eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.pecetDziwny plikRe: Dziwny plik
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed2.atman.pl!newsfeed.atman.pl!go
    blin1!goblin.stu.neva.ru!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt
    -spo-a-02.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
    From: Olaf Frikiov Skiorvensen <B...@i...invalid>
    Newsgroups: pl.comp.pecet
    Subject: Re: Dziwny plik
    Date: Tue, 02 Feb 2016 15:18:16 +0100
    Organization: PZWMDK
    Message-ID: <7...@4...com>
    References: <14fgj8imex8hh$.1vzjhweghaw7n$.dlg@40tude.net>
    <k...@4...com>
    <hzhxc9enjl5v$.1kb6u0uq0reo$.dlg@40tude.net>
    <56ae6683$0$646$65785112@news.neostrada.pl>
    <1...@4...net>
    <56b081be$0$22837$65785112@news.neostrada.pl>
    X-Newsreader: Forte Agent 4.2/32.1118
    MIME-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2
    Content-Transfer-Encoding: 8bit
    Lines: 34
    NNTP-Posting-Host: 77-253-208-17.static.ip.netia.com.pl
    X-Trace: 1454422698 unt-rea-a-01.news.neostrada.pl 702 77.253.208.17:49355
    X-Complaints-To: a...@n...neostrada.pl
    Xref: news-archive.icm.edu.pl pl.comp.pecet:1247549
    [ ukryj nagłówki ]

    Wcale nie przypadkiem, dnia Tue, 2 Feb 2016 11:15:26 +0100
    doszła do mnie wiadomość
    <56b081be$0$22837$65785112@news.neostrada.pl>
    od Stregor <s...@w...to.gmail.com> :
    >> No właśnie coś takiego zrobiłem wczoraj, ubiłem proces WScript.exe,
    >> zmieniłem nazwę pliku package.vbs na *.old i zostawiłem w spokoju.
    >> Dziś pliku package.vbs nie ma w rzeczonej lokalizacji (jest tylko ten ze
    >> zmieniona nazwą) i po włożeniu pena do portu na nim nie pojawia sie
    >> podejrzany plik.
    >> Zastanawia mnie tylko że zarówno mój AV jak i virustotal nie wykryły
    >> niczego niebezpiecznego w tym pliku ani w sposobie jak był kopiowany na
    >> pena.
    >
    >Skoro masz wciąż ten plik, to próbuj na virustotalu przez kilka dni. Z
    >doświadczenia wiem, że po kilku dniach coraz więcej antywirusów zaczyna
    >plik rozpoznawać, a na początku może żaden nie widzieć w nim nic
    >podejrzanego.

    Odpaliłem go w maszynie wirtualnej, usiłuje się łączyć z hostem
    149.202.7.196 na porcie 4770, ale przez kilkanaście godzin ten host
    nie odpowiedział, więc nie wiem co to za dziad.

    Analiza zewnętrzna:
    https://www.hybrid-analysis.com/sample/f7c9ab839315c
    633fb51cb19137424afe41a2c1ae23cdd807f2b64386b2bb60a?
    environmentId=4

    Podobne już były:
    https://www.hybrid-analysis.com/sample/8e78ab9a85266
    301c25474fdce8d2a0d1ca2201d5a7ad8f202302a5c8580e643?
    environmentId=4

    Silniki AV tego nie wykrywają.
    Ciekawe jak wlazło do systemu.
    --
    "Marian milczał. Wiedział, że musi milczeć i czekać.
    Wokół było pusto i cicho. Ta cisza krzyczała."
    Jan oborniak, "Krzyk ciszy"

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: