Кбайт, 29 просмотров - Кто скачивал? )
gost2 вне форума  
Старый 22.08.2004, 13:12     # 2
y3k
Junior Member
 
Регистрация: 10.08.2004
Адрес: Владивосток
Пол: Male
Сообщения: 178

y3k Путь к славе только начался
С чего ты решил что это должен быть именно вирус\троян, прикольнулись может над тобой просто а ты и испугался=) вполне может быть что сервер твоего мыла обезвредил этот вирус и теперь он не открывается
y3k вне форума  
Старый 22.08.2004, 13:30     # 3
leon534
::VIP::
 
Аватар для leon534
 
Регистрация: 10.07.2004
Адрес: Москва
Пол: Male
Сообщения: 2 030

leon534 Простой бог
leon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой бог
Впечатление, что в этом битом архиве был скрипт (.scr). Не исключаю, что с деструктивными функциями. Ну и хрен с ним ...

А почему его скачивать и распаковывать опасно-то ? Не запускай его сдуру и будет всё ОК. От того, что в папке XYZ будет у тебя лежать что-либо потенциально опасное какой вред-то ? Главное, чтобы этот файл не выполнился посредством каких-либо действий !

А насчет глупых ошибок, которые могут сделать вирусописатели (не стоит путать их с хакерами), так это запросто может случиться с каждым. Человеку вообще свойственно ошибаться

Последний раз редактировалось leon534; 22.08.2004 в 13:42.
leon534 вне форума  
Старый 22.08.2004, 13:56     # 4
gost2
Banned
 
Аватар для gost2
 
Регистрация: 03.03.2003
Адрес: Германия
Сообщения: 415

gost2 Мелкий засранец
y3k, у меня есть все основания пологать, что это не прикол. См. ниже.

Цитата:
вполне может быть что сервер твоего мыла обезвредил этот вирус и теперь он не открывается
Что-то я не слышал про такие сервера. Если нахоят вирус, то письмо убивают, и иногда отсылают, что "не может быть доставлено так, как...". А ты про такие слышал? Или придумал?

leon534
Цитата:
А почему его скачивать и распаковывать опасно-то ?
Ну надо же как-то полных чайников предупредить, а то позаразятся.

Цитата:
А насчет глупых ошибок, которые могут сделать вирусописатели (не стоит путать их с хакерами),
Это писмьмо как раз на совести хакера, который сломал чужой сайт и рассылает такую дрянь во все стороны.
gost2 вне форума  
Старый 22.08.2004, 16:41     # 5
leon534
::VIP::
 
Аватар для leon534
 
Регистрация: 10.07.2004
Адрес: Москва
Пол: Male
Сообщения: 2 030

leon534 Простой бог
leon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой бог
Цитата:
Сообщение от gost2
Это писмьмо как раз на совести хакера, который сломал чужой сайт и рассылает такую дрянь во все стороны.
Я честно говоря, не понял причем тут хакер и с чего Вы взяли, что он сломал еще какой-то сайт для того, чтобы рассылать какую-то дрянь. Сейчас полно возможностей для организации анонимных рассылок, но это другая тема ...
Хакеры не занимаются рассылкой вирусов. Вы путаетесь в терминологии.
Вот тут, например, прочитайте кто такие хакеры:
h*tp://www.computerra.ru/think/35350/
leon534 вне форума  
Старый 22.08.2004, 17:12     # 6
rockin
Member
 
Аватар для rockin
 
Регистрация: 07.02.2004
Адрес: Джунгли Подмосковья
Сообщения: 338

rockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форуме
Архив битый.
Структура такая.
readme.zip
-readme.zip
--readme.scr - исполняемый файл (а никакой не скрипт), насчёт деструктивных функций ничего сказать не могу Вообще, разрешение scr имеют заставки в винде.
--может быть, что-то ещё и было, но в архиве следов не осталось.

Короче, этот архив вроде можно скачивать и запускать сколько вздумается...
rockin вне форума  
Старый 22.08.2004, 18:16     # 7
gost2
Banned
 
Аватар для gost2
 
Регистрация: 03.03.2003
Адрес: Германия
Сообщения: 415

gost2 Мелкий засранец
Цитата:
и с чего Вы взяли, что он сломал еще какой-то сайт для того, чтобы рассылать какую-то дрянь.
С чего не скажу. Просто знаю.
Цитата:
Вот тут, например, прочитайте кто такие хакеры
Вы мне ещё ссылочку на букварь подкиньте, пожалуйста, а то я вдруг не все буквы понимаю.

rockin, "*.scr" часто используют во вложениях, надеясь, что лохи боятся только exe, а такой е побоятся запустить.
Но почему он битый - для меня загадка. Сам этот хакер доморощенный настолько лох, что умудрился рассылать вирус в битых архивах? Или наоборот хитёр и это что-то типа "пробы сил"?
Хрен поймёшь.
gost2 вне форума  
Старый 22.08.2004, 20:33     # 8
S3TUP
Junior Member
 
Аватар для S3TUP
 
Регистрация: 15.08.2003
Адрес: BSOD
Сообщения: 57

S3TUP Путь к славе только начался
Просьба на хакиров не наезжать. Пинайте спамеров =)
Майдум разсылает все в зипе. Судя по всему, это он. Однако, существует уязвимость в WinZIP - переполнение буффера в обработке MIME. Позволяет запустить произвольные комманды на вашем компьютере, при открытии данного файла. Такс?!

http://www.idefense.com/application/...shstatus=false
S3TUP вне форума  
Старый 22.08.2004, 22:24     # 9
gost2
Banned
 
Аватар для gost2
 
Регистрация: 03.03.2003
Адрес: Германия
Сообщения: 415

gost2 Мелкий засранец
SeTuP, т.е. архив не просто битый, а заточенный, чтобы через WinZIP в систему пролезать?
gost2 вне форума  
Старый 22.08.2004, 22:50     # 10
S3TUP
Junior Member
 
Аватар для S3TUP
 
Регистрация: 15.08.2003
Адрес: BSOD
Сообщения: 57

S3TUP Путь к славе только начался
gost2
Неизвестно, но возможно =)
S3TUP вне форума  
Старый 22.08.2004, 22:54     # 11
leon534
::VIP::
 
Аватар для leon534
 
Регистрация: 10.07.2004
Адрес: Москва
Пол: Male
Сообщения: 2 030

leon534 Простой бог
leon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой бог
Цитата:
Сообщение от rockin
--readme.scr - исполняемый файл (а никакой не скрипт),
Конечно !Посыпаю голову пеплом. Видать перегрелся я, все от жары

2 SeTup Спасибо! Прелюбопытная ссылочка. Я не знал, что такие подлянки можно получить. А кстати, не знаете, у WinRar таких болезней не замечено ?

Последний раз редактировалось leon534; 22.08.2004 в 23:06.
leon534 вне форума  
Старый 22.08.2004, 22:54     # 12
S3TUP
Junior Member
 
Аватар для S3TUP
 
Регистрация: 15.08.2003
Адрес: BSOD
Сообщения: 57

S3TUP Путь к славе только начался
Хотя....

Цитата:
iDEFENSE has confirmed the existence of this vulnerability in WinZip 8.1 SR-1 (the latest stable version) and the latest beta release of Winzip 9.0. It is suspected that earlier versions are vulnerable as well.
Но может еще есть баги =) Во всем есть баги. Только не везде их ищут.
S3TUP вне форума  
Старый 23.08.2004, 00:13     # 13
rockin
Member
 
Аватар для rockin
 
Регистрация: 07.02.2004
Адрес: Джунгли Подмосковья
Сообщения: 338

rockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форумеrockin Популярный человек на этом форуме
Интересный хакер-спамер какой-то Посылает всем якобы битые архивы, которые обязательно следует открывать винзипом, причём 9й версии :Р
Завязывайте
И в винраре подобное есть... Только в 3.10...
rockin вне форума  
Старый 23.08.2004, 10:58     # 14
gost2
Banned
 
Аватар для gost2
 
Регистрация: 03.03.2003
Адрес: Германия
Сообщения: 415

gost2 Мелкий засранец
Вот эта зараза http://www.antivirus.lv/news.asp?l=r...7.2004&n=3&w=1
gost2 вне форума  
Старый 23.08.2004, 13:18     # 15
GuRman
::VIP::
лЯнтяй-full version
 
Аватар для GuRman
 
Регистрация: 08.02.2004
Адрес: /dev/null
Сообщения: 670

GuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman Гуру
Мне тоже такое письмо прислали, типа от Яндекса, правда вложили туда bat'ник. Если хотите могу выложить, я его не запускал.
__________________
icq: 702007
e-mail: 702007@gmail.com
GuRman вне форума  
Старый 23.08.2004, 22:17     # 16
leon534
::VIP::
 
Аватар для leon534
 
Регистрация: 10.07.2004
Адрес: Москва
Пол: Male
Сообщения: 2 030

leon534 Простой бог
leon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой богleon534 Простой бог
Цитата:
Сообщение от GuRman
Мне тоже такое письмо прислали, типа от Яндекса, правда вложили туда bat'ник. Если хотите могу выложить, я его не запускал.
А Яндекс хвалился, что проверяет всю почту и на вирусы и спам душит, аки тигра ... Или всё-таки это на самом деле не почта Яндекса ?
Кидать сюда это вряд-ли стоит, если только кто-нибудь для себя персонально попросит
leon534 вне форума  
Старый 23.08.2004, 23:41     # 17
GuRman
::VIP::
лЯнтяй-full version
 
Аватар для GuRman
 
Регистрация: 08.02.2004
Адрес: /dev/null
Сообщения: 670

GuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman ГуруGuRman Гуру
Самое интересное, что у меня антивири тож молчали
__________________
icq: 702007
e-mail: 702007@gmail.com
GuRman вне форума  
Старый 17.09.2004, 12:47     # 18
IrWert
Member
 
Регистрация: 01.02.2004
Сообщения: 211

IrWert Луч света в тёмном царствеIrWert Луч света в тёмном царствеIrWert Луч света в тёмном царствеIrWert Луч света в тёмном царствеIrWert Луч света в тёмном царстве
А вообще получив такой прикол, лучше всего послать его письмом на соответствующий ящик производителя своего антивируса, по крайней мере если и не ответят, то в базу внесут...
__________________
Никого не хотел обидеть, все вышесказанное - ИМХО...
IrWert вне форума  
Старый 17.09.2004, 20:18     # 19
helldomain
Administrator
 
Аватар для helldomain
 
Регистрация: 13.05.2002
Сообщения: 11 227

helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
Pohoje na wisheukazannuju zatochku pod winzip.
__________________
Осколки прошлого, как снег, закрутит ураган времён,
В ушедший день для нас навек, обрушив мост,
Оставив в наших душах след, тьма уплывёт за горизонт,
И в чистом небе вспыхнет свет, свет новых звёзд.
helldomain вне форума  
Старый 18.09.2004, 21:37     # 20
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 361

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
Надо же горе-то какое, а у меня ни на одной машине WinZIPа нету....
Бедные хакеры-спамеры...

Насчет серверов, убивающих вирей - у любой приличной компании как раз такой и стоит. ClamAV честно убивает виря в письме, а письмо может и доходить до адресата - как настроить. А админам, настраивающим свои сервера на рассылку предупреждений по адресу отправителя в заголовке нужно медленно отвинчивать руки и вставлять их в задницу за создание паразитного трафика.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 05:13.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.