• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Анализ "крипта" от Helex (SupremeSellerr)

Alexuiop1337

Новичок
Сообщения
0
Реакции
51
0 руб.
Telegram
Привет. Вся история начинается с того, что Гл. Модератор попросил меня проверить "крипт", который продавал один пользователь.

И пересылает мне файл:
h30VrIQ.png


У меня сразу возникли 2 вопроса:
  • Как можно закриптовать файл, сжав 6 мб до 44 кб?
  • Почему файл называется loader1.exe
Первое, что приходит в голову, что это лоадер. Но я точно знаю, что лоадер и крипт - это разные вещи.
Естественно нужно подтвердить свою теорию.

Смотрим анализ DiE (Detect It Easy):
yukQxxH.png

Но даже наличие Confuser(Ex), нас не остановит. Прогоняем файл через de4dot mod by kao и открываем в dnSpy. И сразу открою точку входа (функция main):
ZEHR3Wf.png

Видим вызов 4 функций, Q4 -> Q1 -> Q3 -> Q2 , правильный порядок для корректной работы.

Q4 - генерирует путь до файла, в папке temp, с расширением .tmp, а потом меняет его на .vbs:
1tLa8W2.png


Q1 - запись из ресурса в файл .vbs:
1sTW4Yv.png


Q3 - Запускает .vbs скрипт (о нем позже):
aiqlNJU.png


Q2 - ждет окончания выполнения скрипта и удаляет его (WaitForExit прописан в Q3):
mMqHkER.png


А теперь перейдем к тому самому vbs скрипту:
Z9n860v.png

VBS - Visual Basic, выполняются такие скрипты в оболочке PowerShell.
Честно скажу: этот язык я не знаю. Но просто просматривая названия функций, очень не сложно догадаться, что это загрузчик.

Так же там находится какая-то форма, но в точке Main и в других функциях это форма не вызывается.

Посмотрим же на саму тему:
tshk9h9.png

cH8HwYf.png


Подведу итог:
За 10$ вы получаете даже не крипт, а просто лоадер. Лоадер с зависимостью и где половина функционала не соответствует описанию (не говоря о том, что предлагается крипт, а дают лоадер).

qV1Hvnt.png

v1zh3yT.png

Другая версия: https://telegra.ph/Analiz-kripta-ot-Helex-SupremeSellerr-09-02
 
Сверху Снизу