Обновите ваш видео проигрыватель... мы хотим ваши пароли. На днях вышла седьмая часть культового шутера-экшена. Естественно выход таких долгожданных продуктов всегда связан с распространением различных троянов в сети. Вот и в этот раз не обошлось без приемов СИ. Моря спама, рекламы и прочего в итоге вынудили меня зайти на blackops-gigatv.tk Зашел, увидел экран загрузки ролика, подождал..удивило меня окно, предлагающее запустить ява-приложение. Любопытно. Я не параноик, но, учитывая недавние новости о кроссплатформенных зловредах с участием "явы", разрешать запуск приложения в реальной системе не стал. Тем не менее, стало интересно, что же это. Запустил виртуальную машину с гостевой windows xp sp3, чтобы выяснить, что это. В двух словах: при переходе на вредоносную страницу предлагается обновить видео проигрыватель. В первую очередь меня удивило то, что плеер не адобовский, флэш, а непривычный, ява.. Согласившись с запуском неизвестного приложения, начал глядеть в procmon и proсexplorer, которые показали как эта "ява" скачала на борт файл NortonAV.exe, который в свою очередь пошел во всю шерстить папки системного диска и реестр по именам, схожим с клиентами мгновенных сообщений, файлами, хрянящими данные браузеры, включая пароли, и прочее, прочее. Стало интересно реверснуть стиллер. Но все оказалось банальней. Запустил под контролем Malware defender. Затем был отстук на немецкий сервер. Да не просто отстук на сервер, а отправка украденой информации на фтп=) И так, что мы имеем? Код: s22.pytal.net 94.125.71.79:21 94.125.71.79:35661 Проснифав трафик мы видим, что было отправлено: Код: *Grow Stealer coded by Ganja69* Datum: 11-15-2010 Zeit: 04:18:05 Computer Name: MYCOMP Windows: Microsoft Windows XP Professional ===============Mozilla FireFox=============== ===============JDownloader=============== ===============DynDns=============== ===============Pidgin=============== ===============FileZilla=============== ===============MSN=============== Обычный хорошо закриптованный паблик-стиллер. А сколько шуму наделал? Самое веселое, что логи с того фтп мне удалось преспокойно слить. Так-то. Не пользуйтесь говно-криптерами и говно-стиллерами, которые не в состоянии зашифровать свой траффик. Подробно описано на видео: http://www.youtube.com/watch?v=G-JSVGCEML8 http://vimeo.com/16835231 (с) Onthar. Специально для xaker.name и grabberz.com Копирование без ссылки на оригинал статьи запрещено.
Хорошее видео. Странно правда то, что в видео криптор ты назвал качественным, а в статье ты советуешь не пользоваться говно-криптерами ) После прочтения подобных статей самому начинает хотеться залезть в эти дебри поглубже )
это я запуталсяв мыслях) время 8 утра уже было. А криптер, который требует для работы дотнет фрэймворка весьма сомнителен. Если у меня бы он не стоял, то программа попросту не запустилась. Хорош он тем, что поддерживает runtime шифрование. То есть антивирус будет не только при сканировании, а еще и при запуске детектировать стаб криптера, а не шифруемый файл. Но это не делает ему чести, учитывая что он на ненавистном .net фреймворке.
Генератор таких страничек, использующих уязвимость в яве для прогруза мальвари. http://www.xaker.name/forvb/showthread.php?t=19276
извените что отвлекаю вот лог пасс нашол а где сам хост посмотреть не могу понять USER усер PASS тут пасс
onthar, вот хорошо что ты рубишь во всей этой 100110101 билибирде, а вот нам простым смертным как спасаться от такого? И вообще, где можно подучится таким вещам? не для того чтобы хакать, а чтоб самого не поимели ))))
Kruzak , 100110101-это двоичный код . Расшифровуется он через калькулятор виндовс сменой 8 16-ричного шифрования в инженерном режиме