Новый фейк вирус by Puma, Краткий обзор |
Здравствуйте, гость Вход | Регистрация
Наши новости:
|
|
|
Новый фейк вирус by Puma, Краткий обзор |
cs-portal
|
3.7.2012, 22:37
Сообщение
|
|
|
Рассмотрим новый "вирус" который нигде не освещался.
Прописывается в %user%/Appdata/Roaming/Gulets/loops.exe ( файл имеет название loops.exe ) В проге запрятаны ники фейк игроков таких как Скрытый текст CeCeCeC Putana 666-G-666 Fandorin Aberot Vuvit ZombiWan Lostman ILYA Player(2) Zuz RuPert BiKA ganbol [BOT] player Terrorist 127.0.0.1:%d0 \protocol\7\challenge\%ld\players\%d\max\%d\bots\%d\gamedir\%s\map\%s\password\0\os\%c\lan\0\region\255\gameport\%d\specport\0\dedicated\1\appid\%d\type\%c\secure\0\version\%s\product\%s getchallenge valve wialto.com wialto.com ето ип питера 188.134.28.215 далее идут вшитые сетмастера 89.22.230.230 games.vipeburg.info hl1master.steampowered.com 208.64.200.52 и др. m3.vvaallvvee.com - которое имеет молдавский адрес http://m3.vvaallvvee.com/client.php на котором адрес вебмани ПУМЫ !!! Скрытый текст ![]() ![]() скрины сделаны на случай если он удалит сайт :) Далее айпи адреса m3.vvaallvvee.com и setmaster.info идентичны Она позиционирует себя как "Cs updater" ссылаясь на %s\Counter-Strike Updater.lnk ![]() ну и далее запись в реестр на автозапуск также она добавляет себя в исключения фаервола System\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List %s:*:Enabled вобщем будьте бдительны. перепроверьте свои компы экземпляр программы могу выложить модераторам по требованию при попытке посканировать на вирустотал оно заявило что скан уже делался (!) 2012-06-29 19:49:23 то есть прога совсем свежая и не палится ничем кроме AntiVir TR/Downloader.Gen DrWeb Trojan.Siggen4.8689 Emsisoft Trojan-Downloader!IK Ikarus Trojan-Downloader так что ваши антивирусы ничего не покажут !!! Прогу могу дать модерам на проверку и в подарок всем желающим выложу Hlserver с лицензией от ратваера для Пумы Еще небольшое дополнение в тойже папке roaming есть папка MasterServer Selector В которой есть config.xml Скрытый текст <?xml version="1.0" encoding="utf-8"?> <Config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema"> <pathGoldSrc /> <pathSource>C:\Games\Counter-Strike</pathSource> <pathSource2007 /> <pathSteam /> <localMasterServerAddress>127.0.0.1</localMasterServerAddress> <masterServer>Valve</masterServer> </Config> возможно она поднимает локальный мастерсервер и блочит другие сетмастера... ибо вкладка find servers попросту перестает нажиматся... + сканирует директории на диске с кс + в самой проге тоже зашит адрес 127.0.0.1 =slowhacking
Отредактировал: cs-portal, - 5.7.2012, 3:47
Прикрепленные файлы:
|
Поблагодарили 11 раз
|
|
Shur1k_ua
|
3.7.2012, 22:40
Сообщение
|
![]() |
папки таковой нету. оу... ща прошвырнёмся по реестру и жестякам
Отредактировал: Shur1k_ua, - 3.7.2012, 22:42
![]() |
|
|
|
Shur1k_ua
|
3.7.2012, 22:45
Сообщение
|
![]() |
Не нашёлся... Значит чист =)
![]() |
|
|
|
Predat0r
|
3.7.2012, 22:46
Сообщение
|
|
|
На Kis уже отписал,скоро базы обновят с троянцем.
|
|
|
|
Shur1k_ua
|
3.7.2012, 22:47
Сообщение
|
![]() |
аваст, Нод ? др.Веб
![]() |
|
|
|
330863
|
3.7.2012, 22:51
Сообщение
|
![]() |
Чистая подстава от лица обладателей данного домена который прикрепил домен данный к моему адресу
|
|
|
|
Predat0r
|
3.7.2012, 22:51
Сообщение
|
|
|
завтра на остальные антивиры отпишу
|
|
|
|
SISA
|
3.7.2012, 22:55
Сообщение
|
|
|
Сайт (m3.vvaallvvee.com) зареган на жителя Украины. Whois в помощь.
|
|
|
|
cs-portal
|
3.7.2012, 22:59
Сообщение
|
|
|
я уже разобрался что это мишеля
|
|
|
|
Shur1k_ua
|
3.7.2012, 23:03
Сообщение
|
![]() |
Hl_server.rar ругается антивирь гг
![]() |
|
|
|
Zero
|
3.7.2012, 23:04
Сообщение
|
![]() |
|
|
|
|
cs-portal
|
3.7.2012, 23:09
Сообщение
|
|
|
я его нашел на дедике.....он не мой!
|
|
|
|
indo
|
3.7.2012, 23:26
Сообщение
|
![]() |
|
|
|
|
user.gameover.user
|
3.7.2012, 23:39
Сообщение
|
|
|
домен работает просто как зеркало мастера для сборок кс
|
|
|
|
![]() ![]() |