• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Разбор майнера Dzotra21 ( уникальный билд )

Стоит ли мне продолжать писать статьи подобного рода?

  • Да, стоит. Я заинтересован.

    Голосов: 10 100,0%
  • Нет, не стоит.

    Голосов: 0 0,0%

  • Всего проголосовало
    10

y3ll0w

SATAN

y3ll0w

SATAN
Участник
Сообщения
23
Реакции
51
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Привет, друзья. Пару дней назад мне на руки попал Уникальный билд майнера от некоего Dzotra21, погуглив - я выяснил, что этот человек торгует своим софтом на lzt, его тема казалась весьма живой, функционал манил меня, я загорелся интересом потыкать его майнер. Собс-но тема :
Gi6Qtbp.png


На руках у меня был уникальный билд, ценой в целых 800 рублей. Как заявляет селлер, билд криптуется, имеет малый детект антивирусами.
Что-же, давайте начнём с веса билд, он составляет 1.1 мб. Заливаем его в PE сканнер, и видим :
zTVj8DM.png

Заливаем на ВТ ( один раз не пидарас, да и билд не жалко ) , видим результат :
X8ifwo7.png

13 из 67, чуствуете * вдыхает воздух * , пахнет приват билдом. ( Нет, блять - пахнет впаренным неопытному покупателю файлом, накрытым протектором )

- А что по рантайму?

> Держите, господа :
hGeVvIu.png


В очередной раз убеждаемся, что по сути мы доплачиваем селлеру 400 рублей за воздух.

Итак, не буду томить, давайте же запустим :

После запуска в директории " C:\ProgramData " создаётся папка под названием " Intel Usb 3.0 " , ее содержимое :
MVF35Rc.png


Что-же мы видим? Приоткрою занавесу тайны, и скажу, что в данной папке находятся 2 Pure Basic файла, и один чистый .net файл. Засовываем его в dnSpy, и видим :
tp3O00E.png


Мда... Что-же, лично я не понимаю, почему нельзя всё поместить в одном файле, продолжим.

В %temp% у нас создаётся папка, в ней - батник. Что же там? Давайте проверим :
l0n5OHv.png


Ха-ха, вот и " Полная невидимость в диспетчере " подьехала.

Давайте подведём итоги. Начнём с функционала :

<Автозагрузка> - через реестр, ничего стоящего.
<Скрытая папка и файлы майнера, даже с опцией "Видеть скрытые файлы и папки> - attrib +s +h
<Невидимый процесс (Скрытие в ДЗ)> - чистим %temp%, скрытия нет.
<Неубиваемый процесс> - такой функции вообще не наблюдается, убью cmd.exe, майнер не запустится.
<Системные файла майнера> - attrib +s +h
<Никаких vbs, sfx и прочего мусора> - подчеркивать в своём продукте то, что он не состоит из vbs и bat скриптов в 2018 году... Серьёзно?
<Перезапись файлов после перезагрузки> - Ладно, хоть и криво реализовано, цена этому - 30 рублей.
<Защита от повторного запуска> - здесь всё нормально, хоть что-то качественно работает.
<Малый детект антивирусами> - результаты выше, мы покупаем сперму осьминога за 800р.
=====================================================================================
За такой майнер, я бы не отдал даже 200 рублей, сборка подобного чуда - дело на минут 30 при нулевых знаниях в программировании.
Надеюсь, вам понравилась моя статья. Если отклик будет хорошим - анализы приваток не заставят себя ждать. Спасибо, что уделили время.
=====================================================================================
Ссылка на файлы майнера : https://www.sendspace.com/file/m9z7no

VT: https://www.virustotal.com/#/file/a...dbb7a0a5e05298584514c627265e650dc3b/detection
 
Сверху Снизу