-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed2.atman.pl!newsfeed.atman.pl!go
blin1!goblin.stu.neva.ru!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt
-spo-a-02.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
From: Olaf Frikiov Skiorvensen <B...@i...invalid>
Newsgroups: pl.comp.pecet
Subject: Re: Dziwny plik
Date: Tue, 02 Feb 2016 15:18:16 +0100
Organization: PZWMDK
Message-ID: <7...@4...com>
References: <14fgj8imex8hh$.1vzjhweghaw7n$.dlg@40tude.net>
<k...@4...com>
<hzhxc9enjl5v$.1kb6u0uq0reo$.dlg@40tude.net>
<56ae6683$0$646$65785112@news.neostrada.pl>
<1...@4...net>
<56b081be$0$22837$65785112@news.neostrada.pl>
X-Newsreader: Forte Agent 4.2/32.1118
MIME-Version: 1.0
Content-Type: text/plain; charset=ISO-8859-2
Content-Transfer-Encoding: 8bit
Lines: 34
NNTP-Posting-Host: 77-253-208-17.static.ip.netia.com.pl
X-Trace: 1454422698 unt-rea-a-01.news.neostrada.pl 702 77.253.208.17:49355
X-Complaints-To: a...@n...neostrada.pl
Xref: news-archive.icm.edu.pl pl.comp.pecet:1247549
[ ukryj nagłówki ]Wcale nie przypadkiem, dnia Tue, 2 Feb 2016 11:15:26 +0100
doszła do mnie wiadomość
<56b081be$0$22837$65785112@news.neostrada.pl>
od Stregor <s...@w...to.gmail.com> :
>> No właśnie coś takiego zrobiłem wczoraj, ubiłem proces WScript.exe,
>> zmieniłem nazwę pliku package.vbs na *.old i zostawiłem w spokoju.
>> Dziś pliku package.vbs nie ma w rzeczonej lokalizacji (jest tylko ten ze
>> zmieniona nazwą) i po włożeniu pena do portu na nim nie pojawia sie
>> podejrzany plik.
>> Zastanawia mnie tylko że zarówno mój AV jak i virustotal nie wykryły
>> niczego niebezpiecznego w tym pliku ani w sposobie jak był kopiowany na
>> pena.
>
>Skoro masz wciąż ten plik, to próbuj na virustotalu przez kilka dni. Z
>doświadczenia wiem, że po kilku dniach coraz więcej antywirusów zaczyna
>plik rozpoznawać, a na początku może żaden nie widzieć w nim nic
>podejrzanego.
Odpaliłem go w maszynie wirtualnej, usiłuje się łączyć z hostem
149.202.7.196 na porcie 4770, ale przez kilkanaście godzin ten host
nie odpowiedział, więc nie wiem co to za dziad.
Analiza zewnętrzna:
https://www.hybrid-analysis.com/sample/f7c9ab839315c
633fb51cb19137424afe41a2c1ae23cdd807f2b64386b2bb60a?
environmentId=4
Podobne już były:
https://www.hybrid-analysis.com/sample/8e78ab9a85266
301c25474fdce8d2a0d1ca2201d5a7ad8f202302a5c8580e643?
environmentId=4
Silniki AV tego nie wykrywają.
Ciekawe jak wlazło do systemu.
--
"Marian milczał. Wiedział, że musi milczeć i czekać.
Wokół było pusto i cicho. Ta cisza krzyczała."
Jan oborniak, "Krzyk ciszy"
Najnowsze wątki z tej grupy
- USB3.x->HDMI/DP ze sterownikami w win11
- Dell ubija / przemianowuje swoje flagowe linie laptopów
- Ten adapter nie obsłuży dysków HDD PATA 2.5 cala - producent kłamie czy ja jestem głupi ?
- Przedłużacz USB-C działa w połowie
- Fujitsu LIFEBOOK E746
- Alternatywny nośnik do monitoringu zamiast HDD?
- Pendrive, ale dysk
- Dyski HDD SATA 2,5'' >2TB
- Funbox 10 - Czy miał już ktoś styczność z tym sagemowym sprzętem?
- Konwersja dysku z MBR na GPT
- Przenosiny systemu
- soft dla detekcji stanu DMA (on,czy off)
- jak w chrome (forku chrome) wyznaczyc katalog profilu w dowolnym miejscu?
- Dziwnie padający Seagate
- Kwestia UPSa i elektryki tegoż
Najnowsze wątki
- 2025-01-13 Zasięg Tesli przy szybszej jeździe
- 2025-01-13 Gdańsk => Application Security Engineer <=
- 2025-01-13 Białystok => System Architect (Java background) <=
- 2025-01-13 Warszawa => Konsultant ds. sprzedaży <=
- 2025-01-13 Warszawa => Key Account Manager <=
- 2025-01-13 Szczecin => Senior Field Sales (system ERP) <=
- 2025-01-13 Rzeszów => International Freight Forwarder <=
- 2025-01-13 Bydgoszcz => Specjalista ds. Sprzedaży (transport drogowy) <=
- 2025-01-13 Poznań => Konsultant wdrożeniowy Comarch XL/Optima (Księgowość i
- 2025-01-13 Warszawa => Staż w dziale Sprzedaży B2B <=
- 2025-01-13 Wydajność klimy w obecnych temperaturach
- 2025-01-13 Błonie => Analityk Systemów Informatycznych (TMS SPEED) <=
- 2025-01-13 Kraków => UX Designer <=
- 2025-01-13 Katowice => Key Account Manager (ERP) <=
- 2025-01-13 Mińsk Mazowiecki => Spedytor Międzynarodowy <=