Дексоризды

Рубрика: БложекПросмотров: 872

Дексорист v2.22.2.0 (ололо-актуальная версия) конечно же восстанавливает файлеки текущей (v2.32) версии паблик-энкодера. Если юзать крипторы-инжекторы, которые по сути держат закриптованный фаел у себя в контейнере, то тулза идет лесом и нужно снятие крипта для получения ключа и рекавера файлов. Аффтары перекодели алго поиска конфига в ресурсах, теперь это не обращение с ресурсу с константным именем (что было в духе высера первокура), а энум всех ресурсов, попытка декрипта каждого и поиска в них метки. Метку достают из реестра — юзеру дают выбрать один из заксореных фаелов, смотрят его расширение, топают в HKEY_CLASSES_ROOT\%расширение%, узнают там строку для поиска в этом же разделе (чесслова не ибу как оно называется, просто рандомная строка, которая и указывает на раздел с инфой о местоположении дропнутого бинарника энкодера) - 15 рандомных для каждого билда символов латиницы. Ресурс декриптуют (первые 16 байт конфига - ключ для ксора), и ищут эту строку, если находят — то ключ определяют как верный и юзают его для декрипта.

По-другому не сделаешь, оно ведь перечисляет все ресурсы. Подсунуть перед реальным конфигом фейковый вполне реально - пара сотен рандомных байт, первые 16 обязательно рандомные, куда-нибудь внутрь них всунуть эту строку из реального ресурса и заксорить весь конфиг первыми 16-ю байтами и прицепить перед реальным конфигом, думаю файлеки будут убиваться на отлично. Как не изъебывайся, при таком алгоритме поиска конфига, такой вот хитро-невъебенный фэйковый конфиг можно будет делать всегда, варьироваться будет только уровень сложности и гиморности создания оного. Логичным было бы смотреть по коду какой он id ресурса юзает, но в реальности крипторы такую возможность жесткачем обламывают.

Самым же простейшим и адекватным является убивание самого бинаря энкодера, т.е. отсутствие дропа и самоудаление оригинального файла после работы. Тогда для компенсации нужно дропать скрипт/батнек с сообщением и в реестре ассоциировать с ним заксоренные файлы - чтоб юзер не забывал о необходимости платного рекавера файлов. Тогда в системе вообще не будет ключа. Вазонез не крипто-знаток, но без ключа, банальный 128-битный ксор является граблями. Хотя учитывая схожие хедеры файлов одного типа, 16 байт для ключа мало - на будущее нужно юзать килобайт и более.

Вполне вероятно, что если юзать обычное самоудаление (через консольку или батник), то файл можно вернуть и получить ключ. Себя нужно перезаписывать. Возможно это даже лучше самоудаления, вместо del %encoder% >> NUL исполнять что-то вроде dir > %encoder%.

С самоудалением же появляются грабли - реально ли юзеру вернуть файлы. Билд отработан, удален, файлы зашифрованы и при запуске оных отрабатывает скрипт с сообщением об оплате - как органично реализовать декрипт? В текущем состоянии, из-за массового употребления локеров (особенно те, в которых фича снятия по коду/времени не реализована вообще - убил бы, я против нечестного вымогательства, пиздец термин, ага), сообщения на форумах в духе "оплатил - файлы вернул" смотрятся как убогий пиар злых злядских злоумышленников, что печально. В этом варианте развития событий нихуя толкового и адекватного я придумать не могу. Второй бинарь для декрипта, а-ля жпкодэ - это хуёвничество, уж извините.

twitter.com facebook.com vkontakte.ru odnoklassniki.ru mail.ru ya.ru rutvit.ru myspace.com Google Buzz technorati.com digg.com friendfeed.com pikabu.ru blogger.com liveinternet.ru livejournal.ru memori.ru google.com bobrdobr.ru mister-wong.ru yahoo.com yandex.ru del.icio.us

Подписаться на новые записи по RSS

Комментариев: 3

  1. Вот я никак немогу понять нахуй надо делать эту всю поебень расшифровка зашифровка , просто удалить и создать фейковые файлы, после чего требовать деньги. Это всёравно что случаи с винлоками вот накой хуй им (вирмейкерам) надо в винлоки создавть код разблокировки?

    quote\

    (особенно те, в которых фича снятия по коду/времени не реализована вообще - убил бы, я против нечестного вымогательства, пиздец термин, ага)

    По коду это нахуй не надо. а по времени можно , самоудаление (в случае с винлоком) через 2 дня. в 1 день не заплотил? с хуяли он вздумает в следующие дни платить?

    диссемблер -> код разблокировки в паблик от Dr.Web ->

    Я себе лично захуячил по времени винлок , 2 дня прошло , удаляемся.

    в случае с шифровкой только 1 разумный вариант просто удалить и создать фейковые файлы, после чего требовать деньги

  2. Нету в этом никакого смысла и логики. Первый же бинарь, попавший к аверам будет проанализирован и станет понятно, что злоумышленник гонит туфту про шифрование. А значит ему нихуя нельзя верить, и отправивши бабло юзер получит чуть не более чем нихуя.

    Такие как вы убиваете всю тему и создаете неправильный образ.

  3. хоть вешай ярлык блять-МЫ РАБОТАЕМ ЧЕСТНО! Хотя так оно и есть.

Оставьте комментарий!

Используйте нормальные имена.

Если вы уже зарегистрированы как комментатор или хотите зарегистрироваться, укажите пароль и свой действующий email. При регистрации на указанный адрес придет письмо с кодом активации и ссылкой на ваш персональный аккаунт, где вы сможете изменить свои данные, включая адрес сайта, ник, описание, контакты и т.д., а также подписку на новые комментарии.

(обязательно)

Последние сообщения форума:

Связь: admin@vazonez.com