C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq



Widzisz wersję archiwalną tematu "C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq" z forum pl.comp.security





Karol - 9 Lis 2000, 03:00

 Mam problem
 Przy starcie mojego komputera (WIN98) uruchamia sie program:

 C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq

 Myśle - dziwne przeczesałem dysk w poszukiwaniu tego ciągu i w norepad.exe
 znalazłem coś takiego: (po wywaleniu znaków typu  "^&%&^&^*&*^")
 Czy nie uważacie ze to dziwne:
 Jakis adres IP, jakis mail
 qazwsx.hsq SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 ;startIE�NULL0;202.106.185.107�mail from:nongmin_cn



Zbigniew Kossowski - 9 Lis 2000, 03:00

na moje oko mogles zlapac tego samego konia trojanskiego ktorym przeczesamo
Microsoft. Jesli masz jeszcze program note.exe to jeszcze bardziej
prawdopodobne. Nawet w www.onet.pl gdzies byl opisany mechanizm wlamu.
Jedno jest niejasne. Mircosoft - rozumiem ale Ty? Hi.

Mam problem
 Przy starcie mojego komputera (WIN98) uruchamia sie program:

 C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq

 Myśle - dziwne przeczesałem dysk w poszukiwaniu tego ciągu i w
norepad.exe
 znalazłem coś takiego: (po wywaleniu znaków typu  "^&%&^&^*&*^")
 Czy nie uważacie ze to dziwne:
 Jakis adres IP, jakis mail
 qazwsx.hsq SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 ;startIE�NULL0;202.106.185.107�mail from:nongmin_cn




eileen - 9 Lis 2000, 03:00


 C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq
 Jakis adres IP, jakis mail
 qazwsx.hsq SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 ;startIE�NULL0;202.106.185.107�mail from:nongmin_cn



        z pewnoscia jakis trojan, sprawdz rozmiar pliku
        oryginalny notepad.exe zajmuje 56kb (57 344 uzywanych:)
        uruchom go i zobacz jakie porty masz otwarte (netstat -na)
        a potem porznij sie i zainstaluj windowsa od nowa :|

"Marek KutyÂła" - 10 Lis 2000, 03:00

Mam problem
 Przy starcie mojego komputera (WIN98) uruchamia sie program:

 C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq

 Myśle - dziwne przeczesałem dysk w poszukiwaniu tego ciągu i w
norepad.exe
 znalazłem coś takiego: (po wywaleniu znaków typu  "^&%&^&^*&*^")
 Czy nie uważacie ze to dziwne:
 Jakis adres IP, jakis mail
 qazwsx.hsq SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 ;startIE�NULL0;202.106.185.107�mail from:nongmin_cn



Worm.Qaz
   Jest to robak rozprzestrzeniający się poprzez sieć w systemach Win32,
posiada właściwości charakterystyczne dla backdoor'ów. Został odkryty na
wolności na przełomie lipca i sierpnia 2000. Wirus jest uruchamialnym

zainfekowany plik zostanie uruchomiony, robak umieszcza się w sekcji
auto-start rejestru Windows:

HRLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run startIE = "nazwa_pliku
qazwsx.hsq"

gdzie "nazwa_pliku" jest nazwą pliku robaka (zazwyczaj - "Notepad.exe",
zobacz poniżej). W rezultacie, robak będzie uruchamiał się wraz z każdym
startem systemu.
   Następnie, szkodnik pozostaje rezydentny jako aplikacja w pamięci
systemowej (jest widoczny na liście zadań) i uruchamia dwa procesy:
rozprzestrzeniający oraz procedurę backdoor. Proces rozprzestrzeniający
powiela wirusa w sieci lokalnej, umieszczając go na dyskach udostępnionych w
trybie do odczytu i zapisu. Robak określa zasoby sieciowe i szuka w ich
nazwach ciągu "WIN". Jeśli taki tekst zostanie znaleziony (czyli
prawdopodobnie na zdalnym komputerze zainstalowany jest system Windows),
bakcyl szuka pliku NOTEPAD.EXE, zmienia jego nazwę na NOTE.COM i zapisuje
swoja kopię z nazwą NOTEPAD.EXE.

   W rezultacie, oryginalny NOTEPAD.EXE ma nazwę NOTE.COM (plik ten jest
wykorzystywany przez wirusa do uruchomienia oryginalnego Notatnika),
natomiast kod robaka zawarty jest w pliku NOTEPAD.EXE. Bakcyl aktywuje się w
momencie uruchomienia Notatnika na zainfekowanym komputerze.

   Procedura backdoor jest całkiem prosta. Obsługuje tylko kilka komend: Run
(uruchamia określony plik), Upload (tworzy plik na zaatakowanej maszynie)
oraz Quit (kończy działanie procedur robaka). Są to tylko trzy komendy,
jednak w zupełności wystarczają do zainstalowania na zdalnym komputerze
jakiegokolwiek innego, potężniejszego backdoor'a lub konia trojańskiego.

   Robak wysyła informację do swojego "hosta". Jest to wiadomość e-mail,
wysyłana pod chiński adres. Korespondencja zawiera adres IP zainfekowanego
komputera.



Krzysztof Pułapa - 10 Lis 2000, 03:00


 Mam problem
 Przy starcie mojego komputera (WIN98) uruchamia sie program:

 C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq

 Myśle - dziwne przeczesałem dysk w poszukiwaniu tego ciągu i w norepad.exe
 znalazłem coś takiego: (po wywaleniu znaków typu  "^&%&^&^*&*^")
 Czy nie uważacie ze to dziwne:
 Jakis adres IP, jakis mail
 qazwsx.hsq SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 ;startIE�NULL0;202.106.185.107�mail from:nongmin_cn



A wiesz co ? Tez niedawno znalazlem cos takiego u zony w pracy. Wycialem to,
ale skoro to jest glebiej, to jeszcze pogrzebie ...


Karol - 10 Lis 2000, 03:00

|  Mam problem
|  Przy starcie mojego komputera (WIN98) uruchamia sie program:

|  C:\WINDOWS\NOTEPAD.EXE / qazwsx.hsq

|  Myśle - dziwne przeczesałem dysk w poszukiwaniu tego ciągu i w
norepad.exe
|  znalazłem coś takiego: (po wywaleniu znaków typu  "^&%&^&^*&*^")
|  Czy nie uważacie ze to dziwne:
|  Jakis adres IP, jakis mail
|  qazwsx.hsq SOFTWARE\Microsoft\Windows\CurrentVersion\Run
|  ;startIE�NULL0;202.106.185.107�mail from:nongmin_cn

A wiesz co ? Tez niedawno znalazlem cos takiego u zony w pracy. Wycialem
to,
ale skoro to jest glebiej, to jeszcze pogrzebie ...



Zastąpiłem notepad.exe - z innego kompa i wyciąłem wpis w rejestrze
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\C:\WINDOWS\NOTEPAD.EXE /
qazwsx.hsq
i spokoj !

(LosAngeles)

Amerykański CERT poinformował, że w 2005 roku znaleziono więcej luk w systemach Linux i Unix niż w Windows.
Windows API: W jaki sposob "zrzucic" zawartosc okna na dysk (w format np. bmp)?
soft do sprawdzania aktualnoÂści patchy dla windows 95/98/98se
pentium bug? czy co...
  • rozklad chi kwadrat
  • z cyklu chwale sie
  • ksiadz proboszcz w reading
  • salony sukien slubnych turek
  • pozabiurowy
  • zyczenia swiatecznne
  • mmsetup exe
  • olvwm prywatne menu
  • cichy;motyl
  • Katalog wypowiedzi z for internetowych ^^ Strona Główna