Модераторы: Snowy, bartram, MetalFan, bems, Poseidon, Riply

Поиск:

Закрытая темаСоздание новой темы Создание опроса
> Не дать ехе запустится!!! 
:(
    Опции темы
Romikgy
  Дата 12.8.2005, 16:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 13
Всего: 146



Споймал какой то хитрый adware (так его опознали) , название eliteuww32.exe Так эта сабака так спряталась что ее почти негде не видно , нашел только в диск эдиторе smile
Так вот вопрос как можно сделать так что бы файл этой зверюги запускался и сразу выгружался?

Сразу извеняюсь , может это не в тему , но я и не знаю даже где об этом и спросить smile


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
polosatij
Дата 12.8.2005, 16:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



как один из вариантов решения, предлогаю тебе установить какой-нибудь firewall (у меня, например, Outpost Firewall). как только какая .exe хочет стартовать, firewall сразу даёт тебе об этом знать спрашивая у тебя, хочешь ли ты этого smile


--------------------
PM   Вверх
_hunter
Дата 12.8.2005, 17:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 8564
Регистрация: 24.6.2003
Где: Europe::Ukraine:: Kiev

Репутация: 9
Всего: 98



даа?..
кажись он спрашивает только о том, давать ли доступ проге в сеть...

а не дать запуститься...
можно тупейший вариант -- мониторить ( по таймеру ) все процессы и если нашел -- убивать...
можно хук повесить...

а проще всего глянуть путь запуска и просто грохнуть ехе-шник...


--------------------
Tempora mutantur, et nos mutamur in illis...
PM ICQ   Вверх
polosatij
Дата 12.8.2005, 17:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



Цитата(_hunter @ 12.8.2005, 17:03)
даа?..
кажись он спрашивает только о том, давать ли доступ проге в сеть...


не только.. может быть я ошибаюсь в firewall-е, но что-то из этой же темы у нортона (млин.. точно название не скажу..) есть.. я его из-за того и стёр, что надоело отвечать, что будет запускаться теперь..



--------------------
PM   Вверх
Romikgy
Дата 12.8.2005, 17:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 13
Всего: 146



Цитата(polosatij @ 12.8.2005, 16:44)
как один из вариантов решения, предлогаю тебе установить какой-нибудь firewall (у меня, например, Outpost Firewall). как только какая .exe хочет стартовать, firewall сразу даёт тебе об этом знать спрашивая у тебя, хочешь ли ты этого smile

Я не имел ввиду доступ к нету!
Цитата(_hunter @ 12.8.2005, 17:03)
не дать запуститься...
можно тупейший вариант -- мониторить ( по таймеру ) все процессы и если нашел -- убивать...
можно хук повесить...

а проще всего глянуть путь запуска и просто грохнуть ехе-шник...

В том то и дело нет его в процессах и ехе-шник невиден smile у него спец имя(как я понял) при имени eliteuww32 , любой файл прячется, и найти его только через диск эдитор я смог smile


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
p0s0l
Дата 12.8.2005, 17:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Г-н Посол
****


Профиль
Группа: Экс. модератор
Сообщений: 3668
Регистрация: 13.7.2003
Где: 58°38' с.ш. 4 9°41' в.д.

Репутация: 14
Всего: 112



Почему бы его тебе не удалить ? smile
Добавлено @ 17:13
А, он не виден... Понятно...


--------------------
С уважением, г-н Посол.
PM   Вверх
polosatij
Дата 12.8.2005, 17:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



Цитата(p0s0l @ 12.8.2005, 17:13)
Почему бы его тебе не удалить ? 


он же, вроде, найти его не может smile



--------------------
PM   Вверх
p0s0l
Дата 12.8.2005, 17:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Г-н Посол
****


Профиль
Группа: Экс. модератор
Сообщений: 3668
Регистрация: 13.7.2003
Где: 58°38' с.ш. 4 9°41' в.д.

Репутация: 14
Всего: 112



Можешь его тогда удалить, добавив строку-название файла в
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations
(+после этого пустую строку)
Перезагрузи комп потом...
(файл удалится сразу после autochk'а...)

Или занули файл в DiskEditor'е smile



--------------------
С уважением, г-н Посол.
PM   Вверх
polosatij
Дата 12.8.2005, 17:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



Цитата(Romikgy @ 12.8.2005, 17:11)
Я не имел ввиду доступ к нету!


а я это и не имел ввиду..


Цитата(p0s0l @ 12.8.2005, 17:16)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations


интересный вариант.. а что именно делает этот "ключь"?



--------------------
PM   Вверх
_hunter
Дата 12.8.2005, 17:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 8564
Регистрация: 24.6.2003
Где: Europe::Ukraine:: Kiev

Репутация: 9
Всего: 98



нихт ферштейн...
если его нигде не видно -- откуда ты его имя узнал ( и кто его опознал )?
+ какая винда?
++ почему бы на него тот же Ad-Aware не натравить?


--------------------
Tempora mutantur, et nos mutamur in illis...
PM ICQ   Вверх
p0s0l
Дата 12.8.2005, 17:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Г-н Посол
****


Профиль
Группа: Экс. модератор
Сообщений: 3668
Регистрация: 13.7.2003
Где: 58°38' с.ш. 4 9°41' в.д.

Репутация: 14
Всего: 112



Цитата(polosatij @ 12.8.2005, 17:18)
интересный вариант.. а что именно делает этот "ключь"?
Там можно указать, какие файлы в чего переименуются. Т.е. по две строки на файл: первая строка - имя исходного файла, вторая - новое имя файла. Если вторая строка пустая - то файл удаляется.
В общем, почитай об этом в MSDN, там описано это в функции MoveFileEx (флаг MOVEFILE_DELAY_UNTIL_REBOOT). Операция переименования/удаления срабатывает сразу после проверки диска, т.е. еще твой eliteuww32.exe не успеет запуститься...

Добавлено @ 17:22
Или на крайний вариант - загружаешься с другого компа или раздела, и трешь вручную этот файлик...


--------------------
С уважением, г-н Посол.
PM   Вверх
_hunter
Дата 12.8.2005, 17:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 8564
Регистрация: 24.6.2003
Где: Europe::Ukraine:: Kiev

Репутация: 9
Всего: 98



и в догонку -- если ты его нашел через DE -- затри ему первые три байта -- уже не запустится


--------------------
Tempora mutantur, et nos mutamur in illis...
PM ICQ   Вверх
polosatij
Дата 12.8.2005, 17:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



Цитата(p0s0l @ 12.8.2005, 17:20)
Там можно указать, какие файлы в чего переименуются. Т.е. по две строки на файл: первая строка - имя исходного файла, вторая - новое имя файла. Если вторая строка пустая - то файл удаляется.
В общем, почитай об этом в MSDN, там описано это в функции MoveFileEx (флаг MOVEFILE_DELAY_UNTIL_REBOOT). Операция переименования/удаления срабатывает сразу после проверки диска, т.е. еще твой eliteuww32.exe не успеет запуститься...


классно =)
но этот способ не поможет, если .exe прописывается дригим и потом стирается.. может, поэтому он его найти не может, а лишь случайно столкнулся.. если я ошибаюсь, поправьте smile



--------------------
PM   Вверх
p0s0l
Дата 12.8.2005, 17:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Г-н Посол
****


Профиль
Группа: Экс. модератор
Сообщений: 3668
Регистрация: 13.7.2003
Где: 58°38' с.ш. 4 9°41' в.д.

Репутация: 14
Всего: 112



Цитата(polosatij @ 12.8.2005, 17:28)
но этот способ не поможет, если .exe прописывается дригим и потом стирается.. может, поэтому он его найти не может, а лишь случайно столкнулся.. если я ошибаюсь, поправьте
Правильно мыслишь smile, у меня было такое, что троян потру, а он появляется, т.к. рожался другим файлом... Только наверное он не стирается, а через хуки скрывается... Поэтому ты его видишь через DE...
Сотри его через ДЕ или MoveFileEx, если не поможет - проверь все места автозагрузки...


--------------------
С уважением, г-н Посол.
PM   Вверх
Romikgy
Дата 15.8.2005, 09:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 13
Всего: 146



Спасибо за столько инфы smile
Да скорее всего от прячется посредством хуков и прячет токо свое имя, (интересно как это реализованно smile )
Только что нашел его положение на диске, щаз займусь его изничтожением smile
А нашел его случайно ... он реестре себя в автозаруск прописывает, через н-ные промежутки времени, тобишь избавится он его старта трудновато , а потом хук ... и его не видно smile вот так бывает ...
Добавлено @ 09:04
Цитата(_hunter @ 12.8.2005, 17:20)
если его нигде не видно -- откуда ты его имя узнал ( и кто его опознал )?
+ какая винда?
++ почему бы на него тот же Ad-Aware не натравить?

Опознал я smile
винда 2000
адварю травил бесполезно, если он запущен ... smile а он запущен smile


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Закрытая темаСоздание новой темы Создание опроса
Правила форума "Delphi: WinAPI и системное программирование"
Snowybartram
MetalFanbems
PoseidonRrader
Riply

Запрещено:

1. Публиковать ссылки на вскрытые компоненты

2. Обсуждать взлом компонентов и делиться вскрытыми компонентами

  • Литературу по Delphi обсуждаем здесь
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • Вопросы по реализации алгоритмов рассматриваются здесь
  • 90% ответов на свои вопросы можно найти в DRKB (Delphi Russian Knowledge Base) - крупнейшем в рунете сборнике материалов по Дельфи
  • 99% ответов по WinAPI можно найти в MSDN Library, оставшиеся 1% здесь

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, bartram, MetalFan, bems, Poseidon, Rrader, Riply.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Delphi: WinAPI и системное программирование | Следующая тема »


 




[ Время генерации скрипта: 0.0747 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.