LINUX.ORG.RU

Как отследить поведение виндовсовой проги внутри Wine?

 ,


0

2

Подключил по USB свою мобилу LG GW300. В выхлопе dmesg получил следующее:

[  +4,156760] usb 3-6.2: new full-speed USB device number 19 using xhci_hcd
[  +0,300744] usb 3-6.2: New USB device found, idVendor=1004, idProduct=0030, bcdDevice= 0.00
[  +0,000007] usb 3-6.2: New USB device strings: Mfr=1, Product=2, SerialNumber=3
[  +0,000003] usb 3-6.2: Product: MTK_RFWS Dynamic USB Device
[  +0,000002] usb 3-6.2: Manufacturer: MTK_RFWS
[  +0,000002] usb 3-6.2: SerialNumber: [Serial Number]
[  +0,015051] usb-storage 3-6.2:1.0: USB Mass Storage device detected
[  +0,000132] scsi host12: usb-storage 3-6.2:1.0
[  +1,129061] usb 3-6.2: reset full-speed USB device number 19 using xhci_hcd
[  +0,179457] scsi 12:0:0:0: Direct-Access     TTPCom   Filesystem       1    PQ: 0 ANSI: 4
[  +0,000403] scsi 12:0:0:1: Direct-Access     TTPCom   Filesystem       1    PQ: 0 ANSI: 4
[  +0,002800] sd 12:0:0:0: [sdg] 30318592 512-byte logical blocks: (15.5 GB/14.5 GiB)
[  +0,003903] sd 12:0:0:1: [sdh] 7680 2048-byte logical blocks: (15.7 MB/15.0 MiB)
[  +0,000401] sd 12:0:0:0: [sdg] Write Protect is off
[  +0,000005] sd 12:0:0:0: [sdg] Mode Sense: 0b 00 00 08
[  +0,000364] sd 12:0:0:1: [sdh] Write Protect is off
[  +0,000004] sd 12:0:0:1: [sdh] Mode Sense: 0b 00 00 08
[  +0,000345] sd 12:0:0:0: [sdg] No Caching mode page found
[  +0,000004] sd 12:0:0:0: [sdg] Assuming drive cache: write through
[  +0,000372] sd 12:0:0:1: [sdh] No Caching mode page found
[  +0,000003] sd 12:0:0:1: [sdh] Assuming drive cache: write through
[  +0,031084]  sdh:
[  +0,000031] sd 12:0:0:1: [sdh] Attached SCSI removable disk
[  +0,008969]  sdg: sdg1
[  +0,000099] sd 12:0:0:0: [sdg] Attached SCSI removable disk
[  +5,441580] FAT-fs (sdh): Volume was not properly unmounted. Some data may be corrupt. Please run fsck.

Конкретно меня заинтересовал раздел на 16 мегабайт. Это оказалась системная память. Внутри лежала папка olja, которую я никогда не видел через встроенный проводник. Внутри папки был некий drolja.exe объёмом 99,3 килобайта. Датируется оно , созданная 10.04.2010, то-есть это явно что-то системное. Я решил запустить его внутри Wine. Вывод был следующий:

byeyan@archlinux olja]$ wine '/run/media/byeyan/3B74-3B0B/olja/drolja.exe' 
wineserver: NTSync up and running!
libEGL warning: pci id for fd 29: 10de:21c4, driver (null)

pci id for fd 31: 10de:21c4, driver (null)
pci id for fd 32: 10de:21c4, driver (null)
libEGL warning: egl: failed to create dri2 screen
libEGL warning: pci id for fd 29: 10de:21c4, driver (null)

pci id for fd 31: 10de:21c4, driver (null)
pci id for fd 32: 10de:21c4, driver (null)
libEGL warning: egl: failed to create dri2 screen
libEGL warning: pci id for fd 29: 10de:21c4, driver (null)

regsvr32: Successfully unregistered DLL 'C:\windows\\Microsoft.NET\Framework\v4.0.30319\diasymreader.dll'
regsvr32: Successfully unregistered DLL 'C:\windows\\Microsoft.NET\Framework64\v4.0.30319\diasymreader.dll'

Абсолютно ничего не произошло. Программа просто закрылась закрылась и убила вайнсервер. Сомневаюсь, что так и должно было произойти. Скорее всего, что-то произошло в фоне и вайнсервер просто схлопнулся. Можно как-то проверить, что именно оно делает/должно делать? В тырнете инфы никакой

Перемещено hobbit из general


Ответ на: комментарий от mittorn

Тот допотопный вирус сильно много занимает места на диске, по сравнению с тем, что нашлось у меня. Это точно не оно.

Запусти старую винду в qemu и посмотри, что он будет делать

Если бы винда умела давать логи происходящего, я бы что-то понял

Tyse_EX
() автор топика
Ответ на: комментарий от Tyse_EX

Тот допотопный вирус сильно много занимает места на диске, по сравнению с тем, что нашлось у меня. Это точно не оно.

Какой «тот»? Речь была, как я понимаю, про твоё drolja.exe.

Хотя конечно это может быть и не вирус, а какой-нить драйвер телефона для оффтопа, но 99кб для полезной оффтоп-проги маловато, на вирус похоже больше. Так что вероятно тебя уже заразили.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Тот drolja.exe, который гуглится, упоминается только на вьетнамских форумах, но там он весит 2.9 Гб. Это точно что-то другое

Перечитал перевод топика(https://pcforum.hu/tudastar/78224/pendrive-virus). Теперь соглашусь. Но зачем тогда вендору сувать малварь на телефон с итак небольшим объёмом памяти? И это точно вендорское, потому что сам телефон подключался только к линуксовым машинам, а после предыдущих владельцев был проведён сброс к заводским

Tyse_EX
() автор топика
Последнее исправление: Tyse_EX (всего исправлений: 1)
Ответ на: комментарий от Tyse_EX

Тот drolja.exe, который гуглится, ... Это точно что-то другое

1) не надо использовать гугл, это плохой сайт

2) в данном случае вообще никакие поисковики не нужны, пофиг что там было у вьетнамцев, как оно называлось и какого размера, речь про то что конкретно твой файл похож на вирус

Но зачем тогда вендору сувать малварь на телефон с итак небольшим объёмом памяти?

Это не вендор засунул, это ты раньше подключил его к заражённому компу и вирус с компа прописался на увиденную «флешку», чтобы потом кто-то неразумный из интереса запустил неизвестный бинарник и заразил ещё что-нить. План вирусописателя определённо удался.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Я бы так не уповал на святого вендора. Заражённая машина с Windows, на которой готовилась прошивка, плюс разгильдяйство по части безопасности – вуаля!

Хотя в целом LG –одна из немногих фирм, к качеству которых я отношусь с уважением. Но и на них может быть проруха.

hobbit ★★★★★
()

Чекни virustotalом, под топик не шарю за антивирусы. Но скорее всего это просто драйвер под winxp при отсутствии коннекта с системой, у меня так tp-linkовские wifi свистки себя вели - прикидывались флешкой с драйвером, а после установки переходили в режим свистка. А в теме мобилы на чём то вроде 4pda чекал?

workinglizard
()