Что делает эта прога?

Тема в разделе "WASM.HEAP", создана пользователем _DEN_, 30 мар 2007.

  1. _DEN_

    _DEN_ DEN

    Публикаций:
    0
    Регистрация:
    8 окт 2003
    Сообщения:
    5.383
    Адрес:
    Йобастан
    Знакомая по асе пислала ссылку. Я перешел - там exe. По старой индейской привычке, конечно же, предварительно посмотрел его в hiew. После того, что я там увидел, всякое желание его запускать пропало :)) PEiD на его анализе просто падает :)

    Знакомая русская, но написала про ссылку "Check this: http...". На мои вопросы не ответила и ушла в офлайн. Путем некоторых заключений, основанных на дедуктивном методе одного дяди, я пришел к выводу что у нее просто угнали аську и по ее контакт-листу рассылают какую-то гадость.

    Я уже стар, и утратил все былые юношеские навыки мегохакера, поэтому, если кому не сложно, ради интереса, посмотрите, что делает сия прога.

    [EDIT]

    Аттачем не приципился :dntknw: Не помню скока там можно на аттач. Ну да ладно, вот этот файл: http://ifolder.ru/1529779
     
  2. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Это какой-то трой, мне тоже несколько ссылок в асю приходило.
    Аську не угоняли, просто трой рассылает ссылки по кл.
    Я помню, распаковал и пихнул на virustotal. Уж не помню, что оказалось, бяка какаято короче
     
  3. IceStudent

    IceStudent Active Member

    Публикаций:
    0
    Регистрация:
    2 окт 2003
    Сообщения:
    4.300
    Адрес:
    Ukraine
    virustotal. Причём, у аваста он был внесён в базы только вчера.
     
  4. Nouzui

    Nouzui New Member

    Публикаций:
    0
    Регистрация:
    17 ноя 2006
    Сообщения:
    856
    мля, и оно вообще работает? o_O
    проверьте кто-нибудь, а... ))
     
  5. dMNt

    dMNt New Member

    Публикаций:
    0
    Регистрация:
    9 июл 2004
    Сообщения:
    30
    это warezov
    какая-то версия
     
  6. Nouzui

    Nouzui New Member

    Публикаций:
    0
    Регистрация:
    17 ноя 2006
    Сообщения:
    856
    у него entry point на заголовке
    и tls'ов никаких..
     
  7. IceStudent

    IceStudent Active Member

    Публикаций:
    0
    Регистрация:
    2 окт 2003
    Сообщения:
    4.300
    Адрес:
    Ukraine
    Nouzui
    Да, я тоже заметил. Но проверять не стал :) Лень виртуалку запускать.
     
  8. Nouzui

    Nouzui New Member

    Публикаций:
    0
    Регистрация:
    17 ноя 2006
    Сообщения:
    856
    такое может и из виртуалки вылезти, если оно правда рабочее.. ::
     
  9. IceStudent

    IceStudent Active Member

    Публикаций:
    0
    Регистрация:
    2 окт 2003
    Сообщения:
    4.300
    Адрес:
    Ukraine
    Nouzui
    А на заголовке ли? Просто сейчас вспомнил, как kpnc описывал ulink, там были игры с секциями: физически было одно, а в памяти всё располагалось уже по-другому.
     
  10. WolfHunter

    WolfHunter New Member

    Публикаций:
    0
    Регистрация:
    31 авг 2006
    Сообщения:
    43
    >у него entry point на заголовке
    >и tls'ов никаких..
    епт, вы что. это upack обычный. (aka winupack)

    >А на заголовке ли? Просто сейчас вспомнил, как kpnc описывал ulink, там были игры с
    >секциями: физически было одно, а в памяти всё располагалось уже по-другому.
    не, не то. там прикол в том, что PointerToRawData выравнивается в нижнюю сторону.
    в частности, в данном случае вместо 0000000D станет 0 => на 401000 пудет промаппен MZ-хидер.
    пронаблюдать это можно напр. в олли.
     
  11. WolfHunter

    WolfHunter New Member

    Публикаций:
    0
    Регистрация:
    31 авг 2006
    Сообщения:
    43
    >мля, и оно вообще работает? o_O
    что понимать под "работает"?
    upack файло распаковывает. что дальше - не смотрел, т.к. не интересно.
     
  12. Nouzui

    Nouzui New Member

    Публикаций:
    0
    Регистрация:
    17 ноя 2006
    Сообщения:
    856
    WolfHunter
    то и понимать
    открой его hiew'ом, найди entry point и посмотри, какие там инструкции
    а потом объясни, почему он не вываливается в протекшн фаулт (сам не проверял, но раз распространяется, значит, как-то работает))
    я не понимаю..
     
  13. Hellspawn

    Hellspawn New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2006
    Сообщения:
    310
    Адрес:
    Москва
    а почему он должен вываливаться? =)

    Код (Text):
    1. EntryPoint:
    2.  
    3. 00401030 >- E9 A5060300        JMP FLASH.004316DA
    4. 00401035    42                 INC EDX
    5. ...
    6. 004316DA    BE 88014000        MOV ESI,FLASH.00400188
    7. 004316DF    AD                 LODS DWORD PTR DS:[ESI]
    =)
     
  14. Nouzui

    Nouzui New Member

    Публикаций:
    0
    Регистрация:
    17 ноя 2006
    Сообщения:
    856
    вообще-то да, у мну глюки
    прикольная идея с выравниванием смещений..
     
  15. WolfHunter

    WolfHunter New Member

    Публикаций:
    0
    Регистрация:
    31 авг 2006
    Сообщения:
    43
    >открой его hiew'ом, найди entry point и посмотри, какие там инструкции
    то что в хиеве это не учтено - это проблемы хиева ;)
     
  16. Nouzui

    Nouzui New Member

    Публикаций:
    0
    Регистрация:
    17 ноя 2006
    Сообщения:
    856
    да не то что в хиеве, вообще, похоже, нигде не учтено..
    включая спецификацию PE..