Jetset
а сделате лог drwebsysinfo
Отправлено 26 Август 2013 - 09:14
Jetset
а сделате лог drwebsysinfo
Отправлено 26 Август 2013 - 09:32
готов ждать))
Тогда заморочусь приобретением лицензии.
Лишним не будет - поверьте.
отсутствует.
Это шутка такая - за это не нужно было морочится.
не нашел данную библиотеку.
ОК, спасибо!
Есть ещё несколько веток реестра, которые можно проверить, но думаю, нет особого смысла. "Оригинальный" декодировщик вымогателей ищет именно это файло. Было предположение, что в этих файлах хранится ключ, но ключ по ходу храниться только в прощальной записке.
Отправлено 26 Август 2013 - 09:36
в реестр раньше кидался декриптор с ассоциацией на расширение файла.
сейчас уже нет
Отправлено 26 Август 2013 - 11:17
В прощальной записке только идентификатор машины. Возможно, он что-то поценнее туда и сохраняет, если интернета не было, но я не разбирался.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 26 Август 2013 - 11:25
В прощальной записке только идентификатор машины. Возможно, он что-то поценнее туда и сохраняет, если интернета не было, но я не разбирался.
RSA после инициализации валится "iphertext - block padding is corrupted. RSA public key encryption system
Block mode"
До сего момента роется вот тут:
C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Control
Кто может посмотреть есть ли такая папка и чего в ней лежит?
Отправлено 26 Август 2013 - 11:27
Троян НЕ ИСПОЛЬЗУЕТ RSA. Ковыряние в виндовых каталогах - нормальная ситуация для библиотечного кода. Если вы не отделите библиотеки от юзерского кода, вы их отлаживать будете 10 лет к ряду :-)
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 26 Август 2013 - 11:32
Троян НЕ ИСПОЛЬЗУЕТ RSA.
Я не спорю, но факты вещь упрямая - RSA используется при загрузке "оригинального" декриптора. Просто так она слинкована (по глупости) или реально функциональна - пока не понятно - при инициализации формы срабатывает защита.
Про 10 лет это Вы так зря - я уже прошел инициализацию тем винды и вплотную подобрался к защите ![]()
Отправлено 26 Август 2013 - 11:35
Ну линкер это кривой, не используется RSA ни там ни там, в первом посте написано какие алгоритмы юзаются.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 26 Август 2013 - 11:41
Хотя никто не утверждает, что используется именно RSA. Абсолютно неоспоримо, что декриптор пользуется RSA Encryption Engine и вполне возможно, это один из стандартных эесепшенов, при этом вполне может использоваться AES или BlowFish или что угодно из возможностей данного набора либ.
Отправлено 26 Август 2013 - 11:55
В самом трояне используется "TurboPower LockBox" aka TPLB, сорцы есть в тырнетах на раз. Вы уверены, что там нечто с именем "RSA Encryption Engine"? Я нашел что это VHDL-реализация RSA и на x86 оно смотрится несколько странно :-D
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 26 Август 2013 - 12:11
TurboPower LockBox3 содержит те же наборы фунций, поэтому я ни в чём не уверен - назвать можно как угодно, если есть сырцы. А сырцы есть.
На 146% я уверен в том, что процесс бросает експепшен iphertext - block padding is corrupted. RSA public key encryption system Block mode при инициализации объектов.
До самой процедуры декодировки я ещё не дошел, поэтому ничего сказать не могу.
оно смотрится несколько странно :-D
Да там всё смотрится странно - Form1, Label1. Благо поток обозвали не Thread1.
Отправлено 26 Август 2013 - 12:19
смотрится несколько странно :-D
Как я уже говорил, я ещё не дошел до функционального кода, но раз цать в гетластерор висело ERROR_INVALID_PARAMETER (00000057). Как можно наляпать ошибок при инициализации формы на вэкэеле, если там почти всё на автомате подставляется?
Отправлено 26 Август 2013 - 17:01
Появился еще один вариант трояна: hardened. Большое спасибо пострадавшим и нашим правоохранительным органам! :-E
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 26 Август 2013 - 17:12
Большое спасибо пострадавшим и нашим правоохранительным органам! :-E
Как это надо понимать? ![]()
Отправлено 26 Август 2013 - 17:18
Так и надо. Их действия и бездействия (что суть одно и то же) привели к появлению нового трояна.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 26 Август 2013 - 17:21
Ну вот понятно теперь: автор трояна одна и та же группа (человек),
Отправлено 26 Август 2013 - 17:25
Ну вот понятно теперь: автор трояна одна и та же группа (человек),
Там продажа идет на хак форумах.
Кстати и старье продают..чуть дешевле.
+там же дают криптор отдельно за денежку (размешивает код....аналитики запись не могут сделать...даже хваленный флайкод
)
Отправлено 26 Август 2013 - 17:41

Да это они наших испугались - вот и начали сливать "старьё".
Отправлено 26 Август 2013 - 17:46
быстрей бы 9-ка
Отправлено 26 Август 2013 - 17:46
Вобщем, как обычно, ларчик просто открывался ![]()
Кстати и старье продают..чуть дешевле.
Блин, не знаю, где Вы это отрываете всё, но интересно узнать цены и прочие подробности ![]()