• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Анализ скрытого майнера от EvilBanana + слив моих старых сурсов

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.

Оригинал статьи -
Для просмотра содержимого вам необходимо авторизоваться.


Вся информация предоставлена исключительно в ознакомительных целях. Ни администрация, ни автор не несут ответственности за любой возможный вред, причиненный материалами данной статьи.
Предисловие
Сразу проспойлерю концовку: этот майнер оказался моим майнером первой версии, только почему-то немного поломанный. За код, который вы увидите, ответственности не несу, я писал его еще 06.17 по гуглу :D

Анализ файла
Как выглядит изначальный билд:
Z178Ry99Tku94eS7--LvSQ.png

Смотрим что это вообще такое:
uzC6hlN0SgKLwMYesG7DFA.png

Темида? На самом деле, уже на этом моменте я понял, что что-то не так. Ибо я не видел продуктов кроме своего и фоксовского где еще накрывают билды темидой.

Поведение и распаковка
Для анпакинга темиды я решил воспользоваться дедовским способом: запустить файл на виртуалке, сдампить через petools и пройтись universal fixer'ом.

После запуска у меня на виртуалке вылезло вот это:

5reiCNx5SM2P6nCgm92DCg.png

Кажется, кто-то забыл скомпилить xmrig под релизом. В процессах было это:
pPbsUjfmS_uRobkNO--gAw.png

А в папку дропнулись следующие файлы:
ZQuuPGmkSqCS7Uhzj77u8w.png

Тут у меня не осталось сомнений что это древнейшая версия моего майнера. Точно такая же папка дропа, консольный майнер + .NET обертка.

Насмотревшись на поведение майнера, я решил все-таки сдампить процесс:

d2kvBFbBROaomW-JNdmWXw.png

И получил следующий файл:
I9BcOPdNQOSMaAX9hb9HEw.png

К слову, в оригинале не было этих дллок и файл весил гораздо меньше. К тому же, файл в ресурсах (консольный майнер) тоже у меня всегда был под темидой.

Далее прошелся по нему фиксером:

r_VWhmIGRISp9mvIHUeeAw.png

Фикшенный файл впихнул в ILSpy и получил исходный код:
7LhVTIjKQLW87j3fNj7lrw.png


P.S. Код был немного изменен, добавлены какие-то мелочи, но я не вникал


Ссылки
Исходный код + семпл - https://github.com/ims0rry/EvilBanana-ims0rry-v1.0-miner
Продажник -
Для просмотра содержимого вам необходимо авторизоваться.
 

Pirin

°•°•°•°•°•°• VIP •°•°•°•°•°•°

Pirin

°•°•°•°•°•°• VIP •°•°•°•°•°•°
VIP
Сообщения
197
Реакции
661
0 руб.
Соррик единственный нормальный разработчик майнеров
 

TRDD

Резидент
Сообщения
306
Реакции
260
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Давай лучше информацию по AutoLoader. Вроде бы неплохой софт, по крайней мере, для меня.
Надоели майнеры, их уже каждый штампует за час.
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.

TRDD

Резидент
Сообщения
306
Реакции
260
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Последнее редактирование:
Сверху Снизу