<?xml version="1.0" encoding="UTF-8"?> <rss version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>Security News &#187; Malware</title> <atom:link href="http://www.secnews.pl/category/reversing/malware-reversing/feed/" rel="self" type="application/rss+xml" /><link>http://www.secnews.pl</link> <description>Reverse engineering, ochrona oprogramowania.</description> <lastBuildDate>Thu, 02 Sep 2010 09:25:33 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.0.1</generator> <item><title>Anubis aktualizacja</title><link>http://www.secnews.pl/2008/10/23/anubis-aktualizacja/</link> <comments>http://www.secnews.pl/2008/10/23/anubis-aktualizacja/#comments</comments> <pubDate>Thu, 23 Oct 2008 09:36:01 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Malware]]></category> <category><![CDATA[Narzędzia]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[anubis]]></category> <category><![CDATA[emulator]]></category> <category><![CDATA[malware]]></category><guid isPermaLink="false">http://www.secnews.pl/?p=317</guid> <description><![CDATA[Emulator Anubis służący do analizy zachowania malware został zaktualizowany. Nowości: Dodatkowe formaty raportów: W dodatku do raportów w HTML, jest możliwe przejrzenie raportów w formatach PDF, plain text i XML Możliwość wgrania dodatkowych plików (DLL i innych) potrzebnych do uruchomienia aplikacji Analiza poprawności plików wykonywalnych i w przypadku wykrycia błędnej struktury wyświetlany jest wynik komendy unixowej [...]]]></description> <content:encoded><![CDATA[<p><a href="http://www.secnews.pl/wp-content/uploads/2008/10/anubis_right.png"><img class="alignright size-full wp-image-318" title="anubis_right" src="http://www.secnews.pl/wp-content/uploads/2008/10/anubis_right.png" alt="" width="102" height="100" /></a>Emulator <strong>Anubis</strong> służący do analizy zachowania malware został zaktualizowany. Nowości:</p><ul><li>Dodatkowe formaty raportów: W dodatku do raportów w HTML, jest możliwe przejrzenie raportów w formatach PDF, plain text i XML</li><li>Możliwość wgrania dodatkowych plików (DLL i innych) potrzebnych do uruchomienia aplikacji</li><li>Analiza poprawności plików wykonywalnych i w przypadku wykrycia błędnej struktury wyświetlany jest wynik komendy unixowej &#8216;file&#8217;</li><li>Poprawki poprawiające stabilność pracy w engine Anubisa</li><li>Analiza i raportowanie adresów URL otwieranych przez Internet Explorera oraz zachowanie przeglądarki</li><li>Konta użytkowników, pozwalające na łatwy dostęp do poprzednio wysłanych próbek i wyników</li><li>Możliwość wysłania całej paczki malware w postaci archiwum ZIP z dodatkowymi plikami</li></ul><p>Strona domowa — <a href="http://anubis.iseclab.org/">http://anubis.iseclab.org/</a></p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2008/10/23/anubis-aktualizacja/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Praca w F-Secure</title><link>http://www.secnews.pl/2008/05/26/praca-w-f-secure/</link> <comments>http://www.secnews.pl/2008/05/26/praca-w-f-secure/#comments</comments> <pubDate>Mon, 26 May 2008 10:53:51 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Malware]]></category> <category><![CDATA[Praca]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[antivirus]]></category> <category><![CDATA[f-secure]]></category> <category><![CDATA[helsinki]]></category><guid isPermaLink="false">http://www.secnews.pl/?p=200</guid> <description><![CDATA[Firma antywirusowa F-Secure ogłosiłą na swoim blogu, że poszukuje pracownika do pracy nad silnikiem programu antywirusowego. Praca w Helsinkach, więc nie tak daleko. Szczegóły oferty: http://careers.fi/f-secure/careers.cgi?&#8230;job_id=315 Lista wszystkich dostępnych pozycji w F-Secure: http://www.f-secure.com/f-secure/careers.html]]></description> <content:encoded><![CDATA[<p><img class="alignright size-full wp-image-201" title="F-Secure Logo" src="http://www.secnews.pl/wp-content/uploads/2008/05/fsecure_logo.gif" alt="" width="148" height="161" />Firma antywirusowa <strong>F-Secure</strong> ogłosiłą na swoim <a href="http://www.f-secure.com/weblog/archives/00001441.html">blogu</a>, że poszukuje pracownika do pracy nad silnikiem programu antywirusowego. Praca w Helsinkach, więc nie tak daleko.</p><p>Szczegóły oferty:<br /> <a href="http://careers.fi/f-secure/careers.cgi?careers_language=uk&amp;action=view_job&amp;job_id=315&amp;advertisement_language=uk&amp;Lang=en">http://careers.fi/f-secure/careers.cgi?&#8230;job_id=315</a></p><p>Lista wszystkich dostępnych pozycji w F-Secure:<br /> <a href="http://www.f-secure.com/f-secure/careers.html">http://www.f-secure.com/f-secure/careers.html</a></p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2008/05/26/praca-w-f-secure/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Praca w ClamAv</title><link>http://www.secnews.pl/2008/03/31/praca-w-clamav/</link> <comments>http://www.secnews.pl/2008/03/31/praca-w-clamav/#comments</comments> <pubDate>Sun, 30 Mar 2008 22:44:25 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Malware]]></category> <category><![CDATA[Praca]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[malware]]></category> <category><![CDATA[virii]]></category> <category><![CDATA[wirus]]></category><guid isPermaLink="false">http://www.secnews.pl/2008/03/31/praca-w-clamav/</guid> <description><![CDATA[Praca przy rozwijaniu oprogramowania antywirusowego ClamAv. Wymagania to m.in. doświadczenie w pracy z: OllyDbg lub innym debuggerem windowsowym ProcessMonitor i FileMonitor Sandboxie Pełna treść ogłoszenia &#8211; tutaj]]></description> <content:encoded><![CDATA[<p>Praca przy rozwijaniu oprogramowania antywirusowego <strong>ClamAv</strong>.<img ALIGN="right" ALT="ClamAv" SRC="http://www.secnews.pl/wp-content/uploads/2008/03/clamav.png" /></p><p>Wymagania to m.in. doświadczenie w pracy z:</p><ul><li><a HREF="http://www.ollydbg.de/">OllyDbg</a> lub innym debuggerem windowsowym</li><li><a HREF="http://www.microsoft.com/technet/sysinternals/FileAndDisk/processmonitor.mspx">ProcessMonitor</a> i <a HREF="http://www.microsoft.com/technet/sysinternals/systeminformation/filemon.mspx">FileMonitor</a></li><li><a HREF="http://www.sandboxie.com/">Sandboxie</a></li></ul><p>Pełna treść ogłoszenia &#8211; <a HREF="https://jobs.sourcefire.com/epostings/jobs/submit.cfm?fuseaction=dspjob&amp;jobid=233758&amp;company_id=15640&amp;version=1&amp;source=ONLINE&amp;jobOwner=961576&amp;aid=1">tutaj</a></p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2008/03/31/praca-w-clamav/feed/</wfw:commentRss> <slash:comments>3</slash:comments> </item> <item><title>Praca przy analizie malware</title><link>http://www.secnews.pl/2007/12/19/praca-przy-analizie-malware/</link> <comments>http://www.secnews.pl/2007/12/19/praca-przy-analizie-malware/#comments</comments> <pubDate>Tue, 18 Dec 2007 22:28:16 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Malware]]></category> <category><![CDATA[Praca]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[malware]]></category> <category><![CDATA[researcher]]></category> <category><![CDATA[virii]]></category><guid isPermaLink="false">http://www.secnews.pl/2007/12/19/praca-przy-analizie-malware/</guid> <description><![CDATA[Nie piszą w jakiej firmie, jedynie, że można pracować również w polskiej siedzibie (Symantec?), jeśli szukasz roboty może warto spróbowac: http://praca.money.pl/researcher-antivirus&#8230; PS. Pozdrowienia dla wszystkich z Symanteca]]></description> <content:encoded><![CDATA[<p>Nie piszą w jakiej firmie, jedynie, że można pracować również w polskiej siedzibie (Symantec?), jeśli szukasz roboty może warto spróbowac:</p><p><a href="http://praca.money.pl/researcher-antivirus;anti-threat;anti-malware,warsaw;munich;rome;stockholm;oslo;and;more,oferta,638741.html">http://praca.money.pl/researcher-antivirus&#8230;</a><br /> <em><br /> PS.<br /> Pozdrowienia dla wszystkich z Symanteca <img src='http://www.secnews.pl/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </em></p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2007/12/19/praca-przy-analizie-malware/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Atak na użytkowników FOTKA.PL</title><link>http://www.secnews.pl/2007/11/13/atak-na-uzytkownikow-fotkapl/</link> <comments>http://www.secnews.pl/2007/11/13/atak-na-uzytkownikow-fotkapl/#comments</comments> <pubDate>Tue, 13 Nov 2007 20:28:44 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Malware]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[fotka.pl]]></category> <category><![CDATA[malware]]></category><guid isPermaLink="false">http://www.secnews.pl/2007/11/13/atak-na-uzytkownikow-fotkapl/</guid> <description><![CDATA[Właśnie dostałem powiadomienie na maila, że ktoś posłał mi prywatną wiadomość poprzez popularny serwis fotka.pl: Oczywiście link z maila nie pokrywał się z linkiem, który został otworzony w przeglądarce: http://www2.fotka.pl.tag239913.be4koy.com.es/service/profil/?dLmR8vy2LZ0sPb6vMMSu4gGjoYDGTO Ze źródeł strony wynika, że na stronie znajduje się w linkach fałszywy instalator Flash (skompresowanych UPX-em), dla zainteresowanych jego analizą wgrałem go na serwer (rozszerzenie [...]]]></description> <content:encoded><![CDATA[<p>Właśnie dostałem powiadomienie na maila, że ktoś posłał mi prywatną wiadomość poprzez popularny serwis fotka.pl:</p><p><a TITLE="Fotka Phishing" HREF="http://www.secnews.pl/wp-content/uploads/2007/11/fotka_phishing.png"><img ALT="Fotka Phishing" SRC="http://www.secnews.pl/wp-content/uploads/2007/11/fotka_phishing.thumbnail.png" /></a></p><p>Oczywiście link z maila nie pokrywał się z linkiem, który został otworzony w przeglądarce:</p><p>http://www2.fotka.pl.tag239913.be4koy.com.es/service/profil/?dLmR8vy2LZ0sPb6vMMSu4gGjoYDGTO</p><p>Ze źródeł strony wynika, że na stronie znajduje się w linkach fałszywy instalator Flash (skompresowanych UPX-em), dla zainteresowanych jego analizą wgrałem go na serwer (rozszerzenie .bin, żeby przypadkiem go nie uruchomić:</p><p><a TITLE="Zainfekowany instalator Flash" HREF="http://www.secnews.pl/wp-content/uploads/2007/11/infected_install_flash_player.zip">Zainfekowany instalator Flash</a></p><p>A tutaj zamieszczam wyniki skanowania pliku przez VirusTotal:</p><p><a HREF="http://www.virustotal.com/resultado.html?b6210fe53ee7d00bc2cca0f57e17c2d0#">http://www.virustotal.com/resultado.html?b6210fe53ee7d00bc2cca0f57e17c2d0#</a></p><p>Dowiedziałem się przed chwilą, że taki sam plik był rozprowadzany wśród użytkowników YouTube, o czym napisano na <a HREF="http://www.f-secure.com/weblog/archives/00001316.html">blogu F-Secure</a>.</p><p>PS.<br /> Dzisiaj dostałem kolejny e-mail, tym razem adres prowadził pod:</p><p>http://www5.fotka.pl.portal430843.caafreeeman.com/service/profil/?login=16ksthadrDfhmAGOjy</p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2007/11/13/atak-na-uzytkownikow-fotkapl/feed/</wfw:commentRss> <slash:comments>7</slash:comments> </item> <item><title>Pimp My PE</title><link>http://www.secnews.pl/2007/10/25/pimp-my-pe/</link> <comments>http://www.secnews.pl/2007/10/25/pimp-my-pe/#comments</comments> <pubDate>Thu, 25 Oct 2007 04:24:27 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Malware]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[exe]]></category> <category><![CDATA[malware]]></category> <category><![CDATA[pe]]></category><guid isPermaLink="false">http://www.secnews.pl/2007/10/25/pimp-my-pe/</guid> <description><![CDATA[Prezentacja przedstawia analizę plików wykonywalnych PE pod kątem występowania modyfikacji charakterystycznych dla wirusów czy innego rodzaju malware. http://research.sunbelt-software.com/ViperSDK/]]></description> <content:encoded><![CDATA[<p>Prezentacja przedstawia analizę plików wykonywalnych PE pod kątem występowania modyfikacji charakterystycznych dla wirusów czy innego rodzaju malware.</p><p><a HREF="http://research.sunbelt-software.com/ViperSDK/">http://research.sunbelt-software.com/ViperSDK/</a></p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2007/10/25/pimp-my-pe/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Analiza trojana Ascesso</title><link>http://www.secnews.pl/2007/10/13/analiza-trojana-ascesso/</link> <comments>http://www.secnews.pl/2007/10/13/analiza-trojana-ascesso/#comments</comments> <pubDate>Sat, 13 Oct 2007 05:11:05 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Artykuły]]></category> <category><![CDATA[Malware]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[malware]]></category> <category><![CDATA[trojan]]></category><guid isPermaLink="false">http://www.secnews.pl/2007/10/13/analiza-trojana-ascesso/</guid> <description><![CDATA[Analiza deszyfrowania trojana Ascesso: http://zairon.wordpress.com/2007/10/04/some-words-on-how-to-decrypt-trojan-ascesso/]]></description> <content:encoded><![CDATA[<p>Analiza deszyfrowania trojana <a HREF="http://www.google.com/search?q=Trojan+Ascesso">Ascesso</a>:</p><p><a HREF="http://zairon.wordpress.com/2007/10/04/some-words-on-how-to-decrypt-trojan-ascesso/">http://zairon.wordpress.com/2007/10/04/some-words-on-how-to-decrypt-trojan-ascesso/</a></p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2007/10/13/analiza-trojana-ascesso/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Analiza podejrzanego oprogramowania</title><link>http://www.secnews.pl/2007/09/28/analiza-podejrzanego-oprogramowania/</link> <comments>http://www.secnews.pl/2007/09/28/analiza-podejrzanego-oprogramowania/#comments</comments> <pubDate>Fri, 28 Sep 2007 10:00:49 +0000</pubDate> <dc:creator>bartek</dc:creator> <category><![CDATA[Linki]]></category> <category><![CDATA[Malware]]></category> <category><![CDATA[Reversing]]></category> <category><![CDATA[anubis]]></category> <category><![CDATA[malware]]></category> <category><![CDATA[norman]]></category> <category><![CDATA[sandboxie]]></category><guid isPermaLink="false">http://www.secnews.pl/2007/09/28/analiza-podejrzanego-oprogramowania/</guid> <description><![CDATA[Jeśli zdarzyło ci się dostać jakiś podejrzany plik i chciałbyś zobaczyć co robi ale boisz się go uruchomić, polecam wypróbowanie wirtualnych środowisk z logowaniem zmian systemowych. Norman Sandbox http://www.norman.com/microsites/nsic/Submit/en Anubis http://analysis.seclab.tuwien.ac.at/index.php Dzięki tym usługom, można wgrać dowolny plik binarny i pozwolić, żeby został uruchomiony w wirtualnym środowisku, a wszystkie zmiany, jakich dokonał w systemie (pliki, [...]]]></description> <content:encoded><![CDATA[<p>Jeśli zdarzyło ci się dostać jakiś podejrzany plik i chciałbyś zobaczyć co robi ale boisz się go uruchomić, polecam wypróbowanie wirtualnych środowisk z logowaniem zmian systemowych.</p><p><strong>Norman Sandbox</strong></p><p><a HREF="http://www.norman.com/microsites/nsic/Submit/en">http://www.norman.com/microsites/nsic/Submit/en</a></p><p><strong>Anubis</strong></p><p><a HREF="http://analysis.seclab.tuwien.ac.at/index.php">http://analysis.seclab.tuwien.ac.at/index.php</a></p><p>Dzięki tym usługom, można wgrać dowolny plik binarny i pozwolić, żeby został uruchomiony w wirtualnym środowisku, a wszystkie zmiany, jakich dokonał w systemie (pliki, rejestr, połączenia sieciowe) zostaną szczegółowo zalogowane i dostarczone na maila.</p> ]]></content:encoded> <wfw:commentRss>http://www.secnews.pl/2007/09/28/analiza-podejrzanego-oprogramowania/feed/</wfw:commentRss> <slash:comments>1</slash:comments> </item> </channel> </rss>