Здравствуйте, Гость ( Вход | Регистрация )


 
Reply to this topic

Каскадный · [ Стандартный ] · Линейный

> Нужно перехватить исходящие пакеты, вот такая вот загагулина

post 9. 09. 2006, 10:49 AM
Отправлено #1
ARSnake
Teon Valakas Slayer
Репутация: 36 кг
User is offline Profile Card
Сообщений: 556
Регистрация: 23-April 05
Пользователь №: 30

Сейчас играю: Lineage II Teon, Pes 08, Gears of War, Viva Piniata, Sim City Societies
Короче я вирус такой подхватил загадочный, но избавляться от него пока не хочу. Мне интересно как-же он, падло, функционирует. Знаю точно что он формирует пакеты и постоянно держит связб с неким обьектом в сети. Короче пока врублен Файрволл усе в поряде, но когда его выключаю происходят чудеса, но это не важно. Короче еще известно что он формирует не http-пакеты, как большинство порядочных сетевых вирусов, так как Навископ молчит и прочая хрень которая сканит и фильтрует 80 порт тоже ничего подозрительного не находят,да и я логи все перепахал.
Нуно на более низком уровне, уровне ip-пакетов, посмотреть и профильтрить весь исходящий трафик и пофиг от какого приложения, и пофиг с каких портов, тупо весь исходящий трафик и в любом виде, хоть бинарный хоть хекс, хоть на языке жестов. Расшивровка то уже дело другое, а счас нужно перхват организовать.
Да, smtp, icq, и еще много стандартных каналов обмена трафиком тоже проверено - ихние порты молчат.


--------------------
Я НЕ НАХЕР!
Я ХАКЕР!!!


НОВОСТИ СЕГОДНЯ
По количеству проданных дисков за последние пять лет попрежнему бесспорным лидером
является группа "СиДи-эР" со своим альбомом "750 Мб".
+Quote Post

post 9. 09. 2006, 12:19 PM
Отправлено #2
~Pick@chu!!!
Док
Репутация: 9 кг
User is offline Profile Card
Сообщений: 413
Регистрация: 30-April 05
Из: Kieff
Пользователь №: 40
телнет посмотри, ссх, рав.
и еще, а ты уверен, что 80 у тебя есть? мож ты его перенаправил? я себе так сделал - все стандартные нахрен переименовал. нп: 21 в 8821.,23 в 9923 - понял?
закрой на зонеалярм все нахрен и ты увидишь.
и еще . щас линк дам -My Webpage+My Webpage
и еще дам сайт. на котором есть много чего полезного в этом роде. http://killprog.com/ обрати внимание на нетвью. авось поможет

зы. это на троян похоже.

последнее что скажу - тлл проверь. када шото/кудато отправляешь. сумма должна сойтись.


Сообщение отредактировал ~Pick@chu!!! - 9. 09. 2006, 12:22 PM


--------------------

procedure TMain.FormCreate(Sender: TObject);
begin
ShowMessage('Я БЫ ИЗМЕНИЛ МИР, НО БОГ НЕ ДАЁТ ИСХОДНИКОВ');
end;


Не злись на Игрока - все дело в Игре.
+Quote Post

post 19. 10. 2006, 09:44 AM
Отправлено #3
~Pick@chu!!!
Док
Репутация: 9 кг
User is offline Profile Card
Сообщений: 413
Регистрация: 30-April 05
Из: Kieff
Пользователь №: 40
Shadow_IM_S_4.06 - тоже не плох.


--------------------

procedure TMain.FormCreate(Sender: TObject);
begin
ShowMessage('Я БЫ ИЗМЕНИЛ МИР, НО БОГ НЕ ДАЁТ ИСХОДНИКОВ');
end;


Не злись на Игрока - все дело в Игре.
+Quote Post

post 19. 10. 2006, 07:53 PM
Отправлено #4
0z0n
Главный кролег
Репутация: 84 кг
User is offline Profile Card
Сообщений: 1,459
Регистрация: 25-March 05
Из: Киева
Пользователь №: 2

Сейчас играю: Painkiller: Overdose, The Witcher, PHP
To: ARSnake
Хм, советую поставить Аутпост он показывает все: кто, откуда, куда и чего отправляет. Просто можно вычислить приложение а дальше mailto:newvirus@kaspersky.com.

Советую проверь порты старше 2000... Вряд ли оно будет отправлять что-то через стандартные порты rolleyes.gif


--------------------
user posted image
user posted image
+Quote Post


Reply to this topicTopic Options
Display options
1 чел. читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
 

Упрощённая версия Сейчас: 20 November 2008 - 10:43 AM TOP
Яндекс цитирования Статистика www.GameAround.org.ua This is my Google PageRank™ - SmE Rank free service Powered by Scriptme
Skin by ShinRa House