Система контроля за сотрудниками компании Samsung - просьба покопать

Тема в разделе "WASM.BEGINNERS", создана пользователем dMetrius, 7 сен 2009.

  1. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    На всех машинах стоит этот комбайн написанный самим Samsung. Без запущенного сервиса gateman не работает интернет (проходят только ICMP, всё остальное дропится). Прога инжектится в каждый процесс, шпионит за пользователем, прибивает неугодные процессы - в общем подло вредит. Покопайте на досуге кому интересно. Если кто даст способ весь этот комбайн снести, оставив только стучалку о том, что всё работает - буду премного благодарен!
     
  2. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    что-то файл не могу приложить
     
  3. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
  4. Explode Sense

    Explode Sense New Member

    Публикаций:
    0
    Регистрация:
    21 июл 2006
    Сообщения:
    130
    Адрес:
    Russia
    а админам не покажется странным, что стучалка стучит, а данные не ходють?)
     
  5. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Если не работает стучалка свитч дропает IP траффик в интернет и во внутреннюю сеть. Соответственно от этого шпионского комбайна нужна только она =)
     
  6. _basmp_

    _basmp_ New Member

    Публикаций:
    0
    Регистрация:
    10 июл 2005
    Сообщения:
    2.939
    а варьный способ использовать можно? те либо стучалку в варю, либо вас.
     
  7. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    С варьным интересно, но предполагаю, что комбайн отловит варю.
     
  8. _basmp_

    _basmp_ New Member

    Публикаций:
    0
    Регистрация:
    10 июл 2005
    Сообщения:
    2.939
    dMetrius
    что значит "предполагаю"?? мы с вами в гадалки играем? или мне ваш вирус себе ставить, что проверить ради теоретического интереса?

    ну и кроме вари есть виртуалок. кто не пробует, а только предполагает, тому не оплачивают биды
     
  9. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Завтра постараюсь попробовать. Всё-таки это рабочее место =)
     
  10. _basmp_

    _basmp_ New Member

    Публикаций:
    0
    Регистрация:
    10 июл 2005
    Сообщения:
    2.939
    dMetrius
    так то лучше.
    есть 2 варианта
    1) ставите варю вашу ось и все свои дела и проги делаете на обвареной оси.
    2) ставите в варю вашу рабочую ось, ваши рабочие проги включая ваш вирус и пусть он там наблюдает сколько ему влезет. все не подлежащее учету, ессно делаете снаружи

    и, кста, проверить можно и дома. ставите дома в варю ось + вирус и смотрите/снифаете как оно пошло. если он обнаружит варю - меняете виртуалку и снова пробуете. итд
     
  11. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Откопал установочный дистр (4.5 Mb) - http://www.uafile.net/file/6490/PCMANIII-v3-43--exe.html

    p.s. id сотрудника и пасс (где-то в комбайне они вносятся) по понятным причинам дать не могу.
    p.p.s. внутри используюся сетки 100.0.0.0/8 - 106.0.0.0/8
    p.p.p.s. кобайн должен стучаться куда-то в лондон на свой сервер аутентификации
     
  12. _basmp_

    _basmp_ New Member

    Публикаций:
    0
    Регистрация:
    10 июл 2005
    Сообщения:
    2.939
    возможно, вам стоит снять бэкап имаж вашего рабочего места, развернуть его у вас дома в песочнице и поэкспериментировать, не трогая пока ничего на работе. и пусть связывается хоть с марсом. если все пройдет гладко, то можно будет повторить эксперимент и на работе. желательно, сперва, не трогая рабочий винт, скам, принесши и подключимши домашний
     
  13. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Виртуалку проверю, но мне интересно как она работает и очень интересно её убрать нафиг. Почитал статью ms-rem'а про перехват API. В каждый процесс инжектится icdcnl.dll. Теоретически - если её убрать, то некоторых подлых действий кобайн делать уже не сможет. Где покопать на предмет хуков CreateProcess или прочих API, где эти хуки могут быть установлены? Как можно убрать этот dll-inject?

    Кто-нибудь из скачавших что-нибудь накопал уже?
     
  14. megaaa

    megaaa New Member

    Публикаций:
    0
    Регистрация:
    29 май 2009
    Сообщения:
    51
    :)
    скачай Rku.
     
  15. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Виртуалки отлетают - при регистрации пользователя комбайн привязывается к железу.
     
  16. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Неужели на всём васме нету специалистов способных эту дрянь победить?
    Вознаграждение $50 USD (WebMoney, PokerStars player transfer =) )
     
  17. Com[e]r

    Com[e]r Com[e]r

    Публикаций:
    0
    Регистрация:
    20 апр 2007
    Сообщения:
    2.624
    Адрес:
    ого..
    давайте сделаем двести - и я напишу вам псевдоотстукиватель ¦)
     
  18. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    За 200 я и с этой дрянью поработаю +)
     
  19. Rockphorr

    Rockphorr Well-Known Member

    Публикаций:
    0
    Регистрация:
    9 июн 2004
    Сообщения:
    2.625
    Адрес:
    Russia
    Comer_
    из под халата с надписью Comer_ показался Great
     
  20. _basmp_

    _basmp_ New Member

    Публикаций:
    0
    Регистрация:
    10 июл 2005
    Сообщения:
    2.939
    dMetrius
    прикольно.. сами же и признаете предложенные вами условия недостойными..

    и что вам от привязки к железу? ну привяжется оно к железу виртуальному. и что? кроме того, был еще вариант о запихивании всего, что надо скрыть в виртуалку. с точки зрения вашего сниффера это будет просто еще один процесс

    ну и еще, из простых путей.
    трой же этот должон слать сигнал типа "в багдаде все спокойно" кнопки нажимаются, косынка закрыта, музыка/фильмы не качаются итд. почему б не попробовать отснифать сеть за несколько дней примерной работы, а потом не крутить его в цикле? я ж так понял, что в деле мы эту бяку все равно не увидим - ваши иды/пасы не дадут