За последние 60 дней 1 выпусков (1 раз в 2 месяца)
Сайт рассылки: http://www.bugtraq.ru/review/ Открыта: Давно
HackZone Alert:Aleph 18.03.2000 17:42:12:Уточнение к предыдущему сообщению.http://irinap.cjb.net/ - это редирект, сам файл находится здесь:Url: http://www.chat.ru/~irina_home/Irina.exesize: 115481Trojan.Psw.Coced.239WinZip SFX Archive.Упакован ASPack 1.05bПри запуске расщепляется на 2 файла (оба - Irina.exe)Чистый файл (WinZip SFX Archive - 101,890) переписывается в %TEMP% директорию и запускается (появляется стандартное окошко WinZip), собственно троянец (также упакованный ASPack 1.05b - 13,592) переписывается в %windir% (обычно, c:\windows\).Создается ключ реестра (Jammer отлавливает):[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]"MS_Proccess_ID1"="D:\\WINDOWS\\IRINA.EXE"Отключается @Guard Firewall:[HKEY_LOCAL_MACHINE\SOFTWARE\WRQ\IAM\FirewallState]"FilterEnabled"=hex:00И, как обычно, создается ключ Mirabilis:[HKEY! _CURRENT_USER\Software\Mirabilis][HKEY_CURRENT_USER\Software\Mirabilis\ICQ][HKEY_CURRENT_USER\Software\Mirabilis\ICQ\Agent]"Launch Warning"="No"[HKEY_CURRENT_USER\Software\Mirabilis\ICQ\Agent\Apps][HKEY_CURRENT_USER\Software\Mirabilis\ICQ\Agent\Apps\Run]"Path"="D:\\WINDOWS\\IRINA.EXE""Enable"="Yes""Startup"="""Parameters"=""[HKEY_CURRENT_USER\Software\Mirabilis\ICQ\DefaultPrefs]"SSLKey"=hex:0c,00,66,00,7c,e5,d0,38Изменяются файлы WIN.INI и SYSTEM.INI, в них дописывается автозапуск троянца:WIN.INI-------[windows]run=D:\WINDOWS\IRINA.EXESYSTEM.INI----------[boot]Explorer=Explorer D:\WINDOWS\IRINA.EXEВ "хвосте" тела троянца размещены слегка зашифрованные (Caesar Encoding ? - лень было разбираться) строчки (кажется, так): IRINA_HOME@MAIL.COM MAIL.INAME.COM ANDI@WRITEME.COMНадо полагать, добавленные при конфи! гурации троянца "Ириной". (Фото, кстати, дрянные).После распаковки (17,176) внутри может быть найден дополнительный список адресов:john@email.comivan@mail.ruivan@chat.rubill@iname.comПредложить экспонат для HackZone AlertДругие обновления на сервере:HackZone-обозрение #91:почти разумное объяснение поведения запароленных документов в Excel; FreeBSD 4.0 Release; взлом hackzone: faq; Apache 2.0; мы - в десятке; мечта московского диалапщика; еще разок об icq; еще разок о подарке секретаршам; Статьи:CyberPunk. "Спрут"Продолжается конкурс "Говорящей собаки" на лучший материал из собачьей жизни
Уточнение к предыдущему сообщению.http://irinap.cjb.net/ - это редирект, сам файл находится здесь:Url: http://www.chat.ru/~irina_home/Irina.exesize: 115481Trojan.Psw.Coced.239WinZip SFX Archive.Упакован ASPack 1.05bПри запуске расщепляется на 2 файла (оба - Irina.exe)Чистый файл (WinZip SFX Archive - 101,890) переписывается в %TEMP% директорию и запускается (появляется стандартное окошко WinZip), собственно троянец (также упакованный ASPack 1.05b - 13,592) переписывается в %windir% (обычно, c:\windows\).Создается ключ реестра (Jammer отлавливает):[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]"MS_Proccess_ID1"="D:\\WINDOWS\\IRINA.EXE"Отключается @Guard Firewall:[HKEY_LOCAL_MACHINE\SOFTWARE\WRQ\IAM\FirewallState]"FilterEnabled"=hex:00И, как обычно, создается ключ Mirabilis:[HKEY! _CURRENT_USER\Software\Mirabilis][HKEY_CURRENT_USER\Software\Mirabilis\ICQ][HKEY_CURRENT_USER\Software\Mirabilis\ICQ\Agent]"Launch Warning"="No"[HKEY_CURRENT_USER\Software\Mirabilis\ICQ\Agent\Apps][HKEY_CURRENT_USER\Software\Mirabilis\ICQ\Agent\Apps\Run]"Path"="D:\\WINDOWS\\IRINA.EXE""Enable"="Yes""Startup"="""Parameters"=""[HKEY_CURRENT_USER\Software\Mirabilis\ICQ\DefaultPrefs]"SSLKey"=hex:0c,00,66,00,7c,e5,d0,38Изменяются файлы WIN.INI и SYSTEM.INI, в них дописывается автозапуск троянца:WIN.INI-------[windows]run=D:\WINDOWS\IRINA.EXESYSTEM.INI----------[boot]Explorer=Explorer D:\WINDOWS\IRINA.EXEВ "хвосте" тела троянца размещены слегка зашифрованные (Caesar Encoding ? - лень было разбираться) строчки (кажется, так): IRINA_HOME@MAIL.COM MAIL.INAME.COM ANDI@WRITEME.COMНадо полагать, добавленные при конфи! гурации троянца "Ириной". (Фото, кстати, дрянные).После распаковки (17,176) внутри может быть найден дополнительный список адресов:john@email.comivan@mail.ruivan@chat.rubill@iname.com
почти разумное объяснение поведения запароленных документов в Excel; FreeBSD 4.0 Release; взлом hackzone: faq; Apache 2.0; мы - в десятке; мечта московского диалапщика; еще разок об icq; еще разок о подарке секретаршам;
CyberPunk. "Спрут"
Ведущий рассылки - Дмитрий Леонов http://www.compulog.ru, http://www.hackzone.ru
{#template MAIN} {#include js_tmpl_auth_reg_tab} {#if $P.login_register_tab == 1} Войти на сайт {* {#include js_tmpl_auth_reg_button} *} {#include js_tmpl_auth_reg_action} {#include js_tmpl_auth_reg_descr} Если вы еще не с нами, то начните с регистрации Вход для авторов {#/if} {#if $P.login_register_tab == 2} Регистрация {* {#include js_tmpl_soc_auth_reg_descr} *} {#include js_tmpl_auth_reg_soc} {#include js_tmpl_auth_reg_agree} {* #include js_tmpl_auth_reg_descr *} {#include js_tmpl_auth_reg_action} {* {#include js_tmpl_auth_reg_button} *} {#include js_tmpl_auth_reg_descr} {#include js_tmpl_soc_auth_reg_descr} {#/if} {* *} {#/template MAIN} {#template js_tmpl_auth_reg_tab} Вход на сайт Регистрация {#/template js_tmpl_auth_reg_tab} {#template js_tmpl_auth_reg_action} {#if $P.login_register_tab == 1} {#include js_tmpl_auth_reg_soc} {#/if} {#if $P.login_register_tab == 1} E-mail или код подписчика Пароль Русская раскладка клавиатуры! У вас включен Caps Lock! У вас включен Caps Lock и русская раскладка клавиатуры! Чужой компьютер Забыли пароль? {#/if} {#if $P.login_register_tab == 2} E-mail Я ознакомился и согласен с условиями сервиса Subscribe.ru Нажимая на кнопку "Готово!", я даю согласие на обработку персональных данных {* Я хочу получать новости о скидках на одежду *} Готово! {#/if} {#/template js_tmpl_auth_reg_action} {#template js_tmpl_auth_reg_agree} Я ознакомился и согласен с условиями сервиса Subscribe.ru {#/template js_tmpl_auth_reg_agree} {#template js_tmpl_auth_reg_button} {#if $P.login_register_tab == 1} Email OpenID Вконтакте Mail.Ru {#/if} {#if $P.login_register_tab == 2} Email OpenID Вконтакте Mail.Ru {#/if} {#/template js_tmpl_auth_reg_button} {#template js_tmpl_auth_reg_descr} {#if $P.login_register_tab == 1} Для оформления подписки на выбранную рассылку, работы с интересующей вас группой или доступа в нужный вам раздел, просим авторизоваться на Subscribe.ru {#/if} {#if $P.login_register_tab == 2} Для регистрации укажите ваш e-mail адрес. Адрес должен быть действующим, на него сразу после регистрации будет отправлено письмо с инструкциями и кодом подтверждения. {#/if} {#/template js_tmpl_auth_reg_descr} {#template js_tmpl_soc_auth_reg_descr} Или зарегистрируйтесь через социальную сеть. {#/template js_tmpl_soc_auth_reg_descr} {#template js_tmpl_auth_reg_soc} {#if $P.login_register_tab == 1} {#/if} {#if $P.login_register_tab == 2} {#/if} {#/template js_tmpl_auth_reg_soc}
{#include js_tmpl_auth_reg_descr}
{#template MAIN} {#include js_tmpl_auth_reg_tab} {#include js_tmpl_auth_reg_descr} {#include js_tmpl_auth_reg_action} {#/template MAIN} {#template js_tmpl_auth_reg_tab} Регистрация {#/template js_tmpl_auth_reg_tab} {#template js_tmpl_auth_reg_descr} Пожалуйста, подтвердите ваш адрес.Вам отправлено письмо для подтверждения вашего адреса {$P.register_confirm_mail}.Для подтверждения адреса перейдите по ссылке из этого письма. {#/template js_tmpl_auth_reg_descr} {#template js_tmpl_auth_reg_action} Или введите код из письма: Не пришло письмо? Пожалуйста, проверьте папку Спам (папку для нежелательной почты). Вышлите мне письмо еще раз! Готово {#/template js_tmpl_auth_reg_action}