Комментарии 35
школоло «писало»… Похвастаться чтоб 1 сентября мол какие они кулхакцоры…
не первый пост в котором в коментариях говорят про школьников, но таки обидно
Обижаться сто́ит на неправду… да и вообще не сто́ит. Вопрос в том что у школьника в голове. А у классического «школьнега» там кроме самомнения, нигилизма и максимализма мало что есть. Но из каждого правила есть исключения.
школоло — это ярлык, а не возрастная приналежность. хотя (зачастую) бывают и совпадения
MDAC то ему зачем понадобился )
Походу тогда этот вирус херит базы данных)
Походу тогда этот вирус херит базы данных)
А что вирус делал-то? Просто сидел как процесс?
Этими инструментами надо было попробовать: www.reflector.net/ и www.jetbrains.com/decompiler/
сомневаюсь, что там исходники защищены.Получили бы полный исходный код и уже по ним намного легче разобраться, нежели после IL дизассемблера.
сомневаюсь, что там исходники защищены.Получили бы полный исходный код и уже по ним намного легче разобраться, нежели после IL дизассемблера.
да ещё и требующий .NET.
Они бы еще Microsoft SQL поставили…
Увы, прошли времена ZX-Spectrum когда за каждый байт боролись.
Ну и хрен с ними, с теми временами. В качестве спорта это прикольно, а каждый день так программировать, нафик надо. Прошли же времена, когда надо было быстро бегать, чтобы быть целым и сытым.
> Прошли же времена, когда надо было быстро бегать, чтобы быть целым и сытым.
Нуу… Спорно, спорно… Современные гопники успешно выполняют роль древних хищников.
Нуу… Спорно, спорно… Современные гопники успешно выполняют роль древних хищников.
Хаха, я помню в незапамятные времена на вирус наткнулся, он для своей работы BDE ставил…
Популярный антивирус его не определял, что вовсе неудивительно и скоро вы поймёте почему.Дочитал до конца, так и не понял почему.
Непонятно только, почему антивирус его не определил, как было сказано в самом начале. Запись в system32, самокопирование, слежение за процессами — это характерные модели поведения вируса.
Вирусы которые требуют фреймворк это оригинально.
А что он делает кроме того что в автозапуск прописывается? :)
Мало того, что школоло со своей джумлой демпингует, так теперь и вирусы клепать начнут:))
«Вирус не может быть запущен, чтобы запустить вирус поставте пожалуйста .Net Framework последней версии»
Содержимое файлов в папке «engine», если судить по примеру, закодированы Base64. Декодирование вышеуказанного куска файла — даёт какой-то бинарный код.
Ну как бы это код и закодирован в base64, чтобы можно было в статью безопасно вставить.
1 сентября. Дальше больше!
Тут меня попросили запостить комментарий об этом вирусе:
Сам по ссылкам не ходил, передаю комментарий как есть.
если верить anubis.iseclab.org/?action=result&task_id=17ef78b3e9f3e08f43947b46bb630ebd7&format=html то он юзает самбу (PIPE\lsarpc)
если верить www.threatexpert.com/report.aspx?md5=2d5ce53662c8cf2495eef80ee07e1006 то это должен быть типо бота, директивы тут:
dl.dropbox.com/u/27672813/oBot/up2.txt
dl.dropbox.com/u/27672813/oBot/up2f.txt
dl.dropbox.com/u/27672813/oBot/up2f/upp2.ver
Сам по ссылкам не ходил, передаю комментарий как есть.
Я знаю здоровых дядек, которые на этом алгоритме пишут всё, как для себя так и по работе. Это печально…
если ОС 64-разрядная… вирь всё равно устанавливается в C:\Windows\System32
вы видимо не в курсе, но в 64-битной винде тоже есть папочка system32 и там лежат 64-битные компоненты
а 32-битные лежат в папке SysWOW64
вот такое вот торжество маразма и совместимости
Зарегистрируйтесь на Хабре, чтобы оставить комментарий
Вирус без программирования