Загрузка...

Реверс вируса, распостраняемого тру хацкером (школьником, как и многие пользователи) на этом форуме.

Тема в разделе Вирусология создана пользователем nuII 19 мар 2018. 700 просмотров

Загрузка...
  1. nuII
    nuII Автор темы 19 мар 2018 Заблокирован(а) 1017 18 июн 2017
    Всем привет. На днях попросил у человека личный в теме, на что он мне выдал exe-шник.
    Ссылка на профиль человека - https://zelenka.guru/members/131545/
    [IMG]
    Скачиваем exe - файл, видим -SFX архив, замаскированный под какой - то плеер.
    Требующий прав администратора для запуска. Странно, что он решил распостранять свой вирус именно под видом плеера.
    Я думаю, что любой здравомыслящий человек не будет запускать подобное у себя на компьютере.
    [IMG] [IMG]
    Открываем архив и видим следующее
    [IMG]
    Комментарий обозначает, что при запуске архива, в скрытом режим произойдёт распаковка (в случае, если такой файл уже существует - перезапись).
    И запустятся оба файла, которые распакуются - это Shit.exe и start.exe. Распакуем их вручную.
    [IMG]
    Видим, что start.exe - опять таки -SFX архив, но на этот раз без иконки. Открываем его и видим следующее
    [IMG]
    При запуске этого архива, батник start.exe распаковываются в папку, из которой производится автозагрузка любых файлов.
    Т. е., при запуске компьютера, каждый раз будет запускаться батник, содержащий команду для перехода во временную папку и запуска Shit.exe (файла из предыдущего архива). На самом деле, не понятно, для чего это сделано, ведь у эвриала и так есть более адекватная установка в автозагрузку
    [IMG]
    Зачем человек, который создавал этот батник, указал в нём ID своего профиля - не понятно.
    [IMG]
    Этот архив мы рассмотрели, теперь переходим к файлу Shit.exe. Как видим, он ничем не упакован.
    [IMG]
    Смотрим исходный код и видим, что это крякнутый Evrial
    [IMG]
    Про него, я думаю, рассказывать нечего. Было уже множество тем, в которых люди (адекватными их назвать нельзя) под видом кряков чекера от Старлея или кряка Антипаблика соло выкладывали этот вирус.
    Единственное, с чего я угарнул - с названия его сайта, на который идут ****
    [IMG]
    Заливаем шелл и получаем полный доступ к его логам.

    #моястатья
     
    19 мар 2018 Изменено
  2. fallingstar
    fallingstar 19 мар 2018 захожу иногда 106 30 июл 2016
    Как всегда топово! Жду еще статей.
     
  3. bomba_bomba
    bomba_bomba 19 мар 2018 БАТЯ В ЗДАНИИ 551 11 июл 2017
    nuII, слышал слышал сецчас стехоря херачат для хацкеров молодых
     
  4. bomba_bomba
    bomba_bomba 19 мар 2018 БАТЯ В ЗДАНИИ 551 11 июл 2017
  5. HideHard
    HideHard 19 мар 2018 Заблокирован(а) 11 17 июл 2017
    Что за программа для просмотра чем накрыт файл?
     
  6. SatanMei
    SatanMei 21 мар 2018 Заблокирован(а) 28 29 ноя 2017
    Ну разбирать софты без протекта каждый может :)
     
  7. VALENOK228_inactive
    VALENOK228_inactive 23 мар 2018 Го симпу, она бесплатная))) 0 22 фев 2018
    можно так же через exeinfo
     
  8. Jefferson_inactive228357
    Detect It Easy
     
Top