Загрузка...

Xworm RAT - игрушка глупых школьников

Тема в разделе Вирусология создана пользователем Doklsi 21 янв 2024. 3034 просмотра

Загрузка...
  1. Doklsi
    Doklsi Автор темы 21 янв 2024 Ночной лолз - это ебаный даркнет 8250 26 июн 2021
    Регулярно я гуляю по ютубу, чтобы найти какие-нибудь снг ролики связанные с читами. В итоге в последнее время (видимо связанное с общим бумом крякеров), стали подшивать именно его. Про софт я ничего не скажу, функций для стандартного ратника у него много, даже богаче дсрата. Но использовать его крайне невозможно, даже под криптом . Ибо сигнатурный анализ памяти любого авера даст детект, так как крипт выбросит голое тело билда прямиком в память, где в последствии произойдет помарка в рантайме. Ну что же приступим.
    Семпл я брал с эни ран, как новый (недавно) запущенный, также их можно найти на tria.ge сайты имеют очень удобные конструкции и логические операции для поиска. Хэш нашего подопытного - https://www.virustotal.com/gui/file/1073ff4689cb536805d2881988b72853b029040f446af5ced18d1bc08b2266e1 , эни ран подопытного - https://app.any.run/tasks/dd40df03-8e5d-4117-b366-e33394f4d2dc

    Для начала я попробовал запустить его на дедике, но файл не дал никакого результата. После этого я решаю обратиться к tria.ge, в которой есть встроенный снифер исходящего трафика и вижу вот такую интересную картину.
    [IMG]

    Билд отправляет запрос на сайт, чтобы скорее всего убедиться является ли наша машина реальным юзером, или хостится где-нибудь в ЦОДЕ.
    Сверяем ипшник моей тачки, где первоначально был запущен семпл. И да действительно, ипшник относится к серверным.
    [IMG]

    В общем, едем дальше. Запускаем такую утилиту как ExeInfoPE, чтобы узнать с чем мы работаем. Она также удобна тем, что может показать чем был накрыт/обфусцирован конкретный файл.
    [IMG]
    Ясно, мы имеем дело с обычным .NET говном, значит закидываем его в программу под названием dnspy для дальнейшего анализа.
    [IMG]
    Теперь нажимаем ПКМ по нему. И жмем Go to entry point (Переход к входной точки семпла)
    [IMG]

    И видим следующее:
    [IMG]

    Все накрыто, но это не конец. Мы можем разобрать некоторые моменты самого ратника.

    Попробуем воспользоваться одним из самых популярных .NET деофбуфскаторов.
    Просто берем и закидываем файл прямо в экзешник данной утилиты. Получаем clean версию.
    [IMG]
    Закидываем уже cleaned в dnspy и продолжаем анализ, только уже в чуть более понятном разборе, где прослеживаются хотя бы функции.
    Но для начала следует сказать, что сам зверек использует следующие средства безопасности против своего анализа.
    1) Это как мы узнали вначале проверка ип-адреса на хостинг-провайдера.
    [IMG]
    2) Очень колхозную проверку на виртуальные машины по типу Vmware/virtualBox
    [IMG]
    3)Ну и попытка обнаружения SbieDll, она используется, допустим, в том же Sandboxie.
    [IMG]
    [IMG]
    Немного отвлечемся от темы. Сразу хочется дополнить, что Sandboxie это не гарантия безопасности и использовать ее для исследования чего либо не стоит, вот тому доказательства. Уже куча *******ов/ратников нашли методы "выпрыгивать из нее" прямо во время анализа.​
    Других методов борьбы я не нашёл, но я думаю это самые основные из них, если вы будете самостоятельно его разбирать - дополните в теме, будет интересно прочесть.
    Можно сказать, что софт имеет плохую защиту в памяти, что в последстствии можно оголить функции обычным паблик деобфускатором.
    Также следует сказать, что расшифровка происходит прямо в памяти процесса, что подставляет под угрозу саму панель и ее 14-летнего юзера. Можно спокойно достать айпишник, в следствии через тот же check-host.net узнать ISP, а в дальнейшем и написать на abuse mail определенного провайдера, либо обратиться в опрделенные органы. А реализованный анти-вм - вообще нахуй меня убил)) На этом все, статья прям говно, потому что паблик, попытался разогреться и приспособиться (Учитывая, что я этим занимаюсь недавно). Если я в чем-то не прав, либо вы хотите дополнить пишите под топик. Спасибо за прочтение.



     
    21 янв 2024 Изменено
  2. Doklsi
    Doklsi Автор темы 21 янв 2024 Ночной лолз - это ебаный даркнет 8250 26 июн 2021
    Также хочу сказать, что хотелось бы запустить небольшой марафон по анализу как раз таки разного рода малвари. Поэтому следующий будет смоук, если есть желающие, напишите в лс :2011_like: [IMG]
     
    1. Ягода
      Doklsi, много букв, лень читать
  3. Претензия
    Претензия 21 янв 2024 гей 49 16 фев 2021
    только щас понял?
     
  4. парень
    парень 21 янв 2024 11 043 22 апр 2018
    Теперь тоже самое только на нормальном языке я ничего не понял
    А так статья годная спс
     
    1. Посмотреть предыдущие комментарии (1)
  5. киллуа
    ахуеть что тут написано :ok_wonder:
     
    1. Alprazolam
      Познавательно, но не могу не согласится
      21 янв 2024 Изменено
  6. inletah
    inletah 21 янв 2024 Уууууууу реклама - lolz.live/threads/7756293/
    поэтому нехер качать всякую хрень с ютуба.
    это уже понятно, но дибилов ради "бесплатные читы майнкрафт 1.16.5 анархия взлом" готовы на все.
    поиграл с читами и все. гг.

    а для обхода проверки на вм дашь другие машинки? или через триагу проверять каждый файл? там вроде только по корпопочте пускает, не?
     
    1. Посмотреть предыдущие комментарии (8)
    2. Doklsi Автор темы
    3. inletah
    4. Doklsi Автор темы
  7. pomidor_R
    pomidor_R 21 янв 2024 :catdance: 388 6 май 2022
    антивм взят из асинкрата (либо дкрата с гита). чек на сэндбокси тоже )0)) хворм - просто переработанный нжрат, который хкодер впаривал по 1к американских рублей ;)
     
    1. Посмотреть предыдущие комментарии (3)
    2. парень
      pomidor_R, у вас очень знакомый ник мы ранее пересекалисЬ?
    3. pomidor_R
      парень, я что то не помню.. возможно в оффтопике
      21 янв 2024 Изменено
  8. chasek
    chasek 21 янв 2024 Единственные на форуме - https://lolz.live/threads/8413679/ 1481 29 сен 2021
    пока глупые людишки раздевают глупых вумен, Doklsi раздевает ратники :+rep:
     
    1. Doklsi Автор темы
      chasek, на самом деле xworm это хуйня, смоук посерьезнее будет и интереснее. Да и тут паблик инфа, я уверен, что не первый разбираю этот билд, ну и нашел его я самым первым по поиску YARA
      21 янв 2024 Изменено
  9. renameduser_7617806
    renameduser_7617806 21 янв 2024 Заблокирован(а) 5 22 сен 2023
    Как же заебали эти нн ратники
     
    1. Посмотреть предыдущие комментарии (10)
    2. Doklsi Автор темы
      renameduser_7617806, также еще они выходят из говно-положения вот таким калхозом, не знаю насколько он рабочий, но как по мне это ваще пиздец. Чисто суют sfx с вбской, которая путь копирования ратки добавляет в исключение дефендера. А то что авер это все видит - всем похуй[IMG]
      21 янв 2024 Изменено
  10. arimans
    arimans 29 янв 2024 ЛУЧШИЕ ВЕРИФИКАЦИИ - https://lolz.live/threads/4228395/ 18 823 5 май 2019
    Прикольно, впервые в твоей теме узнал про Xworm RAT, заинтересовал, спасибо
     
    1. Doklsi Автор темы
      arimans, я тоже пожалел, что узнал, такое дерьмо продается, чтоб ты понимал, я также и новый билд вытащил, там нихуя не поменялось)
  11. Replacer
    Replacer 2 фев 2024 ARTIFICIAL SUICIDE 99 21 июл 2021
    Это стандартная проверка, тащемта: проверка по реестру и/или WMI. Её использует подавное большинство в виду простоты реализации. Ну и стоит учитывать, что это дотнет, а с ним в плане всяких чеков на песочницы и виртуальные машины не особо-то и разбежишься.
    Из более смешных чеков можно попробовать на дотнете реализовать парсинг сетевых адаптеров, cpuid, чекать хост на наличие гипервизора в системе (тут могут быть фолз позитивы, аккуратнее) и ещё многого чего. Всё зависит от знаний.

    Потому что обфускация заключалась только в ренейминге классов и методов. Чутка труднее будет если обфускация значительно затронет control flow, но решает трассировка и более глубокий анализ. Конечно же, всякие деобфускаторы можно ломать (как и дизассмблеры).

    Хз что ещё писать, пока что не очень статейка. Старайся в реверс нативных бинарей, там может и веселее будет (хотя практически вся малварь весьма посредственно написана и разбирать её не особо весело, натив в том числе).
     
    1. Doklsi Автор темы
      2 фев 2024 Изменено
Top