Что это за зверь ?

Тема в разделе "WASM.RESEARCH", создана пользователем wowan, 30 янв 2009.

  1. wowan

    wowan New Member

    Публикаций:
    0
    Регистрация:
    9 окт 2008
    Сообщения:
    11
    Файл появился сам собой в разделах C:\\Documents and settings\admin\ и C:\\Documents and settings\user\ (на компе 2 учетные записи). Сам файл не открывается: якобы не является приложением win32, оля его тоже не открывает, но можно отрыть в иде, но в иде я еще толком работать не научился.
     
  2. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    Аттач не качается, залей на файлоообменник.
     
  3. wowan

    wowan New Member

    Публикаций:
    0
    Регистрация:
    9 окт 2008
    Сообщения:
    11
    http://ifolder.ru/10290480
     
  4. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    Файл какой-то битый, видимо криво собран. Внутри содержит какую-то ДЛЛ предположительно запакованную ASPack'ом с экспортирумой функцией GGSfxExecutePack.
     
  5. wowan

    wowan New Member

    Публикаций:
    0
    Регистрация:
    9 окт 2008
    Сообщения:
    11
    Не пойму, почему ида его открывает ?
     
  6. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    wowan
    ну так он же все равно PE EXE, просто там видимо какие-то поля в заголовке некорректные, поэтому загрузчик его не запускает.
     
  7. DEEP

    DEEP Андрей

    Публикаций:
    0
    Регистрация:
    27 апр 2008
    Сообщения:
    491
    Адрес:
    г. Владимир
    У кого это там Ольга чего не открывает? У меня всё в ажуре (правда, W98SE.4.10.2222, но зато!) -
     
  8. wowan

    wowan New Member

    Публикаций:
    0
    Регистрация:
    9 окт 2008
    Сообщения:
    11
    XP sp3 у меня.
    А как мнение о файле ? ибо если файлы появляются без спросу - много подозрений на вирь.
     
  9. DEEP

    DEEP Андрей

    Публикаций:
    0
    Регистрация:
    27 апр 2008
    Сообщения:
    491
    Адрес:
    г. Владимир
    Судя по тому, что удалось накопать за последние 5 минут, зто <непонятно что> извлекает у себя из ресов файло "ENG", резервирует (видимо, под него) страницы памяти, извлекает в /TEMP/ и затем (предположительно) монтирует в эти страницы с последующим запуском той самой функцией GGSfxExecutePack.
    Я бы сказал, что это очень подозрительно. Но дальше раскуривать желания нет, ибо лень =)
     
  10. wowan

    wowan New Member

    Публикаций:
    0
    Регистрация:
    9 окт 2008
    Сообщения:
    11
    DEEP
    А просто запустить файл не пробовал
     
  11. DEEP

    DEEP Андрей

    Публикаций:
    0
    Регистрация:
    27 апр 2008
    Сообщения:
    491
    Адрес:
    г. Владимир
    А если его просто запустить, он, судя по тому же анализу, выдаст меседж про то что ах, мол, эта программа только для внутреннего использования, но сразу после этого продолжит свои чёрные дела.

    Зы. Да вирь это. Вирь. http://www.google.ru/search?q=GGSfxExecutePack
     
  12. wowan

    wowan New Member

    Публикаций:
    0
    Регистрация:
    9 окт 2008
    Сообщения:
    11
    А каспер (со всеми обновлениями) сцуко не определяет.
    И почему не отрывается в Ольге?
     
  13. Com[e]r

    Com[e]r Com[e]r

    Публикаций:
    0
    Регистрация:
    20 апр 2007
    Сообщения:
    2.624
    Адрес:
    ого..
    DEEP
    воо, вот этот скин на кнопы оли я давно ищу, я в детстве его юзал ¦))
    подарите плз!
     
  14. G13

    G13 New Member

    Публикаций:
    0
    Регистрация:
    24 мар 2006
    Сообщения:
    499
    Это очень похоже на стаб от e-book'a. Книжки в формате exe не читал в последнее время?))
     
  15. wowan

    wowan New Member

    Публикаций:
    0
    Регистрация:
    9 окт 2008
    Сообщения:
    11
    Читал. Т.е., это не вирь?
     
  16. maroccanez

    maroccanez New Member

    Публикаций:
    0
    Регистрация:
    14 фев 2009
    Сообщения:
    1
    Да, на самом деле интересно, сам не могу понять.
     
  17. AndreyMust19

    AndreyMust19 New Member

    Публикаций:
    0
    Регистрация:
    20 окт 2008
    Сообщения:
    714
    А может вирус пытался внедрится, сделал это неправильно, вот и последствия?
     
  18. jaja

    jaja New Member

    Публикаций:
    0
    Регистрация:
    23 июл 2008
    Сообщения:
    243
    У меня была эта штука. Только я ее удалил.