Перейти к содержанию
Leopoldus

помогите выяснить последствия работы трояна

Recommended Posts

Leopoldus

От большого ума и еще большего любопытства запустил у себя на компе (Windows XP SP-2) один сомнительный файл, понадеявшись на Symantec Client Security. Тот промолчал. Тем не менее запущенный файл повел себя как-то странно, после некоторых раздумий (вероятно, около минуты) вылетел с ошибкой. Поскольку у меня возникли сомнения, решил проверить файл на Virustotal.com. Результат: троян-даунлоадер - 19/ 43 (44.2%) включая вроде бы не склонных к паранойе McAfee и F-Prot.

Что делать? Нельзя ли как-то выяснить, что именно этот файл мог изменить у меня в системе? Тогда я могу бы проверить соответствующие папки на предмет наличия там сомнительных следов.

Если это сделать невозможно, то что делать? Сканировать весь комп моим SCS, вероятно, бессмысленно, раз он этого трояна не умеет определять.

Трояноносителя прикладываю к этому сообщению.

Заранее спасибо!

Правила! Пункт 11.17

Отредактировал Umnik
удалил заразу

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
14.10.2010 12:50:02 Task started

14.10.2010 12:50:02 OK C:\Users\myachin\Downloads\test.zip:Zone.Identifier

14.10.2010 12:50:02 Archive: ZIP C:\Users\myachin\Downloads\test.zip

14.10.2010 12:50:02 Detected: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe

14.10.2010 12:50:02 Untreated: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe Postponed

14.10.2010 12:50:02 Archive: ZIP C:\Users\myachin\Downloads\test.zip

14.10.2010 12:50:02 Detected: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe

14.10.2010 12:50:12 Backed up C:\Users\myachin\Downloads\test.zip

14.10.2010 12:50:12 Deleted: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe

14.10.2010 12:50:12 Task completed

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus

Спасибо, Umnik, но... Из этого лога я своим дилетантским умом увидел только то, как мой архив с файлом был загружен на локальный компьютер и потом удален оттуда. А я просил подсказать, что именно этот троян делает на машине, будучи запущенным. Или я чего-то не понял? :(

P.S.

Правила п. 11.17.: Запрещается: ... размещать сообщения, содержащие вредоносное и шпионское програмное обеспечение или работоспособные ссылки на указанное программное обеспечение за исключением размещения данного контента в специально отведенном закрытом разделе форума;

А где находится этот специально отведенный раздел? Что-то не смог найти никаких ссылок на него...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Что делает конкретно эта модификация можно узнать, имея лицензию на продукт, которым пользуетесь и запросив эту информацию у вирлаба. Ну или попросить кого-нибудь из вирусных аналитиков, если у них будет время, описать 42713ea59ccf7b3ecf5360dc54ea83d5

Специальный раздел находится здесь: http://www.anti-malware.ru/forum/index.php?showforum=10 Но у Вас нет прав на доступ к нему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mennen
Специальный раздел находится здесь: http://www.anti-malware.ru/forum/index.php?showforum=10 Но у Вас нет прав на доступ к нему.

Улыбнуло. Можно спросить разделы, где еще нет доступа :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Можно. Раздел экспертов и раздел модераторов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus
Что делает конкретно эта модификация можно узнать, имея лицензию на продукт, которым пользуетесь и запросив эту информацию у вирлаба. Ну или попросить кого-нибудь из вирусных аналитиков, если у них будет время, описать 42713ea59ccf7b3ecf5360dc54ea83d5

Тогда я не понимаю, в чем был смысл выкладывания лога сохранения и удаления присланного мной файла? Не проще ли для нас обоих было бы ответить, что мне не стоит рассчитывать получить здесь ответ на свой вопрос и чтобы я шел бы лесом в... вирлаб?

А по поводу лицензии и прочего... Повторю снова, что Symantec Client Security, который стоит у меня на компе и на который есть лицензия, не ловит этого трояна (как это видно и из отчета VirusTotal).

Или, может, это все-таки вообще не троян?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Тогда я не понимаю, в чем был смысл выкладывания лога сохранения и удаления присланного мной файла? Не проще ли для нас обоих было бы ответить, что мне не стоит рассчитывать получить здесь ответ на свой вопрос и чтобы я шел бы лесом в... вирлаб?

Вообще, я планировал посмотреть инфо о вредоносе, но его не было на секлисте ЛК. Просто оставил лог, все равно он уже был в буфере обмена. Есть информация по похожим вредоносам: http://www.securelist.com/ru/descriptions/....FraudPack.cfwc

Другие модификации

Trojan.Win32.FraudPack.aceg

Trojan.Win32.FraudPack.akqu

Trojan.Win32.FraudPack.amqa

Trojan.Win32.FraudPack.anmu

Trojan.Win32.FraudPack.aoip

Trojan.Win32.FraudPack.aolb

Trojan.Win32.FraudPack.aopr

Trojan.Win32.FraudPack.aown

По идее принцип в этом должен быть схож.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Что делать? Нельзя ли как-то выяснить, что именно этот файл мог изменить у меня в системе? Тогда я могу бы проверить соответствующие папки на предмет наличия там сомнительных следов.

Если это сделать невозможно, то что делать? Сканировать весь комп моим SCS, вероятно, бессмысленно, раз он этого трояна не умеет определять.

Загрузить подозрительный файл сюда: http://anubis.iseclab.org/

Будет выдан подробный анализ действий файла после запуска.

Так-же можно просканить комп с помощью утилиты DrWeb CureIt.

И на будущее: подозрительные файлы лучше запускать в виртуальной среде (Shadow Defender в помощь).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Yablonskiy

Есть ещё несколько неплохих сервисов для online-анализа подозрительный файлов:

1. http://camas.comodo.com/ - очень неплохой для быстрого анализа

2. http://www.sunbeltsecurity.com/sandbox/

3. http://www.norman.com/security_center/secu...ls/submit_file/

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus

Прогнал файл через сервис http://anubis.iseclab.org. Вот отчет: http://anubis.iseclab.org/?action=result&a...amp;format=html

Вроде бы ничего подозрительного. :unsure: Может, это все-таки действительно никакой не троян, а вполне безобидный файл, и зря я бочку катил на своего SCS? Правда, вел от себя при запуске странно, именно так трояны, по слухам, себя и ведут. Но где же тогда его вредоносная активность?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Загрузить подозрительный файл сюда: http://anubis.iseclab.org/

Будет выдан подробный анализ действий файла после запуска...

Подозрительные файлы лучше запускать в виртуальной среде

Лучше уж на Анубисе. ;)

Leopoldus

Вот наглядный пример с винлоком-вымогателем:

- описание на Анубисе

- результат на Вирустотале

И деньги целы и цели зловреда известны.

Вроде бы ничего подозрительного. Может, это все-таки действительно никакой не троян

Современные зловреды чаще работают в команде, чтобы скрыть своё присутствие и причинить максимальный вред.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Leopoldus

Это FraudPack. "Троян" в классификации ЛК это что-то, что не попадает в другие типы. Обычно под трояном подразумевается вредонос, ворующий пароли, а у ЛК это Trojan-PSW.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus

Извиняюсь, но все-таки я не понимаю (прошу сделать скидку на мое дилетанство). Не мог ли бы кто-нибудь из местных специалистов бросить свой пронзительный экспертный взгляд на лог активности файла на Anubis (смотри ссылку в моем предыдущем посте) и сказать понятными словами, опасен ли этот (псевдо??) троян и что именно он мог сделать в системе?

Сам я из этого рапорта ничего путного вычитать не смог.

С одной стороны, в самом начале говорится, что сделаны критические изменения в системе, включая настройки безопасности MSIE.

С другой стороны, никаких особо подозрительных изменений в файловой системе и системном реестре из отчета вроде бы не видно.

С третьей стороны, по рапорту видно, что при запуске моего файла он создает какие-то процессы в памяти и, самое главное, помещает на системный раздел другой исполнимый файл FCZ.exe, а это, как я понимаю, типичное поведение трояна. Опять-таки FCZ.exe - это, по данным Гугла, уже совершенно явный троян: http://spywarefiles.prevx.com/RRAHAG13209241/FCZ.EXE.html .

Однако при этом этот страшный FCZ.exe почему-то тоже ничего не делает. И обычным поиском по системному разделу я его у себя сейчас не сумел найти.

Короче, просто ребус какой-то :unsure:

Что все это значит и следует ли мне:

1) наплевать и забыть;

2) сделать на всякий случай полную проверку диска, затем см. п 1

4) выкинуть комп на свалку, затем см. п 1.

Спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • GeorgeAbent
      Здравствуйте! Класный у вас сайт!
      Что скажете по поводу этих новостей?:
      http://itcyber.ru/14669-sniper-elite-4-poluchaet-novyy-igrovoy-treyler.html
      "Что круче?": Более дешёвый Teclast M8 или Xiaomi M8 "Что круче?": Более дешёвый Teclast M8 или Xiaomi M8
      информационные образовательные технологии http://itcyber.ru/information-technology-it/
      криптовалюта прогноз последние новости http://itcyber.ru/kriptovaluta/
      Ещё много интересного нашел тут: новости IT России и мира http://itcyber.ru/
    • DonaldSaina
      Приветствую всех! Класный у вас сайт!
      Нашёл познавательное в сети: ГРУ Украины продолжает следить за деятельностью русских в Сирии http://planetnew.ru/news/15613-gru-ukrainy-prodolzhaet-sledit-za-deyatelnostyu-russkih-v-sirii.html
      http://planetnew.ru/information-technology-it/34060-eks-glavu-samsung-mogut-posadit-na-12-let-v-yuzhnoy-koree.html
      Ещё много всего по теме нашел тут: 17 11 2021 г новороссия россия признала днр и лнр
      свежие новости видео http://planetnew.ru/video/
    • SQx
      В моем случае я кажется нашел этот - DhcpDomain папаметр: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{64846981-4885-4d8b-af0b-1097a90e00f6} EnableDHCP REG_DWORD 0x1 Domain REG_SZ NameServer REG_SZ DhcpServer REG_SZ 192.168.2.1 Lease REG_DWORD 0x3f480 LeaseObtainedTime REG_DWORD 0x6145e5fe T1 REG_DWORD 0x6147e03e T2 REG_DWORD 0x61495bee LeaseTerminatesTime REG_DWORD 0x6149da7e AddressType REG_DWORD 0x0 IsServerNapAware REG_DWORD 0x0 DhcpConnForceBroadcastFlag REG_DWORD 0x0 DhcpNetworkHint REG_SZ 8616070797 RegistrationEnabled REG_DWORD 0x1 RegisterAdapterName REG_DWORD 0x0 IPAddress REG_MULTI_SZ SubnetMask REG_MULTI_SZ DefaultGateway REG_MULTI_SZ DefaultGatewayMetric REG_MULTI_SZ DhcpIPAddress REG_SZ 192.168.2.103 DhcpSubnetMask REG_SZ 255.255.255.0 DhcpDomain REG_SZ home DhcpNameServer REG_SZ 192.168.2.1 DhcpDefaultGateway REG_MULTI_SZ 192.168.2.1 DhcpSubnetMaskOpt REG_MULTI_SZ 255.255.255.0 DhcpInterfaceOptions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hcpGatewayHardware REG_BINARY C0A8020106000000B8D94D42ED7E DhcpGatewayHardwareCount REG_DWORD 0x1 также я могу его пинговать. >ping -a home Pinging home.home [192.168.2.1] with 32 bytes of data: Reply from 192.168.2.1: bytes=32 time=1ms TTL=64 Reply from 192.168.2.1: bytes=32 time=1ms TTL=64  
    • SQx
      Мне ЛК, также написали:
        Но пользователь сказал, что не было галочки на "Автоматически определять настройки".
    • PR55.RP55
      Например есть  пакет с драйверами ( сотни... тысячи драйверов ) Предполагается использовать этот пакет для обновления системных драйверов, или WIM Часть драйверов подписана, часть нет... Хотелось бы, чтобы uVS  ( по команде в меню: Файл ) - создала из этих драйверов пакет установки\обновления. Копию только из подписанных ( прошедших проверку ( и проверенных по SHA ) драйверов. Копию по типу программы: " Double Driver" http://soft.oszone.net/program/5936/Double_Driver/ + Возможность создать копию системных драйверов, системы - но, опять таки... копировать только подписанные драйвера и те, что есть в базе SHA.  
×