03-26-2012, 09:42 PM
(Este mensaje fue modificado por última vez en: 03-26-2012, 09:52 PM por Reaper45.)
Sí. Los cuatro torrents de thepiratebay que he mirado tenían regalito, no éste en concreto, pero sí más convencionales y te los pilla el Microsoft Security Essentials.
Éste en particular se escondía en un exe autoextraíble de winrar incluido dentro de otro exe autoextraíble (ZOMG EXEception), junto con el exe crackeado del DLC. Como ningún antivirus comprueba si los .EXE dentro de .EXEs contienen cosas, el escondite era perfecto. Así de cutres son.
Si no fuera porque el exe pesaba 6 MB por usar compresión (20 MB es su tamaño normal) y de que el exe del miner de bitcoins se llamaba svchost.exe para despistar, pero que al ser un proceso de 32 bits en un windows x64 en el administrador de tareas canta bastante.
Así que saqué el Process Explorer, vi la ruta y lo quité.
Me pregunto si se puede borrar alguna cabecera del .exe y así evitar que ni siquiera pueda abrirse con el winrar o ser escaneado. Y si los editores de antivirus añadiesen una firma para detectar esto, eso haría que un montón de instaladores saltasen la alarma...
De todas formas, tengo el script que se autoejecutaba, con la IP y el nombre de la piscina de mining de bitcoins. Oh sí, esto va a ser divertido.
Éste en particular se escondía en un exe autoextraíble de winrar incluido dentro de otro exe autoextraíble (ZOMG EXEception), junto con el exe crackeado del DLC. Como ningún antivirus comprueba si los .EXE dentro de .EXEs contienen cosas, el escondite era perfecto. Así de cutres son.
Si no fuera porque el exe pesaba 6 MB por usar compresión (20 MB es su tamaño normal) y de que el exe del miner de bitcoins se llamaba svchost.exe para despistar, pero que al ser un proceso de 32 bits en un windows x64 en el administrador de tareas canta bastante.
Así que saqué el Process Explorer, vi la ruta y lo quité.
Me pregunto si se puede borrar alguna cabecera del .exe y así evitar que ni siquiera pueda abrirse con el winrar o ser escaneado. Y si los editores de antivirus añadiesen una firma para detectar esto, eso haría que un montón de instaladores saltasen la alarma...
De todas formas, tengo el script que se autoejecutaba, con la IP y el nombre de la piscina de mining de bitcoins. Oh sí, esto va a ser divertido.