Автор Тема: Новый софтовый проц Overloud TH1  (Прочитано 116265 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн gtmanik

  • Завсегдатай
  • ***
  • Сообщений: 308
  • Репутация: +51/-7
Re: Новый софтовый проц Overloud TH1
« Ответ #120 : Ноября 24, 2008, 18:27:08 »
Этот гад создаёт файлы и папки с рандомными (или похожими на рандомные) именами по адресам типа C:\<USER>\All Users\Application Data\Microsoft\MEDIA PLAYER\UAE9YXAXWZX1V или C:\Documents and Settings\All Users\Application Data\Microsoft\8ALUXZ7QL и создаёт там также похоже на рандомно названный файл с расширениями типа .rtf с зашифрованным содержимым... Ещё такое делается в папках pace anti-piracy.

Выявил прогой Process Monitor с сайта мелкософта.. Я верю что у нас получится!!!
Да, эти файлы/папки скрытые..

Ещё он проверяет дату создания системного тома, в данном случае C:\

« Последнее редактирование: Ноября 24, 2008, 18:39:29 от gtmanik »

Оффлайн Alexhangman Автор темы

  • Живу на форуме
  • *******
  • Сообщений: 13934
  • Репутация: +1544/-21
Re: Новый софтовый проц Overloud TH1
« Ответ #121 : Ноября 24, 2008, 18:34:02 »
Этот гад создаёт файлы и папки с рандомными (или похожими на рандомные) именами по адресам типа C:\<USER>\All Users\Application Data\Microsoft\MEDIA PLAYER\UAE9YXAXWZX1V или C:\Documents and Settings\All Users\Application Data\Microsoft\8ALUXZ7QL и создаёт там также похоже на рандомно названный файл с расширениями типа .rtf с зашифрованным содержимым... Ещё такое делается в папках pace anti-piracy.
Выявил прогой Process Monitor с сайта мелкософта.. Я верю что у нас получится!!!
Да, эти файлы/папки скрытые..
Ну то что скрытые то это само собой)) Это я включил первым делом еще до поиска, но пока безрезультатно!

Оффлайн Satanicus

  • Завсегдатай
  • ***
  • Сообщений: 318
  • Репутация: +20/-1
Re: Новый софтовый проц Overloud TH1
« Ответ #122 : Ноября 24, 2008, 18:37:56 »
А че заморские коллеги пишут ? Они же тоже наверняка копают ?

Оффлайн Alexhangman Автор темы

  • Живу на форуме
  • *******
  • Сообщений: 13934
  • Репутация: +1544/-21
Re: Новый софтовый проц Overloud TH1
« Ответ #123 : Ноября 24, 2008, 18:43:31 »
А че заморские коллеги пишут ? Они же тоже наверняка копают ?
Пока тоже безрезультатно!

Оффлайн Deathfromhell

  • Ветеран форума
  • ******
  • Сообщений: 6372
  • Репутация: +759/-161
    • http://www.last.fm/user/HellHell/
Re: Новый софтовый проц Overloud TH1
« Ответ #124 : Ноября 24, 2008, 19:50:25 »
давайте хакеры) работайте) у меня 4 дня осталось

Оффлайн Химия_и_жисть

  • Эксперт
  • *****
  • Сообщений: 1655
  • Репутация: +62/-4
  • добрый....,но злой
Re: Новый софтовый проц Overloud TH1
« Ответ #125 : Ноября 24, 2008, 20:28:38 »
у меня серьезно села батарейка в биосе))) часы отстают довольно жестоко, поэтому время как бы замедлилось, но всё равно пишет мол 4 дня :(

Оффлайн Weiss

  • Эксперт
  • *****
  • Сообщений: 1262
  • Репутация: +126/-3
  • ну... как-то так
Re: Новый софтовый проц Overloud TH1
« Ответ #126 : Ноября 25, 2008, 02:08:03 »
нашел вот может поможет
 http://databack4u.com/snc/untutors.html

сам пробовал,но там столько всякой хрени filemon c regmonom выдают,что ничего не понятно :pardon:

Оффлайн gtmanik

  • Завсегдатай
  • ***
  • Сообщений: 308
  • Репутация: +51/-7
Re: Новый софтовый проц Overloud TH1
« Ответ #127 : Ноября 25, 2008, 03:02:06 »
Ещё один "сюрприз" обнаружил у сабжа: он использует так называемые NTFS Strams. Что сие означает? А означает это очень нехорошие вещи.
Дело в том, что файловая система NTFS поддерживает альтернативные потоки данных, с которыми можно обращаться как с файлами. При чём проводник windows не видит эти файлы, так как показывает только основные, дефолтные потоки, которые отображаются в проводнике в виде файлов и папок.

Например, есть файл readme.txt

Если мы в него будем писать данные, а потом откроем файл в блокноте, мы увидим, что данные попали в файл, как и должно быть.

А если мы обратимся к файлу как readme.txt:alternativniy_potok, и запишем туда данные, то после открытия файла в блокноте мы не увидим никаких изменений.  Зато эти изменения замечательно и легко сохранятся в альтернативном потоке по имени "alternativniy_potok", прикреплённый к этому самому файлу readme.txt. При чём размер файла в проводнике будет тот же что и раньше (видимый эффект - лишь уменьшившееся свободное место на диске).

Так как обращаться к этим потокам можно как к обычным файлам, то некоторые программы (не будем тыкать пальцем какие) используют это чтобы хранить там свою инфу.
Удалить просто так альтернативный поток нельзя. Для этого есть спецутилиты.

К нашему текстовому документу так можно и экзешник присобачить, и запустить этот поток как прогу, при чём в диспетчере задач ничё видно не будет..

Единственная 100% контрмера - юзать FAT32..
« Последнее редактирование: Ноября 25, 2008, 03:08:02 от gtmanik »

Оффлайн Alexhangman Автор темы

  • Живу на форуме
  • *******
  • Сообщений: 13934
  • Репутация: +1544/-21
Re: Новый софтовый проц Overloud TH1
« Ответ #128 : Ноября 25, 2008, 10:12:59 »
Ну уж нет, я лучше посижу без TH1 чем ради него ставить обратно этот дибильный FAT32!

Оффлайн sherman

  • Опытный
  • ****
  • Сообщений: 525
  • Репутация: +108/-1
Re: Новый софтовый проц Overloud TH1
« Ответ #129 : Ноября 25, 2008, 11:12:51 »
Если уж так нужна эта софтина, можно попробовать сделать образ системного диска до установки ТН1. Должно помочь, по идее. Но, ИМХО, не стоит этот плагин того...

Оффлайн Alexhangman Автор темы

  • Живу на форуме
  • *******
  • Сообщений: 13934
  • Репутация: +1544/-21
Re: Новый софтовый проц Overloud TH1
« Ответ #130 : Ноября 25, 2008, 11:56:13 »
Кстати, вот пару страниц назад тут сообщение было от Deathfromhell то что для мака появился Universal_demo_remover кто нить пробывал им на PC вскрыть? :)

Оффлайн Deathfromhell

  • Ветеран форума
  • ******
  • Сообщений: 6372
  • Репутация: +759/-161
    • http://www.last.fm/user/HellHell/
Re: Новый софтовый проц Overloud TH1
« Ответ #131 : Ноября 25, 2008, 12:56:09 »
я конечно с компьютерами на вы, но что-то не думается что фишки для мака сканают на писишке

Оффлайн Alexhangman Автор темы

  • Живу на форуме
  • *******
  • Сообщений: 13934
  • Репутация: +1544/-21
Re: Новый софтовый проц Overloud TH1
« Ответ #132 : Ноября 25, 2008, 13:01:43 »
я конечно с компьютерами на вы, но что-то не думается что фишки для мака сканают на писишке
На это у меня только один ответ - :(

Оффлайн Deathfromhell

  • Ветеран форума
  • ******
  • Сообщений: 6372
  • Репутация: +759/-161
    • http://www.last.fm/user/HellHell/
Re: Новый софтовый проц Overloud TH1
« Ответ #133 : Ноября 25, 2008, 13:12:20 »
копим денежки :(

Оффлайн Alexhangman Автор темы

  • Живу на форуме
  • *******
  • Сообщений: 13934
  • Репутация: +1544/-21
Re: Новый софтовый проц Overloud TH1
« Ответ #134 : Ноября 25, 2008, 13:46:50 »
Кстати заметил интересный факт, многие тут кричали что софт не акти, а сами тока и ждут чтоб поскорей его вскрыли, ну смешные чесслово!!! ))