Sality- -kilka pytan

olek1991

Użytkownik
Dołączył
Wrzesień 10, 2007
Posty
76
Trzy godziny temu zlapalem virusa o nazwie Sality-

Przyspozyl mi nieco problemow.
Program wchodzil do uzytku zaraz po reboocie systemu, gdzie z jakiejs przyczyny jego dzialanie powodowalo zawieszenie systemu [mozliwe, ze interakcja z jakims innym programem, ktory wtedy dziala, lub z samym avastem].

Program przez avast byl rozpoznawany jako Win32:Sality-AP

Zainfekowal ponad 130plikow, w roznych lokacjach. zarazal exeki [najwiecej exekow w system volume information\_restore\ ], jaki i dll [katalog windowsa, jak i nawet 'cuda'- tylko na C:\ ]

Virusa udalo mi sie usunac poprzez skan -wszystkich- partycji w fazie bootowania avastem


Na internecie jest troche juz napisane o tym milym virusku.



Prawdopodobnie wiem w ktorym pilku znajduje sie 'zarodek'.
Chcialbym sie tego upewnic, gdyz wtedy bede wiedzial z kim 'pogadac'.
I tutaj moje pytanie - jak disamblerowac plik w ktorym on sie znajduje zostawiajac anti-viruska wlaczonego...
moze inaczej...
jak to zrobic bezpiecznie, zebym potem znowu niestracil trzech godzin na skan systemu [viva la epoka duzych dyskow \o/ ]
czyli jak wsadzic ten program w sandbox ;>
 

olek1991

Użytkownik
Dołączył
Wrzesień 10, 2007
Posty
76
Ale ja chce go zdisamblerowac... jak odpale w disamblererze to program sie wykona
<
 

mrx1

Użytkownik
Dołączył
Kwiecień 2, 2006
Posty
94
Porządnie napisane malware mają anubis protection, ale może ten akurat nie będzie miał. Wyślij plik do piaskownicy o nazwie Anubis i przeczytaj później raport. Może zauważysz jakieś podejrzane działania jakie program wykonał w Anubisie i upewnisz się że to wir.
Link do anubisa:
http://anubis.iseclab.org/

Radzę przepisać kod z obrazka, skróci to oczekiwanie na raport. Chociaż jak mówię - dobrze napisane malware mają sandbox protection i jak odkryją, że są puszczone w piaskownicy to się natychmiast wyłączają. A z opisu działania wynika że twórca znał się na rzeczy.
 

olek1991

Użytkownik
Dołączył
Wrzesień 10, 2007
Posty
76
w 'sandboxie' niedalo sie go odpalic ;]

co do anubisa:
wielkie dzieki za link do stronki.


w pliczku wirusek, a ja mam kolege do skrzywdzenia ;>

Autostart capabilities: This executable registers processes to be executed at system start. This could result in unwanted actions to be performed automatically.
Creates files in the Windows system directory: Malware often keeps copies of itself in the Windows directory to stay undetected by users.
Performs File Modification and Destruction: The executable modifies and destructs files which are not temporary.
Performs Registry Activities: The executable reads and modifies register values. It also creates and monitors register keys.
 
Do góry Bottom