-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.task.gda.pl!not-for-mail
From: "Mariusz [mr.]" <l...@i...wp.pl>
Newsgroups: pl.rec.foto.cyfrowa
Subject: Nieoczekiwany dalszy ciąg sprawy - keylogger + trojan w BabelColor
PatchTool 2.8.0 for Windows?
Date: Tue, 13 Mar 2012 00:54:17 +0100
Organization: CI TASK http://www.task.gda.pl/
Lines: 241
Message-ID: <jjm2ig$lno$1@news.task.gda.pl>
NNTP-Posting-Host: dynamic-87-105-245-87.ssp.dialog.net.pl
Mime-Version: 1.0
Content-Type: text/plain; format=flowed; charset="iso-8859-2"; reply-type=original
Content-Transfer-Encoding: 8bit
X-Trace: news.task.gda.pl 1331596688 22264 87.105.245.87 (12 Mar 2012 23:58:08 GMT)
X-Complaints-To: a...@n...task.gda.pl
NNTP-Posting-Date: Mon, 12 Mar 2012 23:58:08 +0000 (UTC)
X-Priority: 3
X-MSMail-Priority: Normal
X-Newsreader: Microsoft Outlook Express 6.00.2900.5512
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.5579
Xref: news-archive.icm.edu.pl pl.rec.foto.cyfrowa:889239
[ ukryj nagłówki ]
Witam.
Nieoczekiwanie dla samego siebie znalazłem na swoim dysku
dwumiesięczne wyniki pracy keyloggera sprzed prawie dwóch lat! Szok
tym większy, że restrykcyjnie przestrzegam dawno wypracowanego BHP
- nie szlajam się po podejrzanych stronach, instalki pobieram wyłącznie
ze stron autorskich, itd.
Z konieczności rozpocząłem śledztwo, przy jakiej okazji mogłem
złapać takiego syfa.
Przeanalizowałem pliki modyfikowane na dysku w tym samym czasie,
jednak najskuteczniejsze okazało się zbadanie samego keylogu, bo
zaczyna się od wielkiej puli wpisów związanych z uruchomieniem świeżo
zainstalowanej nowej wersji PatchTool z BabelColor, sprawdzania jego
możliwości oraz przeglądania stron dot. kalibracji, np.:
***************************C:\Program
Files\BabelColor\PatchTool\sample_files (21:52:28-23:May:2010)
***************************
[ENT][UP][ENT][UP][ENT][UP][ENT][DWN][DWN][DWN]~~~~[
RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RG
T][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT]
[RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][RGT][R
GT][RGT][RGT][RGT][RGT][RGT]ZOLTAWY
[LFT])[LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT]([ENT]
[UP][UP][UP]
*************************** (21:53:38-23:May:2010)
***************************
gp
***************************C:\Program
Files\BabelColor\PatchTool\sample_files (21:54:05-23:May:2010)
***************************
[DWN][DWN][DWN][LFT][LFT][LFT][LFT][LFT][LFT][LFT][L
FT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][RGT][LFT][LFT
][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT]
[ESC][UP][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LF
T][LFT][LFT][LFT][LFT][LFT]
(ZOLTAWY)
[ENT][UP][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LF
T][LFT][LFT][LFT][LFT][LFT]
(ZOLTAWY)
[ENT][UP][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LF
T][LFT][LFT][LFT][LFT][LFT]
(ZOLTAWY) [ENT][ENT][DWN][ENT]
***************************C:\Program
Files\BabelColor\PatchTool\sample_files (21:55:57-23:May:2010)
***************************
[UP][ENT]
*************************** (21:56:02-23:May:2010)
***************************
5
***************************C:\Program
Files\BabelColor\PatchTool\sample_files (21:57:11-23:May:2010)
***************************
[DWN][ENT]
*************************** (22:00:33-23:May:2010)
***************************
x
***************************C:\Program
Files\BabelColor\PatchTool\sample_files (22:03:24-23:May:2010)
***************************
[LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][L
FT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT
][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][
LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LF
T][LFT]RGB
to same, spekr[BK]trum
inne[DEL][DEL][DEL][DEL][DEL][DEL][DEL][DEL][DEL][DE
L][DEL][DEL][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT]
[LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][L
FT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][RGT
]
[ENT][UP][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LFT][LF
T][LFT][LFT][LFT][LFT][LFT]
[ENT][DWN][DWN][DWN][DWN][DWN][UP][UP][UP][DWN][DWN]
[DWN][UP][UP][UP][UP][DWN][ENT][DWN][ENT][DWN][ENT][
DWN][ENT][ENT]~
*************************** (22:05:50-23:May:2010)
***************************
No i przypomniałem sobie, że kiedyś już pisałem na podobny temat
na grupie i... Bingo! Chyba dopadłem świnię... Dokładnie dzień później
zgłaszałem, że ClamWin wykrył w nowej wersji trojana! No to zaczyna
się już składać w ponurą dla BabelColor całość...
BTW: Jeszcze raz polecam ClamWin na takich skurwli.
Poniżej załączam moje posty z 24 V 2010:
(obecność dwumiesięcznego keyloga na dysku świadczy, że i Restore
Systemu nie pomógł - takie draństwo...)
====================================================
==================
Witam.
Piszę na wypadek, gdyby ktoś używał - ClamWin mi raportuje
w każdej świeżej instalacji PatchTool 2.8.0 z Babelcolor na Windows:
- PTool.exe: Trojan.Agent-147061
Usunąłem dziada, bo szpiegów nie potrzebuję.
pozdrawiam
Mariusz [mr.]
====================================================
==================
"Czornyj" <m...@c...pl> wrote:
>
>> Piszę na wypadek, gdyby ktoś używał - ClamWin mi raportuje
>> w każdej świeżej instalacji PatchTool 2.8.0 z Babelcolor na Windows:
>> - PTool.exe: Trojan.Agent-147061
>> Usunąłem dziada, bo szpiegów nie potrzebuję.
>
> Mi tam nic nie pokazuje
A mi raportuje zarówno w zainstalowanej wersji jak i w każdej nowej
instalacji po zrobieniu restoru systemu. Nowo ściągnięta instalka
identyczna ze starą, więc zakładam, że trojan jest w środku. Może po ich
stronie coś się przypałętało?
[...]
pozdrawiam
Mariusz [mr.]
====================================================
==================
<l...@l...localdomain> wrote:
[...]
>> Piszę na wypadek, gdyby ktoś używał - ClamWin mi raportuje
>> w każdej świeżej instalacji PatchTool 2.8.0 z Babelcolor na Windows:
>> - PTool.exe: Trojan.Agent-147061
>> Usunąłem dziada, bo szpiegów nie potrzebuję.
>
> A zgłosiłeś to sprzedawcy?
Teraz już tak. Wolałem najpierw skrobnąć tu na grupie, bo może firma
gdzieś oficjalnie ogłosiła, że od nowej wersji legalnie będą szpiegować
swoich klientów? Oczywiście mogło też i tak być, że kawałek kodu
przypadkiem zgodził się z "odciskiem palca" jakiegoś trojana, ale
ClamWin jest pod tym względem bardzo ostrożny - od dwóch lat miałem
może ze trzy alarmy.
pozdrawiam
Mariusz [mr.]
====================================================
==================
"altar" <a...@x...com> wrote:
[...]
>> Piszę na wypadek, gdyby ktoś używał - ClamWin mi raportuje
>> w każdej świeżej instalacji PatchTool 2.8.0 z Babelcolor na Windows:
>> - PTool.exe: Trojan.Agent-147061
>> Usunąłem dziada, bo szpiegów nie potrzebuję.
>
> http://www.virustotal.com/analisis/58e3c67f0d11b0253
84eba9aa1ffd2ec5a09545bb8d73e3640c544f6718180b2-1275
083981
Coś ciekawego? Bo strona mi nie wskakuje? (od jakichś trzech dni
miałem niewielkie problemy na łączach, postawiłem nawet hipotezę, że
powódź uszkodziła część serwerów/łączy i sygnał ma problemy
z trasowaniem).
A co do trojana - Babel odpowiedział, że oczywiście w środku
oficjalnie nie ma żadnego trojana, a program należy przytulić do serca i
najlepiej przeprosić specjalnie go wyłączając z dalszej kontroli
antywirusowej w przyszłości. ;-)
Stary już jestem, a nie przypominam sobie, żeby jakakolwiek centrala
zdradzała swoich agentów, a z agentów wpływu to już najlepiej powinniśmy
sobie stworzyć prawdziwą siatkę autorytetów, co nam podadzą gotowe
wszystkie prawdy do wierzenia. :)
A poważniej: zakładam, że nastąpiła przypadkowa zbieżność z
"odciskiem palca" jakiegoś trojana, ale mimo wszystko poczekam na nową
wersję. Dla zasady.
pozdrawiam
Mariusz [mr.]
====================================================
==================
"altar" <a...@x...com> wrote:
[...]
>>>> Piszę na wypadek, gdyby ktoś używał - ClamWin mi raportuje
>>>> w każdej świeżej instalacji PatchTool 2.8.0 z Babelcolor na
>>>> Windows:
>>>> - PTool.exe: Trojan.Agent-147061
>>>> Usunąłem dziada, bo szpiegów nie potrzebuję.
>>>
>>> http://www.virustotal.com/analisis/58e3c67f0d11b0253
84eba9aa1ffd2ec5a09545bb8d73e3640c544f6718180b2-1275
083981
>>
>>
>> Coś ciekawego? Bo strona mi nie wskakuje? (od jakichś trzech dni
>
>
> W sumie nic, chciałem pokazać wynik skanowania różnymi silnikami. Może
> tak? http://www.przeklej.pl/plik/nietwirusa-mht-00168f98t
1dc
Dzięki, teraz przyjąłem.
Nie wiem, czy któreś (wszystkie? żaden?) z ww. antywirów potrafią
wirtualnie "rozinstalować" paczkę, bo tak już tylko dla porządku
przypomnę, że sama instalka "PatchTool_setup.exe" w ClamWin jest
"czysta" - zatrojanowany wg niego jest plik programu PTool.exe po
zainstalowaniu.
pozdrawiam
Mariusz [mr.]
====================================================
==================
Najnowsze wątki z tej grupy
- Nikon D5500 i wyzwalanie migawki
- Canon 550D
- EOS 600D i balans bieli w filmach
- EOS 90D i sentymenty
- Skanowanie: Canon MG2550S vs HP OfficeJet 6950
- czas exif a czas modyfikacji pliku
- karta SD po formacie odzyskiwanie zdjęć i filmów
- Chess
- Vitruvian Man - parts 7-11a
- Eltec nie zyje?
- Steve McCurry
- Light - lajkowe klasyki od Chinczykow
- Forum o Sony serii A (alfa)?
- obrobka RAW na konputerze
- Sklejanie bracketowanych JPGów
Najnowsze wątki
- 2024-11-08 Belka
- 2024-11-09 pierdolec na punkcie psa
- 2024-11-09 Warszawa => Sales Executive <=
- 2024-11-09 Wrocław => SAP BTP Consultant (mid/senior) <=
- 2024-11-09 Warszawa => ECM Specialist / Consultant <=
- 2024-11-09 Warszawa => Senior Frontend Developer (React + React Native) <=
- 2024-11-10 TVN donosi: Obywatelskie zatrzymanie policjanta (nie na służbie)
- 2024-11-08 Warszawa => Head of International Freight Forwarding Department <=
- 2024-11-08 Warszawa => Key Account Manager <=
- 2024-11-08 Szczecin => Key Account Manager (ERP) <=
- 2024-11-08 Białystok => Full Stack web developer (obszar .Net Core, Angular6+) <
- 2024-11-08 Wrocław => Senior PHP Symfony Developer <=
- 2024-11-08 Warszawa => QA Engineer <=
- 2024-11-08 Warszawa => QA Inżynier <=
- 2024-11-08 Warszawa => Key Account Manager <=