Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Даешь Секрет Полишинеля!

darkspawn Лиза мутный плагин возмездие ивсру

  • Закрытая тема Тема закрыта
734 ответов в теме

#1
Lehadyd

Lehadyd

    РМТ-барон повержен...

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 8307 сообщений
4204
  • EVE Ingame:Gas Grease
  • EVE Alt:Lehadyd
  • Corp:ищу
  • Client:Рус

*
Одобрено
сообществом!

У каждой тайны есть свой срок годности.
 


1002068.jpg?07.01.10.22.21.11

 

Создание темы навеяно вот сим постом.
Ключевой момент:
 

...
даркспавны, при регистрации в тс засовывают на комп трояны под видом необходимых плагинов
...

 
Вообщем, один из идейных деятелей Темной стороны, makstomaks, он же Лиза, он же Лиза Калм, владетель Осмона, столкнулся с такой петрушкой при плюсотаклинге небезизветсного альянса Darkspawn, вроде как очнувшегося от спячки.
Вики дарскпаунов
 

rUw7jnU.png?1?2729

 

О цели установки плагинов - ни слова.
Довольно интересно, n'est-ce pas? Учитывая, что антивирус, завидя таинственные плагины, голосит о троянах.
Плагины, заботливо скачаные Lanoori Hokkins на яндекс.диск:
 
https://yadi.sk/d/4-CwHh_2Xh38u
https://yadi.sk/d/-a_Q7676Xh396
 
Также было бы интересно послушать официальную версию руководства Darkspawn. С отчетом о работе плагинов, коненчо же :trololo:
Думается, ввиду летнего периода, сезона отпусков и тотальной лени, зондер-командер ивру упустил этот довольно интересный, на мой взгляд, нюанс.
Но правда должна быть  открыта обществу.
Дабы простимулировать программистов, кодеров и прочих иже с ними специалистов, я решил простимулировать  очередной срыв покровов - человек, написавший отчет с фактическими выкладками о назначении плагина альянса Darkspawn, получит 1 Plex вознаграждения от меня за вклад в расследование.
 
Еще меценаты:
Корпорация БТТТ также подключается к вознаграждению  и гарантирует 1 плекс разоблачителю.
+1 плекс от щедрого shako!
+1 плекс от Amaterrassy.
+1 плекс от emoen

+ анонимные благодетили. Полная инфа у Фишки.
Итого: 8 плексов + 50кк на данный момент.
Ввиду полной своей некомпетентности в данном техническом вопросе, прошу помощи у людей разбирающихся - нужно 2-3 шарящих человека для  маленького ученого совета, который будет проверять выкладки и отчеты  правдоборцев,  дабы не погореть у желающих по легкому срубить бабла.  Работаем за еду правду и зрелища, дамы и господа.
И  напоследок.
Предварительный анализ показал, что плагины хитровыдуманные, разбирательство  в них может превратиться в некий гемор:
 

Что-то такое, что разработчик Даркспауна хочет скрыть настолько, что использует VMP упаковщик (один из самых трудно открываемых), дабы исключить возможность того, что кто-то сможет реверснуть код. У меня возьмет наверное недельку, а может две учитывая мою занятость на работе.

 
Поэтому предлогаю сердобольным и неравнодушным подключиться к вознаграждению потенциальных кибер-ищеек.
Дабы на корню присечь все возможные инсинуации и провокации - общак вручаем человеку с доброй репутацией. Предлагаю Хлада - во время вх-конкурса держал банк общей суммой овер 40ккк, в шалостях замечен не был. Если Хлад согласится, конечно.
Хранитель общака - бох 5-мисок, последний фюрер Аридии и владетель тетана  - Alexfishka. Благотворительные взносы переводить на чара    alexfishka
Думаю, стимул уже хорош. Ваши дополнения, критика - приветствуются.

 

 

 

Бинго!

ДСП: Каждый пилот важен нам так, что мы крадем его личную инфу!


Сообщение отредактировал Lehadyd: 08 August 2014 - 10:02

  • 47

#2
fireframe

fireframe

    Clone Grade Omicron

  • -10.0
  • PipPipPipPipPipPipPipPipPipPip
  • 16307 сообщений
207
  • Client:Eng

зачем это нужно кому-то кроме пары здешних свербоболиков? 


  • 0

Who is dis doin' this synthetic type of alpha beta psychedelic funkin'?  

http://discord.gg/RwmHt4B


#3
Lehadyd

Lehadyd

    РМТ-барон повержен...

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 8307 сообщений
4204
  • EVE Ingame:Gas Grease
  • EVE Alt:Lehadyd
  • Corp:ищу
  • Client:Рус

зачем это нужно кому-то кроме пары здешних свербоболиков? 

Ведь, если звезды зажигают если темы создают -
значит - это кому-нибудь нужно?

 

Не ждал ДК так быстро


  • 0

#4
Kadze

Kadze

    Always Angry! All the time!

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPip
  • 14125 сообщений
3308
  • EVE Ingame:Kadze Shinobi
  • Client:Eng

а и чоб нет. годная драма будет если что.


  • 0

#5
Alexfishka

Alexfishka

    Император 5 регионов

  • Faction pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 24452 сообщений
6243
  • EVE Ingame:Alexfishka
  • EVE Alt:Не скажу...много их.
  • Corp:Airguard
  • Ally:-LSH-
  • Channel:ЛСШ ПАБ
  • Client:Eng

.

Дабы на корню присечь все возможные инсинуации и провокации - общак вручаем человеку с доброй репутацией. Предлагаю Хлада - во время вх-конкурса держал банк общей суммой овер 40ккк, в шалостях замечен не был. Если Хлад согласится, конечно.

Думаю, стимул уже хорош. Ваши дополнения, критика - приветствуются.

 

Давай мне общак, я не кину :)


  • 0
Вызываю попоболь и батхерд по следующим темам:
1) Титан и портал. 2) Бонусники в гриде. 3) 100АБ тенга.
А так я обычная "лоусечная шалупень" и фармер 5 лвл.

#6
shako

shako

    Clone Grade Dniwe

  • Tech III Pilots
  • PipPipPipPipPipPip
  • 4871 сообщений
3381
  • EVE Ingame:Pashko Morgan
  • EVE Alt:Stimpy Ren
  • Corp:0ffline Corporation
  • Channel:malamute saloon
  • Client:Eng
- Дело наше лесное!
- Дело ваше уголовное.

Подогрею возможный интерес в реверсе-дизассембле, с меня плекс в копилку призового фонда. Маякните в лс/ингейм кому контракт запилить.
  • 0

#7
Lehadyd

Lehadyd

    РМТ-барон повержен...

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 8307 сообщений
4204
  • EVE Ingame:Gas Grease
  • EVE Alt:Lehadyd
  • Corp:ищу
  • Client:Рус

Давай мне общак, я не кину :)

Зеленые штанишки Хлада нивелировали возможные подозрения к али-тикеру.

Но, думаю, бох 5-мисок, последний фюрер Аридии и владетель тетана также подходящая кандидатура.

На какого чара переводить?


  • 0

#8
Alkarian

Alkarian

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 3155 сообщений
723
  • Client:Eng

лол, глядишь через пару лет фишка будет гарантом покупки суперов :D


  • 0

#9
Skywize

Skywize

    Clone Grade Delta

  • Tech III Pilots
  • PipPip
  • 160 сообщений
70
  • EVE Ingame:Skywize Langoler
  • Corp:Scope
  • Client:Рус

Отлично, что тема получила продолжение!

Читая про даркспаун все жду раскрытия секрета от WarStalkeR (неделя прошла уже, но он и про 2 недели говорил).

Тоже подивился про "плагины" для ТС. Первый раз такая тема за несколько ММО моего опыта :o


  • 0

#10
makstomaks

makstomaks

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 46978 сообщений
9719
  • EVE Ingame:Osmon Queen

 

 

 
Вообщем, один из идейных деятелей Темной стороны, makstomaks, он же Лиза, он же Лиза Калм, владетель Осмона

 

посоны, я ничо не платил!


  • -1

#11
feddkin

feddkin

    Member of Zombie alliance

  • Tech III Pilots
  • PipPipPipPipPipPip
  • 5051 сообщений
988
  • EVE Ingame:feddkin
  • Corp:AND.
  • Ally:RED
  • Client:Eng

Суть плагина: Учет активных соединений с серверами (хост, порт, ник)

Этот плагин с бородой и ходит еще со времен...не помню каких.


  • 1

 


#12
makstomaks

makstomaks

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 46978 сообщений
9719
  • EVE Ingame:Osmon Queen

это в плане запалить если у меня 5 тс открыто?


  • 0

#13
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8241 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

*
Одобрено
сообществом!

Этот плагин с бородой и ходит еще со времен...не помню каких.

Да ну? А мне говорят что еще до мая 2014-го его не было... Странно, не так ли?
 

Не ждал ДК так быстро

По мне так, там гораздо больше, чем они хотели бы рассказать.

Добавь в первый пост еще ссылочку на эту, более старую версию плагина, которая кстати и спалилась что используется VMP, ибо в новых, VMP "шифруют" будто это UPX, который распаковывается ленивым нажатием левой пятки, но PEview не обмануть. Есть вероятность, что эту версию сломать будет проще, чем более новую.

И так, информация на данный момент:
В начале я попытался через дебагер дампнуть то, что хранится в запакованном сегменте файла darkspawn.dll (работу над 64-х битной версией я сразу забил, там еще больше мороки, как по мне) - но увы на данный момент фейл, ибо сия падла вместо того, чтобы выплюнуть в память то, что мне нужно, сидит в лупе (т.е. ходит кругами и проверяет). И тут есть три варианта, почему она может ходить кругами:
1) Защита на проверку привязан ли к процессу Дебаггер или нет.
2) Защита на проверку работает ли процесс на железе или же в Виртуальной Машине.
3) Первое и второе сразу, вместе и за компанию. Боль. Много боли. Очень много боли.
Если это все таки только первое, я смогу засунуть сие счастье в песочницу и посмотреть как оно там бултыхается. Если это третье, то я боюсь что таких навыков это раскрыть у меня нету на данный момент, но ради драмы на иврушечке буду потихоньку приобретать.

А теперь немного спекуляций:

MrDrinkins > ну eсть мeтоды
MrDrinkins > зaпрeтить зaпуск фaйлoв из врeмeнныx пaпoк

Это якобы причина почему на этот DLL реагирует антивирь, когда он запускается. Интересно не так ли?
Я использую BitDefender Total Security, который очень хитрый и великолепно вылавливает то, что нужно. Вот такая реакция у него была, когда я DLL превратил в экзешник (посредством пары программ) и попытался его дебагнуть еще просто на компе, без всяких виртуальных машин:
Спойлер
Интересно... На файлы, которые просто распаковываются и запускаются из временной папки он не реагирует. А вот на что он таки да реагирует:
* На всякие известные сигнатуры вирусов и прочей лабуды.
* Попытка получить доступ к персональной информации хранящейся в папке пользователя.
* Попытка получить прямой доступ к дровам и интерфейсам дабы использовать их.
* Попытка получить прямой доступ к системным файлам и прочим интересностям.

Добавим столовую ложку паранойи:
Для чего же может потребоваться такой уровень запаковывания и почему так подозрительно реагирует мой антивирус на простой файл, который всего лишь просто распаковывается и запускается из временной папки? Вы когда нибудь слышали о RAT? На заметку, это не крыса, это Remote Administration Trojan. Это такая софтина, с помощью которой генерируется файл (обычно на С++), который при запуске превращает ваш комп, в сервер, к которому и может присоединиться собственно хозяин сей КРЫСЫ и делать на вашем компе все, что угодно - абсолютно все что угодно: тырить пароли и номера кредитных карт, видеть то, что вы смотрите и даже стереть папку Windows на вашем компе. Лучшие из лучших КРЫС, которые покупаются в Даркнете, могу делать великолепнейшие руткиты, которые обнаруживают дебаггеры и виртуальные машины, которые великолепно запакованы самим сложными упаковщиками и невидным большинством антивирусов вообще, потому что имеют уникальную сигнатуру. Мое счастье, что мной любимый BitDefender Total Security является самым что не есть настоящим аналогом руткита (только антивирус), который сидит довольно таки глубоко и дает пинка всем остальным руткитам, которые пытаются занять его место. Сколько там по Уголовному Кодексу РФ лет дают за такое дело? 2? 4? 5? 10? Ну вы поняли...

И да, улыбнуло:

MrDrinkins > eщё мoжнo нe зaпуcкaть лeвыe coмнитeльныe пpoги и всe

:trololo: :trololo: :trololo: :trololo: :trololo:

Сообщение отредактировал WarStalkeR: 04 August 2014 - 22:13

"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#14
Lehadyd

Lehadyd

    РМТ-барон повержен...

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 8307 сообщений
4204
  • EVE Ingame:Gas Grease
  • EVE Alt:Lehadyd
  • Corp:ищу
  • Client:Рус

Не знаю,  как насчет общей суммы вознаграждения, но,  как первый на крепостной стене,   WarStalkeR явно заслуживает благодарности.


  • 0

#15
makstomaks

makstomaks

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 46978 сообщений
9719
  • EVE Ingame:Osmon Queen

то что там что то плохое это и без простынок очевидно, куда интереснее что конкретнее.

банальный смотритель на айдентити\вкладки или троян ворующий пароли.


  • 0

#16
Lehadyd

Lehadyd

    РМТ-барон повержен...

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 8307 сообщений
4204
  • EVE Ingame:Gas Grease
  • EVE Alt:Lehadyd
  • Corp:ищу
  • Client:Рус

то что там что то плохое это и без простынок очевидно, куда интереснее что конкретнее.

банальный смотритель на айдентити\вкладки или троян ворующий пароли.

Москва не сразу строилась. Простынка великолепна.

Постучался напрямую, ждем реакции.


  • 0

#17
SkyNexGen

SkyNexGen

    Perpetuum Mobile

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7304 сообщений
1753
  • EVE Ingame:SkyNexGeN
  • Corp:Duche
  • Client:Eng
Божечки мои, сниспошлите мне эту драму!!
  • 2
Хочу поблагодарить SkyNexGen'а за создание сочного топика, на почве которого выросло множество зеленых побегов бессмыслия. Хочу выразить признательность администрации форума, моей маме, компании Lenovo, а также господу Богу за то, что сотворил это чудесное место моего пребывания. Я рад, что смог достичь поставленной цели и теперь являюсь полноправным участником этого великолепного ресурса по производству потраченного впустую времени.

#18
Gadsky

Gadsky

    Clone Grade Iota

  • Tech III Pilots
  • PipPipPipPipPip
  • 1904 сообщений
415
  • EVE Ingame:Gadsky
  • EVE Alt:Gadsky II
  • Corp:Afrorussians
  • Client:Eng

Да ну? А мне говорят что еще до мая 2014-го его не было... Странно, не так ли?
.... skip.... 
И да, улыбнуло:
:trololo: :trololo: :trololo: :trololo: :trololo:

 

Каюсь, потратил с пару часов чисто пробуя расшифровать строчки в секции данных, уж больно похожи на реальный текст. Но тот факт, что в dll хрен что из реального текста увидишь, и некоторые антивиры сразу говорят - "ой-ой, обфусцировано", и winsock в импорте - вот фига с два бы я себе такой плагин поставил.


  • 0

#19
Darth Fett

Darth Fett

    Clone Grade Eta

  • Tech III Pilots
  • PipPipPipPip
  • 818 сообщений
209
  • EVE Ingame:Darth Fett
  • Corp:Iris
  • Ally:GE
  • Client:Eng

Москва не сразу строилась. Простынка великолепна.

Простынка так себе. То, чем оно запаковано, даже доктор веб опознает. Остальное - ничем не подкрепленные домыслы. То есть оно конечно может так быть - а может и не быть. Антивири любят ругаться на все запротекченное, это не доказательство.
Кстати а почему выложен файл .exe, хотя выдается за дллку?
  • 0

#20
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8241 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

некоторые антивиры сразу говорят - "ой-ой, обфусцировано", и winsock в импорте - вот фига с два бы я себе такой плагин поставил.

У меня антивирь и на обфускацию и на запаковку не ругается, только на определенные действия. winsock в импорте, потому что сам пакер VMP, который для запуска использует Lightweight Virtual Machine или что-то аналогичное (это на сколько я понял как сей пакер работает).
 

Простынка так себе. То, чем оно запаковано, даже доктор веб опознает.

Открываем ссылочку которую нам дал Лехадид и видим:
WpRd7Tf.png
Так что там Доктор Веб опознает? И кто вы теперь?
 

Остальное - ничем не подкрепленные домыслы. То есть оно конечно может так быть - а может и не быть. Антивири любят ругаться на все запротекченное, это не доказательство.

Я вроде бы внятно объяснил что у меня не очередной Доктор Веб, а нечто другое, более качественное, которое не ругается на запакованные файлы, а ругается на их действия. Ты точно все прочитал? Или только посмотрел на первое и последние слово?
 

Кстати а почему выложен файл .exe, хотя выдается за дллку?

LordPE тебе в руки, и после пары нажатий пары клавиш, любой длл можно запустить как экзешник. Или вы даже не догадываетесь что хедеры у DLL и EXE практический одинаковые и отличаются только флагом таки DLL это или нет.

Сообщение отредактировал WarStalkeR: 05 August 2014 - 4:40

"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.




0 посетителей читают тему

0 members, 0 guests, 0 anonymous users