Go Back   Armenian Knowledge Base > Technical sections > Software

Reply
 
Thread Tools

Anti Lamer Light 2.0 trojan
Old 19.03.2004, 08:24   #1
Ребе - коп!
 
Speedy Gonzales's Avatar
 
Join Date: 03 2003
Location: sfba
Age: 48
Posts: 4,189
Rep Power: 5
Default Anti Lamer Light 2.0 trojan

Здрасти.
Такой вопрос: кинули маил-троян. Хочу узнать куда он намеревался посылать дату. В сервере не видать емаила открытым текстом(хотя при создании своего сервера и прописывания емаила мной я его видел). При попытке редактирования сервера его тулом просит пассворд. Пассворд также не открытым текстом записываеца. Дело ето написано на дельфи.
Короче кто может помочь прочесть сервер??

P.s. а да, есть длл в поставке. Токо я его не смотрел. Ща посмотрю.

Old 19.03.2004, 08:38   #2
who
cares?..
 
who's Avatar
 
Join Date: 01 2004
Location: RA Army
Age: 55
Posts: 149
Rep Power: 0
Lightbulb

Quote:
Originally Posted by Speedy Gonzales
Здрасти.
Такой вопрос: кинули маил-троян. Хочу узнать куда он намеревался посылать дату. В сервере не видать емаила открытым текстом(хотя при создании своего сервера и прописывания емаила мной я его видел). При попытке редактирования сервера его тулом просит пассворд. Пассворд также не открытым текстом записываеца. Дело ето написано на дельфи.
Короче кто может помочь прочесть сервер??

P.s. а да, есть длл в поставке. Токо я его не смотрел. Ща посмотрю.
если не хочешь заниматься дизассемблированием, можно использовать сниффер, чтобы установить куда собирается отправить письмо троян.
Но делать это надо с умом, чтобы он на самом деле не отправил твои пароли. Например, можно запустить его на "пустой" свежесинсталиной системе и спокойно проследить SMTP сессию. Но не думаю, что стоит так извращаться, т.к. мыло навернякя специально зарегино именно для этого дела где-нить на yahoo/rambler/mail.ru .

Old 19.03.2004, 08:46   #3
Ребе - коп!
 
Speedy Gonzales's Avatar
 
Join Date: 03 2003
Location: sfba
Age: 48
Posts: 4,189
Rep Power: 5
Default

В том -то и дело что клиент, по всей вероятноасти лопух. Дурачок пару раз диалуп -ал ворованным пассвордом. С веба телефон засветился - я позвонил и т.д.
просто хотелось бы убедицца что это не другой козлик

А как работают такие трояны? Периодически посылают с прописанным интервалом? Или надо к нему сконнектица и запросить?

Я такими делами давно не занимался. Посоветуй какой-нить сниффер?

Old 19.03.2004, 08:52   #4
who
cares?..
 
who's Avatar
 
Join Date: 01 2004
Location: RA Army
Age: 55
Posts: 149
Rep Power: 0
Lightbulb

Quote:
Originally Posted by Speedy Gonzales
....

А как работают такие трояны? Периодически посылают с прописанным интервалом? Или надо к нему сконнектица и запросить?
Схема довольно стандартна. При первом же запуске троян:

1) Пытается записать себя одним или несколькими способами в автозагрузку.
2) Собирает данные и пытается отослать их.
3) Если связь установить не удается, то он либо потом переодически пытается послать, либо ждет от системы оповещения об установки диалуп соединения (аналогично работает нет-агент тети аси).

Old 19.03.2004, 08:55   #5
who
cares?..
 
who's Avatar
 
Join Date: 01 2004
Location: RA Army
Age: 55
Posts: 149
Rep Power: 0
Arrow

Quote:
Originally Posted by Speedy Gonzales
Я такими делами давно не занимался. Посоветуй какой-нить сниффер?
http://www.ethereal.com/

Old 19.03.2004, 10:40   #6
Ребе - коп!
 
Speedy Gonzales's Avatar
 
Join Date: 03 2003
Location: sfba
Age: 48
Posts: 4,189
Rep Power: 5
Default

Хм. а как тут пакеты -то склеивать? чего -то не найду...
помн- в децтве в армии у меня был X-ray вроде назывался. Так он склеивал пакеты. а так хрен чо разберешь.

Old 19.03.2004, 10:52   #7
who
cares?..
 
who's Avatar
 
Join Date: 01 2004
Location: RA Army
Age: 55
Posts: 149
Rep Power: 0
Lightbulb

Quote:
Originally Posted by Speedy Gonzales
Хм. а как тут пакеты -то склеивать? чего -то не найду...
помн- в децтве в армии у меня был X-ray вроде назывался. Так он склеивал пакеты. а так хрен чо разберешь.
поищи "Follow TCP Stream" в контекстном меню.

Old 19.03.2004, 11:29   #8
Ребе - коп!
 
Speedy Gonzales's Avatar
 
Join Date: 03 2003
Location: sfba
Age: 48
Posts: 4,189
Rep Power: 5
Default

aha, spasibo bol`shoe!
Reply




Реклама:
реклама
Buy text link .

All times are GMT. The time now is 07:35.
Top

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.