Розыгрыш Premium и Уникальной юзергруппы на форуме! Перейти

Анализ Arcane Stealer by Sakari

  • Автор темы Автор темы es3n1n
  • Дата начала Дата начала
EFI_COMPROMISED_DATA
лучший в мире
лучший в мире
Статус
Оффлайн
Регистрация
26 Янв 2018
Сообщения
947
Реакции
1,625
/r/oflanebalo theme

Хай салют здарова
Сегодня я кароче взял билд у @SakariHack его стиллера и решил поковырять его, заодно сделать разбор
стоит сие чудо на с# 500 рубасов

Кстати я хотел бы сказать, что сакари знал, на что идет, когда давал билд, на анализ он согласился.

Сняв обфускацию запихнем в dnspy и посмотрим на код

Вот наша точка входа в приложение

flb4p4J.png



Если защита от второго запуска включена, то оно проверяет по реестру запись

HQpRAqO.png





Папка, в которую дропаются файлики которые мы с вами видим в архиве(в конце статьи будет ссылка на лог)

WgqAoqJ.png



Вот так приходит лог к вам в телеграм

EJalhlX.png



Вернемся к коду, вот так создается директория и скидываются файлы(сами функции стилла не буду показывать, т.к. все таки сакари я уважаю)

ScbnDZf.png



Создание архива и отправка его на сайт, откуда пхп скрипт пересылает вам в телеграм

uz1SGJN.png

UtvDXgD.png

ш-шифрование


Конечно же функция самоудаления через батник

54QGosZ.png


Отстук на иплоггер

FWefM2d.png



Ну по классике в каждой функции try{}catch{}

BusONWR.png


Дебаг в релизе, как тебе такое Илон Маск?

3pqgBkD.png





По факту на этом все, код написан в целом хорошо, но по 4 try catch в функциях для стилла из браузеров это как-то калхозно(в стиле сорика кстати)

Ссылка на лог - https://dropmefiles.com/HvVHe

Продажник - https://yougame.biz/posts/573813/

Селлер - https://t.me/SakariHack
 
Тема очень познавательная. Автор молодец.
 
Назад
Сверху Снизу