|
|
| Посл.отвђт | Сообщенiе |
|
|
Дата: Дек 5, 2003 15:50:08 Кто-нибудь LoveSun цеплял? Хоть знать бы, что он из себя представляет. Кроме того, что rpc использует, никаких сведений не найти. Если у кого в живом виде или хоть в каком сохранился очень прошу, пришлите на red_juice@pisem.net. Заранее спасибо. |
|
|
Дата: Дек 5, 2003 16:07:26 Ах, жаль как - не знал, удалил уже:) |
|
|
Дата: Дек 5, 2003 17:10:31 трудно по форуму поискать? было уже про это http://www.wasm.ru/forum/index.php?action=vthread&forum=6&topic=2487 |
|
|
Дата: Дек 6, 2003 02:27:06 Sorry, поиск ничего не дал из-за разницы в написании. Но и в этом дизассембле есть брешь для слона. Уж не хотят ли они сказать, что вирус так легко размножался, просто разбрасываясь по случайным адресам в надежде, что его запустят? Намеков на удаленное администрирование или запуск там вроде бы нет либо эти места удалены из этических соображений, а это самое интересное и есть... |
|
|
Дата: Дек 6, 2003 03:12:39 > Уж не хотят ли они сказать, что вирус так легко размножался, просто разбрасываясь по случайным адресам в надежде, что его запустят. Че за бред? Его никто не должен запускать - он сам запускается без спроса, именно по этому он так быстро распространился, и сейчас живет у многих. Достаточно глянуть на статистику соединений - лично ко мне он стучится каждые 2-3 минуты. Патч не ставлю из этических соображений, просто tftp снес чтоб он не закачивался на мою тачку. |
|
|
Дата: Дек 6, 2003 04:24:10 Если бы ещё лавсан был написан грамотно... ...из-за него рпц падает. |
|
|
Дата: Дек 6, 2003 15:31:29 это из-за того, что он не определяет удаленную операционку, а на фонарь кидает эксплоит либо для ХР либо для 2к (вроде с вероятностью 8 к 2). если не угадал - повесил... |
|
|
Дата: Дек 6, 2003 17:10:11 У меня проблем с установкой не было :) - мы долго друг другу не мешали. Потом все же я показал ему кто на тачке хозяин. |
|
|
Дата: Дек 7, 2003 03:01:30 _Juicy Есть 3 виря, могу кинуть: 1) Worm.Win32.Lovesan (MSBlast) + краткое (неполное) описание действий и кусок декомпилированного кода 2) I-Worm.Torvil.d + небольшое описание действий. Устанавливается как служба и при обнаруженной попытке удаления как-то блокирует прямой запуск приложений (выдается сообщение, что файл не найден. При этом файл нормально открывается встроенным в контекстное меню OllyDbg'ом). 3) I-Worm.Stator.a + маааленькое описание действий. Переименовывает все PE-файлы в VXD, записываясь под их именем. Распространяется под видом архива с фотографией (фотка у него в ресурсах). Вирь простой, но им все кабинеты информатики/программирования у нас в универе заражены. Я хотел написать для них собсвенный антивирус (касперский не полностью чистит систему, кое-какие внесенные ими изменения остаются), но времени не хватило (к экзаменам готовлюсь). |
|
|
Дата: Дек 7, 2003 03:54:08 LoveSan, plzzzz... Заранее огромное спасибо! Мне он собственно не как вирус нужен, просто за rpc берусь, а это весьма интересная реализация. red_juice@pisem.net |
|
|
Дата: Дек 8, 2003 18:51:39 · Поправил: Kpoxa И мне, если не сложно :) Полный комплект. Лучше заархивировать, чтобы почтовики не прибили. Скажем, с паролем gfhjkm :) Заранее спасибо :) PS. kpoxa@lenta.ru :) |
|
|
Дата: Дек 8, 2003 22:42:18 _Juicy Kpoxa Если чего-нибудь интересного по этим вирям накопаете (описания, интересные декомпилированные функции/техники), киньте мне на мыло, если не сложно. |
|
|
Дата: Дек 8, 2003 23:12:32 Sk. Inc. Дык бластер то давно декомпилировали и ссылка здесь была на эту декомпиляцию ;-) |
|
|
Дата: Дек 9, 2003 02:33:49 Asterix Если ты про ссылку A decompilation of the Lovesan/MSBLAST Worm - by Dennis Elser, то я ее видел. MSBlast - это не проблема, а вот Torvil покруче. После его удаления regedit разблокировывать ручками приходится, т.к. он, собака, его запуск в реестре запрещает (HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\Disabl eRegistryTools=0x1). Мелочь, а неприятно :( |
|
|
Дата: Дек 9, 2003 07:00:05 Sk. Inc. Я тут немножко к раздаче не успел, вышли плиз, особенно интересует статор, у нас он тоже в институте бушевал, специально писал на дельфи "антистатор", но потом винт рухнул, не статор'а ни антистатора, хотя может у парней остался... Если копия жива я тебе вышлю. |
|
Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.063 |