Обновите ваш видео проигрыватель... мы хотим ваши пароли.

Тема в разделе "Статьи", создана пользователем onthar, 15 ноя 2010.

  1. onthar
    onthar Продвинутый
    Симпатии:
    224
    Обновите ваш видео проигрыватель... мы хотим ваши пароли.​


    На днях вышла седьмая часть культового шутера-экшена. Естественно выход таких долгожданных продуктов всегда связан с распространением различных троянов в сети. Вот и в этот раз не обошлось без приемов СИ.
    Моря спама, рекламы и прочего в итоге вынудили меня зайти на blackops-gigatv.tk Зашел, увидел экран загрузки ролика, подождал..удивило меня окно, предлагающее запустить ява-приложение.

    [​IMG]​

    Любопытно. Я не параноик, но, учитывая недавние новости о кроссплатформенных зловредах с участием "явы", разрешать запуск приложения в реальной системе не стал. Тем не менее, стало интересно, что же это.
    Запустил виртуальную машину с гостевой windows xp sp3, чтобы выяснить, что это.

    В двух словах: при переходе на вредоносную страницу предлагается обновить видео проигрыватель. В первую очередь меня удивило то, что плеер не адобовский, флэш, а непривычный, ява..
    Согласившись с запуском неизвестного приложения, начал глядеть в procmon и proсexplorer, которые показали как эта "ява" скачала на борт файл NortonAV.exe, который в свою очередь пошел во всю шерстить папки системного диска и реестр по именам, схожим с клиентами мгновенных сообщений, файлами, хрянящими данные браузеры, включая пароли, и прочее, прочее. Стало интересно реверснуть стиллер. Но все оказалось банальней.
    Запустил под контролем Malware defender.
    Затем был отстук на немецкий сервер.
    Да не просто отстук на сервер, а отправка украденой информации на фтп=)
    И так, что мы имеем?
    Код:
    s22.pytal.net
    94.125.71.79:21
    94.125.71.79:35661
    
    Проснифав трафик мы видим, что было отправлено:
    Код:
    *Grow Stealer coded by Ganja69*
    
    
    Datum: 11-15-2010
    Zeit: 04:18:05
    
    Computer Name: MYCOMP
    Windows: Microsoft Windows XP Professional
    ===============Mozilla FireFox===============
    ===============JDownloader===============
    
    
    
    ===============DynDns===============
    
    
    ===============Pidgin===============
    
    
    ===============FileZilla===============
    
    
    ===============MSN===============
    
    Обычный хорошо закриптованный паблик-стиллер. А сколько шуму наделал?

    Самое веселое, что логи с того фтп мне удалось преспокойно слить. Так-то. Не пользуйтесь говно-криптерами и говно-стиллерами, которые не в состоянии зашифровать свой траффик.
    [​IMG]

    Подробно описано на видео:
    http://www.youtube.com/watch?v=G-JSVGCEML8
    http://vimeo.com/16835231


    (с) Onthar. Специально для xaker.name и grabberz.com
    Копирование без ссылки на оригинал статьи запрещено.​
     
    Последнее редактирование: 16 ноя 2010
    15 ноя 2010
    7 пользователям это понравилось.
  2. Koller
    Koller Guest
    Хорошее видео. Странно правда то, что в видео криптор ты назвал качественным, а в статье ты советуешь не пользоваться говно-криптерами )
    После прочтения подобных статей самому начинает хотеться залезть в эти дебри поглубже )
     
    15 ноя 2010
    1 человеку нравится это.
  3. onthar
    onthar Продвинутый
    Симпатии:
    224
    это я запуталсяв мыслях) время 8 утра уже было.

    А криптер, который требует для работы дотнет фрэймворка весьма сомнителен. Если у меня бы он не стоял, то программа попросту не запустилась.

    Хорош он тем, что поддерживает runtime шифрование. То есть антивирус будет не только при сканировании, а еще и при запуске детектировать стаб криптера, а не шифруемый файл. Но это не делает ему чести, учитывая что он на ненавистном .net фреймворке.
     
    16 ноя 2010
    1 человеку нравится это.
  4. Nosaer
    Nosaer Guest
    Видео не смотрел, но текстом разложил ты здраво=)
     
    16 ноя 2010
  5. onthar
    onthar Продвинутый
    Симпатии:
    224
    19 ноя 2010
  6. EnergyAim
    EnergyAim Guest
    извените что отвлекаю вот лог пасс нашол а где сам хост посмотреть не могу понять
    USER усер
    PASS тут пасс
     
    21 мар 2011
  7. onthar
    onthar Продвинутый
    Симпатии:
    224
    EnergyAim,
    туда, куда пакет отправлен - и есть хост.
     
    21 мар 2011
  8. Kruzak
    Kruzak Новичок
    Симпатии:
    0
    onthar, вот хорошо что ты рубишь во всей этой 100110101 билибирде, а вот нам простым смертным как спасаться от такого? И вообще, где можно подучится таким вещам? не для того чтобы хакать, а чтоб самого не поимели ))))
     
    22 мар 2011
  9. Dr. W@tson
    Dr. W@tson Guest
    Kruzak , 100110101-это двоичный код . Расшифровуется он через калькулятор виндовс сменой 8 16-ричного шифрования в инженерном режиме
     
    26 мар 2011
Загрузка...