• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Анализ работы майнера от GucciMine (Слив исходников)

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.

А прежде чем приступить к прочтению - загляни в мой бложик, там я публикую свои авторские статьи по программированию, вирусологии и прочим интересным вещам
Для просмотра содержимого вам необходимо авторизоваться.


Оригинал статьи -
Для просмотра содержимого вам необходимо авторизоваться.


Вся информация предоставлена исключительно в ознакомительных целях. Ни администрация, ни автор не несут ответственности за любой возможный вред, причиненный материалами данной статьи.

Предыстория
Я проверяю продаваемый софт на форуме
Для просмотра содержимого вам необходимо авторизоваться.
и на днях ко мне пришел селлер данного майнера за проверкой (vlmi[.]su/threads/skrytyj-majner-podarok-2-manuala-po-nakrutke-majnerov.9245). Собственно, я все проверил, разобрал по полочкам и оставил отзыв в его теме и в теме на дарквебсе. После чего, мой селлер на влми тоже оставил отзыв в его теме, но не о софте, а о гуччи, как о селлере. Далее, спустя какое-то время мне на глаза попадает вот это:
s2eBd3r.png

И тут я охренел. Парень юзает мой майнер, признает что он лучше чем его (иначе на кой хер использовать другой майнер, вместо того, что ты сам сделал и сам продаешь). Да, я тоже до какого-то момента использовал майнер Hawksh'a, но и свой софт я постоянно развивал и делал лучше, и когда я достиг той кондиции, которая была удовлетворительной лично для меня, я стал сам использовать свой продукт, использую до сих пор и полностью доволен. НО, я никогда не пытался выехать на безобоснованной критике софта Хавка для получения большего кол-ва продаж себе, как пытается это сделать GucciMine с моим продуктом. Данная ситуация меня, конечно, очень огорчила (нет) и я решил, почему бы не показать людям, под чем они оставляют свои положительные отзывы?


Часть 1. Распаковка и автозагрузка

После недолгой возни мне наконец скинули билд майнера, работающий без админ-прав (предыдущий был склеен через SIM, лол).
0b5uroR.png

В архиве находится 2 файла, ярлык на один из них, судя по SFX-скрипту и комментарию селлера, летит в дефолтную папку автозагрузки (последняя строчка коммента)
Z2dM9Q9.png

К слову, о стандартной автозагрузке:
В теме указано следующее
wADCjeK.png

Хочу напомнить, что это реализуется не через дефолтный %startup%, а через планировщик задач, он же schtasks. Что же получается, нас обманули? Частично.

Часть 2. Изучение файлов
После распаковки файлов обнаружилось, что они скрытые по дефолту. Т.е. на них стоит аттрибут hidden.
W9t5mHc.png

Только сразу возникает вопрос, почему не хватило ума из строчки
Код:
attrib +h file.exe
Сделать
Код:
attrib +s +h file.exe
Потому что это "скрытое" дерьмо находится по первому попавшемуся в гугле гайду:

asrFwCh.png

Далее, прогоняем оба файла через DIE и exeInfo:
NotepadHost
D15P4Uh.png

SecurityHost
5GAoOtK.png

Меня очень заинтересовало, что файл, который работает с консолью накрыт темидой и я решил запустить его в песочнице и проверить свою догадку:
E1j2TFO.png

Обычный консольный майнер без вшитого конфига? Серьезно?

На этом моменте процентов 20 из вас уже заранее поняли что находится во втором файле и закрыли статью.

Я, все же, решил протестировать целиком билд на виртуалке. И нашел еще одно несоответствие в описании:
wADCjeK.png

YL7MNgY.png

Майнер-таки видно в диспетчере задач, но почему-то, никто в теме об этом не сказал.


Часть 3. Реверс и темная сторона .NET
Как выяснилось выше, второй файл, SecurityHost.exe является .NET приложением в чистом виде (без протекта). Если вбить в гугл, как разреверсить .NET - первая ссылка будет рассказывать о том, как пользоваться dotPeek'ом.

В нем достаточно нажать пару кнопок и вы получите те самые исходники майнера, стоимостью 15 000 рублей

mWcoc3w.png

Разреверсив файл, мы увидим такую картину
xgl6HAW.png


Алгоритм следующий:

1) Защита от повторного запуска
Ищется процесс с названием SecurityHost.exe, при каждом совпадении инкрементируется переменная num. Далее, если num больше 1, то текущий процесс завершается.

2) Запуск майнера
Создается процесс со скрытой консолью на файл майнера. В параметрах передаются данные от пула (которые, почему-то, вообще никак не скрываются). Процесс стартует.

3) Скрытие от диспетчера задач
Запускается бесконечный цикл, в котором, каждые 2 секунды проверяется наличие процесса диспетчера задач. Если подтверждается наличие, убивается процесс NotepadHost.exe (Xmrig) и стартует задержка в 40 (!) секунд. После чего снова стартует майнер.

Вывод
Подвести итоги я бы хотел цитатой одного знакомого, который в своем
Для просмотра содержимого вам необходимо авторизоваться.
очень тонко подметил:
Вот такую низкосортную малварь продают в наше время — не зная ровным счетом ничего об этом продукте, буквально за пару минут был получен исходный код. В самом коде ничего занимательного не нашел. Моя субъективная оценка: троечка по десятибальной.

Ссылки
Исходный код майнера + предоставленный семпл -
Для просмотра содержимого вам необходимо авторизоваться.

Ссылка на продажник - https://vlmi.top/threads/skrytyj-majner-podarok-2-manuala-po-nakrutke-majnerov.9245/


Для просмотра содержимого вам необходимо авторизоваться.

 
Последнее редактирование:

TRDD

Резидент
Сообщения
306
Реакции
260
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Эхх, не красиво конечно поступили.
Вообще, талантливые кодеры могли бы объединиться и продавать свой продукт. Делая его каждый раз лучше, а не создавая одно и то же.

Скачал исходники, скопировал статью на случай удаления. Попробую создать под себя, пусть будет.
Ничего сложного, если честно. 15 тысяч не стоит.

Давай хотя бы ссылки под хайд. Разнесут по другим форумам и зальют на VT.
 

Pirin

°•°•°•°•°•°• VIP •°•°•°•°•°•°

Pirin

°•°•°•°•°•°• VIP •°•°•°•°•°•°
VIP
Сообщения
197
Реакции
661
0 руб.
А можешь обзор на свой майнер запилить и объяснить, каким образом он работает?

Занимательная статья, но читать трудновато было
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.

R#FL

Участник
Сообщения
36
Реакции
35
0 руб.
Суммарный код этого майнера меньше, чем моего дешманского спамера вконтакте :rolleyes:
 

TRDD

Резидент
Сообщения
306
Реакции
260
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Полезный слив, не то что "схемы заработка" с DW.
Ждем исходники майнера от Ims0rry.
 
Последнее редактирование:

Kirito54

Живу как хочу

Kirito54

Живу как хочу
Местный
Сообщения
55
Реакции
109
0 руб.
Telegram
Удивительно. Любой вирус создаешь у себя на основной машине?
Всё пишу на основной машине, и никогда проблем не было. А если каспер пропускает, то значит не зря писал)
 

TRDD

Резидент
Сообщения
306
Реакции
260
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Всё пишу на основной машине, и никогда проблем не было. А если каспер пропускает, то значит не зря писал)
1. Пишешь локер, взял за исходники CryptoLocker и WannaCry.
2. Случайно запускаешь на основной машине.
3. Осознаешь.
 

Kirito54

Живу как хочу

Kirito54

Живу как хочу
Местный
Сообщения
55
Реакции
109
0 руб.
Telegram
1. Пишешь локер, взял за исходники CryptoLocker и WannaCry.
2. Случайно запускаешь на основной машине.
3. Осознаешь.
Если "случайно запускаешь" -- то у тебя руки не из того места.
 

TRDD

Резидент
Сообщения
306
Реакции
260
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Последнее редактирование:

Serg84

Местный
Сообщения
126
Реакции
65
0 руб.
https://vlmi.top/threads/ckrytyj-majner-cpu-gpu-vechnyj-fud-0.12233/page-2#post-109945

Сорик, посмотри этот майнер=)
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
https://vlmi.top/threads/ckrytyj-majner-cpu-gpu-vechnyj-fud-0.12233/page-2#post-109945

Сорик, посмотри этот майнер=)
Если билд предоставит кто-нибудь, погляжу с удовольствием)
Только чуть позже, сейчас другим майнером занят
 

domentiart

Чоткий поцан

domentiart

Чоткий поцан
Местный
Сообщения
64
Реакции
77
0 руб.
Telegram
Если билд предоставит кто-нибудь, погляжу с удовольствием)
Только чуть позже, сейчас другим майнером занят
Если не секрет, то чем именно занят? И каким? И выложишь ли такой же разбор сюда? :))
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
Если не секрет, то чем именно занят? И каким? И выложишь ли такой же разбор сюда? :))
Каким пока не скажу, разбор будет, возможно, без слива самих исходников (если с продавцом удастся договориться), но будет)
 

TRDD

Резидент
Сообщения
306
Реакции
260
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Каким пока не скажу, разбор будет, возможно, без слива самих исходников (если с продавцом удастся договориться), но будет)
Ты решил слить всех конкурентов?
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
Ты решил слить всех конкурентов?
Почему бы и нет :D
А если серьезно, то я обычно не пытаюсь унизить продукт или что-то в этом роде. Я просто пишу что вижу, если что-то сделано хуево - оно само бросается в глаза, и без моих комментариев. Если что-то сделано хорошо - я обязательно это выделю
 
Сверху Снизу