Автор Тема: НАРОД кажись новый вирус!!!!  (Прочитано 3681 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Eugene

  • Гость
мне пришло с аськи CooL'a
ссылка http://slil.ru/22748660
ну я качнул конечно... запустил.. там файл slideshow.exe
причем сначала спросил у Кула что это... с его аси пришел ответ типа все ок.. прикол..
через пару минут у меня сп**дили 6-ти знак аси... но слава богу быстро его восстановил....
но теперь кажись с моего номера рассылается по контакту эта ссылка... никому не качать и не запускать...!!!!!!!!
ПЫСЫ... у Кула асю тоже сперли... он не восстановил )


Оффлайн Shadow_X

  • Ветеран
  • *****
  • Сообщений: 3494
  • Карма: 812
  • Пол: Мужской
  • Пушыстик :-Т
    • Просмотр профиля
Re:НАРОД кажись новый вирус!!!!
« Ответ #1 : 17.05.06, 19:01:45 »
хорошо я не стал открывать эту ссылку =))))))
"Сбежал из красной книги"©

Eugene

  • Гость
Re:НАРОД кажись новый вирус!!!!
« Ответ #2 : 17.05.06, 19:02:40 »

хорошо я не стал открывать эту ссылку =))))))

=) открывать можно и качаьт можно, но запускать не рекомендуется =)

Оффлайн knick

  • Ветеран
  • *****
  • Сообщений: 2055
  • Карма: 606
  • Пол: Мужской
    • Просмотр профиля
Re:НАРОД кажись новый вирус!!!!
« Ответ #3 : 17.05.06, 19:13:57 »
Берегите свои шестизнаки народ!
Спасиб Южну и Rock'y за то что предупредили!

Оффлайн CooL

  • Старожил
  • ****
  • Сообщений: 645
  • Карма: 124
  • Пол: Мужской
  • ^__^
    • Просмотр профиля
Re:НАРОД кажись новый вирус!!!!
« Ответ #4 : 17.05.06, 19:16:16 »
И семизнаки тоже =\ а прислан был вообще с друга у которого 8мизначный номер так что...

ryMAHOug

  • Гость
Re:НАРОД кажись новый вирус!!!!
« Ответ #5 : 17.05.06, 19:20:11 »
мою 9тизначку пока не спёрли =)

kinolog

  • Гость
Re:НАРОД кажись новый вирус!!!!
« Ответ #6 : 17.05.06, 19:44:12 »
Спасибо!!!!!
Предупреждение учтем. :-:)

Fаust

  • Гость
Re:НАРОД кажись новый вирус!!!!
« Ответ #7 : 17.05.06, 19:57:08 »
Ну надо же! Ещё живут на свете умники, открывающие непонятные ссылки, качающие непонятные программки....
А чего удивляться-то?! Это не новый вирус, а человеческая тупость и любопытство
ПыСы. На почту сколько раз приходили письма типа: вот прогу накатал, а тебя все нет - показать хотел. Посмотри и отпишись как тебе...Евген, тебе такое приходило? Наверно нет, ибо на форум ты заходишь -> винда и комп ещё живы...

Продолжай в том же духе, у тя клева получается

Оффлайн LEO

  • Ветеран
  • *****
  • Сообщений: 4417
  • Карма: 310
  • Пол: Мужской
    • Просмотр профиля
Re:НАРОД кажись новый вирус!!!!
« Ответ #8 : 18.05.06, 08:10:44 »
блин, это надж был так придумать... по сути, что уже давно творится на мыле перешло теперь на асю... мда... жгут чуваки...
http://is.gd/fpTeSMПродам книжки про Ajax и ASP.NET, http://is.gd/lDL64HПриглашаю в Dropbox

Оффлайн Бехек

  • Lamo
  • Ветеран
  • *****
  • Сообщений: 2357
  • Карма: 721
  • Пол: Мужской
  • всегда к Вам лицом!
    • Просмотр профиля
Re:НАРОД кажись новый вирус!!!!
« Ответ #9 : 18.05.06, 18:14:54 »
Trojan-PSW.Win32.LdPinch.amk - каспер его прекрасно ловит...

https://www.dropbox.com/static/17215/images/logo.png
LPDNet:MO496
433,100 МГц тон 77 Гц
2-й канал LPD тон (19 из 64 или 5 из 39 или 4 из 38)

Оффлайн RX

  • Старожил
  • ****
  • Сообщений: 857
  • Карма: 57
  • Пол: Мужской
  • Specifications is subject to change without notice
    • Просмотр профиля
Re:НАРОД кажись новый вирус!!!!
« Ответ #10 : 19.05.06, 09:14:29 »
Trojan-PSW.Win32.LdPinch.amk - каспер его прекрасно ловит...

видимо настоящие герои никогда не ставят антивири и все делают руками. ну а если уж не получается разводят панику ;)
Все совпадения с реальностью в этом сообщении прошу считать случайными.

bear

  • Гость
Re:НАРОД кажись новый вирус!!!!
« Ответ #11 : 19.05.06, 14:33:12 »
присылали раз 5 эту сцылку, тоже писали прикол, поглядел на размер 18кб, понял что прикол в такой размер не влезет(если конечно это не кул программер на асме)
решил не рисковать, все кто присылали были посланы :)

Оффлайн Loki

  • Старожил
  • ****
  • Сообщений: 285
  • Карма: 530
  • Пол: Мужской
  • ELTV-Network System_Administrator
    • Просмотр профиля
Re:НАРОД кажись новый вирус!!!!
« Ответ #12 : 19.05.06, 14:58:03 »
Судя по определению Каспера, то это троян под названием Pinch и он совсем старый! Так что если антивирусные базы обновлены хотя бы полгода назад =))) то бояться нечего!

Троян LdPinch представляет собой полиморфный  многомодульный шпион. Существуют специальные "сборщики" трояна, позволяющие изменять, добавлять и настраивать необходимые кулхацкеру модули. После сборки свежий дроппер не детектируется ни одним антивирусом, модули, устанавливаемые трояном, детектируется и антивирус срабатывает... уже после запуска трояна... И если отсутствует, или неправильно настроен firewall, или для отсылки пароля используется то же ICQ или IRC (есть и такие модули), при этом канал и комп достаточно быстрые - пароли, всетаки, уходят.
Пока Вы недовольны жизнью... она проходит...

bear

  • Гость
Re:НАРОД кажись новый вирус!!!!
« Ответ #13 : 19.05.06, 15:17:04 »
Троян LdPinch представляет собой полиморфный  многомодульный шпион. Существуют специальные "сборщики" трояна, позволяющие изменять, добавлять и настраивать необходимые кулхацкеру модули. После сборки свежий дроппер не детектируется ни одним антивирусом, модули, устанавливаемые трояном, детектируется и антивирус срабатывает... уже после запуска трояна... И если отсутствует, или неправильно настроен firewall, или для отсылки пароля используется то же ICQ или IRC (есть и такие модули), при этом канал и комп достаточно быстрые - пароли, всетаки, уходят.
ясно, конструктор для детей возомнивших себя c()()I_ }{@($0г`ами
мне правда пофигу, я аськой не пользуюсь...

Kostik

  • Гость
Re:НАРОД кажись новый вирус!!!!
« Ответ #14 : 21.05.06, 11:57:00 »
IM-клиенты по-прежнему играют большую роль в общении по интернету. В России это ICQ на западе ? AIM, Yahoo и MSN. В связи с такой популярностью расплодилось много форумов данной тематики с разнообразными мануалами по угону красивых скриннеймов и icq номеров. Данная статья наоборот поможет вам не стать жертвой этого асечного произвола ). Два самых популярных метода ? подбор паролей и всевозможые троянские программы.Нас больше интересует второй метод так как он требует большего участия со стороны пользователя.Даже самый малофункциональный троян включает в себя возможность кражи паролей от мессенджеров.Возьмем для примера Pinch.Он ворует пароли из таких клиентов как Trillian, &RQ, Miranda и из всех оффициальных вплоть до ICQ lite 4. Остановимся на каждом поподробнее.

0x00.Miranda

Самый продвинутый и функциональный клиент на момент написания статьи.Дает много возможностей для защиты. Во-первых,это клиент с открытыми исходными кодами и исправить их для грамотного человека не составит труда.Если же у вас плохо с этим,можно пойти по другому пути ? спрятать миранду от троянов.Для этого достаточно просто рассмотреть как они действуют.Открываем пинчевый модуль miranda.asm и сразу же в глаза бросается вот эта запись

@AllocStr , <"SOFTWARE\Miranda"> @AllocStr , <"Install_Dir">

Значит он считывает путь к миранде из реестра.Можно просто удалить этот ключ,но мы сделаем иначе ? откроем миранду HEX ? редакторо и изменим строку Install_Dir на Path,после изменяем имя строкового параметра в реестре на Path.


Стоит заметить что все пароли хранятся в dat файлах и в сети полно мануалов по расшифровке алгоритма криптования пароля в этом клиенте.Проделываем туже операцию что и с Install_Dir только меняем строку .dat на чтото свое,допустим .icq Существует также плагины для обеспечения безопасности миранды.Например SecureIm позволяет обмениваться зашифрованными сообщениями.Минусы данного способа ? у сосебедника должен стоять такой же клиент с таким же плагинов.Или же mSecure который ограничивает загрузку профиля по паролю.

0x01.Andrq

Как и миранда является клиентом с открытыми исходными текстами.Пароль хранится в файле andrq.ini в папке с профилем.Алгоритм шифрования давно известен и является довольно легким.Смотрим файл &RQ.asm

@AllocStr , <"SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\&RQ"> @AllocStr , <"UninstallString">

Этот путь нужен только uninstaller`у и делает Крысу очень уязвимым клиентом. Достаточно просто удалить этот путь,не думая о том что возникнут конфликтные ситуации. Имея малейшие знания Delphi можно перестроить файл andrq.ini.Совсем не обязательно менять алгоритм шифрования пароля.Трояны находят зашифрованный пасс по строке crypted-password те достаточно поменять очередь этой строки в ini файле и ее название.

0x02.ICQ 4/5

С оффициальным клиентом ситуация посложнее.В реестре хранится информация о путях к смайлам,скину и самому клиенту.Удаление ключа повлечет за собой крах клиента.Можно также подредактировать файл HEX ? редактором , но это требует немалых усилий так как помимо самого exe придется редактировть и dll файлы.Краже паролей подвержены только клиенты до icq lite 4 значит icq 5 уязвимым не является.Это является лучшим способом защититься.

0x03.QIP

Появился сравнительно недавно и успел завоевать популярность не только в России.Путь к клиенту можно найти в ветку Uninstal/Qip.После удаления ключа QIP прекрасно работал. Одним из плюсов является тот факт что функцию расшифровки зашифрованного пароля найти нетак легко и только последние версии Пинча могут это делать.

0x04.Fake Plugins

Такие клиенты как AndRQ и Miranda поддерживают плагины и исходники комплектуются PDK ( Plugin Dev Kit ) и примерами.Плагины для крысы еще не так развиты хотя существуют фейки.В противоположность крысе миранда без них не может существовать так как каждый протокол реализован в виде dll файла ( icq.dll / aim.dll ? ).Существуют различные сборки и альтернативные icq библиотеки.Нелишним будет упомянуть что сборками можно пользоваться только проверенными,а библиотеки качать только с офф сайта или же isee от Bio (http://www.etplanet.com/bio/miranda/ )

0x04.AntiPinch ( http://www.asechka.ru/articles/gemaglab1n/icq_def/AntiPinch.exe )

Отечественная разработка virii кодера. Кому как не им знать все аспекты кражи паролей : ) На момент написания статьи программа защищала Миранду,Крысу и QIP.Тамже можно сделать тест на уязвимость клиентов.

Взято с asechka.ru