PDA

Просмотр полной версии : Ловим шпиона или "Куда компьютер почту шлет..."


SEARCHER
15.05.2005, 22:18
Сейчас уже трудно найти человека, который не слышал слова "троян", да и мало ли других программ, которые незаметно от пользователя высылают, какую либо инфу о нем. Далее я напишу о том, как узнать, кому и что(например ваши пароли) незаметно отсылают программы типа "троянский конь".
Прнцип действия данных программ заключается в том, что злоумышленник получает доступ к файлам и папкам жесткого диска , может запускать различные приложения на у вас на компьютере и "фотографировать" экран. Троян состоит из двух программ: сервер и клиент.Сервер это программа , которая работает на машине жертвы и выполняет команды клиента . А клиент находится у злоумышленника при помощи , которого он управляет сервером. При попадании на компьютер программа записывается в автозапуск и невидимо стартует вместе с операционной системой. Троян можно закачать из интернета с вместе с безобидной программой т.е. он с ней склеен .Используются трояны очень просто, надо заставить жертву запустить сервер программы (если вы в локальной сети то можно и самому подойти и запустить:)) потом в клиентской части ввести ip адрес жертвы , нажать connect.....

Защита: Используйте свежие антивирусы AVP, DrWeb и не запускайте неизвестные программы (особенно пришедшие с почтой),а так же проги с досовской иконкой (синий квадрат). Так же эффективным методом защиты является Firewall

Как трояны посылают ваши пароли

Как и другие почтовые программы, для отправки писем трояны используют протокол SMTP (Simple Mail Transfer Protocol), т.е. для того чтобы послать письмо, программа соединяется с SMTP-сервером и посылает его, самое интересное, что весь этот процесс можно отследить при помощи Сниффера. (Сниффер это такая программа которая "вылавливает" нужную инфу, передаваемую как в сети так и с отдельной машины если на ней установлена, т.е. можно следить какие данные отправляет и получает ваш компьютер) Я буду рассматривать на примере сниффера Network Spy , вообще подойдет любой сниффер под Windows. Для начала надо настроить Net Spy, так чтобы отображалась только нужная нам информация, а служебная типа arp, icmp... пакетов игнорировалась, для этого надо запустить программу и зайти в настройки фильтров: Меню "Options" В нем "Manage rules..."

http://antichat.ru/txt/old/troj_img/filters.jpg
Т.е. останется только TCP.

Когда же троян будет отсылать пароли? естественно при соединении с инетом а возможно, что только при появлении нового соединения и с ним новых паролей. Так что создаем еще одно дайлап соединение, с паролем Anti- :-) это то что "хакер" получит в письме от своего трояна:) Открываем сниффер и запускаем его(нажатием на зеленую стрелку), соединяемся с инетом по старому соединению, и ждем когда сервер трояна, начнет слать наши пароли, примерно через минуту, может и больше вы увидите примерно следующее:

http://antichat.ru/txt/old/troj_img/main.jpg

Т.е. NetSpy записывает все, что передается smtp-серверу, и теперь уже не трудно по имеющейся информации узнать кому и что было отправлено:) В каждой строчке отображен один пакет: в первом столбце написано время, во втором IP-адрес компьютера пославшего пакет, в третьем- ip-адрес назначения. Если зайти в меню "Action" и выбрать там "Resolve IP's" то IP-адреса примут обычный вид и станет понятно каким smtp-сервером пользуется программа, для отправки почты. Затем идет размер и в конце указан тип протокола, у нас это smtp т.е. сразу понятно что это отправка почты, а если например POP3, IMAP4, то это доставка писем с сервера, ну а HTTP и так понятно.... Теперь дважды щелкнув на любой строчке, можно "Декодировать" этот пакет, в верхней части указана вся информация о нем: MAC и IP-адреса откуда и куда направляется, тип протокола, TTL, размер и т.д. а в нижней части передаваемая информация. Выберите самые большие пакеты и посмотрите(переходить от одного к другому пакету можно при помощи стрелок "вперд", "назад" в открывшемся окне с декодированным пакетом) в них можно найти заголовок письма с адресом получателя, а так же текст письма.

Если вы хотите проверить как это "работает" не дожидаясь троянов, то воспользуйтесь любой почтовой программой.

Как троян обновляется

Кроме высылания паролей у многих троянов есть функция "самообновления" это когда он скачивает из инета файл и запускает его, если это так то в окне сниффера, еще появятся пакеты передаваемые по протоколу http (80-й порт), Так же как и в предыдущем случае надо сохранить все в файл, далее опять воспользуемся поиском по тексту, на этот раз надо искать слово "GET" после него указан запрашиваемый адрес:

http://antichat.ru/txt/old/troj_img/file.jpg

Если прочитать внимательно, то что написано справа, то понятно что запрашивался файл по адресу www.antichat.by.ru/soft/maniac.zip, в этом примере использован запрос от Internet Explorer'a но это ничего не меняет.

Groofff
31.10.2005, 19:21
Сейчас замочил netsky.aa на одном компе, так сволочь живучая попалась, мало тоо, что каспер, в руках обычного юзера практически бессилен, так он в system32 оставил довольно подозрительный архив girls.zip котоpый был закинут по почте, а один pingуин взял да открыл это письмецо, хотя до этого всех предупреждали... не знаю. растут ли корни именно от этого архива...
При прошлом мочилове, я не обратил внимание. на то что каспер выдавал ошибку обработки при мочилове файлов типа pkzip_#.log, с того момента они и остались, сейчас проверил, там и сидел тот вирь, а каспер только разводил руками, типа поделать ничего не могу, извините, что так получилось... правда нам провайдер не звонил, на предмет отсылок с вирями, может кто объяснит, что за беда

fihor
18.12.2005, 17:47
Re: Испробовал кучу антишпионов, (не катят). Подскажите пожалуйста где взять Spy bot.

Здесь:
___http://www.spybot.info/

Zerd
23.12.2005, 10:18
ну вы люди даёти... всё же до жопы просто, и не обязательно такие лекции катать...

Устанавил RegSupreme Pro (http://www.macecraft.com/downloads/RegSupremePro_setup.exe) посмотрел ссылки на автозагрузку и стёр всё ненужное. Также можно просмотреть список процессов увидел чтонит подозрительное, отключил после нащел и стёр файл.


А мыло узнать у шпиона ещё проще (в пинче например мыло вообще в открытом виде хронится) можно смомощью любово HEX редактора найти...

но если руки кривые то всегда паоможет дядя Кошперовский.

Tamplier
28.10.2006, 14:19
Испытайте AGAVA AntiSpy в деле!
Теперь при условии показа рекламных сообщений Вы можете бесплатно пользоваться полнофунциональной версией AGAVA AntiSpy сколь угодно долго.

Системные требования:
Pentium 100, 32 MB RAM, Monitor Resolution 800x600, 16-bit color, MSIE 5.0+, Windows 98/ME/NT/2000/XP/2003

Для отключения показы рекламы Вам необходимо приобрести лицензионный ключ AGAVA AntiSpy.



Программа против спама AGAVA Spamprotexx!
Теперь при условии показа рекламных сообщений Вы можете бесплатно пользоваться полнофунциональной версией AGAVA Spamprotexx сколь угодно долго.

Для отключения показы рекламы Вам необходимо приобрести лицензионный ключ AGAVA Spamprotexx.




заходим и качаем

MacscaM
15.12.2006, 13:22
Всем привет :cool: .
Скажите как можно ограничить получение писем у меня почтовая программа БАТЛЕР 3.80.06.
На мой адрес приходят письма с рекламой и разными предложениями.
Честно говоря надоело по 5 писем получать каждый день лишних.
Подскажите может что то надо исправить в настройках ?
Зарание спасибо.

Добавлено через 7 минут
Программа против спама AGAVA Spamprotexx!
Теперь при условии показа рекламных сообщений Вы можете бесплатно пользоваться полнофунциональной версией AGAVA Spamprotexx сколь угодно долго.

Для отключения показы рекламы Вам необходимо приобрести лицензионный ключ AGAVA Spamprotexx.




заходим и качаем
Я защёл по ссылке и скачал программу для Батлера:cool: :ok:

bigmoth
07.06.2007, 19:54
Испытайте AGAVA AntiSpy в деле!
Теперь при условии показа рекламных сообщений Вы можете бесплатно пользоваться полнофунциональной версией AGAVA AntiSpy сколь угодно долго.

Системные требования:
Pentium 100, 32 MB RAM, Monitor Resolution 800x600, 16-bit color, MSIE 5.0+, Windows 98/ME/NT/2000/XP/2003

Для отключения показы рекламы Вам необходимо приобрести лицензионный ключ AGAVA AntiSpy.



а по-моему на антиспай халява не распространяется((( только на антиспам(