Перейти к содержимому
Zone of Games Forum
EvilDay

Вырезание из программы вируса.

Рекомендованные сообщения

Вобщем такая проблема: прога(для сервера) посылает куда налево вводимые данные, альтернативы програмы для работы приложений нету. Можно ли избавиться от вируса зашитого в прогу?

Класификация вируса:

Антивирус           РезультатAuthentium        W32/Heuristic-217!EldoradoAvast               Win32:Trojan-gen {Other}AVG            Generic11.AZLJBitDefender        Trojan.Generic.959700F-Prot            W32/Heuristic-217!EldoradoF-Secure        W32/DownloaderFortinet            PossibleThreatGData            Trojan.Generic.959700K7AntiVirus        Trojan.Win32.Malware.1Kaspersky        Heur.DownloaderNOD32            probably unknown NewHeur_PENorman            W32/Downloader.RBWSunbelt            Trojan-Clicker.Win32.Agent.M (vf)VBA32            suspected of Win32.Trojan.Downloader (http://...)

 

И другие пораметры программы:

Дополнительная информацияFile size: 69632 bytesMD5...: f391706b5725780a1c9a4422abd7fb88SHA1..: b4973e6e21c76ea678c281dedf2864c2d1f3907eSHA256: d998d12daecd627997872aa109c56815d26e7185aa3bd9be01dccee3e8fa701aSHA512: 85f8ee3f8ed2fd86e0a1566da6628396d3c6b1973a129d182e69895f34766a9e727927e811fa8f285c56393c2a9994bc87e20b873c688edf625cf1eea2d5befePEiD..: -TrID..: File type identificationWin32 Executable MS Visual C++ (generic) (65.2%)Win32 Executable Generic (14.7%)Win32 Dynamic Link Library (generic) (13.1%)Generic Win/DOS Executable (3.4%)DOS Executable Generic (3.4%)PEInfo: PE Structure information( base data )entrypointaddress.: 0x4030d4timedatestamp.....: 0x47e6b9c7 (Sun Mar 23 20:12:55 2008)machinetype.......: 0x14c (I386)( 4 sections )name viradd virsiz rawdsiz ntrpy md5.text 0x1000 0xa03b 0xb000 6.27 7f26d0bf6b0c52314a38e2d14f78f7e1.rdata 0xc000 0x1db2 0x2000 4.95 eb519e1cdd1ebe0438be7ab0e880186b.data 0xe000 0x2b58 0x1000 2.80 c3a84d79ab668fb0ff2cd2fa94fa9c7e.rsrc 0x11000 0x1f48 0x2000 4.62 8c78f5a781f0d4541e1cca3169ca0399( 7 imports ) > KERNEL32.dll: ReadFile, SetEndOfFile, LCMapStringW, LCMapStringA, GetSystemTimeAsFileTime, GetCurrentProcessId, GetCurrentThreadId, GetTickCount, QueryPerformanceCounter, InterlockedExchange, RtlUnwind, CreateThread, GetModuleHandleA, GetOEMCP, GetACP, GetStringTypeW, GetStringTypeA, FlushFileBuffers, SetStdHandle, SetFilePointer, VirtualQuery, GetSystemInfo, VirtualAlloc, VirtualProtect, LoadLibraryA, WinExec, lstrcpyA, GetLocalTime, GetLastError, FormatMessageA, MultiByteToWideChar, CreateFileA, GetCPInfo, LocalFree, HeapSize, HeapReAlloc, VirtualFree, HeapCreate, HeapDestroy, GetStartupInfoA, GetFileType, SetHandleCount, GetEnvironmentStringsW, WideCharToMultiByte, FreeEnvironmentStringsW, GetEnvironmentStrings, FreeEnvironmentStringsA, GetLocaleInfoA, UnhandledExceptionFilter, GetModuleFileNameA, ExitProcess, GetProcAddress, TerminateProcess, GetCurrentProcess, GetCommandLineA, GetVersionExA, HeapFree, CloseHandle, HeapAlloc, WriteFile, GetStdHandle> USER32.dll: SendMessageA, CreateWindowExA, GetWindowLongA, TranslateMessage, DispatchMessageA, MessageBoxA, SetDlgItemTextA, EndDialog, GetDlgItemTextA, DialogBoxParamA, DefWindowProcA, DestroyWindow, GetMessageA, GetSystemMetrics, LoadIconA, LoadCursorA, RegisterClassA, EndPaint, RegisterHotKey, GetClientRect, ShowWindow, BeginPaint, PostQuitMessage> GDI32.dll: CreateFontA> SHELL32.dll: ShellExecuteA> COMCTL32.dll: -> WS2_32.dll: -, -, -, -, -, -, -, -, -, -, -, -, -> urlmon.dll: URLDownloadToFileA

 

Мои координаты: ICQ:328-670-319 Email: evilday@мейл(dot)ru

Изменено пользователем EvilDay

Поделиться сообщением


Ссылка на сообщение

EvilDay

а что это за прога такая без аналогов? :)

на вируслисте про Heur.Downloader я нашёл только это http://www.viruslist.com/ru/weblog?weblogid=207758721

про Trojan-Clicker.Win32.Agent ac/af/bm:

ac: Троянская программа, предназначенная для «накрутки» статистики посещаемости сайтов.

af: Примитивный Win32-троянец, созданный для открытия в окне Internet Explorer следующих интернет страниц без ведома пользователя:

 

* http://co***earch.biz/y.htm    * http://te***3.com/links.html

 

bm: По истечению указанного времени (около 7 минут) троянец выводит диалоговое окно c заголовком "Microsoft Windows - Security Alert".

В случае нажатия пользователем кнопки "Process with select of protection software" в диалоговом окне, троянец запускает Internet Explorer с целью открыть Adwar'ный интернет-ресурс.

чтото меня гложат сомнения что эта прога так уж ужна на сервере :)

Изменено пользователем Lag

Поделиться сообщением


Ссылка на сообщение
EvilDay

а что это за прога такая без аналогов? :)

чтото меня гложат сомнения что эта прога так уж ужна на сервере :)

Прога самописная для работы специальных программ на локальных компах. Троян же вшит для передачи показателей третьим лицам. Программа експлорер неиспользует кстати. а предстовляет собой таблицу с изменением пораметров на других компах.

Изменено пользователем EvilDay

Поделиться сообщением


Ссылка на сообщение

опять ходиш вокруг да около :) назови конкретные названия прог, модулей и т.д. и т.п. для работы которых нужна эта софтина, и для чего они служат.

Раз прога самописная, значит её писал:

1) ктото из знакомых, в этом случае можеш попросить исходники и переписать прогу так как тебе надо (естественно если знаеш программирование)

2) её писали по твоему заказу, а значит заказ фактически не выполнен и ты имеешь право требовать от разработчика исправить то что он напортачил или же вернуть деньги.

И вообще если это какоето крячело то так и напиши, многие антивирусы бьют тревогу в таких "прогах" т.к. методы писания креков и вирусов похожи.

Если ты программист, то декомпилируй прогу, разберись в полученных кодах (это будет сложно т.к. оригинальных кодов ты не получишь) и перепиши её (я не програмист, знаю про это толоко по слухам) :)

Ещё могу порекомендовать отправить файл касперовцам или сюда http://z-oleg.com/secur/avz/uploadvir.php (вобще на форуме ихнем задать вопрос можеш по этому поводу).

Поделиться сообщением


Ссылка на сообщение
опять ходиш вокруг да около :) назови конкретные названия прог, модулей и т.д. и т.п. для работы которых нужна эта софтина, и для чего они служат.

Раз прога самописная, значит её писал:

1) ктото из знакомых, в этом случае можеш попросить исходники и переписать прогу так как тебе надо (естественно если знаеш программирование)

2) её писали по твоему заказу, а значит заказ фактически не выполнен и ты имеешь право требовать от разработчика исправить то что он напортачил или же вернуть деньги.

И вообще если это какоето крячело то так и напиши, многие антивирусы бьют тревогу в таких "прогах" т.к. методы писания креков и вирусов похожи.

Если ты программист, то декомпилируй прогу, разберись в полученных кодах (это будет сложно т.к. оригинальных кодов ты не получишь) и перепиши её (я не програмист, знаю про это толоко по слухам) :)

Ещё могу порекомендовать отправить файл касперовцам или сюда http://z-oleg.com/secur/avz/uploadvir.php (вобще на форуме ихнем задать вопрос можеш по этому поводу).

1) Увы концы кто писал прогу уже ненайти.

2) Программа служит для изменения пораметров приложений(тоже самописных) расположеных на локальных компах.

3) Нет это не кряк.

4) Если найдеться програмист способный переписать прогу, готов ему за это заплатить. Сама прога маленькая всего 75кб.

Поделиться сообщением


Ссылка на сообщение

может проге заблокирвоать доступ фаерволом туда, куда соваться ей не следует?

ещё можно с отладчиком попробовать прогу исправить, найти тот участок который отправляет данные да как нить заблокировать (hex редактором). но тут навык нужен.

Поделиться сообщением


Ссылка на сообщение
может проге заблокирвоать доступ фаерволом туда, куда соваться ей не следует?

В таком режиме она сейчас и работает.

ещё можно с отладчиком попробовать прогу исправить, найти тот участок который отправляет данные да как нить заблокировать (hex редактором). но тут навык нужен.

Можно поподробнее?

Поделиться сообщением


Ссылка на сообщение
Можно поподробнее?

когда то я пробовал крякать винрар, простые cd чеки в играх лечил, и подобное по мелочи. вот я так думаю, что и тут можно попробовать сделать что-то подобное. как бы крякнуть этот вирус-троянец. но как я написал выше, нужно уметь работать с отладчиком. на wasm.ru как раз цикл статей по ollydbg есть.

файл ведь другие объекты не заражает? только что-то отправляет?

Поделиться сообщением


Ссылка на сообщение
когда то я пробовал крякать винрар, простые cd чеки в играх лечил, и подобное по мелочи. вот я так думаю, что и тут можно попробовать сделать что-то подобное. как бы крякнуть этот вирус-троянец. но как я написал выше, нужно уметь работать с отладчиком. на wasm.ru как раз цикл статей по ollydbg есть.

файл ведь другие объекты не заражает? только что-то отправляет?

Нет вирус от туда некуда нелезит. Он тока даные из этой проги налево отправляет. сама прога маленькая 65кб и содержит таблицу с даными из компьютеров из локальной сети которые можно править.

Поделиться сообщением


Ссылка на сообщение

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас


  • Сейчас популярно

  • Продвигаемые темы

  • Последние сообщения

    • О, класс — может, когда появится время, все-таки попробую поредактировать, чтобы максимально соответствовало китайскому оригиналу)
    • Обновление под 1.0.76.
    • Temple of Tales Music - The Last Romance (2026) Представляем вашему вниманию наш новый альбом - The Last Romance, который включает в себя каверы на две известные вокальные песни из видеоигр Final Fantasy VII Remake и Final Fantasy VII Rebirth. Temple of Tales Music - Hollow (Yosh Russian cover) [vocal by Arthur Berkut]
      https://www.youtube.com/watch?v=zzf0nuPYxhY
      https://vkvideo.ru/video-229143789_456239028 Temple of Tales Music - Hollow (Yosh Russian cover) [vocal by Dima Tagaev]
      https://www.youtube.com/watch?v=pCskjE7uvmU
      https://vkvideo.ru/video-229143789_456239029 Temple of Tales Music - No Promises to Keep (Loren Allred Russian cover)
      https://www.youtube.com/watch?v=UsqCR3pfx8w
      https://vkvideo.ru/video-229143789_456239032 Temple of Tales Music - No Promises to Keep (Band version) (Loren Allred Russian cover)
      https://www.youtube.com/watch?v=fCIxycIyohk
      https://vkvideo.ru/video-229143789_456239034

      Приятного прослушивания! Послушать альбом можно на любой удобной вам стриминговой площадке — мы постарались загрузить его на всевозможные платформы, до которых смогли дотянуться (Яндекс Музыка, VK Музыка, Spotify, Amazon Music, Zvuk, YouTube Music и другие): Трек-лист альбома:
      01. Hollow (vocal by Arthur Berkut)
      02. Hollow (vocal by Dima Tagaev)
      03. Hollow (Instrumental)
      04. No Promises to Keep (vocal by Natalia Altufeva)
      05. No Promises to Keep (vocal by Natalia Altufeva) Band version Список видеоигр, в которых играют данные песни:
      1. Hollow (from Final Fantasy VII Remake)
      2. No Promises to Keep (from Final Fantasy VII Rebirth) Yandex Music
      https://music.yandex.ru/album/42363442 VK Music
      https://vk.com/music/album/-2000899040_27899040 Spotify
      https://open.spotify.com/album/3VwrSU2wDTf9EWxXj1Ktpz Zvuk
      https://zvuk.com/release/50773664 YouTube Music
      https://music.youtube.com/playlist?list=OLAK5uy_ktOZdZ7azkUtBP-Swf9UcaAwDQozUuuT0 Amazon Music
      https://music.amazon.com/albums/B0H3KQGZDH Мультиссылки через дистрибьюторов:
      https://band.link/GsbzP
      --------------------------------------------------------------------------------
      Информация об участниках: ♫ Вокальное исполнение:
      - Arthur Berkut (Артур Беркут)
      - Dima Tagaev (Дима Тагаев)
      - Natalia Altufeva (Наталья Алтуфьева) ♫ Создание аранжировки и звукорежиссура:
      - Dim!an ♫ Перевод и адаптация лирики:
      - Coronel Karol (Каролина Лебедева) ♫ Дополнительная адаптация лирики:
      - Natalia Altufeva (Наталья Алтуфьева) ♫ Обработка видео:
      - NeXoGone ♫ Координатор проекта, монтирование видео и создание субтитров:
      - Evil Finalist (Вадим Стрежов)
      --------------------------------------------------------------------------------
      Вставка русских каверов в ресурсы игры Final Fantasy VII Remake А ещё мы постарались над тем, чтобы каждый желающий мог интегрировать любой из понравившихся каверов в ресурсы Final Fantasy VII Remake. На выбор предлагаем вокальное исполнение от Артура Беркута и Димы Тагаева. Данная модификация совместима с официальной локализацией или любым фанатским переводом. К данной записи прилагается ссылка на архив для интеграции в ресурсы игры:
      https://disk.yandex.ru/d/vl7WjNqUxqtanw

      ИНСТРУКЦИЯ ПО УСТАНОВКЕ ЗАКЛЮЧИТЕЛЬНОГО ВИДЕОРОЛИКА С РУССКИМ КАВЕРОМ:
      Откройте папку с понравившимся вам вокалом. Переместите файлы формата "emov" и замените их в директории с установленной игрой, где находятся файлы английской локализации: - Final Fantasy VII Remake\End\Content\GameContents\Movie\140-SBIL0\MV_SBIL0_7810\MV_SBIL0_7810_PC.emov
      - Final Fantasy VII Remake\End\Content\GameContents\Movie\140-SBIL0\MV_SBIL0_7810\MV_SBIL0_7810_US_PC.emov
    • Порой тоже не понимаю того, что люди видят в тексте то чего нет. Например, смысл написанного мной - неправдоподобно, что никто не истерит, а он почему-то решил, что я поддерживаю истеричных мужчин и сильных женщин в фильмах. Спор себя исчерпал и пошёл куда-то ни туда. Нужно заканчивать.
    • Твой Батя выпустил русскую версию эротической RPG Rance 6: Collapse of Zeth. Твой Батя выпустил русскую версию эротической RPG Rance 6: Collapse of Zeth.
    • последние локации)после можно в кваку   
    • А можно видос заодно записывать, как оно выглядит?
    • В Steam можно в течение двух суток бесплатно забрать на аккаунт первую Breathedge. В Steam можно в течение двух суток бесплатно забрать на аккаунт первую Breathedge.
  • Изменения статусов

    • Jimmi Hopkins  »  SerGEAnt

      я его уже открыл в свободный доступ, чтобы не потерялось среди новинок
      · 0 ответов
    • NekoNya  »  Onzi

      https://www.dropbox.com/scl/fi/4xncxr2tqy77vz4644q08/text_RU_FINAL.json?rlkey=xckxss3jkql4gjmc1ah6qjb5e&st=k5ql651f&dl=0 
       
      Вот, то что вышло. Извинюсь, что зря говорил, что помогу (
      · 2 ответа
    • serfly  »  SerGEAnt

      Доброго времени! Недавно столкнулся с проблемой автоперевода XUnity AutoTranslator BeplnEx iL2cc. Пару последних лет часто пользовался, теперь консольные команды виснут на стадии загрузки библиотек, хотя они есть там изначально. На GitHub есть подобные вопросы, но ни одного рабочего ответа я не нашел. А Вы что можете посоветовать?
      · 0 ответов
    • serfly  »  SamhainGhost

      Доброго времени. По локализации игры Wicked Seed. Шрифт размазан и в полях, другие можно попробовать? Например arialuni_sdf_2022? Я профан в этом, но интересно.
       
      · 0 ответов
    • Jimmi Hopkins  »  SerGEAnt

      Это не просто перевод, а полноценная авторская сценарная адаптация. Диалоги переписаны так, чтобы персонажи звучали живо, остро и в характере. Добавлен чёрный юмор там, где авторы постеснялись. Убраны лорные противоречия, докручены мотивации. В результате игра стала умнее, злее и смешнее оригинала.
      · 0 ответов
  • Лучшие авторы


×