<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Ten niewykrywalny wirus co o nim mówią&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:15:26 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Ten niewykrywalny wirus co o nim mówią&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>wampir: Ten niewykrywalny wirus co o nim mówią</title>
    <link>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#c914</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=511</wfw:comment>

    

    <author>nospam@example.com (wampir)</author>
    <content:encoded>
    Sprawdziłem w zrzucie - bezpośrednie próby połączenia, brak jakiegokolwiek kontaktu z DNS.  
    </content:encoded>

    <pubDate>Wed, 18 Feb 2009 19:30:14 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/511-guid.html#c914</guid>
    
</item>
<item>
    <title>wampir: Ten niewykrywalny wirus co o nim mówią</title>
    <link>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#c912</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=511</wfw:comment>

    

    <author>nospam@example.com (wampir)</author>
    <content:encoded>
    dell-8685e244aa pochodzi raczej z CWSandbox, a nie samego malware. Z tego co kojarzę (nie mam przy sobie zrzutu), nie było u mnie takiego odpytywania.  
    </content:encoded>

    <pubDate>Wed, 18 Feb 2009 09:40:09 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/511-guid.html#c912</guid>
    
</item>
<item>
    <title>lk: Ten niewykrywalny wirus co o nim mówią</title>
    <link>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#c911</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=511</wfw:comment>

    

    <author>nospam@example.com (lk)</author>
    <content:encoded>
    Piszac glowny dropper mialem na mysli zdjecie.exe, ktore rozpakowalem wlasnie poprzez upx -d. Ale nie mogles tego wiedziec bo na rapida wrzucilem juz rozpakowana probke. 
Nawiasem mowiac, zastanawia mnie log DNS Lookup z CWSandbox: dell-8685e244aa 	10.1.5.2. Czy to jest nazwa wirtualnej maszyny CWSandbox czy tez moze autor malwaru zostawil jakis string w execu?
Pozdrawiam i gratuluje ciekawego bloga.  
    </content:encoded>

    <pubDate>Wed, 18 Feb 2009 08:28:37 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/511-guid.html#c911</guid>
    
</item>
<item>
    <title>wampir: Ten niewykrywalny wirus co o nim mówią</title>
    <link>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#c910</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=511</wfw:comment>

    

    <author>nospam@example.com (wampir)</author>
    <content:encoded>
    Dokładnie tak, winloge.exe (dropper) spakowany jest zwykłym UPX i można przy pomocy upx -d go rozpakować. Całość pisana w builderze.
Zdjęcie mnie zastanawia, bo w sumie w tamtym czasie praktycznie wszystkie dzieciaki wyglądały na zdjęciach podobnie :)  
    </content:encoded>

    <pubDate>Wed, 18 Feb 2009 07:46:29 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/511-guid.html#c910</guid>
    
</item>
<item>
    <title>lk: Ten niewykrywalny wirus co o nim mówią</title>
    <link>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#c909</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/511-ten-niewykrywalny-wirus-co-o-nim-mowia.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=511</wfw:comment>

    

    <author>nospam@example.com (lk)</author>
    <content:encoded>
    Glowny dropper byl defacto spakowany upxem, ale to jak wiadomo nie jest problem (upx -d, chyba ze mamy do czynienia ze zmodyfikowanym exekiem). A zdjecie jest z tego co pamietam w formacie PNG, wrzucone na forme za pomoca borlandowskiego C++ Buildera wiec wyekstrahowac je mozna. Jesli timestampy sa prawdziwe, to moze byc &quot;second run&quot; tego malwaru, bo pierwsze informacje o wirusie pojawialy sie juz w sierpniu zeszlego roku. Calosc przypomina zabawe dzieciaka - vide wykorzystanie Buildera i komponentow (klikanie w okienka zamiast pisania kodu)  
    </content:encoded>

    <pubDate>Wed, 18 Feb 2009 07:33:42 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/511-guid.html#c909</guid>
    
</item>

</channel>
</rss>