Register for your free account! | Forgot your password?

Go Back   elitepvpers > Coders Den > AutoIt
You last visited: Today at 21:56

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



VORSICHT VIRUS: Autoit Script

Discussion on VORSICHT VIRUS: Autoit Script within the AutoIt forum part of the Coders Den category.

Reply
 
Old   #1

 
elite*gold: 556
Join Date: Aug 2006
Posts: 502
Received Thanks: 404
VORSICHT VIRUS: Autoit Script

Hallo

Habe einen Virus gefunden, der mit autoIt gebastelt wurde.
Ich bin mir sicher, dass hier viele den dreck decompilen können.
Könnte ich bitte per PM den SourceCode haben.

Ich möchte wissen, was dieses sch.. tool bei mir am Rechner angerichtet hat

Eins habe ich schon gefunden, dass Registrie eintrag mit Ordneroptionen HIDE eingetragen worden ist.

Danke

PS: es langen auch angaben, was dieses tool genau macht, wenn der gedanke auftaucht, dass ich es weiter verbreitern wolle.
Attached Files
File Type: zip Windg.zip (416.4 KB, 7 views)
uragan is offline  
Old 02/21/2014, 07:30   #2
 
alpines's Avatar
 
elite*gold: 60
Join Date: Aug 2009
Posts: 2,256
Received Thanks: 815
Wenn ich die entpacke dann wird mir keine Datei angezeigt (auch nicht als versteckt), obwohl sie mit _FileListToArray sichtbar ist.
alpines is offline  
Old 02/21/2014, 12:23   #3
 
Shadow992's Avatar
 
elite*gold: 77
Join Date: May 2008
Posts: 5,430
Received Thanks: 5,878
Quote:
Originally Posted by uragan View Post
Hallo

Habe einen Virus gefunden, der mit autoIt gebastelt wurde.
Ich bin mir sicher, dass hier viele den dreck decompilen können.
Könnte ich bitte per PM den SourceCode haben.

Ich möchte wissen, was dieses sch.. tool bei mir am Rechner angerichtet hat

Eins habe ich schon gefunden, dass Registrie eintrag mit Ordneroptionen HIDE eingetragen worden ist.

Danke

PS: es langen auch angaben, was dieses tool genau macht, wenn der gedanke auftaucht, dass ich es weiter verbreitern wolle.
Was macht dich da so sicher, dass das ein Virus ist?
Laut Anubis ist das Ding recht harmlos:


Habe es auch in die Sandbox gehauen und es ebenso versucht zu decompilen aber es war nicht einfach so dekompilierbar und beim kurzen drüber schauen sieht das nicht so aus als wäre es eine "normale" AutoIt-Datei.

Für mich sieht das mehr wie der AutoIt-Interpret mit Fetsner aus, denn die Datei, die ich ausgewählt habe wurde dann auch tatsächlich ausgeführt.

Garantieren kann ich dir also nichts für mich sieht das aber nicht gefährlich aus, vorallem weil es nichts im Autostart o.ä. verändert.

Edit:
Auch Virustotal findet die Datei nicht gefährlich:
Shadow992 is offline  
Old 02/21/2014, 15:54   #4

 
elite*gold: 556
Join Date: Aug 2006
Posts: 502
Received Thanks: 404
Quote:
Was macht dich da so sicher, dass das ein Virus ist?
- Die Datei ist dauerhaft versteckt
- ändert Registry einträge
- lag als Systemdatei in %APPDATA%
- wird beim WIN - Start vom vbs gestartet

denk das langt, um zu denken dass es ein virus ist
uragan is offline  
Old 02/21/2014, 16:01   #5
 
elite*gold: 46
Join Date: Oct 2010
Posts: 782
Received Thanks: 525
Aber wenn du keinen Source davon hast und es noch nicht reverst hast, wieso bist du dir so sicher, dass es das Programm ist ? Kann ja sein, dass du von wo anders nen Virus hast o:. Starte das Programm doch einfach in einer VM und reverse es da.
th0rex is offline  
Old 02/21/2014, 18:41   #6
 
Shadow992's Avatar
 
elite*gold: 77
Join Date: May 2008
Posts: 5,430
Received Thanks: 5,878
Quote:
Originally Posted by uragan View Post
- Die Datei ist dauerhaft versteckt
- ändert Registry einträge
- lag als Systemdatei in %APPDATA%
- wird beim WIN - Start vom vbs gestartet

denk das langt, um zu denken dass es ein virus ist
@Ändert Registry
Jop aber die Änderungen sind in keinsterweise gefährlich, also ist das kein Argument.

@%APPDATA% und versteckt
Wenn es wirklich der AutoIt-Interpret ist und man ihn mitgeliefert hat, weil er Skripte, die von irgendwo heruntergeladen werden, ausführt, würde ich diese Datei auch versteckt in nem unwichtigen Ordner hauen, weil die Datei ja keinen stören soll.

@Win-Start
Hier ist doch der Hund begraben!
Wenn es nämlich tatsächlich der AutoIt-Interpret ist (und so sieht es zu 95% aus), dann ist es viel wichtiger was dieses VBS-Skript für Dateien als Parameter übergibt. Du solltest dann also den Virus in den Dateien suchen und nicht im AutoIt-Interpret.
Aber die Dateien wirst du wohl nicht einfach so finden, da sie (wenn es sich um einen Virus handelt) nur temporär gespeichert werden und relativ schnell wieder gelöscht werden.

Also schau dir einmal die Dateien an, die das vbs als Parameter übergibt.
Shadow992 is offline  
Reply


Similar Threads Similar Threads
Problem with packing autoit script (VIRUS ?)
12/12/2013 - AutoIt - 6 Replies
i have problem when i made .exe file of my script and upload it on virustotal.com it give me multiple viruses and i scaned on my computer with avira it say its clean it show only for 32 bit https://www.virustotal.com/hr/file/ab18d0a687c144 9e2c394843a54cdb381b844c6c14fd2d9278b1cf7c78fac173 /analysis/1386762878/ and here is my code
Virus Warnung | Neuer BKA-Trojaner - Vorsicht!
05/13/2013 - User Submitted News - 13 Replies
Hallo liebe Elitepvpers Mitglieder, Vielen von euch dürften diese BKA, GVU, .... Viren bekannt sein, wo der PC gesperrt wird. Bei den Teilen muss man, wenn man seinen PC nicht passend konfiguriert hat, sprich Eingabeaufforderung beim Loginscreen, seine Daten löschen. Aber das ist bei der neusten Variante das geringste Problem! Es wird Kinderpornographie heruntergeladen und angezeigt. Damit kann euer Leben ganz einfach zerstört werden. Die Strafe wird dabei ebenfalls das geringste Problem...



All times are GMT +1. The time now is 21:56.


Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2025 elitepvpers All Rights Reserved.