Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Программная инженерия > Безопасность, Шифрование
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 17.10.2015, 22:27   #1
maslou
 
Регистрация: 17.10.2015
Сообщений: 4
По умолчанию Удалить Keyloger, Backdoor и другую нечисть

Доброго времени суток друзья...
Помогите пожалуйста советом, как вытащить из программы дрянь, типа кейлогер и др?

У меня есть одна программа, которая нужна для тестов и работы.
Программа запускается на виртуалке, так как вирустотал показал наличие в ней кучу различной дряни!

Пропустив через buster sandbox analyzer, мне выдало вот такой лог:
Код:
Detailed report of suspicious malware actions:
 
Checked for debuggers
Connected to WWW
Created a mutex named: .NET CLR Data_Perf_Library_Lock_PID_f84
Created a mutex named: .NET CLR Networking 4.0.0.0_Perf_Library_Lock_PID_f84
Created a mutex named: .NET CLR Networking_Perf_Library_Lock_PID_f84
Created a mutex named: .NET Data Provider for Oracle_Perf_Library_Lock_PID_f84
Created a mutex named: .NET Data Provider for SqlServer_Perf_Library_Lock_PID_f84
Created a mutex named: .NET Memory Cache 4.0_Perf_Library_Lock_PID_f84
Created a mutex named: .NETFramework_Perf_Library_Lock_PID_f84
Created a mutex named: ASP.NET_2.0.50727_Perf_Library_Lock_PID_f84
Created a mutex named: ASP.NET_4.0.30319_Perf_Library_Lock_PID_f84
Created a mutex named: ASP.NET_Perf_Library_Lock_PID_f84
Created a mutex named: aspnet_state_Perf_Library_Lock_PID_f84
Created a mutex named: ContentFilter_Perf_Library_Lock_PID_f84
Created a mutex named: ContentIndex_Perf_Library_Lock_PID_f84
Created a mutex named: CTF.Asm.MutexDefaultS-1-5-21-1275210071-651377827-1801674531-1003
Created a mutex named: CTF.Compart.MutexDefaultS-1-5-21-1275210071-651377827-1801674531-1003
Created a mutex named: CTF.Layouts.MutexDefaultS-1-5-21-1275210071-651377827-1801674531-1003
Created a mutex named: CTF.LBES.MutexDefaultS-1-5-21-1275210071-651377827-1801674531-1003
Created a mutex named: CTF.TimListCache.FMPDefaultS-1-5-21-1275210071-651377827-1801674531-1003MUTEX.DefaultS-1-5-21-1275210071-651377827-1801674531-1003
Created a mutex named: CTF.TMD.MutexDefaultS-1-5-21-1275210071-651377827-1801674531-1003
Created a mutex named: idm_mkb_count_mutex
Created a mutex named: idm_mms_count_mutex
Created a mutex named: ISAPISearch_Perf_Library_Lock_PID_f84
Created a mutex named: Local\!PrivacIE!SharedMemory!Mutex
Created a mutex named: Local\_!MSFTHISTORY!_
Created a mutex named: Local\c:!documents and settings!sab!cookies!
Created a mutex named: Local\c:!documents and settings!sab!local settings!history!history.ie5!
Created a mutex named: Local\c:!documents and settings!sab!local settings!temporary internet files!content.ie5!
Created a mutex named: Local\IDMEventMonitor
Created a mutex named: Local\ZoneAttributeCacheCounterMutex
Created a mutex named: Local\ZonesCacheCounterMutex
Created a mutex named: Local\ZonesCounterMutex
Created a mutex named: Local\ZonesLockedCacheCounterMutex
Created a mutex named: MSCTF.Shared.MUTEX.IIP
Created a mutex named: MSCTF.Shared.MUTEX.MIF
Created a mutex named: MSDTC Bridge 3.0.0.0_Perf_Library_Lock_PID_f84
Created a mutex named: MSDTC Bridge 4.0.0.0_Perf_Library_Lock_PID_f84
Created a mutex named: MSDTC_Perf_Library_Lock_PID_f84
Created a mutex named: PerfDisk_Perf_Library_Lock_PID_f84
Created a mutex named: PerfNet_Perf_Library_Lock_PID_f84
Created a mutex named: PerfOS_Perf_Library_Lock_PID_f84
Created a mutex named: PerfProc_Perf_Library_Lock_PID_f84
Created a mutex named: PSched_Perf_Library_Lock_PID_f84
Created a mutex named: RemoteAccess_Perf_Library_Lock_PID_f84
Created a mutex named: RSVP_Perf_Library_Lock_PID_f84
Created a mutex named: ServiceModelEndpoint
Лог не полный, так как на форуме нельзя вставить больше 5к символов, поэтому весь лог тут - pastebin.com

К сожалению я не программист, поэтому не знаю куда копать дальше...
Помогите пожалуйста советом, что скачать, чем посмотреть, удалить и тд.
Буду очень признателен любой помощи!!!
maslou вне форума Ответить с цитированием
Старый 18.10.2015, 07:52   #2
p51x
Старожил
 
Регистрация: 15.02.2010
Сообщений: 15,707
По умолчанию

Взять с официального сайта без кейлогера и прочей дряни.
p51x вне форума Ответить с цитированием
Старый 18.10.2015, 08:02   #3
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
вирустотал показал наличие в ней кучу различной дряни!
Не оч. понял по каким признакам ты решил, что тебя заразили?
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 18.10.2015, 16:16   #4
maslou
 
Регистрация: 17.10.2015
Сообщений: 4
По умолчанию

Цитата:
Сообщение от p51x Посмотреть сообщение
Взять с официального сайта без кейлогера и прочей дряни.
К сожалению такой возможности нет, так как автор пропал(((

Цитата:
Сообщение от Stilet Посмотреть сообщение
Не оч. понял по каким признакам ты решил, что тебя заразили?
Эта программа используется для рассылки писем подписчикам.
Для того, чтоб вести статистику, как ведут себя письма, в базе есть несколько свежих контрольных ящиков, которые нигде не светились.
После использования программы, на контрольные ящики начал сыпаться спам, исходя из этого можно сделать вывод, что база каким-то образом сливается, либо кейлогер, либо бэкдор.
Плюс вирустотал показывает -


Может кто-нибудь что-нибудь посоветовать?
maslou вне форума Ответить с цитированием
Старый 18.10.2015, 16:31   #5
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
Эта программа используется для рассылки писем подписчикам.
Ну так тогда понятно, что вирустотал будет определять троян. Программа широковещательной рассылки по своему механизму ведет себя как настоящий троянец. Ниче удивительного. Именно поэтому (я кстати тоже) люди используют либо программы почтовики, способные вести широковещательную рассылку, либо рассылка проводится через mail сервер, который специально устанавливается в клиентской сети.
Например: 10 компов - 1 север. На сервер ставится ченить типа Lotus или Microsoft Exchange Server, через который уже ведется рассылка с клиентов.
Цитата:
Для того, чтоб вести статистику, как ведут себя письма, в базе есть несколько свежих контрольных ящиков, которые нигде не светились.
А как ты определил, что они не светились?
Цитата:
После использования программы, на контрольные ящики начал сыпаться спам, исходя из этого можно сделать вывод, что база каким-то образом сливается, либо кейлогер, либо бэкдор.
Не вижу связи... Твоя программа значит эти ящики светит.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 18.10.2015, 18:11   #6
maslou
 
Регистрация: 17.10.2015
Сообщений: 4
По умолчанию

Цитата:
Сообщение от Stilet Посмотреть сообщение
А как ты определил, что они не светились?
Эту программу я только неделю обратно начал юзать, и ящики были зареганы аналогично, неделю обратно...

Сейчас ещё раз прогнал программу через песочницу и в логе были вот такие строки



и


Прошу не пинать, так как не силён в этом, но разве подчёркнутые строки ни о чём не говорят?

Цитата:
Сообщение от Stilet Посмотреть сообщение
Не вижу связи... Твоя программа значит эти ящики светит.
Ну вот логически, я не могу понять, как она может светить?
Письма отправляет она без копий (т.е. на одно письмо не идёт по несколько адресатов, чтоб получатель мог спалить кучу других адресатов)
Поэтому каким образом она ещё может их засветить?

Последний раз редактировалось maslou; 18.10.2015 в 18:21.
maslou вне форума Ответить с цитированием
Старый 18.10.2015, 18:52   #7
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
Поэтому каким образом она ещё может их засветить?
Откуда же я знаю ))
Это вопрос к тому, кто ее написал.
Цитата:
но разве подчёркнутые строки ни о чём не говорят?
Ну не помешало бы тогда выяснить куда программа отправляет смонироренные ей данные. Вполне возможно что юзает для своих внутренних нужд. Короче Я бы еще и сниффером прошелся.

Хотя если по чесноку: я бы такую прогу просто бы выкинул.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 19.10.2015, 10:38   #8
Человек_Борща
Старожил
 
Аватар для Человек_Борща
 
Регистрация: 30.12.2009
Сообщений: 11,426
По умолчанию

Кто-нибудь, скройте программу. Она же на .NET.

ТС, массовая истерия антивирусов говорит лишь о том, что .NET Framework стал слишком доступным, даже для школьников, которые пишут на нем свои поделки и пытаются кого-то взломать и т.д. и т.п.

Методы перехвата нужны чтобы компоненты приложения получали ввод с клавиатуры. Если ПО для тестов, то это должно быть и для вас очевидно, вдруг тест предусматривать контроль ввода с клавы и сравнивает желаемое (что вводит юзер) с действительным (что реально получает компонент ввода).
Удаленный адрес - непонятно что это.

Кароче показывайте что у вас там за тест. система, как она работает и что и как тестируете.

P.S. Н один зравомыслящий человек не станет на .NET вирусы писать. .NET-приложение очень легко открыть и посмотреть исходный код. А с NET Reflector'ом можно вообще исходники присвоить.
Человек_Борща вне форума Ответить с цитированием
Старый 19.10.2015, 13:21   #9
maslou
 
Регистрация: 17.10.2015
Сообщений: 4
По умолчанию

Цитата:
Сообщение от Человек_Борща Посмотреть сообщение
Если ПО для тестов, то это должно быть и для вас очевидно, вдруг тест предусматривать контроль ввода с клавы и сравнивает желаемое (что вводит юзер) с действительным (что реально получает компонент ввода).
Удаленный адрес - непонятно что это.
Нет, само ПО не является тестовым, это я занимаюсь рассылками и это ПО на данный момент тестирую.

Сейчас всплыло ещё несколько интересных моментов и нужна помощь знающих...
Что означают эти строки?

Queried DNS: blocklist.addons.mozilla.org
Queried DNS: cs9.wac.phicdn.net
Queried DNS: datainternetdownloadmanager.com
Queried DNS: e8218.ce.akamaiedge.net
Queried DNS: likvid.in.ua
Queried DNS: ocsp.comodoca.com
Queried DNS: ocsp.netsolssl.com
Queried DNS: secureinternetdownloadmanager.com
Queried DNS: services.addons.mozilla.org
Queried DNS: tj.symcd.com
Queried DNS: versioncheck.addons.mozilla.org
Queried DNS: versioncheck-bg.addons.mozilla.org

Пока мне не понятны действия этих строчек, что они делают с мозиллой и другими сайтами, но подчёркнутая строка, как мне кажется, связана со сливом всей инфы.

Ребят, что можете сказать?
maslou вне форума Ответить с цитированием
Старый 19.10.2015, 13:41   #10
Alex11223
Старожил
 
Аватар для Alex11223
 
Регистрация: 12.01.2011
Сообщений: 19,500
По умолчанию

Чем это ПО так уникально? Рассылки много чем делать можно.

Зачем для слива адреса сайтов запрашивать? Больше похоже на открытие браузера и загрузку рекламного банера этого likvid.in.ua.

Если оно на .NET, как вроде бы видно из 1 сообщения, то скиньте лучше ссылку, может быть кто-нибудь посмотрел бы, если оно не обфусцировано.
Ушел с форума, https://www.programmersforum.rocks, alex.pantec@gmail.com, https://github.com/AlexP11223
ЛС отключены Аларом.
Alex11223 вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Скопировать id с одной таблицы на другую таблицу другую форму Staziah2 БД в Delphi 1 08.09.2015 09:14
UNICODE_STRING и прочая нечисть Fedor666 Assembler - Ассемблер (FASM, MASM, WASM, NASM, GoASM, Gas, RosAsm, HLA) и не рекомендуем TASM 6 22.11.2011 05:57
BackDoor administration doniyor Работа с сетью в Delphi 5 04.04.2010 11:59
BackDoor для windows Iater Общие вопросы C/C++ 1 14.12.2009 01:39
BackDoor для windows Iater Помощь студентам 1 13.12.2009 16:58