|
|
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
Случайно зашел на сайт megazo.org и комп стал что-то усиленно читать на винте. Закрыл браузер - все прекратилось. Сейчас пытаюсь понять, что это было. Там какой-то непонятный скрипт - megazo.org/mp/index.php. Кто понимает, объясните, что это. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2007, 23:39 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
Очень интересный пример обфускации - рекурсивный. Исполняемый код завернут в несколько слоев. Респект, однако. Первый слой: Код: plaintext 1. 2. 3. 4. 5. 6. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 11:15 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
Не, не айс. Скрипт показался умнее, чем он есть на самом деле. Там на самом деле два куска - Первый начинается с "document.write( unescape('%3C%7" - это расшифровка дефускатора (функция zX(s)), второй - собственно ее вызов - "zX('%2A8Hxhwnuy". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 13:15 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
Функция zX в свою очередь вытаскивает еще один дефускатор: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. Так же пытается воспользоваться какой-то дырой в квиктайме, протащив предварительно файл: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 13:46 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
FF молча закрывается. Значит и его пробивает... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 14:07 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
Ты сходил по адресу? Безумству храбрых поем мы песню. =)) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 14:12 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
AntonariyТы сходил по адресу? Безумству храбрых поем мы песню. =)) А зачем у меня стоят файрволл и антивирус? :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 14:21 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
Я в скриптах не сильно понимаю. Antonariy, ты лучше объясни, что он у меня на компе делал. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 14:52 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
Файрволл в данном случае не поможет - скрипт ходит в сеть от имени броузера по http-портам, а антивирус может не распознать какую-нибудь самоделку. Хотя файрволл защитит от действий уже просочившегося трояна. А от дыры в квиктайме не спасет ни то ни другое. Только его отсутствие =) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 14:55 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
alex_1234 Внедрялся. Удалось или нет - не знаю. Какими функциями обладает - тоже. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 14:57 |
|
||
|
вирус или нет
|
|||
|---|---|---|---|
|
#18+
AntonariyФайрволл в данном случае не поможет - скрипт ходит в сеть от имени броузера по http-портам, а антивирус может не распознать какую-нибудь самоделку. Хотя файрволл защитит от действий уже просочившегося трояна. А от дыры в квиктайме не спасет ни то ни другое. Только его отсутствие =) Я про то-же. Пусть просачиваются, там разберемся :) P.S. Квиктайма не было никогда. Нафик он нужен? :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.06.2007, 16:06 |
|
||
|
|

start [/forum/topic.php?fid=22&msg=34628624&tid=1458039]: |
0ms |
get settings: |
10ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
38ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
46ms |
get tp. blocked users: |
1ms |
| others: | 16ms |
| total: | 143ms |

| 0 / 0 |

Извините, этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
... ля, ля, ля ...