Загрузка...

New virus gradually exciting Lolz

Thread in Virology created by Солнцеестояние Feb 4, 2025. (bumped Feb 8, 2025) 891 view

  1. Солнцеестояние
    Солнцеестояние Topic starter Feb 4, 2025 Разработка - https://lolz.live/threads/8922439/ 40 Oct 7, 2023
    Если видео да с долей угара то ситуация не смешная
    Написали кодеру с лолза мол "Пофикси софт" и кинули архив, ну он сразу зашел в редактор кода (pycharm), зашел в главный файл с кодом и по стечению обстоятельств ему пришлось скопировать этот код и перенести в другой файл, но в другом файле он заметил какую то хуйню, непонятный код + шифрование
    Мы собрались, посмотрели что это такое, было сразу понятно что это вредоноска, т.к там исполнялся файл.
    Видно что парни готовились тщательно :smile_laugh:
    В общем как это работает:
    На вид в файле обычный код но если сместиться влево то вы увидите код с шифрованным текстом (base64 :colobok_laugh: ) и код для его расшифровки и запуска, если бы он запустил его для теста работы программы (дали тз и сказали исправить код) то полагаю он бы лишился много чего :).
    [IMG]
    В итоге мы начали мини расследование по личным интересам и выяснили что операция base64.decode() -> decompress() -> exec() повторяется около 61 раза (ну наверняка уж что бы), и только потом получается исходный код из этого base64. В исходнике находится код для скачивания js скрипта который впихивается вам в %appdata%, называются сами js файлы по разному (в зависимости от билда) т.к я можно спокойно полагать что система билдов у них есть.
    Потом если открыть исходник js скрипта обнаружим что там код с недо-обфускацией, вот исходник после деобфускации:
    [IMG]
    Потом деобфусцируем еще раз его:
    [IMG]
    хуякс и тут команда powershell, которая может почти что угодно делать+ там криптографический функции, если софт выполняется соответственно значенеия можно расшифровать, ждите проду завтра, наверно опять такой же тест на мужика как и был до этого:wut:
    а теперь думайте кодеры, что будете делать когда попросят пофиксить код))
     
  2. oyboy
    oyboy Feb 4, 2025 14 Dec 7, 2024
    Не понял ничего, но вирус с Китая видимо
     
  3. arabesko
    arabesko Feb 4, 2025 :broccoli: 363 May 17, 2022
    А как лечить?
     
    1. Солнцеестояние Topic starter
      arabesko, если запустил никак
  4. mrekk
    mrekk Feb 4, 2025 7059 Aug 29, 2021
    и кто этот герой
     
  5. exepert
    exepert Feb 4, 2025 Оплачу :hamster: вашу покупку 5260 Nov 25, 2018
    ниче себе расследование замутил
     
  6. Стаффи
    пиздец, на деле грустно что заводятся крысы на форуме
     
    1. Стаффи
      Стаффи, я правильно понимаю там обычный стилак?
    2. Солнцеестояние Topic starter
      Стаффи, может быть что угодно в команде powershell по идеи да стилак
  7. Manuzleek
    Manuzleek Feb 4, 2025 Make Lolzteam great again... 15,309 Nov 20, 2021
    Им не переплюнуть того чела, который вредонос запихал в вопрос для розыгрыша, чтобы его челики с АУ запустили
     
    1. Стаффи
    2. Manuzleek
      Стаффи, какую-то вредоносную хуйню устанавливал
  8. котек
    котек Feb 4, 2025 :cat_lay:Лучшие ****** здесь - lolz.live/threads/8856953/ 1189 Sep 29, 2022
    Ратник или чё это?
     
    1. Солнцеестояние Topic starter
      котек, да шо угодно может быть я так понял, но думаю стилак
  9. котек
    котек Feb 4, 2025 :cat_lay:Лучшие ****** здесь - lolz.live/threads/8856953/ 1189 Sep 29, 2022
    Ждём фулл расследование короче :)
     
  10. LoolikLover
    Тема стара как создание "яп" питона, щас даже на гитхаб качнуть библиотеку не с той линки == установить ратку, в место cpp cpp.lnk вместо sln -> sln.lnk ( кто не понял типо ярлык с визалкой нужного файла но откроется вирус гдет в папке с проектом )
     
Loading...
Top