Загрузка...

Новый вирус постепенно захватывающий LOLZ

Тема в разделе Вирусология создана пользователем Солнцеестояние 4 фев 2025. (поднята 8 фев 2025) 709 просмотров

Загрузка...
  1. Солнцеестояние
    Солнцеестояние Автор темы 4 фев 2025 Разработка - https://lolz.live/threads/8680648/ 40 7 окт 2023
    Если видео да с долей угара то ситуация не смешная
    Написали кодеру с лолза мол "Пофикси софт" и кинули архив, ну он сразу зашел в редактор кода (pycharm), зашел в главный файл с кодом и по стечению обстоятельств ему пришлось скопировать этот код и перенести в другой файл, но в другом файле он заметил какую то хуйню, непонятный код + шифрование
    Мы собрались, посмотрели что это такое, было сразу понятно что это вредоноска, т.к там исполнялся файл.
    Видно что парни готовились тщательно :smile_laugh:
    В общем как это работает:
    На вид в файле обычный код но если сместиться влево то вы увидите код с шифрованным текстом (base64 :colobok_laugh: ) и код для его расшифровки и запуска, если бы он запустил его для теста работы программы (дали тз и сказали исправить код) то полагаю он бы лишился много чего :).
    [IMG]
    В итоге мы начали мини расследование по личным интересам и выяснили что операция base64.decode() -> decompress() -> exec() повторяется около 61 раза (ну наверняка уж что бы), и только потом получается исходный код из этого base64. В исходнике находится код для скачивания js скрипта который впихивается вам в %appdata%, называются сами js файлы по разному (в зависимости от билда) т.к я можно спокойно полагать что система билдов у них есть.
    Потом если открыть исходник js скрипта обнаружим что там код с недо-обфускацией, вот исходник после деобфускации:
    [IMG]
    Потом деобфусцируем еще раз его:
    [IMG]
    хуякс и тут команда powershell, которая может почти что угодно делать+ там криптографический функции, если софт выполняется соответственно значенеия можно расшифровать, ждите проду завтра, наверно опять такой же тест на мужика как и был до этого:wut:
    а теперь думайте кодеры, что будете делать когда попросят пофиксить код))
     
  2. oyboy
    oyboy 4 фев 2025 13 7 дек 2024
    Не понял ничего, но вирус с Китая видимо
     
  3. arabesko
    arabesko 4 фев 2025 :broccoli: 362 17 май 2022
    А как лечить?
     
    1. Солнцеестояние Автор темы
      arabesko, если запустил никак
  4. mrekk
    mrekk 4 фев 2025 6283 29 авг 2021
    и кто этот герой
     
  5. exepert
    exepert 4 фев 2025 Заблокирован(а) 4921 25 ноя 2018
    ниче себе расследование замутил
     
  6. Стаффи
    Стаффи 4 фев 2025 Купить домен анонимно - t.me/FastDomainBot
    пиздец, на деле грустно что заводятся крысы на форуме
     
    1. Стаффи
      Стаффи, я правильно понимаю там обычный стилак?
    2. Солнцеестояние Автор темы
      Стаффи, может быть что угодно в команде powershell по идеи да стилак
  7. Manuzleek
    Manuzleek 4 фев 2025 Make Lolzteam great again... 14 600 20 ноя 2021
    Им не переплюнуть того чела, который вредонос запихал в вопрос для розыгрыша, чтобы его челики с АУ запустили
     
    1. Посмотреть предыдущие комментарии (4)
    2. Manuzleek
      Стаффи, какую-то вредоносную хуйню устанавливал
  8. котек
    Ратник или чё это?
     
    1. Солнцеестояние Автор темы
      котек, да шо угодно может быть я так понял, но думаю стилак
  9. котек
    Ждём фулл расследование короче :)
     
  10. LoolikLover
    Тема стара как создание "яп" питона, щас даже на гитхаб качнуть библиотеку не с той линки == установить ратку, в место cpp cpp.lnk вместо sln -> sln.lnk ( кто не понял типо ярлык с визалкой нужного файла но откроется вирус гдет в папке с проектом )
     
Top