<?xml version='1.0' encoding="utf-8"?>
      <rss version='2.0'>
      <channel>
      <title>Форум на Исходниках.RU</title>
      <link>https://forum.sources.ru</link>
      <description>Форум на Исходниках.RU</description>
      <generator>Форум на Исходниках.RU</generator>
  	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1342649</guid>
        <pubDate>Tue, 14 Nov 2006 19:41:24 +0000</pubDate>
        <title>Win XP - самый большой вирус?</title>
        <link>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1342649</link>
        <description><![CDATA[mo3r: <div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=161269&view=findpost&p=1341087'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>FullArcticFox &#064; <time class="tag-quote__quoted-time" datetime="2006-11-14T02:33:55+03:00">13.11.06, 23:33</time></span><div class='quote '>Хотя, есть мнение, что это таже фигня, когда ты прогу с Инета тянешь, и при попытке запустить этот файл Винды выдает сообщение, типа действительно вы хотите это выполнить или нафиг.</div></div><br>
Я думаю, что это делается за счет дополнительных потоков NTFS, а не за счет модифицирования данных файла.]]></description>
        <author>mo3r</author>
        <category>Windows</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341878</guid>
        <pubDate>Tue, 14 Nov 2006 12:18:08 +0000</pubDate>
        <title>Win XP - самый большой вирус?</title>
        <link>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341878</link>
        <description><![CDATA[AndNot: <div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=161269&view=findpost&p=1341112'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>AlexJ &#064; <time class="tag-quote__quoted-time" datetime="2006-11-14T03:12:51+00:00">14.11.06, 03:12</time></span><div class='quote '>поробуйте прогнать &quot;страные&quot; файлы через drweb.ru</div></div><br>
Каюсь, антивирусом пользовался раза два. Но в свое оправдание могу сказать, что это было в далеком детстве ;) <br>
<div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=161269&view=findpost&p=1341333'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>Romtek &#064; <time class="tag-quote__quoted-time" datetime="2006-11-14T08:14:32+00:00">14.11.06, 08:14</time></span><div class='quote '>У меня ощущение, что это таки вирус, упакованный UPX&#33;.<br>
</div></div><br>
Поскольку мнения разошлись, пришлось таки пройтись сайсом. Вы правы народ, хрень оказалась вирусом, написанным на Virtual Pascal (впрочем есть и асм вставки в распаковщике). Не знаю упаковка это или нет, возможно сигнатуры использует для прикрытия, хотя не разбирался детально, просто перехватил выполнение после распаковки/расшифровки.<br>
Вирус пытался собрать детальную инфу о компе(в том числе и из кэшей браузеров) в файлы BUFFER.TXT и KEYLOG.TXT(правда нет у меня KEYBOARD.DLL, который он пытается найти), после чего, при выходе пользователя в инет, он пытался переплавить их на один из е-мейлов:<br>
11581@MAIL.RU<br>
ALIEN-Z@MAIL.RU<br>
IMAGER@MAIL.RU<br>
с помощью Mozilla, The Bat или OutLook ;) <br>
Ну а во &quot;время X&quot; любезно должен вывести MessageBox:<br>
<div class='tag-quote'><span class='tag-quote-prefix'>Цитата</span> <div class='quote '><br>
Message from ST. v.2.09 - Sector &copy;. Salavat-city 2003.<br>
<br>
&lt;&lt;&lt;&lt;&lt; Hey Lamer&#33; Say &quot;Bye-bye&quot; to your data&#33; &gt;&gt;&gt;&gt;&gt;<br>
<br>
Copuright &copy; by Sector<br>
</div></div><br>
Опознает себя в памяти по классу окна - &quot;KUKU&quot;.<br>
Но честно говоря в ломы разбираться, почему он виснет под 98-й виндой, хотя, судя по коду, изначально рассчитывался и на нее ;) <br>
Не пойму только, где ж я эту заразу подхватил то :blink: С инета точно не мог.<br>
PS: а на диске после подвисания действительно оставался незараженный файл, и антивируса не надо :lool: <br>
PPS: перед этим попробовал Win ME, но вирус ее вырубил сразу же, так что она потребовала переустановки, и больше не запускалась :wacko: Вывод:<br>
Win 98 - рулез&#33; Win ME и Win XP - маст дай&#33;]]></description>
        <author>AndNot</author>
        <category>Windows</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341333</guid>
        <pubDate>Tue, 14 Nov 2006 08:14:32 +0000</pubDate>
        <title>Win XP - самый большой вирус?</title>
        <link>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341333</link>
        <description><![CDATA[Romtek: У меня ощущение, что это таки вирус, упакованный UPX&#33;.]]></description>
        <author>Romtek</author>
        <category>Windows</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341112</guid>
        <pubDate>Tue, 14 Nov 2006 03:12:51 +0000</pubDate>
        <title>Win XP - самый большой вирус?</title>
        <link>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341112</link>
        <description><![CDATA[AlexJ: А XP которую ставили не левая?<br>нет ни одного дня чтоб не запускал одну и ту же программу под XP и 98 но такой<br>&quot;№;%:?*-ни  не разу не видел. Сдается что что-то заразное на ХР было<br><br>поробуйте прогнать &quot;страные&quot; файлы через drweb.ru онлайновый чекер]]></description>
        <author>AlexJ</author>
        <category>Windows</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341090</guid>
        <pubDate>Mon, 13 Nov 2006 23:42:59 +0000</pubDate>
        <title>Win XP - самый большой вирус?</title>
        <link>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341090</link>
        <description><![CDATA[AndNot: <div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=161269&view=findpost&p=1341087'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>FullArcticFox &#064; <time class="tag-quote__quoted-time" datetime="2006-11-13T23:33:55+00:00">13.11.06, 23:33</time></span><div class='quote '>Антивирусом пробовал пройтись?</div></div><br>
Да на вирус то не похоже. Ведь файл действительно восстанавливается после подвисания, к тому же вирусы как правило не виснут ;) . Да и при покупке винта те же симптомы были. У тебя не XP? А то загляни в начало любого исполняемого, может тоже ту же сигнатурку увидишь ;) <br>
<br>
<span class="tag-color tag-color-named" data-value="gray" style="color: gray"><span class='tag-size' data-value='7' style='font-size:7pt;'>Добавлено <time class="tag-mergetime" datetime="2006-11-13T23:45:36+00:00">13.11.06, 23:45</time></span></span><br>
<div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=161269&view=findpost&p=1341087'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>FullArcticFox &#064; <time class="tag-quote__quoted-time" datetime="2006-11-13T23:33:55+00:00">13.11.06, 23:33</time></span><div class='quote '>Хотя, есть мнение, что это таже фигня, когда ты прогу с Инета тянешь</div></div><br>
Вполне может быть что и защита какая навесная, или XP таким образом чего то распознает :wacko:]]></description>
        <author>AndNot</author>
        <category>Windows</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341087</guid>
        <pubDate>Mon, 13 Nov 2006 23:33:55 +0000</pubDate>
        <title>Win XP - самый большой вирус?</title>
        <link>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341087</link>
        <description><![CDATA[FullArcticFox: Антивирусом пробовал пройтись?<br>Хотя, есть мнение, что это таже фигня, когда ты прогу с Инета тянешь, и при попытке запустить этот файл Винды выдает сообщение, типа действительно вы хотите это выполнить или нафиг.]]></description>
        <author>FullArcticFox</author>
        <category>Windows</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341083</guid>
        <pubDate>Mon, 13 Nov 2006 23:21:23 +0000</pubDate>
        <title>Win XP - самый большой вирус?</title>
        <link>https://forum.sources.ru/index.php?showtopic=161269&amp;view=findpost&amp;p=1341083</link>
        <description><![CDATA[AndNot: Hi All&#33;<br>
Неожиданно нарисовался интересный фактик&#33;<br>
Поставил себе Win XP Pro c SP2. Так как этот отстой мне быстро надоел, то через пару дней снес его и вернулся в 98-й. Но при попытки установки необходимых программ (хранятся на винте), получил недопустимую операцию и мертвый вис. В досе выяснилось, что помимо зависшего экзешника в каталоге появился файлик с тем же именем но с расширением - ~01. Собственно это и был оригинальный экзешник(который с CD), он то и запустился нормально.<br>
В общем оказалось, что у всех файлов, что я запускал под XP, в начале приклеен какой то загрузчик, который не только вешает 98-й, но и дописыват себя и к SCANREGW.EXE, после чего винда виснет еще при загрузке. Вот фрагмет его сигнатуры:<br>
<div class='tag-quote'><span class='tag-quote-prefix'>Цитата</span> <div class='quote '><br>
&copy; 1996-1999 Laszlo Molnar &amp; Markus Oberhumer &#036;<br>
&#036;IdАдтЄ(_ДvI Copyright &copy; 1996-1999 Markus F.X.J. Oberhumer &#036;<br>
&#036;License: NRV for UPXШs distributed under special li     &#036;<br>
</div></div><br>
Вопрос. Какое отношение UPX имеет ко всему этому? На упаковщик не похож, т.к. размер файлов совсем даже не уменьшился, а скорее наоборот :&#39;( <br>
Может кто сможет мне объяснить что это за хрень, и как это можно быстро вылечить, не шаря по множеству CD и без использования RESET&#39;а с переименованием?<br>
<br>
PS: То же самое было и когда я прикупил этот винт, на нем была неплохая коллекция програм, но тогда некогда было разбираться и я их все снес(о чем сейчас и жалею :&#39;( <br>
PPS: Чтобы не плодить тем спрошу уж здесь(просто для интереса): в XP у меня постоянно подмигивал индикатор HDD. Как это то лечится?]]></description>
        <author>AndNot</author>
        <category>Windows</category>
      </item>
	
      </channel>
      </rss>
	