зачем вирусы создают файлики 0 байт

Тема в разделе "WASM.HEAP", создана пользователем letopisec, 22 апр 2009.

  1. letopisec

    letopisec New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2004
    Сообщения:
    228
    вот нашел у себя в system32 4ckh06afnxymdh и в Documents and Settings\user\4ckh06afnixe

    оба 0 байт, оба после удаления и перезагрузки появляются заново.
    Если файлы создаются значет это кому-нибудь нужно...

    Почему именно 0 байт?
     
  2. leo

    leo Active Member

    Публикаций:
    0
    Регистрация:
    4 авг 2004
    Сообщения:
    2.542
    Адрес:
    Russia
    Видимо просто маркеры типа "Здесь был Вася" ;) Плюс контроль время создания
     
  3. letopisec

    letopisec New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2004
    Сообщения:
    228
    Время создания 25.11.2002 хотя ось переустанавливал в декабре 2008. А "здесь был вася" зачем нужен?
    Причем он не скрытый. Это я к тому что вроде можно и без него обойтись, а если и нужен, то спрятать
    можно было бы подальше, а то в лежит в профиле не скрытый, с вызывающим именем :-\.

    Машину просмотрел всю уже до дыр и cureit'om и глазами - ничего не нашел
    подозрительного кроме этих двух файлов. Как бы мне узнать кто их создает?
     
  4. deLight

    deLight New Member

    Публикаций:
    0
    Регистрация:
    26 май 2008
    Сообщения:
    879
    Смотри FileMon'ом. Фильтр по имени на эти файлы. Если искомый процесс в памяти и будет обращаться, то увидишь.
     
  5. Pernat1y

    Pernat1y Member

    Публикаций:
    0
    Регистрация:
    27 янв 2008
    Сообщения:
    36
    возможно это лоадер. пытаеться скачать какой-то файл, но не получаеться (:
    когда-то на работе видел файлы *.exe в %userdir%, с хтмл кодом внутри, типа "404 file not found"
     
  6. leo

    leo Active Member

    Публикаций:
    0
    Регистрация:
    4 авг 2004
    Сообщения:
    2.542
    Адрес:
    Russia
    Тогда возможно какая-то дурная безобидная прога пишет (можно отсортировать файлы в system32 по дате создания - глядишь, что-то и окажется с той же датой, хотя конечно лучше файлмоном)
     
  7. letopisec

    letopisec New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2004
    Сообщения:
    228
    ага точно, безобидная дурная прога )

    9:54:53 java.exe:680 OPEN C:\WINDOWS\system32\4ckh06afnxymdh SUCCESS Options: Open Access: All
    9:54:53 java.exe:680 READ C:\WINDOWS\system32\4ckh06afnxymdh END OF FILE Offset: 0 Length: 24
    9:54:53 java.exe:680 CLOSE C:\WINDOWS\system32\4ckh06afnxymdh SUCCESS
     
  8. AndreyMust19

    AndreyMust19 New Member

    Публикаций:
    0
    Регистрация:
    20 окт 2008
    Сообщения:
    714
    letopisec
    Это, наверное, java-скрипт работает и как сказал Pernat1y, пытается скачать файл с сайта.
    А может гадость в этот процесс внедрилась?