PDA

نسخه کامل مشاهده نسخه کامل : هشدار جاسوس اینترنتی ریموت ادمین تولز(بکدور)



makhnat
28-11-2012, 08:15
Windows 7
Locations
AppData%\Local\svch?st.exe%
AppData%\Local\svch?st.exe%
AppData%\Roaming\Microsoft\Windows\Cookies\server. exe%

Attacker
Country:United States
ISP:Monticello Networks
Organization:XMPP Standards Foundation

Outgoing connection to remote server
Ip Address 208.68.163.220 Port 5222 Process server.exe

SHA256
d241caf452382f3e1bfecd7b4a45e0d56c769566cb7bb8f346 612c9255f261d0

Scan ([ برای مشاهده لینک ، لطفا با نام کاربری خود وارد شوید یا ثبت نام کنید ] 612c9255f261d0/analysis/1353807482/)

Activity
ISP:Information Technology Company ITC Organization:ip-pool for ADSL users Tehran
*.2.178.248

2 روز پیش سایت اشیانه پست گذاشتم خذف کردن!
هدف این بد افزار که با هیچ انتی تشخیص داده نمشه جاسوسی نه از ارگان های دولتی بلکه از مردم میباشد!

Anonymous Group Member

makhnat
28-11-2012, 08:22
Symantec WS.Reputation.1

بد از ریپورت به Symantec

اسکن ([ برای مشاهده لینک ، لطفا با نام کاربری خود وارد شوید یا ثبت نام کنید ] 612c9255f261d0/analysis/1354079574/)

kases
28-11-2012, 12:20
سلام

فایلهای svchost.exe و server exe در مسیر app data رو اپلود کنید و لینکش رو بزارید اینجا تا بررسی بشه؟

makhnat
28-11-2012, 14:41
سلام

\AppData%\Local%
svch?st.exe
svch?st.exe

مسیر بالا دو تا فایل هست در اسم هر دو فایل از یونیکد استفاده شده

فایل اصلی server.exe ([ برای مشاهده لینک ، لطفا با نام کاربری خود وارد شوید یا ثبت نام کنید ])

jolan57
28-11-2012, 17:15
از این تروجان ها روزانه چندین هزار نمونه برنامه نویسی میشه فایل رو برای شرکت های آنتی ویروس بفرستید
برای آویرا فرستادم و از الان آویرا فایل رو میشناسه
[ برای مشاهده لینک ، لطفا با نام کاربری خود وارد شوید یا ثبت نام کنید ]

makhnat
06-12-2012, 12:41
سلام
بد افزار در رنج اپی های ایران مشاهده شد.
از اسیپ پذیری یرای تکثیر استفاده میکند.

اسکن ([ برای مشاهده لینک ، لطفا با نام کاربری خود وارد شوید یا ثبت نام کنید ] 78aec5cb40f59d/analysis/1354743974/)

سرور ([ برای مشاهده لینک ، لطفا با نام کاربری خود وارد شوید یا ثبت نام کنید ])