· Начало · Отвђтить · Статистика · Поиск · FAQ · Правила · Установки · Язык · Выход · WASM.RU · Noir.Ru ·

 WASM Phorum —› WASM.VIROLOGY —› LoveSun или Blaster

. 1 . 2 . >>

Посл.отвђт Сообщенiе


Дата: Дек 5, 2003 15:50:08

Кто-нибудь LoveSun цеплял? Хоть знать бы, что он из себя представляет. Кроме того, что rpc использует, никаких сведений не найти. Если у кого в живом виде или хоть в каком сохранился очень прошу, пришлите на red_juice@pisem.net. Заранее спасибо.


Дата: Дек 5, 2003 16:07:26

Ах, жаль как - не знал, удалил уже:)


Дата: Дек 5, 2003 17:10:31

трудно по форуму поискать? было уже про это
http://www.wasm.ru/forum/index.php?action=vthread&forum=6&topic=2487


Дата: Дек 6, 2003 02:27:06

Sorry, поиск ничего не дал из-за разницы в написании. Но и в этом дизассембле есть брешь для слона. Уж не хотят ли они сказать, что вирус так легко размножался, просто разбрасываясь по случайным адресам в надежде, что его запустят? Намеков на удаленное администрирование или запуск там вроде бы нет либо эти места удалены из этических соображений, а это самое интересное и есть...


Дата: Дек 6, 2003 03:12:39

> Уж не хотят ли они сказать, что вирус так легко размножался, просто разбрасываясь по случайным адресам в надежде, что его запустят.

Че за бред? Его никто не должен запускать - он сам запускается без спроса, именно по этому он так быстро распространился, и сейчас живет у многих. Достаточно глянуть на статистику соединений - лично ко мне он стучится каждые 2-3 минуты. Патч не ставлю из этических соображений, просто tftp снес чтоб он не закачивался на мою тачку.


Дата: Дек 6, 2003 04:24:10

Если бы ещё лавсан был написан грамотно...
...из-за него рпц падает.


Дата: Дек 6, 2003 15:31:29

это из-за того, что он не определяет удаленную операционку, а на фонарь кидает эксплоит либо для ХР либо для 2к (вроде с вероятностью 8 к 2). если не угадал - повесил...


Дата: Дек 6, 2003 17:10:11

У меня проблем с установкой не было :) - мы долго друг другу не мешали. Потом все же я показал ему кто на тачке хозяин.


Дата: Дек 7, 2003 03:01:30

_Juicy
Есть 3 виря, могу кинуть:
1) Worm.Win32.Lovesan (MSBlast) + краткое (неполное) описание действий и кусок декомпилированного кода
2) I-Worm.Torvil.d + небольшое описание действий. Устанавливается как служба и при обнаруженной попытке удаления как-то блокирует прямой запуск приложений (выдается сообщение, что файл не найден. При этом файл нормально открывается встроенным в контекстное меню OllyDbg'ом).
3) I-Worm.Stator.a + маааленькое описание действий. Переименовывает все PE-файлы в VXD, записываясь под их именем. Распространяется под видом архива с фотографией (фотка у него в ресурсах). Вирь простой, но им все кабинеты информатики/программирования у нас в универе заражены.

Я хотел написать для них собсвенный антивирус (касперский не полностью чистит систему, кое-какие внесенные ими изменения остаются), но времени не хватило (к экзаменам готовлюсь).


Дата: Дек 7, 2003 03:54:08

LoveSan, plzzzz... Заранее огромное спасибо! Мне он собственно не как вирус нужен, просто за rpc берусь, а это весьма интересная реализация.
red_juice@pisem.net


Дата: Дек 8, 2003 18:51:39 · Поправил: Kpoxa

И мне, если не сложно :)
Полный комплект. Лучше заархивировать, чтобы почтовики не прибили. Скажем, с паролем gfhjkm :)
Заранее спасибо :)
PS. kpoxa@lenta.ru :)


Дата: Дек 8, 2003 22:42:18

_Juicy
Kpoxa
Если чего-нибудь интересного по этим вирям накопаете (описания, интересные декомпилированные функции/техники), киньте мне на мыло, если не сложно.


Дата: Дек 8, 2003 23:12:32

Sk. Inc.

Дык бластер то давно декомпилировали и ссылка здесь была на эту декомпиляцию ;-)


Дата: Дек 9, 2003 02:33:49

Asterix
Если ты про ссылку A decompilation of the Lovesan/MSBLAST Worm - by Dennis Elser, то я ее видел. MSBlast - это не проблема, а вот Torvil покруче. После его удаления regedit разблокировывать ручками приходится, т.к. он, собака, его запуск в реестре запрещает (HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\Disabl eRegistryTools=0x1). Мелочь, а неприятно :(


Дата: Дек 9, 2003 07:00:05

Sk. Inc.
Я тут немножко к раздаче не успел, вышли плиз, особенно интересует статор, у нас он тоже в институте бушевал, специально писал на дельфи "антистатор", но потом винт рухнул, не статор'а ни антистатора, хотя может у парней остался... Если копия жива я тебе вышлю.

. 1 . 2 . >>


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.063