Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 20
  1. #1
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354

    Arriva un e-mail.................................

    Arriva un e-mail con allegato(compresso)l'email arriva da contatti conosciuti quindi ritenuti sicuri,nell'e-mail è specificato che si tratta di un gioco e di decomprimerlo,una volta decompresso nel mio caso l'eseguibile è frecciette.exe ma varia,una volta eseguito il file freccette.exe crea nella cartellla
    C:\Documenti and setting\nome\impostazioni locali\Temp\game1.exe anche qui il nome è random "infetto" da joke quindi innoquo

    poi come non potevano esserci crea questi files
    C:\WINDOWS\system32\msx.dll
    C:\\WINDOWS\\system32\KABOOM.DLL

    Nel registro crea un bel macello

    [HKEY_CLASSES_ROOT\CLSID\{037CE595-57CB-4EB5-9775-97BC112F3BB3}]
    @="MSX"

    [HKEY_CLASSES_ROOT\CLSID\{037CE595-57CB-4EB5-9775-97BC112F3BB3}\InprocServer32]
    @="C:\\WINDOWS\\system32\\msx.dll"
    "ThreadingModel"="Apartment"

    [HKEY_CLASSES_ROOT\CLSID\{037CE595-57CB-4EB5-9775-97BC112F3BB3}\ProgID]
    @="do.msx.1"

    [HKEY_CLASSES_ROOT\CLSID\{037CE595-57CB-4EB5-9775-97BC112F3BB3}\Programmable]

    [HKEY_CLASSES_ROOT\CLSID\{037CE595-57CB-4EB5-9775-97BC112F3BB3}\TypeLib]
    @="{3E55D5AA-2006-4572-BCF3-643D6AAB9063}"

    [HKEY_CLASSES_ROOT\CLSID\{037CE595-57CB-4EB5-9775-97BC112F3BB3}\VersionIndependentProgID]
    @="do.msx"

    [HKEY_CLASSES_ROOT\Interface\{7E951E5E-C57B-41ED-806F-1FBB2E4538C1}]
    @="Imsx"

    [HKEY_CLASSES_ROOT\Interface\{7E951E5E-C57B-41ED-806F-1FBB2E4538C1}\ProxyStubClsid]
    @="{00020424-0000-0000-C000-000000000046}"


    [HKEY_CLASSES_ROOT\Interface\{7E951E5E-C57B-41ED-806F-1FBB2E4538C1}\TypeLib]
    @="{3E55D5AA-2006-4572-BCF3-643D6AAB9063}"
    "Version"="1.0"

    [HKEY_CLASSES_ROOT\TypeLib\{3E55D5AA-2006-4572-BCF3-643D6AAB9063}]

    [HKEY_CLASSES_ROOT\TypeLib\{3E55D5AA-2006-4572-BCF3-643D6AAB9063}\1.0]
    @="msx Type Library"

    [HKEY_CLASSES_ROOT\TypeLib\{3E55D5AA-2006-4572-BCF3-643D6AAB9063}\1.0\0]

    [HKEY_CLASSES_ROOT\TypeLib\{3E55D5AA-2006-4572-BCF3-643D6AAB9063}\1.0\0\win32]
    @="C:\\WINDOWS\\system32\\msx.dll"

    [HKEY_CLASSES_ROOT\TypeLib\{3E55D5AA-2006-4572-BCF3-643D6AAB9063}\1.0\FLAGS]
    @="0"

    [HKEY_CLASSES_ROOT\TypeLib\{3E55D5AA-2006-4572-BCF3-643D6AAB9063}\1.0\HELPDIR]
    @="C:\\WINDOWS\\system32\\"

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\zeal]
    "campaign_id"="22"

    [HKEY_CLASSES_ROOT\do.msx.1]
    @="MSX"

    [HKEY_CLASSES_ROOT\do.msx.1\CLSID]
    @="{037CE595-57CB-4EB5-9775-97BC112F3BB3}"

    [HKEY_CLASSES_ROOT\do.msx]
    @="MSX"

    [HKEY_CLASSES_ROOT\do.msx\CurVer]
    @="do.msx.1"

    Nessuna chiave registrata in avvio automatico,staremo a vedere

  2. #2
    Roba vecchia:

    http://forum.html.it/forum/showthrea...3&pagenumber=2

    credevo che ti fosse arrivato il Blackworm..... visto che ti piace, comincia a divertirti con Ida Pro. Lo trovi su www.datarescue.com è un ottimo disassemblatore. Puoi anche provare con Resource Hacker. ciao

  3. #3
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    roba vecchia?
    Data: 27/01/2006
    Nome: I-WORM.Kaboom.A
    Tipologia: Worm
    Stato: X
    Nomefile: freccette.exe - [altri nomi]
    Startup:
    Dimensione: 91568 byte
    Descrizione:
    Questo worm arriva con la posta eletronica. Se eseguito installa il malware BHO.MuchoCool.F
    Esempio di email infetta:
    From: "Kiron Dolo" To:
    Sent: Thursday, January 26, 2006 4:07 PM
    Subject: Gioco per voi
    Vi mando un gioco flash!
    Quando avete 1 minuto unzippate l'allegato!
    poi mandat emi il punteggio max,
    io ho fatto 105 ma senza molti tentativi!
    ·bellissimo non riesco a smettere di giocare
    bye
    Kiron Dolo
    Con allegato game.zip (freccette.exe)

    ma che dici ma ragioni primi di parlare?non è per niente vecchia al massimo di 2 giorni fa,poi dissemblatori?ma quali dissemblatori il file lo eseguo mica lo decompilo altrimenti il divertimento non c'è

  4. #4
    Roba vecchia nel modo di diffondersi, roba vecchia nel modo di agire... e roba vecchia anche nella mail... figuriamoci, un gioco! se vuoi capire come è fatto un worm lo devi anche disassemblare per cercare di risalire al sorgente, come ha fatto Robert Graham con Blaster. il sistema da te usato è quello dell'environment. per perfezionarlo dovresti anche usare uno sniffer ed un monitoratore del registro. così è ancora molto rozzo.

  5. #5
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    bhe non sono un mago che ricordo le chiavi di registro,non credi? è normale che ho usato dei tool per registrare le modifiche,per lo sniffer anche quello ho usato guarda che non sono uscito dal culo anche se certe volte sembra

  6. #6
    come te la cavi con assembler?

  7. #7
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    Originariamente inviato da thomas_anderson
    come te la cavi con assembler?
    se mi dici che centra forse ti rispondo?non se so niente ne di assembler ne di assembly

  8. #8
    per smontarlo un pò... comunque ottimo lavoro.

    ps. ma hai un pc dedicato?

  9. #9
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    no nessun pc dedicato adesso ti sto scrivendo da quello infetto solo che ho un hard disk pulito, poi formatto questo e installalo quello pulito,poi reinstallo tutto su quello formattato e via di seguito sempre lo stesso discorso,se poi va male qualcosa uso true image

    PS:Se vuoi il file per farci qualche esperimento te lo invio nessun problema

  10. #10
    eccoti un altro tool utile coi worm:
    http://sourceforge.net/projects/upxer/

    in genere molti mass-mailer sono compressi con upx. ciao

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.