Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
3 страниц V   1 2 »

Новый фейк вирус by Puma

, Краткий обзор
cs-portal
сообщение 3.7.2012, 22:37
Сообщение #1
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

Рассмотрим новый "вирус" который нигде не освещался.
Прописывается в %user%/Appdata/Roaming/Gulets/loops.exe ( файл имеет название loops.exe )

В проге запрятаны ники фейк игроков
таких как

Скрытый текст
CeCeCeC
Putana
666-G-666
Fandorin
Aberot
Vuvit
ZombiWan
Lostman
ILYA
Player(2)
Zuz
RuPert
BiKA
ganbol
[BOT]
player
Terrorist



127.0.0.1:%d0
\protocol\7\challenge\%ld\players\%d\max\%d\bots\%d\gamedir\%s\map\%s\password\0\os\%c\lan\0\region\255\gameport\%d\specport\0\dedicated\1\appid\%d\type\%c\secure\0\version\%s\product\%s getchallenge valve wialto.com

wialto.com ето ип питера 188.134.28.215

далее идут вшитые сетмастера

89.22.230.230
games.vipeburg.info
hl1master.steampowered.com
208.64.200.52
и др.

m3.vvaallvvee.com - которое имеет молдавский адрес http://m3.vvaallvvee.com/client.php
на котором адрес вебмани ПУМЫ !!!


Скрытый текст


скрины сделаны на случай если он удалит сайт :)

Далее айпи адреса m3.vvaallvvee.com и setmaster.info идентичны



Она позиционирует себя как "Cs updater"
ссылаясь на %s\Counter-Strike Updater.lnk



ну и далее запись в реестр на автозапуск


также она добавляет себя в исключения фаервола


System\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List %s:*:Enabled




вобщем будьте бдительны. перепроверьте свои компы
экземпляр программы могу выложить модераторам по требованию

при попытке посканировать на вирустотал оно заявило что скан уже делался (!)

2012-06-29 19:49:23 то есть прога совсем свежая и не палится ничем кроме


AntiVir TR/Downloader.Gen
DrWeb Trojan.Siggen4.8689
Emsisoft Trojan-Downloader!IK
Ikarus Trojan-Downloader


так что ваши антивирусы ничего не покажут !!!
Прогу могу дать модерам на проверку

и в подарок всем желающим выложу Hlserver с лицензией от ратваера для Пумы


Еще небольшое дополнение в тойже папке roaming есть папка MasterServer Selector
В которой есть config.xml
Скрытый текст
<?xml version="1.0" encoding="utf-8"?>
<Config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema">
<pathGoldSrc />
<pathSource>C:\Games\Counter-Strike</pathSource>
<pathSource2007 />
<pathSteam />
<localMasterServerAddress>127.0.0.1</localMasterServerAddress>
<masterServer>Valve</masterServer>
</Config>


возможно она поднимает локальный мастерсервер и блочит другие сетмастера...
ибо вкладка find servers попросту перестает нажиматся... + сканирует директории на диске с кс
+ в самой проге тоже зашит адрес 127.0.0.1

=slowhacking

Отредактировал: cs-portal, - 5.7.2012, 3:47
Прикрепленные файлы:
Прикрепленный файл  Hl_server.rar ( 596,49 килобайт ) Кол-во скачиваний: 145
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 11 раз
   Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 3.7.2012, 22:40
Сообщение #2


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

папки таковой нету. оу... ща прошвырнёмся по реестру и жестякам

Отредактировал: Shur1k_ua, - 3.7.2012, 22:42


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 3.7.2012, 22:43
Сообщение #3
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

походу это чтото для его сетмастера - setmaster.info так как он тоже молдавский.
папка выглядит так
c:/ users / имя твое на компе
например c:/users/Игорь-пк/appdata/roaming и тд

Отредактировал: cs-portal, - 3.7.2012, 22:44
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 3.7.2012, 22:45
Сообщение #4


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

Не нашёлся... Значит чист =)


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Predat0r
сообщение 3.7.2012, 22:46
Сообщение #5
Стаж: 14 лет

Сообщений: 1245
Благодарностей: 375
Полезность: < 0

На Kis уже отписал,скоро базы обновят с троянцем. psych.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 3.7.2012, 22:47
Сообщение #6


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

аваст, Нод ? др.Веб


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 3.7.2012, 22:51
Сообщение #7


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

Чистая подстава от лица обладателей данного домена который прикрепил домен данный к моему адресу
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Predat0r
сообщение 3.7.2012, 22:51
Сообщение #8
Стаж: 14 лет

Сообщений: 1245
Благодарностей: 375
Полезность: < 0

завтра на остальные антивиры отпишу
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 3.7.2012, 22:54
Сообщение #9
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

подстава? ну а иконка такая же как в хлсервере.) тобишь дело рук самого великого ратваера? разве не он тебе ее написал? я вообще не против. вирусы ето хорошо. заставляют думать быстрее. кто это сделал и зачем думай сам. информацию я предоставил для сведения. подстава не исключена

Отредактировал: cs-portal, - 3.7.2012, 22:55
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя SISA
сообщение 3.7.2012, 22:55
Сообщение #10
Стаж: 15 лет

Сообщений: 2774
Благодарностей: 2956
Полезность: 994

Сайт (m3.vvaallvvee.com) зареган на жителя Украины. Whois в помощь.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 3.7.2012, 22:56
Сообщение #11
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

дада


Registrant:
N/A
Derevyanko Valentin (user.gameover.user@gmail.com)
G.S.
Misto
Misto,69005
UA
Tel. +380.935276977

а ето у нас мишель )))) ясно теперь брат ратваер новые плюшки пишет для него.

в соседнем разделе была прога SMS спама. можно врубить xD

Отредактировал: cs-portal, - 3.7.2012, 22:58
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 3.7.2012, 22:57
Сообщение #12


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

Цитата(cs-portal @ 3.7.2012, 23:54) *
подстава? ну а иконка такая же как в хлсервере.) тобишь дело рук самого великого ратваера? разве не он тебе ее написал? я вообще не против. вирусы ето хорошо. заставляют думать быстрее. кто это сделал и зачем думай сам. информацию я предоставил для сведения. подстава не исключена

иконка - сидит в стандартной кс, непропатченной если что
сайт по этой ссылке - панелька simple panel 2.5
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 3.7.2012, 22:59
Сообщение #13
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

я уже разобрался что это мишеля
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 3.7.2012, 23:03
Сообщение #14


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

Hl_server.rar ругается антивирь гг


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Zero
сообщение 3.7.2012, 23:04
Сообщение #15


Стаж: 15 лет

Сообщений: 848
Благодарностей: 290
Полезность: 591

Цитата
Hl_server.rar ругается антивирь гг

virustotoal

Отредактировал: Zero, - 3.7.2012, 23:05
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 3.7.2012, 23:06
Сообщение #16


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

Прикрепленное изображение
хы........ как оно резко епта =) нафига линк на хлсерв вверху ?*
неуспел скачать.... а оно уже запускается
Оу))) оказвается... и там уже 2 =) Когда эт успел вцепить то...

Отредактировал: Shur1k_ua, - 3.7.2012, 23:08


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 3.7.2012, 23:09
Сообщение #17
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

я его нашел на дедике.....он не мой!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 3.7.2012, 23:24
Сообщение #18


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

330863, Вот вы вроде не плохой человек судя по форуму (это лично мое мнение), не раз помогали лично мне в решении непонятных для мня задач, ну зачем заниматься вот этой всякой ересью (троянцы и т.д), кто такой для вас Мишель ? сват, брат ? разбейте вы ему нос, если правоохранительным органам он не интересен.


Так же не понимаю тех людей кто пострадал от этого самого ратваера вам что трудно сходить и написать просто заявление в органы ? Я вас не понимаю !

Отредактировал: 3aB}{o3, - 3.7.2012, 23:24
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя indo
сообщение 3.7.2012, 23:26
Сообщение #19


Стаж: 14 лет

Сообщений: 758
Благодарностей: 450
Полезность: 843

3aB}{o3,
https://c-s.net.ua/forum/topic28725.html
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя user.gameover.user
сообщение 3.7.2012, 23:39
Сообщение #20
Стаж: 15 лет

Сообщений: 1470
Благодарностей: 426
Полезность: 700

домен работает просто как зеркало мастера для сборок кс
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
3 страниц V   1 2 »
 
Тема закрытаНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: