Virus indetectable

Iniciado por jcoa81, 21 Agosto 2009, 18:18 PM

0 Miembros y 1 Visitante están viendo este tema.

Novlucker

Ni que lo digas ... pero es que para eso tengo que ponerme con ASM, y es algo que tengo como tarea pendiente por estar con otros lenguajes, pero si, es algo que quiero ver desde hace bastante ;)

Saludos
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

skapunky

Bueno, tampoco hace falta que sepas asm, con unos minimos de conocimientos puedes encontrar rapidamente las strings, es más sin conocimientos las encontrarias igual pero claro tardando algo más de tiempo.

Por curiosidad si tienes tiempo hazlo, ya verás como encuentras strings.  ;)
Killtrojan Syslog v1.44: ENTRAR

Novlucker

En mi caso para las strings utilizo strings.exe de Sysinternals, por eso lo de "C:\Users\Jordan\Desktop\30\mocosas.vbp", pero no había visto nada más así que es de suponer que esten encriptadas, y ahí si sería bueno saber manejarse con el Olly como es debido  :D, así que igual voy a seguir con tu consejo ... cuando tenga tiempo  :-X
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Arcano.

Hola Maestro!  :P

Novlucker... Lo poquito que he hecho ha sido:

Iniciar con un windows limpio en un VmWareplayer. Activar el Process Monitor y el MJRegWatcher. Ejecutar el 'winrar'...

El log que he pegado lo he visto con el MJRegWatcher. Process Monitor 'sólo' enseña un proceso llamado comestrusystem.exe con icono de Adobe Reader...

Poco más he podido mirar...

Saludos!!!

La curiosidad es la antesala al conocimiento...

Novlucker

Juaj ... entonces no se que habrá pasado, es más o menos lo que hice yo, y en mi caso el winrar.exe se abrió, miró un par de cosas y se volvió a cerrar con cero modificación en el sistema  >:(

Voy a tener que darle un segundo vistazo

Saludos
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Arcano.

Novlucker

Citar...es más o menos lo que hice yo...
Mmmm... Será que cuando lo has intentado estaría cansaete el amigo...  :P

skapunky

CitarNovlucker ya que te veo puesto te recomiendo que utilizes un debugger como el Olly...
Gracias por la información. La verdad es que yo tampoco he usado el Olly... A ver si me decido un día y lo pruebo...

Por cierto, me parece que en este post está el mismo 'bicho'...

Por mi parte, si puedo seguir jugando, iré informando...

jcoa81 ... Sólo por curiosidad, cómo te has infectado... ¿Estabas intentado encontrar el msn 8.1???

Saludos!
La curiosidad es la antesala al conocimiento...

Novlucker

CitarPor cierto, me parece que en este post está el mismo 'bicho'...
Cierto, pero mira el autor ... lo que ocurre es que no da señales de vida  :xD
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Arcano.

Anda, la leche... Pues si es el mismo usuario...  :huh:

Pos nada, a ver si... Vuelve para contarnos 'algo'....

Saludos!!!
La curiosidad es la antesala al conocimiento...

jcoa81

Hola a todos, lei sus comentarios, y disculpen por no contarles lo que hice.

Bueno, ocurre que el kaspersky logro eliminarlo. Según he visto ese virus se instalaba en los archivos winrar, a la vez que multiplicaba tales archivos en otras carpetas.

Bueno, no recuerdo donde me infecte =/

Isótopo

Cita de: jcoa81 en 30 Enero 2011, 15:04 PM
Bueno, no recuerdo donde me infecte =/

Normal... de un año para otro las cosas se olvidan...

-Asus Crosshair IV Formula            
-AMD Phenom II X6 1090T 3.94Ghz @1.38V
-Corsair H70
-Sapphire Radeon HD 6970 2GB Dual-Fan
-G.Skill PIS PC3-17066 4GB 1900MHz 7-9-7-20 @1.65V
-WD Caviar Black 500GB
-Seagate Barracuda Green 2TB x2
-Antec TruePower New 750W Modular
-Cooler Master Dominator CM-690