Оживить систему

Тема в разделе "WASM.HEAP", создана пользователем cupuyc, 2 фев 2011.

  1. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    "лошара, тебя похекали, сноси осла, вставай на лыжи ставь лису!" ))
     
  2. Booster

    Booster New Member

    Публикаций:
    0
    Регистрация:
    26 ноя 2004
    Сообщения:
    4.860
    Причём тут опера или лиса? Сказано-же, заражён explorer.exe и видимо как обычно очень криво. ^)
     
  3. Blackbeam

    Blackbeam New Member

    Публикаций:
    0
    Регистрация:
    28 дек 2008
    Сообщения:
    960
    при запуске - в проводнике возникает ошибка ( скорее всего в ИЕ - они повязаны) и он останавливается

    если нет хр-твикера попробуй поставить, вот хорошая версия: http://blackbeam.narod.ru/pro.htm

    когда устанавливешь, лучше убрать галочки с консоли и яндекс-бара, а поставить - кнопки выход и перезагрузка на раб. столе
    ----

    найти пункт "автоматически перезапускать проводник при ошибках" и поставить галочку...
    потом на "Windows XP" - "настройка системы" - "общие" - обычный запуск с запуском всех драйверов и служб

    - ок- применить - перезагрузиться - х.з., может поможет
     
  4. CrystalMS

    CrystalMS New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    51
    Booster
    Хотя бы при том что пробив если и имел место был именно через браузер, пока ТС рассматривал сиськи Букиной. IE6/7 это один сплошной распахнутый бэкдор.
     
  5. Booster

    Booster New Member

    Публикаций:
    0
    Регистрация:
    26 ноя 2004
    Сообщения:
    4.860
    CrystalMS
    Вам конечно видней. Хотя по-моему должно быть видней ТС-у и вопрос по-моему был не про IE.
     
  6. iamlamer

    iamlamer New Member

    Публикаций:
    0
    Регистрация:
    20 июн 2005
    Сообщения:
    273
    Адрес:
    Russia
    Посмотри внутрь iexplore.exe обычным hiew-ом, нет ли в точке входа нескольких подряд команд
    Код (Text):
    1. nop
    2. ret
    :)

    Если да, то поправь ручками, во всех версиях должно быть:
    Код (Text):
    1. 55 8B EC 83 EC 44...
     
  7. cupuyc

    cupuyc New Member

    Публикаций:
    0
    Регистрация:
    2 апр 2009
    Сообщения:
    763
    В общем восстановил систему с загрузочного диска - всё норм. Видать, установочник все изменённые файлы скопировал. В аттаче либа которая грузилась через LoadLibrary из похаченого explorer.exe.
     
  8. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    либе нужен файл C:\Windows\system32\dll

    Код (Text):
    1. PUSH EBP
    2. MOV EBP,ESP
    3. ADD ESP,-0Ch
    4.  
    5. PUSH 0
    6. PUSH 080h
    7. PUSH 4
    8. PUSH 0
    9. PUSH 1
    10. PUSH 080000000h
    11. PUSH 010003000h                              ; ASCII "C:\Windows\system32\dll"
    12. CALL CreateFileA
    13.  
    14. MOV EDX,EAX
    15. CMP EDX,-1
    16. JE @Копия_ms_10001073
    17. MOV DWORD PTR SS:[EBP-0Ch],EDX
    18. JMP @Копия_ms_1000102E
    19.  
    20. @Копия_ms_1000102E:
    21.  
    22. PUSH 040h
    23. PUSH 03000h
    24. PUSH 0D8CCh
    25. PUSH 0
    26. CALL VirtualAlloc
    27.  
    28. MOV DWORD PTR SS:[EBP-8],EAX
    29. PUSH 0
    30. LEA EAX,DWORD PTR SS:[EBP-4]
    31. PUSH EAX
    32. PUSH 0D8CCh
    33. PUSH DWORD PTR SS:[EBP-8]
    34. PUSH DWORD PTR SS:[EBP-0Ch]
    35. CALL ReadFile
    36.  
    37. MOV DWORD PTR DS:[0100033ECh],0190h
    38.  
    39. PUSH DWORD PTR SS:[EBP-0Ch]
    40. CALL CloseHandle
    41.  
    42. MOV EAX,DWORD PTR SS:[EBP-8]
    43. LEAVE
    44. RETN 4
    45.  
    46. @Копия_ms_10001073:
    47.  
    48. MOV EAX,0
    49. LEAVE
    50. RETN 4
     
  9. cupuyc

    cupuyc New Member

    Публикаций:
    0
    Регистрация:
    2 апр 2009
    Сообщения:
    763
    Flint_ta, да, я в курсе. Вот, выкладываю.
    http://rapidshare.com/files/445988839/dll
    ЗЫ что-то не атачится. Видать в скриптах форума косяк.
     
  10. cupuyc

    cupuyc New Member

    Публикаций:
    0
    Регистрация:
    2 апр 2009
    Сообщения:
    763
    Гoвнoвирь. Что за уроды пишут такой гoвнoсофт?